چیتشیت کامل بررسی و اولویتبندی آسیبپذیریها (CISA KEV + BOD 26-04)
راهنمای کامل و عملیاتی برای بررسی، ارزیابی ریسک و اولویتبندی آسیبپذیریها؛ بر اساس CISA KEV Catalog، BOD 26-04 و بهترین روشهای ۲۰۲۶. این چیتشیت رو میتونی مستقیم بهعنوان playbook تیم امنیت استفاده کنی.
۱. فیلدهای مهم لیست رو بشناس
اولین قدم، فهمیدن دقیق معنای هر فیلد در گزارش آسیبپذیریهاست:
| فیلد | معنی دقیق | اهمیت در تصمیمگیری |
|---|---|---|
| CVE ID | شناسهٔ استاندارد آسیبپذیری | پایهٔ همهٔ جستجوها |
| Vendor / Product | شرکت و محصول آسیبدیده | برای چک کردن وجود آن در محیط خودت |
| Description | توضیح فنی آسیبپذیری | نوع حمله (RCE، SQLi، Auth Bypass و …) |
| Related CWE | ضعف نرمافزاری مرتبط | شدت ذاتی (مثلاً CWE-78 Command Injection خیلی خطرناکتره) |
| Known To Be Used in Ransomware Campaigns | آیا در حملات باجافزاری استفاده شده؟ | اگر Yes باشد → اولویت فوقالعاده بالا |
| Forensic Triage Required per BOD-26-04 | آیا نیاز به بررسی فارنزیک داره؟ | Yes = احتمال compromise فعال وجود داره |
| Date Added | تاریخ اضافهشدن به کاتالوگ | هرچه جدیدتر، احتمال exploitation فعالتر |
| Due Date | مهلت remediation | مهمترین معیار زمانی |
| Action | دستورالعمل remediation | دقیقاً چیکار باید بکنی |
۲. چهار متغیر اصلی BOD 26-04
CISA دیگر فقط روی Due Date کار نمیکند؛ چهار متغیر زیر deadline واقعی را تعیین میکنند:
- Asset Exposure — آیا دارایی اینترنتمحور است؟ (خودت باید چک کنی)
- KEV Status — آیا در کاتالوگ Known Exploited هست؟ (بله = امتیاز بالا)
- Exploit Automation — آیا exploitation قابل اتوماتیکشدن است؟
- Technical Impact — کنترل جزئی یا کامل روی سیستم؟
ترکیب این چهار متغیر، timeline نهایی را مشخص میکند:
| ترکیب ریسک | Timeline معمول | نیاز به Forensic Triage؟ |
|---|---|---|
| Internet-facing + KEV + Automatable + Total Control | ۳ روز | بله |
| Internet-facing + KEV + Total Control | ۳ روز | بله |
| Internet-facing + KEV + Automatable | ۳ روز | خیر |
| سایر ترکیبات با ریسک متوسط | ۱۴ روز | خیر |
| ریسک پایین | ۶۰ روز یا آپگرید بعدی | خیر |
۳. فرآیند کامل بررسی یک آسیبپذیری (گامبهگام)
مرحله ۱ — جمعآوری اطلاعات پایه (۱۵–۳۰ دقیقه)
CVE را در این منابع چک کن:
- NVD
- CISA KEV Catalog
- Vendor Advisory (صفحهٔ امنیتی شرکت سازنده)
- EPSS (احتمال exploitation در ۳۰ روز آینده)
- Exploit-DB / GitHub (وجود PoC یا exploit عمومی)
- Threat Intelligence (AlienVault OTX، VirusTotal، Recorded Future و …)
مرحله ۲ — چک کردن وجود در محیط خودت (Asset Discovery)
از این ابزارها استفاده کن:
- CMDB / Asset Inventory
- Vulnerability Scanner (Nessus، Qualys، Rapid7، Tenable)
- Network Scanner (nmap، Masscan)
- Cloud Inventory (AWS Config، Azure Resource Graph، GCP Asset Inventory)
- SBOM (Software Bill of Materials) در صورت وجود
سؤالهای کلیدی:
- این محصول/نسخه در شبکهٔ ما هست؟
- چند نمونه از آن داریم؟
