در مراحل قبلی با شناسایی هدف (Reconnaissance) و اسکن (Scanning) آشنا شدیم. اما پیدا کردن یک سیستم، سرویس یا پورت باز بهتنهایی به این معنی نیست که آن سیستم آسیبپذیر است.
اینجاست که وارد یکی از مهمترین مراحل ارزیابی امنیت میشویم:
تحلیل آسیبپذیری (Vulnerability Analysis)
در این مرحله تلاش میکنیم نقاط ضعف احتمالی یک سیستم را شناسایی، بررسی و از نظر میزان خطر ارزیابی کنیم.
تحلیل آسیبپذیری چیست؟
تحلیل آسیبپذیری فرآیندی است که در آن یک سیستم، شبکه، نرمافزار یا سرویس را بررسی میکنیم تا نقاط ضعف امنیتی احتمالی آن را پیدا کنیم.
این نقاط ضعف میتوانند دلایل مختلفی داشته باشند؛ برای مثال:
- نرمافزار قدیمی
- سرویس دارای نقص امنیتی
- تنظیمات اشتباه
- رمز عبور ضعیف
- دسترسیهای بیش از حد
- پیکربندی نادرست سرور
- آسیبپذیری در برنامه وب
- کتابخانه یا افزونه آسیبپذیر
- سیستمعامل بهروزرسانی نشده
هدف اصلی این مرحله، صرفاً پیدا کردن مشکل نیست؛ بلکه باید مشخص کنیم این مشکل چقدر خطرناک است و چه تأثیری روی سیستم دارد.
تفاوت Scanning و Vulnerability Analysis
یکی از اشتباهات رایج افراد تازهکار این است که تصور میکنند اسکن کردن همان تحلیل آسیبپذیری است.
در حالی که این دو مرحله با یکدیگر تفاوت دارند.
Scanning چیست؟
در اسکن معمولاً اطلاعاتی مانند موارد زیر جمعآوری میشود:
- پورتهای باز
- سرویسهای فعال
- نسخه نرمافزارها
- سیستمعامل احتمالی
- سرویسهای قابل دسترسی
برای مثال ممکن است در مرحله اسکن متوجه شویم یک سرور، سرویس خاصی را روی یک پورت مشخص اجرا میکند.
اما این اطلاعات بهتنهایی نمیگوید که سرویس موردنظر آسیبپذیر است یا خیر.
Vulnerability Analysis چیست؟
در تحلیل آسیبپذیری، اطلاعات مرحله قبل را بررسی میکنیم و میپرسیم:
آیا این سرویس یا نرمافزار دارای ضعف امنیتی شناختهشده یا قابلتوجهی است؟
پس میتوان به شکل ساده گفت:
Scanning → چه چیزی وجود دارد؟
Vulnerability Analysis → چه مشکلی ممکن است در آن وجود داشته باشد؟
یک مثال ساده
فرض کنید در مرحله اسکن متوجه میشویم یک سرور دارای یک سرویس خاص است.
در مرحله بعد بررسی میکنیم:
- نسخه سرویس چیست؟
- آیا این نسخه قدیمی است؟
- آیا برای آن آسیبپذیری شناختهشدهای وجود دارد؟
- آیا تنظیمات آن امن هستند؟
- آیا سرویس از اینترنت قابل دسترسی است؟
- در صورت وجود ضعف، چه بخشی از سیستم تحت تأثیر قرار میگیرد؟
- شدت این آسیبپذیری چقدر است؟
در اینجا دیگر صرفاً در حال جمعآوری اطلاعات نیستیم؛ بلکه داریم اطلاعات را از دید امنیتی تحلیل میکنیم.
هر آسیبپذیری به یک اندازه خطرناک نیست
یکی از مهمترین مفاهیم در Vulnerability Analysis این است که:
پیدا شدن یک آسیبپذیری لزوماً به معنی وجود یک خطر بحرانی نیست.
فرض کنید دو آسیبپذیری پیدا کردهایم.
آسیبپذیری اول:
- روی یک سیستم داخلی قرار دارد.
- دسترسی محدودی دارد.
- احتمال سوءاستفاده از آن پایین است.
- تأثیر آن محدود است.
آسیبپذیری دوم:
- روی یک سرویس عمومی اینترنتی قرار دارد.
- امکان سوءاستفاده از آن بیشتر است.
- اطلاعات حساس در معرض خطر قرار دارند.
- در صورت سوءاستفاده ممکن است بخش مهمی از سیستم تحت تأثیر قرار بگیرد.
طبیعی است که آسیبپذیری دوم باید اولویت بیشتری برای رفع شدن داشته باشد.
مفهوم Risk یا ریسک چیست؟
در امنیت سایبری، ریسک را میتوان به زبان ساده اینگونه در نظر گرفت:
ریسک = احتمال وقوع × میزان تأثیر
یعنی فقط نمیپرسیم:
«آیا این سیستم آسیبپذیر است؟»
بلکه میپرسیم:
«احتمال سوءاستفاده چقدر است و اگر سوءاستفاده انجام شود، چه اتفاقی رخ میدهد؟»
به همین دلیل ممکن است یک آسیبپذیری از نظر فنی وجود داشته باشد، اما ریسک واقعی آن پایین باشد.
