چیت‌شیت

چیت‌شیت کامل بررسی و اولویت‌بندی آسیب‌پذیری‌ها (CISA KEV + BOD 26-04)

راهنمای کامل و عملیاتی برای بررسی، ارزیابی ریسک و اولویت‌بندی آسیب‌پذیری‌ها؛ بر اساس CISA KEV Catalog، BOD 26-04 و بهترین روش‌های ۲۰۲۶. این چیت‌شیت رو می‌تونی مستقیم به‌عنوان playbook تیم امنیت استفاده کنی.

۱. فیلدهای مهم لیست رو بشناس

اولین قدم، فهمیدن دقیق معنای هر فیلد در گزارش آسیب‌پذیری‌هاست:

فیلد معنی دقیق اهمیت در تصمیم‌گیری
CVE ID شناسهٔ استاندارد آسیب‌پذیری پایهٔ همهٔ جستجوها
Vendor / Product شرکت و محصول آسیب‌دیده برای چک کردن وجود آن در محیط خودت
Description توضیح فنی آسیب‌پذیری نوع حمله (RCE، SQLi، Auth Bypass و …)
Related CWE ضعف نرم‌افزاری مرتبط شدت ذاتی (مثلاً CWE-78 Command Injection خیلی خطرناک‌تره)
Known To Be Used in Ransomware Campaigns آیا در حملات باج‌افزاری استفاده شده؟ اگر Yes باشد → اولویت فوق‌العاده بالا
Forensic Triage Required per BOD-26-04 آیا نیاز به بررسی فارنزیک داره؟ Yes = احتمال compromise فعال وجود داره
Date Added تاریخ اضافه‌شدن به کاتالوگ هرچه جدیدتر، احتمال exploitation فعال‌تر
Due Date مهلت remediation مهم‌ترین معیار زمانی
Action دستورالعمل remediation دقیقاً چیکار باید بکنی

۲. چهار متغیر اصلی BOD 26-04

CISA دیگر فقط روی Due Date کار نمی‌کند؛ چهار متغیر زیر deadline واقعی را تعیین می‌کنند:

  • Asset Exposure — آیا دارایی اینترنت‌محور است؟ (خودت باید چک کنی)
  • KEV Status — آیا در کاتالوگ Known Exploited هست؟ (بله = امتیاز بالا)
  • Exploit Automation — آیا exploitation قابل اتوماتیک‌شدن است؟
  • Technical Impact — کنترل جزئی یا کامل روی سیستم؟

ترکیب این چهار متغیر، timeline نهایی را مشخص می‌کند:

ترکیب ریسک Timeline معمول نیاز به Forensic Triage؟
Internet-facing + KEV + Automatable + Total Control ۳ روز بله
Internet-facing + KEV + Total Control ۳ روز بله
Internet-facing + KEV + Automatable ۳ روز خیر
سایر ترکیبات با ریسک متوسط ۱۴ روز خیر
ریسک پایین ۶۰ روز یا آپگرید بعدی خیر

۳. فرآیند کامل بررسی یک آسیب‌پذیری (گام‌به‌گام)

مرحله ۱ — جمع‌آوری اطلاعات پایه (۱۵–۳۰ دقیقه)

CVE را در این منابع چک کن:

  • NVD
  • CISA KEV Catalog
  • Vendor Advisory (صفحهٔ امنیتی شرکت سازنده)
  • EPSS (احتمال exploitation در ۳۰ روز آینده)
  • Exploit-DB / GitHub (وجود PoC یا exploit عمومی)
  • Threat Intelligence (AlienVault OTX، VirusTotal، Recorded Future و …)

مرحله ۲ — چک کردن وجود در محیط خودت (Asset Discovery)

از این ابزارها استفاده کن:

  • CMDB / Asset Inventory
  • Vulnerability Scanner (Nessus، Qualys، Rapid7، Tenable)
  • Network Scanner (nmap، Masscan)
  • Cloud Inventory (AWS Config، Azure Resource Graph، GCP Asset Inventory)
  • SBOM (Software Bill of Materials) در صورت وجود

سؤال‌های کلیدی:

