اخبار CVE

چگونه CVEهای بحرانی را در ۷ روز مدیریت کنیم

2026-05-11 · 7 دقیقه مطالعه

همه CVEها برابر نیستند. اولویت باید بر اساس قابلیت بهره‌برداری، دسترسی بیرونی دارایی و حساسیت داده تعیین شود. فهرست CISA KEV نقطه شروع خوبی برای «همین هفته» است.

در Hoxy پیشنهاد می‌کنیم جریان سه‌مرحله‌ای کشف، تصمیم و تثبیت را در قالب SLA هفتگی اجرا کنید. کشف یعنی موجودی دقیق نرم‌افزار و وابستگی؛ بدون SBOM یا inventory، تصمیم کور است.

مرحله تصمیم: آیا دارایی در اینترنت است؟ آیا exploit عمومی وجود دارد؟ آیا کنترل جبرانی مثل WAF یا سگمنتیشن فاصله می‌خرد؟ پاسخ این سؤال‌ها ترتیب وصله را مشخص می‌کند.

تثبیت شامل وصله، راه‌اندازی مجدد کنترل‌شده، اعتبارسنجی سرویس و ثبت استثنا با تاریخ انقضا است. استثنای بی‌پایان همان بدهی امنیتی است.

برای محصولات proprietary یا سامانه‌های OT که وصله سخت است، برنامه جبرانی و پنجره تغییر باید از قبل در کمیته تغییر تصویب شده باشد تا روز حادثه معطل نمانید.

متریک مفید: درصد CVEهای بحرانی بسته‌شده در ۷ روز، میانگین عمر یافته باز، و تعداد دارایی‌های بدون مالک. این اعداد برای مدیریت قابل فهم‌تر از CVSS خام هستند.

درخواست مشاوره

یک فرآیند ساده برای اولویت‌بندی وصله‌ها بر اساس ریسک واقعی.