شدت آسیبپذیری چیست؟
برای دستهبندی آسیبپذیریها معمولاً از معیارهای استاندارد استفاده میشود.
یکی از شناختهشدهترین استانداردها CVSS یا Common Vulnerability Scoring System است.
CVSS به سازمانها کمک میکند شدت آسیبپذیریها را بهتر ارزیابی و برای رفع آنها اولویت تعیین کنند.
به صورت کلی، آسیبپذیریها میتوانند از نظر شدت در سطوحی مانند:
- پایین
- متوسط
- بالا
- بحرانی
دستهبندی شوند.
اما یک نکته مهم وجود دارد:
امتیاز یک آسیبپذیری بهتنهایی تمام ریسک محیط واقعی را مشخص نمیکند.
شرایط واقعی سیستم، نوع دارایی، میزان دسترسی، دادههای موجود و معماری شبکه نیز اهمیت دارند.
آسیبپذیریها از کجا به وجود میآیند؟
یک آسیبپذیری ممکن است نتیجه عوامل مختلفی باشد.
۱. نرمافزارهای قدیمی
وقتی یک نرمافزار مدت زیادی بهروزرسانی نشود، ممکن است آسیبپذیریهای شناختهشده در آن باقی بمانند.
۲. پیکربندی اشتباه
گاهی خود نرمافزار مشکل خاصی ندارد، اما تنظیمات اشتباه باعث ایجاد ریسک میشود.
برای مثال:
- دسترسی بیش از حد
- سرویسهای غیرضروری
- تنظیمات ناامن
- دسترسی عمومی به منابع حساس
۳. رمز عبور ضعیف
استفاده از رمزهای قابل حدس یا تکراری میتواند امنیت حسابها را کاهش دهد.
۴. آسیبپذیری نرمافزاری
ممکن است یک برنامه دارای نقصی در منطق یا پیادهسازی باشد.
۵. وابستگیهای آسیبپذیر
برنامههای مدرن معمولاً از کتابخانهها و پکیجهای مختلف استفاده میکنند. آسیبپذیری در یکی از این وابستگیها میتواند امنیت برنامه اصلی را نیز تحت تأثیر قرار دهد.
ابزارهای تحلیل آسیبپذیری
در محیطهای آزمایشگاهی و ارزیابیهای مجاز، ابزارهای مختلفی برای تحلیل آسیبپذیری وجود دارند.
برای مثال:
Nmap
برای شناسایی میزبانها، پورتها، سرویسها و برخی اطلاعات مربوط به نسخه سرویسها کاربرد دارد.
Nessus
یکی از ابزارهای شناختهشده برای Vulnerability Assessment است و میتواند سیستمها را از نظر بسیاری از ضعفهای امنیتی بررسی کند.
OpenVAS / Greenbone
یک راهکار شناختهشده برای ارزیابی آسیبپذیری شبکه و سیستمهاست.
Nikto
برای بررسی برخی مشکلات و پیکربندیهای ناامن در وبسرورها استفاده میشود.
Burp Suite
در ارزیابی امنیت برنامههای وب کاربرد زیادی دارد و امکان بررسی درخواستها، پاسخها و رفتار برنامه را فراهم میکند.
نکته مهم این است که هیچ ابزار واحدی نمیتواند تمام آسیبپذیریهای یک سیستم را پیدا کند.
ابزارها کمککننده هستند؛ اما تحلیل انسانی همچنان اهمیت بسیار زیادی دارد.
اسکن خودکار کافی نیست
فرض کنیم یک اسکنر امنیتی گزارشی شامل ۱۰۰ مورد پیدا کند.
آیا باید همه آنها را یکسان در نظر بگیریم؟
خیر.
ممکن است تعدادی از یافتهها:
- False Positive باشند.
- مربوط به سیستمهای کماهمیت باشند.
- در محیط واقعی قابل سوءاستفاده نباشند.
- قبلاً برطرف شده باشند.
- شدت بسیار پایینی داشته باشند.
بنابراین متخصص امنیت باید یافتهها را اعتبارسنجی و اولویتبندی کند.
False Positive چیست؟
False Positive یعنی ابزار امنیتی یک مورد را بهعنوان مشکل گزارش میکند، اما پس از بررسی مشخص میشود که آن مورد واقعاً یک آسیبپذیری قابلاستفاده نیست.
مثلاً یک ابزار ممکن است بر اساس نسخه یک نرمافزار احتمال وجود یک آسیبپذیری را گزارش کند، اما در بررسی دقیق مشخص شود که:
- Patch نصب شده است.
- تنظیمات خاصی مانع سوءاستفاده میشود.
- بخش آسیبپذیر قابل دسترسی نیست.
