هوش مصنوعی فرآیند کشف آسیبپذیریهای امنیتی را سریعتر از هر زمان دیگری کرده است. اما زمانی که سایر بخشهای زیستبوم مدیریت آسیبپذیری نتوانند با این سرعت همگام شوند، مدافعان سایبری با چالشهای جدی مواجه خواهند شد.
وقتی حجم آسیبپذیریها از ظرفیت سیستم فراتر میرود
مؤسسه ملی استاندارد و فناوری آمریکا (NIST) اخیراً تغییراتی را در عملیات پایگاه ملی آسیبپذیری (NVD) اعمال کرده است که نشاندهنده نیاز مبرم به مقیاسپذیری است. حجم شناسایی شناسه آسیبپذیریها (CVE) فراتر از ظرفیت مدلهای سنتی غنیسازی دادهها رفته است. در پی این تغییرات، حدود ۳۰ هزار آسیبپذیری منتشرشده قبل از اول مارس ۲۰۲۶ به عنوان «بدون برنامهریزی» (Not Scheduled) طبقهبندی مجدد شدند تا اولویتبندی و پردازش انتخابی روی موارد جدیدتر متمرکز شود.
بر اساس گزارش رتبهبندی آسیبپذیریهای نرمافزاری سال ۲۰۲۶ شرکت Action1، آسیبپذیریهای افشاشده در دستهبندی نرمافزارهای سازمانی در سال ۲۰۲۵ نسبت به سال ۲۰۲۴ حدود ۹۲ درصد افزایش یافته است. همچنین آسیبپذیریهای حیاتی و با شدت بالا هر کدام ۱۰۳ درصد و آسیبپذیریهای مربوط به اجرای کد از راه دور (RCE) حدود ۱۲۸ درصد رشد داشتهاند. این گزارش همچنین نشان میدهد که سوءاستفاده از برنامههای سازمانی در سال گذشته میلادی جهش خیرهکننده ۸۰۰ درصدی را تجربه کرده است.
پیامدهای عقب ماندن فرآیند غنیسازی دادهها
تمرکز روی غنیسازی اطلاعات صرفاً برای CVEهای اخیر، به طور ضمنی آسیبپذیریهای قدیمیتر را که ممکن است همچنان فعال و مورد بحث محققان باشند، از اولویت خارج میکند. این مسئله نوعی عدم تقارن اطلاعاتی ایجاد میکند؛ مدافعانی که به شدت به NVD متکی هستند با دادههای ناقص یا تاخیری مواجه میشوند، در حالی که مهاجمان منتظر غنیسازی استاندارد اطلاعات نمیمانند و به سرعت از کدهای سوءاستفاده (Exploit) و بیانیههای سازندگان استفاده میکنند.
غنیسازی دادهها شامل اطلاعات حیاتی مانند پلتفرمهای تحت تأثیر، امتیاز شدت آسیبپذیری و جزئیات پیکربندی است که به مدافعان کمک میکند بفهمند آیا یک آسیبپذیری به محیط آنها مربوط است یا خیر. بدون این اطلاعات، سازمانها مجبورند یا منتظر بمانند یا بر اساس دادههای ناقص تصمیمگیری کنند که هر دو حالت ریسک بالایی دارد.
تغییر در مدل مدیریت آسیبپذیری
این چالشها به معنای بیمسئولیتی NIST نیست، بلکه نشان میدهد مدلهای قدیمی برای حجم فعلی دادهها طراحی نشدهاند. در نتیجه، مسئولیت بیشتری به دوش خود سازمانها میافتد. مدیریت آسیبپذیری دیگر صرفاً مصرف یک لیست آماده نیست، بلکه به معنای ترکیب و تحلیل دادههای دقیق از منابع ناقص در زمان واقعی است.
سازمانها باید وابستگی خود را به یک منبع واحد کاهش دهند و به سراغ تلفیق دادههای منابع مختلف بروند. به عنوان مثال، پلتفرم Action1 برای حل این مشکل، اطلاعات NVD را با منابع دیگری مانند VulnCheck ،CISA KEV ،MSRC مایکروسافت و یادداشتهای انتشار توسعهدهندگان ترکیب کرده و آسیبپذیریها را بر اساس میزان خطر واقعی و استفاده از آنها در حملات باجافزاری اولویتبندی میکند.