16.3
IG2 IG3

إجراء تحليل السبب الجذري للثغرات الأمنية

نوع الأصل: التطبيقات
وظيفة الأمان: حماية

الوصف

إجراء تحليل السبب الجذري على الثغرات الأمنية. يجب أن يراعي تحليل السبب الجذري عند الإمكان عمليات التطوير المسببة وليس فقط الثغرة الفردية.

قائمة التحقق من التطبيق

1
مراجعة متطلبات الضمانة مقارنة بالوضع الحالي
2
تطوير خطة تنفيذ بجدول زمني ومراحل رئيسية
3
تنفيذ الضوابط والإجراءات المطلوبة
4
التحقق من التنفيذ من خلال الاختبار والتدقيق
5
توثيق التنفيذ وتحديث الإجراءات التشغيلية

التهديدات والثغرات (CIS RAM)

سيناريوهات التهديد

نمط ثغرات متكرر يُستغل عبر تطبيقات متعددة

السلامة

تتكرر نفس فئة الثغرة مثل حقن SQL عبر تطبيقات متعددة لأنه يتم تصحيح العيوب الفردية بدون تحليل السبب الجذري، مما يسمح لخطأ الترميز المنهجي بالاستمرار.

فريق تطوير يُدخل باستمرار نفس نوع الثغرة

السرية

يستمر فريق تطوير في إنتاج كود بنفس عيب تجاوز المصادقة لأنه لم يتم إجراء تحليل سبب جذري يحدد فجوة العملية أو المعرفة الأساسية المسببة للثغرة المتكررة.

الثغرات (عند غياب الإجراء الوقائي)

عدم وجود تحليل سبب جذري للثغرات الأمنية

بدون تحليل السبب الجذري، تعالج المؤسسة فقط الأعراض (الأخطاء الفردية) بدلاً من الأسباب الكامنة (أنماط ترميز غير آمنة وتدريب مفقود وبنية معيبة)، مما يؤدي إلى ثغرات متكررة.

إدارة ثغرات تفاعلية فقط

يبقي غياب تحليل السبب الجذري فريق التطوير في وضع تفاعلي بحت، يصحح الثغرات الفردية بدون تحسين الأمان المنهجي لقاعدة الكود.

متطلبات الأدلة

النوع عنصر الدليل تكرار الجمع
وثيقة وثيقة السياسة الحاكمة (حالية، معتمدة، مُبلغة) يُراجع سنوياً