به همین دلیل هر گزارشی که ابزار تولید میکند، باید بررسی شود.
فرآیند استاندارد تحلیل آسیبپذیری
یک فرآیند ساده و کاربردی میتواند شامل مراحل زیر باشد:
مرحله اول: شناسایی داراییها
ابتدا مشخص میکنیم چه سیستمها، سرویسها، برنامهها و منابعی در محدوده ارزیابی قرار دارند.
مرحله دوم: جمعآوری اطلاعات
اطلاعات مربوط به سیستمها و سرویسها جمعآوری میشود.
مرحله سوم: شناسایی آسیبپذیریهای احتمالی
با استفاده از ابزارها و روشهای دستی، نقاط ضعف احتمالی شناسایی میشوند.
مرحله چهارم: اعتبارسنجی
بررسی میکنیم که یافته واقعاً وجود دارد یا False Positive است.
مرحله پنجم: ارزیابی ریسک
شدت، احتمال سوءاستفاده و تأثیر آسیبپذیری بررسی میشود.
مرحله ششم: اولویتبندی
آسیبپذیریهای مهمتر در اولویت رفع قرار میگیرند.
مرحله هفتم: اصلاح
تیم فنی اقدامات لازم برای برطرف کردن مشکل را انجام میدهد.
مرحله هشتم: بررسی مجدد
بعد از اصلاح، دوباره بررسی میکنیم که آسیبپذیری واقعاً برطرف شده باشد.
چرا مستندسازی مهم است؟
یکی از بخشهای مهم کار امنیتی، Documentation است.
هر یافته مهم باید تا حد امکان مستند شود.
یک گزارش مناسب میتواند شامل موارد زیر باشد:
- عنوان آسیبپذیری
- سیستم یا دارایی آسیبپذیر
- توضیح مشکل
- شدت
- میزان ریسک
- شواهد
- تأثیر احتمالی
- راهکار پیشنهادی
- وضعیت اصلاح
مستندسازی باعث میشود تیم فنی دقیقاً بداند چه مشکلی وجود دارد، چرا مهم است و چگونه باید آن را برطرف کند.
آیا باید بلافاصله آسیبپذیری را Exploit کنیم؟
خیر.
در یک ارزیابی حرفهای، هدف همیشه اجرای Exploit نیست.
بسته به محدوده و قوانین پروژه، ممکن است صرفاً وجود آسیبپذیری را شناسایی و مستند کنیم.
اگر قرار باشد یک آسیبپذیری بهصورت عملی بررسی شود، این کار باید:
با مجوز، در محدوده مشخص و با رعایت قوانین پروژه انجام شود.
هیچوقت نباید یک سیستم واقعی را بدون اجازه آزمایش کرد.
Vulnerability Analysis در مسیر هک اخلاقی
اگر مسیر یادگیری هک اخلاقی را دنبال میکنید، میتوان این مراحل را به شکل زیر در نظر گرفت:
Reconnaissance
⬇️
Scanning
⬇️
Vulnerability Analysis
⬇️
Exploitation
⬇️
Post-Exploitation
⬇️
Reporting
هر مرحله اطلاعاتی برای مرحله بعد فراهم میکند.
اگر مرحله تحلیل آسیبپذیری بهدرستی انجام نشود، ممکن است در مراحل بعدی وقت زیادی صرف مشکلاتی شود که ارزش یا ریسک واقعی بالایی ندارند.
یک نکته مهم برای هکرهای اخلاقی
هکر اخلاقی فقط کسی نیست که بتواند یک آسیبپذیری را پیدا کند.
یک متخصص واقعی باید بتواند:
پیدا کند → تحلیل کند → اعتبارسنجی کند → ریسک را بسنجد → مستند کند → راهکار اصلاح ارائه دهد.
این تفاوت بین یک اسکن ساده و یک ارزیابی امنیتی حرفهای است.
جمعبندی
در این مرحله یاد گرفتیم که تحلیل آسیبپذیری فقط پیدا کردن ضعفهای امنیتی نیست.
ما باید بفهمیم:
- چه آسیبپذیریهایی وجود دارند؟
- کدام یافته واقعی است؟
- کدام مورد False Positive است؟
- شدت هر آسیبپذیری چقدر است؟
- احتمال سوءاستفاده چقدر است؟
- تأثیر آن روی سیستم چیست؟
- کدام آسیبپذیری باید زودتر برطرف شود؟
- چگونه نتیجه را مستند کنیم؟
در قدم بعدی، وارد مبحث Exploitation یا بهرهبرداری از آسیبپذیریها میشویم؛ جایی که یاد میگیریم در یک محیط آزمایشگاهی و مجاز، چگونه یک ضعف امنیتی را بررسی و اعتبارسنجی کنیم.
⚠️ نکته اخلاقی: تمام تمرینهای امنیتی این دوره باید فقط روی سیستمهایی انجام شوند که مالک آنها هستید یا برای ارزیابی آنها مجوز صریح دارید.

دیدگاه شما