لورم ایپسوم متن ساختگی با تولید سادگی نامفهوم از

لورم ایپسوم متن ساختگی با تولید سادگی نامفهوم از

متن تیتر خود را وارد کنید

پایگاه خبری CIT رسانه‌ای تخصصی در حوزه فناوری اطلاعات و ارتباطات ایران است که اخبار و تحولات اکوسیستم ICT را پوشش می‌دهد. تمرکز آن بر اطلاع‌رسانی تحلیلی درباره فناوری، اقتصاد دیجیتال، استارتاپ‌ها و امنیت سایبری است.این رسانه با پوشش فعالیت فعالان صنعت ICT، نقش پل ارتباطی میان صنعت، سیاست‌گذاران و مخاطبان را ایفا می‌کند.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

پست های مرتبط

به گزارش آی سی تی نیوز،سال‌هاست صنعت امنیت سایبری با آسیب‌پذیری‌ها مثل یک «صف تمام‌نشدنی از وصله‌ها» برخورد می‌کند. اما گزارش اخیر آژانس امنیت سایبری و امنیت زیرساخت آمریکا (CISA) می‌گوید این رویکرد واکنشی باعث می‌شود مهاجمان همیشه یک قدم جلوتر باشند. راه‌حل اصلی، رفتن از وصله‌کردن موردیِ هر نقص به سمت حذف ریشه‌ای «کلاس‌های آسیب‌پذیری» از همان مبدأ تولید نرم‌افزار (Source) است.

CISA تأکید می‌کند اگر تولیدکنندگان در طول چرخه توسعه، علت‌های ریشه‌ای را کم کنند، می‌توانند از شکل‌گیری آسیب‌پذیری‌هایی که بیشترین احتمال سوءاستفاده را دارند جلوگیری کنند. البته رسیدن به این هدف ساده نیست؛ با وجود این که سال‌هاست بر «امنیت بر پایه طراحی» (Secure by Design) تأکید می‌شود، حرکت بسیاری از شرکت‌ها هنوز کند است.

بازیافت مداوم مجموعه‌ای کوچک از نقص‌های امنیتی

گزارش بررسی CISA برای سال‌های مالی ۲۰۲۴ و ۲۰۲۵ چند نکته مهم را نشان می‌دهد:

  • بخش زیادی از نفوذها نه نتیجه روزصفرها (Zero-Day) یا حملات فوق‌پیچیده، بلکه حاصل اسکن مداوم اینترنت برای پیدا کردن آسیب‌پذیری‌های شناخته‌شده و ناشی از کدنویسی غیراصولی بوده است.
  • این یافته با گزارش «Verizon DBIR2026» هم‌خوان است؛ گزارشی که اکسپلویت آسیب‌پذیری‌ها را رایج‌ترین مسیر «دسترسی اولیه» (Initial Access) معرفی می‌کند.
  • بر همین اساس، CISA می‌گوید تولیدکنندگان باید مسئولیت بیشتری بپذیرند و محصولات را از پایه امن‌تر بسازند با:
  1. خودکارسازی تنظیمات و به‌روزرسانی‌ها تا حد ممکن
  2. پذیرش مسئولیت نتایج امنیتی برای مشتریان (Owning Security Outcomes)
  3. ادغام امنیت در تمام مراحل طراحی و توسعه (SDLC)
  4. حذف کلاس‌های رایج آسیب‌پذیری و ارائه نقشه‌راه شفاف برای موارد باقی‌مانده

 

 

چالش‌ها و موانع: CISA اذعان دارد این تحول نیازمند «انضباط فنی و تعهد مدیران ارشد» است. همچنین موانع اقتصادی سنگینی وجود دارد؛ برای مثال حذف خطاهای حافظه اغلب نیازمند بازنویسی کدهای عظیم C/C++ به زبان‌های امن از نظر حافظه (مانند Rust یا Go) است که پروژه‌ای چندساله و پرهزینه محسوب می‌شود.

