16.6
IG2 IG3

إنشاء وصيانة نظام وعملية تصنيف الخطورة لثغرات التطبيقات

نوع الأصل: التطبيقات
وظيفة الأمان: حماية

الوصف

إنشاء وصيانة نظام تصنيف الخطورة والعملية الخاصة بثغرات التطبيقات التي تسهل تحديد أولويات ترتيب معالجة الثغرات المكتشفة.

قائمة التحقق من التطبيق

1
مراجعة متطلبات الضمانة مقارنة بالوضع الحالي
2
تطوير خطة تنفيذ بجدول زمني ومراحل رئيسية
3
تنفيذ الضوابط والإجراءات المطلوبة
4
التحقق من التنفيذ من خلال الاختبار والتدقيق
5
توثيق التنفيذ وتحديث الإجراءات التشغيلية

التهديدات والثغرات (CIS RAM)

سيناريوهات التهديد

تخفيض أولوية ثغرة حرجة بدون إطار خطورة

السلامة

تُعامل ثغرة تنفيذ كود عن بُعد حرجة في تطبيق مواجه للعملاء بنفس الإلحاح كخطأ تجميلي ثانوي لأنه لا يوجد نظام تصنيف خطورة لتحديد أولويات المعالجة.

ثغرات منخفضة الخطورة تستهلك الموارد بينما تستمر عيوب حرجة

السرية

تقضي فرق التطوير وقتاً في إصلاح ثغرات منخفضة التأثير بينما تبقى عيوب أمنية حرجة في تطبيقات الإنتاج دون تصحيح لأنه لا يوجد إطار أولوية يوجه ترتيب المعالجة.

الثغرات (عند غياب الإجراء الوقائي)

عدم وجود نظام تصنيف خطورة الثغرات

بدون نظام تصنيف خطورة، تُعامل جميع الثغرات بالتساوي، مما يمنع المؤسسة من توجيه موارد المعالجة نحو العيوب الأكثر حرجة وقابلة للاستغلال أولاً.

عدم وجود حد أدنى لمقبولية الأمان للإصدارات

يعني غياب شريط أمان أدنى أن التطبيقات يمكن إصدارها إلى الإنتاج بثغرات حرجة غير محلولة لأنه لا يوجد معيار محدد يمنع ذلك.

متطلبات الأدلة

النوع عنصر الدليل تكرار الجمع
وثيقة وثيقة السياسة الحاكمة (حالية، معتمدة، مُبلغة) يُراجع سنوياً