- اینترنتمحور است یا داخلی؟
- سیستم حیاتی است؟ (Domain Controller، VPN، Firewall، Database، Authentication و …)
مرحله ۳ — ارزیابی ریسک واقعی (Risk Scoring)
فرمول پیشنهادی عملی:
اولویت = (KEV × 4) + (Forensic Triage=Yes × 3) + (Internet-facing × 3)
+ (Ransomware=Yes × 3) + (Technical Impact=Total × 2)
+ (EPSS بالا × 2) + (CWE خطرناک × 1)
یا سادهتر، با سیستم لایهای:
| سطح | معیار | اقدام |
|---|---|---|
| P0 - Emergency | KEV + Internet-facing + Forensic Triage=Yes یا Ransomware | فوری (۲۴–۷۲ ساعت) + Forensic |
| P1 - Critical | KEV + Due Date نزدیک یا Internet-facing | ۳–۷ روز |
| P2 - High | KEV داخلی یا EPSS بالا + CVSS بالا | ۱۴ روز |
| P3 - Medium | فقط CVSS بالا یا EPSS متوسط | ۳۰–۶۰ روز |
| P4 - Low | بقیه | آپگرید بعدی یا پذیرش ریسک |
مرحله ۴ — Forensic Triage (وقتی Yes نوشته شده)
طبق راهنمای BOD 26-04:
- Scoping (ظرف ۲ ساعت از اعلام) — شناسایی تمام سیستمهای آسیبدیده
- جمعآوری شواهد فرار (ظرف ۲۴ ساعت و قبل از پچ):
- Memory dump
- Network connections
- Process list
- Logهای مربوطه
- File system timestamps
- تحلیل (ظرف ۷۲ ساعت) — آیا نشانهای از compromise وجود دارد؟ خروجی:
No evidence/Suspected/Confirmed - اگر
Confirmedشد → وارد فرآیند Incident Response شو
مرحله ۵ — Remediation / Mitigation
ترتیب اقدام:
- اگر پچ موجود است → پچ کن
- اگر پچ نیست یا زمانبر است → Mitigation موقت (غیرفعالکردن سرویس، محدود کردن دسترسی، WAF rule، Network segmentation و …)
- اگر Mitigation هم ممکن نیست → ایزولهکردن سیستم یا قطع دسترسی اینترنت
۴. چکلیست سریع روزانهٔ تیم امنیت
هر روز، یا هر بار که لیست جدید آمد:
- Due Date را مرتب کن (نزدیکترین اول)
- همهٔ موارد با
Forensic Triage = Yesرا جدا کن - موارد
Ransomware = Yesرا جدا کن - Internet-facing بودن را چک کن
- وجود محصول در محیط را تأیید کن
- EPSS و وجود PoC را چک کن
- Ticket بساز و SLA تعریف کن
- بعد از remediation، دوباره اسکن کن و تأیید بده
۵. منابع ضروری که همیشه باید باز داشته باشی
| منبع | کاربرد |
|---|---|
| CISA KEV Catalog | لیست اصلی |
| NVD | جزئیات فنی + CVSS |
| FIRST EPSS | احتمال exploitation |
| Vendor Security Advisories | پچ و Workaround |
| CISA BOD 26-04 Implementation Guidance | قوانین رسمی triage |
| Exploit-DB / Packet Storm | وجود exploit |
| Shodan / Censys | چک کردن exposure اینترنتی |
۶. نکات طلایی که خیلیها فراموش میکنند
- CVSS به تنهایی کافی نیست. یک CVE با CVSS 9.8 که هیچکس از آن استفاده نمیکند، ممکن است از یک CVE با CVSS 7.8 که در KEV است و Internet-facing است، کماهمیتتر باشد.
- Due Date فقط برای سازمانهای فدرال آمریکا اجباری است، ولی برای همه بهترین سیگنال اولویت است.
- Forensic Triage یعنی «فرض کن ممکن است قبلاً هک شده باشی».
- همیشه بعد از پچ، دوباره اسکن کن و تأیید remediation بده.
- برای سیستمهای حیاتی، حتی اگر پچ موجود نیست، یک mitigation موقت بگذار.