  • این محصول/نسخه در شبکهٔ ما هست؟
  • چند نمونه از آن داریم؟
  • اینترنت‌محور است یا داخلی؟
  • سیستم حیاتی است؟ (Domain Controller، VPN، Firewall، Database، Authentication و …)

مرحله ۳ — ارزیابی ریسک واقعی (Risk Scoring)

فرمول پیشنهادی عملی:

اولویت = (KEV × 4) + (Forensic Triage=Yes × 3) + (Internet-facing × 3)
        + (Ransomware=Yes × 3) + (Technical Impact=Total × 2)
        + (EPSS بالا × 2) + (CWE خطرناک × 1)

یا ساده‌تر، با سیستم لایه‌ای:

سطح معیار اقدام
P0 - Emergency KEV + Internet-facing + Forensic Triage=Yes یا Ransomware فوری (۲۴–۷۲ ساعت) + Forensic
P1 - Critical KEV + Due Date نزدیک یا Internet-facing ۳–۷ روز
P2 - High KEV داخلی یا EPSS بالا + CVSS بالا ۱۴ روز
P3 - Medium فقط CVSS بالا یا EPSS متوسط ۳۰–۶۰ روز
P4 - Low بقیه آپگرید بعدی یا پذیرش ریسک

مرحله ۴ — Forensic Triage (وقتی Yes نوشته شده)

طبق راهنمای BOD 26-04:

  1. Scoping (ظرف ۲ ساعت از اعلام) — شناسایی تمام سیستم‌های آسیب‌دیده
  2. جمع‌آوری شواهد فرار (ظرف ۲۴ ساعت و قبل از پچ):
    • Memory dump
    • Network connections
    • Process list
    • Logهای مربوطه
    • File system timestamps
  3. تحلیل (ظرف ۷۲ ساعت) — آیا نشانه‌ای از compromise وجود دارد؟ خروجی: No evidence / Suspected / Confirmed
  4. اگر Confirmed شد → وارد فرآیند Incident Response شو

مرحله ۵ — Remediation / Mitigation

ترتیب اقدام:

  1. اگر پچ موجود است → پچ کن
  2. اگر پچ نیست یا زمان‌بر است → Mitigation موقت (غیرفعال‌کردن سرویس، محدود کردن دسترسی، WAF rule، Network segmentation و …)
  3. اگر Mitigation هم ممکن نیست → ایزوله‌کردن سیستم یا قطع دسترسی اینترنت

۴. چک‌لیست سریع روزانهٔ تیم امنیت

هر روز، یا هر بار که لیست جدید آمد:

  • Due Date را مرتب کن (نزدیک‌ترین اول)
  • همهٔ موارد با Forensic Triage = Yes را جدا کن
  • موارد Ransomware = Yes را جدا کن
  • Internet-facing بودن را چک کن
  • وجود محصول در محیط را تأیید کن
  • EPSS و وجود PoC را چک کن
  • Ticket بساز و SLA تعریف کن
  • بعد از remediation، دوباره اسکن کن و تأیید بده

۵. منابع ضروری که همیشه باید باز داشته باشی

منبع کاربرد
CISA KEV Catalog لیست اصلی
NVD جزئیات فنی + CVSS
FIRST EPSS احتمال exploitation
Vendor Security Advisories پچ و Workaround
CISA BOD 26-04 Implementation Guidance قوانین رسمی triage
Exploit-DB / Packet Storm وجود exploit
Shodan / Censys چک کردن exposure اینترنتی

۶. نکات طلایی که خیلی‌ها فراموش می‌کنند

  • CVSS به تنهایی کافی نیست. یک CVE با CVSS 9.8 که هیچ‌کس از آن استفاده نمی‌کند، ممکن است از یک CVE با CVSS 7.8 که در KEV است و Internet-facing است، کم‌اهمیت‌تر باشد.
  • Due Date فقط برای سازمان‌های فدرال آمریکا اجباری است، ولی برای همه بهترین سیگنال اولویت است.
  • Forensic Triage یعنی «فرض کن ممکن است قبلاً هک شده باشی».
  • همیشه بعد از پچ، دوباره اسکن کن و تأیید remediation بده.
  • برای سیستم‌های حیاتی، حتی اگر پچ موجود نیست، یک mitigation موقت بگذار.

← بازگشت به همه پست‌ها