شکاف ریسک امنیتی (Security Risk Gap) یکی از بزرگترین چالشهای حوزه امنیت سایبری در دوران مدرن است. در شرایطی که مهاجمان با استفاده از اکسپلویتها قبل از انتشار پچها عمل میکنند و مدلهای امنیتی سنتی نمیتوانند با سرعت تهدیدات هماهنگ شوند، شکاف ریسک امنیتی روز به روز بزرگتر میشود. تحلیل دادههای CISA KEV نشان میدهد که این شکاف در چهار سال گذشته همچنان در حال گسترش است. با وجود افزایش چشمگیر تلاشها برای رفع آسیبپذیریها، در بسیاری از موارد مهاجمان پیش از افشای آسیبپذیریها از آنها بهرهبرداری کردهاند و شکاف ریسک امنیتی همچنان یکی از چالشهای اصلی باقی مانده است.
محدودیتهای مدل امنیتی انسانی
مدل سنتی «اسکن، گزارش، تخصیص، اجرا» بر پایه فرضهایی بنا شده که دیگر نمیتوان به آنها اتکا کرد. در شرایطی که شکاف ریسک امنیتی به دلیل افزایش پیچیدگی و حجم آسیبپذیریها گسترش یافته است، مدلهای قبلی دیگر قادر به پاسخگویی به تهدیدات نیستند:
- تصمیمگیری، اولویتبندی و اجرای اقدامات اصلاحی همیشه بر عهده انسانها بوده است.
- تصور میشد که تیمهای امنیتی میتوانند سرعت حملات مهاجمان را جبران کنند.
- همچنین فرض بر این بود که بین زمان افشای آسیبپذیری و بهرهبرداری از آن، وقت کافی برای اقدام وجود دارد.
اما دادهها خلاف این را نشان میدهند:
در چهار سال گذشته، از میان آسیبپذیریهای بحرانی ثبتشده در KEV، درصد مواردی که حتی پس از گذشت هفت روز از افشای آسیبپذیری، هنوز برطرف نشده باقی ماندهاند از 56 درصد به 63 درصد افزایش یافته است. در حالی که سازمانها 6.5 برابر بیشتر از قبل تیکتهای مربوط به رفع آسیبپذیریها را مدیریت کردهاند. این یعنی با وجود افزایش تلاشهای تیمها، شکاف ریسک امنیتی همچنان بزرگتر شده است.
Time-to-Exploit: زمان بهرهبرداری منفی و تأثیر آن بر شکاف ریسک امنیتی
چند سال پیش، متریک Time-to-Exploit (زمان میان افشا و اولین بهرهبرداری) معمولاً مثبت بود. به این معنا که مهاجمان بعد از افشای آسیبپذیریها به بهرهبرداری از آنها میپرداختند. اما اکنون شرایط تغییر کرده است. در حال حاضر، زمان بهرهبرداری منفی شده و مهاجمان قبل از افشای عمومی آسیبپذیریها، شروع به بهرهبرداری از آنها کردهاند. این امر باعث شده است که شکاف ریسک امنیتی هر روز گسترش بیشتری یابد. به عنوان نمونه:
- Spring4Shell: بهرهبرداری 2 روز پیش از افشا، میانگین زمان اصلاح 266 روز.
- Cisco IOS XE: بهرهبرداری 1 ماه پیش از افشا، میانگین زمان بسته شدن تیکت 263 روز.
- Follina: بهرهبرداری 30 روز پیش از افشا، میانگین زمان اصلاح 55 روز.
این تغییرات نشاندهنده شکاف ریسک امنیتی بیشتر و محدودیتهای موجود در مدلهای امنیتی سنتی است.
چرا شکاف ریسک امنیتی بزرگتر میشود؟
یکی از دلایل اصلی گسترش شکاف ریسک امنیتی، Manual Tax است که به هزینههایی اشاره دارد که تیمهای امنیتی برای انجام کارهای تکراری، تخصیص دستی وظایف و هماهنگیهای بین تیمی پرداخت میکنند. هرچه محیط سازمان بزرگتر باشد، این هزینهها بیشتر و سرعت واکنش به تهدیدات کاهش مییابد. علاوه بر این، گسترش سطح حمله (Attack Surface Sprawl) نیز باعث پیچیدگی بیشتر در شناسایی آسیبپذیریها و گسترش شکاف ریسک امنیتی میشود.
متریکهای جدید برای اندازهگیری واقعی ریسک
برای اندازهگیری بهتر شکاف ریسک امنیتی، استفاده از متریکهای جدید ضروری است:
- Risk Mass: این معیار ترکیبی از تعداد آسیبپذیریها، سرعت بهرهبرداری و تأخیر در اعمال پچها است. برخلاف رویکردهای سنتی که فقط بر اساس CVEها به بررسی آسیبپذیریها میپرداختند، Risk Mass نشاندهنده میزان کلی ریسک در سطح کل محیط است. این متریک کمک میکند تا سازمانها ریسکها را در یک نگاه جامعتر ارزیابی کنند.
- AWE (Average Weaponization Exposure): این متریک مدت زمانی است که یک آسیبپذیری از زمان بهرهبرداری تا زمان اصلاح در معرض تهدید قرار دارد و نشاندهنده واقعیترین ریسکهای امنیتی است.
این متریکها نشان میدهند که شکاف ریسک امنیتی ناشی از فاصله زمانی بین سرعت مهاجمان و سرعت تیمهای امنیتی است، نه از کمبود پچها یا نیروی انسانی.
ظهور Risk Operations Center؛ معماری جدید برای کاهش شکاف ریسک
برای مقابله با شکاف ریسک امنیتی، سازمانها باید به سمت معماری Risk Operations Center (ROC) حرکت کنند. این معماری جدید که مبتنی بر استفاده از هوش مصنوعی و فرآیندهای خودکار است، امکان تصمیمگیری خودکار، تأیید فعال و اقدامات اصلاحی خودکار را فراهم میآورد. در این مدل، انسانها دیگر مسئول انجام عملیات روزمره نخواهند بود، بلکه نقش آنها به مدیریت استراتژیک و سیاستگذاری منتقل میشود.
نتیجهگیری
دادهها نشان میدهند که شکاف ریسک امنیتی هر سال بزرگتر میشود. این شکاف ناشی از محدودیتهای مدلهای امنیتی سنتی است که نمیتوانند سرعت تهدیدات مهاجمان را جبران کنند. برای مقابله با این چالش، باید مدلها را تغییر داده و به سمت استفاده از هوش مصنوعی و سیستمهای خودکار حرکت کنیم. معماری Risk Operations Center (ROC) میتواند به کاهش شکاف ریسک امنیتی کمک کند و امنیت سایبری را به مسیر بهتری هدایت کند.
منابع