فحص الثغرات

فحص الثغرات هو فحص آلي يبحث في الموقع أو التطبيق عن نقاط ضعف يعرفها المهاجمون سلفًا ويعطيك قائمة بما وجده.

يُعرف أيضًا بـ فحص أمني مسح الثغرات تقييم نقاط الضعف

التعريف

فحص الثغرات هو فحص آلي يبحث عن نقاط ضعف معروفة سلفًا. فالبرنامج يزور موقعك أو تطبيقك كما يزوره أي زائر، ويجرب قائمة طويلة من المشكلات التي أوقعت غيرك، ثم يسلمك تقريرًا. وهو يستغرق دقائق أو ساعات، وتكلفته قليلة، ويمكن تكراره متى شئت.

وهو بارع في المعروف والممل، وهذا بالضبط ما تُخترق منه الشركات العادية. تبدأ القائمة من برنامج متأخر ثلاث نسخات وفيه ثغرة منشورة، وتصل إلى صفحة دخول تسمح بمحاولات لا تنتهي. ويلتقط كذلك نسخة احتياطية متروكة في مجلد مفتوح للجميع، أو صفحة تجريبية من العام الماضي ما زالت تعمل وفيها أسماء زبائن حقيقيين. ومن هذه الأبواب يدخل المهاجمون، لأنهم يشغلون برامج فحص أيضًا ويفحصون الجميع لا الكبار فقط.

أما ما يفوته فهو كل ما يحتاج إلى حكم بشري، فالبرنامج لا يعرف أن الزبون يستطيع تغيير رقم واحد في شريط العنوان فيقرأ فاتورة غيره. ولا يعرف أن خصمك يمكن استخدامه مرتين، ولا يرى أن موظفة الاستقبال الجديدة تصل إلى شاشة الرواتب. وهذه أخطاء في قواعد العمل لا في البرمجة، ولذلك لا يكتشفها إلا شخص يختبر النظام بيده. وهذا الاختبار يكلف أضعافًا ويستغرق أسبوعًا، لكنه يستحق ذلك قبل أن يتعامل النظام مع المال أو البيانات الصحية. ولهذا تفصل لينكي سوفت لنظم المعلومات بين العملين وتسعرهما بشكل منفصل في أي مشروع أمن سيبراني.

أما التوقيت فسهل، فشغّل الفحص بعد كل تحديث تنشره، ومرة كل شهر حتى لو لم يتغير شيء. والسبب أن قائمة الثغرات المعروفة تكبر بينما تبقى برمجتك كما هي، ما يعني أن الفحص صحيح ليوم تشغيله فقط. وتقرير نظيف في الدرج من مارس الماضي لا يخبرك بشيء عن هذا الصباح.

واستعد لتقرير مزعج، لأن نصف ما يذكره برنامج الفحص إما خطأ أو غير مؤثر في حالتك. وتمييز النصفين هو المهارة الحقيقية، وهنا يذهب المال لا في الفحص نفسه. وتذكر فرق التكلفة، فالفحص رخيص. أما أن يخبرك زبون بأن موقعك يعرض طلبات الآخرين فيكلفك ذلك الزبون، وكل من يخبرهم، والأسبوع الذي تقضيه في الرد. ولهذا تشغّل لينكي سوفت فحصًا قبل تسليم أي تطبيق ويب، وتقرأ التقرير مع العميل سطرًا سطرًا.

أسئلة حول فحص الثغرات

كم مرة يجب أن نشغل فحص الثغرات؟
بعد كل تحديث تنشره، ومرة في الشهر على الأقل حتى لو لم يتغير شيء. تكتشف ثغرات جديدة كل أسبوع، فتقرير نظيف من مارس لا يقول شيئا عن اليوم.
هل الفحص الآلي مثل أن تدفع لشخص ليختبر النظام بيده؟
لا. الفحص يراجع قائمة مشكلات معروفة في دقائق. أما الشخص فيحاول كسر قواعد عملك ويكتشف أمورا مثل رؤية زبون لفاتورة زبون آخر. معظم الشركات تحتاج الاثنين، والشخص أغلى بكثير.
هل يمكن أن يضر الفحص بموقعنا وهو يعمل؟
نادرا، لكنه قد يبطئ الموقع أثناء عمله، وبعض الفحوص تترك سجلات تجريبية. شغله خارج ساعات الذروة، وعلى نسخة من النظام إذا كنت تستقبل طلبات عبر الإنترنت.
التقرير يذكر مئة مشكلة. من أين نبدأ؟
ابدأ بكل ما يمكن الوصول إليه بدون تسجيل دخول، وبكل ما يقترب من الدفع أو البيانات الشخصية. كثير من الباقي خطأ أو غير مؤثر في حالتك، فاطلب ممن أجرى الفحص أن يحدد ما سيصلحه هذا الأسبوع.

ما زلت غير متأكد كيف ينطبق هذا على مشروعك؟

أخبرنا بما تبنيه وسنجيبك بلغة واضحة.