تبدیل بازار و خریداران به یک اهرم تغییر

یکی از بهترین راه‌های ایجاد تحول سیستمی، استفاده از قدرت خریداران است. رویکرد «امنیت بر پایه تقاضا» (Secure by Demand) خریداران را تشویق می‌کند امنیت را به یک شرط الزام‌آور قراردادی تبدیل کنند.

خریداران سازمانی در زمان خرید باید از تأمین‌کنندگان موارد زیر را مطالبه کنند:

  • کدام کلاس‌های آسیب‌پذیری را به‌طور کامل از محصول حذف کرده‌اند؟
  • آیا صورت‌مواد نرم‌افزاری ماشین‌خوان (SBOM) ارائه می‌دهند؟
  • آیا احراز هویت مقاوم در برابر فیشینگ به‌صورت پیش‌فرض (Default) فعال است؟
  • آیا لاگ‌های امنیتی کاربردی درون محصول پایه وجود دارد یا نیازمند لایسنس مازاد است؟

نتیجه‌گیری CISA: امنیت اکوسیستم نرم‌افزار یک مسئولیت مشترک است. این تغییرات باید هرچه سریع‌تر عملیاتی شوند، چرا که با انفجار ابزارهای کشف آسیب‌پذیری مبتنی بر هوش مصنوعی (AI) و خودکارسازی کامل زنجیره اکسپلویت توسط مهاجمان، پنجره زمانی مدافعان روزبه‌روز کوتاه‌تر خواهد شد.

نکات کلیدی و اجرایی

  • تغییر رویکرد از «وصله‌کاری تکی» به «حذف ریشه‌ای کلاس‌های آسیب‌پذیری»: تمرکز بر رفع موردی آسیب‌پذیری‌ها (CVE-centric) استراتژی شکست‌خورده‌ای است. سازمان‌ها و توسعه‌دهندگان باید بر حذف دسته‌جمعی الگوهای ضعف (مانند Memory Safety یا Injection) تمرکز کنند.
  • اکسپلویت آسیب‌پذیری‌ها، بردار شماره یک نفوذ: بر اساس گزارش‌های CISA و Verizon DBIR، عمده حملات موفق از طریق خطاهای برنامه‌نویسی شناخته‌شده و کدهای غیراصولی رخ می‌دهند، نه حملات پیشرفته یا روزصفرهای ناشناخته.
  • سهم ۴۱.۵ درصدی خطاهای تکراری و ابتدایی: بخش عمده نفوذها ناشی از خطاهایی است که بیش از دو دهه مستند شده‌اند (مانند نقص اعتبارسنجی ورودی، خطاهای حافظه و کنترل دسترسی ناقص).
  • حرکت به سمت زبان‌ها و الگوهای امن: بازنویسی تدریجی یا مهاجرت از کدهای ناامن قدیمی به زبان‌های مدرن و ایمن در برابر خطاهای حافظه (Memory-safe Languages) و اجبار فریم‌ورک‌های استاندارد در SDLC.
  • اهرم خرید سازمانی (Secure by Demand): امنیت باید وارد فرآیند زنجیره تأمین و خرید سازمانی شود. درخواست SBOM، لاگ‌های امنیتی استاندارد، احراز هویت چندعاملی مقاوم به فیشینگ و تعهدات صریح امنیتی از شروط اصلی مناقصات و قراردادهای خرید نرم‌افزار باشد.
  • تهدید روزافزون هوش مصنوعی: با ورود ابزارهای مبتنی بر AI به فرآیند تحلیل کد و کشف خودکار اکسپلویت، باقی ماندن الگوهای ناامن کدنویسی، ضریب آسیب‌پذیری زیرساخت‌ها را به صورت تصاعدی بالا می‌برد.

برچسب ها:

آخرین اخبار کسب و کار

برچسب ها