به گزارش آی سی تی نیوز،سالهاست صنعت امنیت سایبری با آسیبپذیریها مثل یک «صف تمامنشدنی از وصلهها» برخورد میکند. اما گزارش اخیر آژانس امنیت سایبری و امنیت زیرساخت آمریکا (CISA) میگوید این رویکرد واکنشی باعث میشود مهاجمان همیشه یک قدم جلوتر باشند. راهحل اصلی، رفتن از وصلهکردن موردیِ هر نقص به سمت حذف ریشهای «کلاسهای آسیبپذیری» از همان مبدأ تولید نرمافزار (Source) است.
CISA تأکید میکند اگر تولیدکنندگان در طول چرخه توسعه، علتهای ریشهای را کم کنند، میتوانند از شکلگیری آسیبپذیریهایی که بیشترین احتمال سوءاستفاده را دارند جلوگیری کنند. البته رسیدن به این هدف ساده نیست؛ با وجود این که سالهاست بر «امنیت بر پایه طراحی» (Secure by Design) تأکید میشود، حرکت بسیاری از شرکتها هنوز کند است.
بازیافت مداوم مجموعهای کوچک از نقصهای امنیتی
گزارش بررسی CISA برای سالهای مالی ۲۰۲۴ و ۲۰۲۵ چند نکته مهم را نشان میدهد:
- بخش زیادی از نفوذها نه نتیجه روزصفرها (Zero-Day) یا حملات فوقپیچیده، بلکه حاصل اسکن مداوم اینترنت برای پیدا کردن آسیبپذیریهای شناختهشده و ناشی از کدنویسی غیراصولی بوده است.
- این یافته با گزارش «Verizon DBIR2026» همخوان است؛ گزارشی که اکسپلویت آسیبپذیریها را رایجترین مسیر «دسترسی اولیه» (Initial Access) معرفی میکند.
- بر همین اساس، CISA میگوید تولیدکنندگان باید مسئولیت بیشتری بپذیرند و محصولات را از پایه امنتر بسازند با:
- خودکارسازی تنظیمات و بهروزرسانیها تا حد ممکن
- پذیرش مسئولیت نتایج امنیتی برای مشتریان (Owning Security Outcomes)
- ادغام امنیت در تمام مراحل طراحی و توسعه (SDLC)
- حذف کلاسهای رایج آسیبپذیری و ارائه نقشهراه شفاف برای موارد باقیمانده
چالشها و موانع: CISA اذعان دارد این تحول نیازمند «انضباط فنی و تعهد مدیران ارشد» است. همچنین موانع اقتصادی سنگینی وجود دارد؛ برای مثال حذف خطاهای حافظه اغلب نیازمند بازنویسی کدهای عظیم C/C++ به زبانهای امن از نظر حافظه (مانند Rust یا Go) است که پروژهای چندساله و پرهزینه محسوب میشود.
تبدیل بازار و خریداران به یک اهرم تغییر
یکی از بهترین راههای ایجاد تحول سیستمی، استفاده از قدرت خریداران است. رویکرد «امنیت بر پایه تقاضا» (Secure by Demand) خریداران را تشویق میکند امنیت را به یک شرط الزامآور قراردادی تبدیل کنند.
خریداران سازمانی در زمان خرید باید از تأمینکنندگان موارد زیر را مطالبه کنند:
- کدام کلاسهای آسیبپذیری را بهطور کامل از محصول حذف کردهاند؟
- آیا صورتمواد نرمافزاری ماشینخوان (SBOM) ارائه میدهند؟
- آیا احراز هویت مقاوم در برابر فیشینگ بهصورت پیشفرض (Default) فعال است؟
- آیا لاگهای امنیتی کاربردی درون محصول پایه وجود دارد یا نیازمند لایسنس مازاد است؟
نتیجهگیری CISA: امنیت اکوسیستم نرمافزار یک مسئولیت مشترک است. این تغییرات باید هرچه سریعتر عملیاتی شوند، چرا که با انفجار ابزارهای کشف آسیبپذیری مبتنی بر هوش مصنوعی (AI) و خودکارسازی کامل زنجیره اکسپلویت توسط مهاجمان، پنجره زمانی مدافعان روزبهروز کوتاهتر خواهد شد.
نکات کلیدی و اجرایی
- تغییر رویکرد از «وصلهکاری تکی» به «حذف ریشهای کلاسهای آسیبپذیری»: تمرکز بر رفع موردی آسیبپذیریها (CVE-centric) استراتژی شکستخوردهای است. سازمانها و توسعهدهندگان باید بر حذف دستهجمعی الگوهای ضعف (مانند Memory Safety یا Injection) تمرکز کنند.
- اکسپلویت آسیبپذیریها، بردار شماره یک نفوذ: بر اساس گزارشهای CISA و Verizon DBIR، عمده حملات موفق از طریق خطاهای برنامهنویسی شناختهشده و کدهای غیراصولی رخ میدهند، نه حملات پیشرفته یا روزصفرهای ناشناخته.
- سهم ۴۱.۵ درصدی خطاهای تکراری و ابتدایی: بخش عمده نفوذها ناشی از خطاهایی است که بیش از دو دهه مستند شدهاند (مانند نقص اعتبارسنجی ورودی، خطاهای حافظه و کنترل دسترسی ناقص).
- حرکت به سمت زبانها و الگوهای امن: بازنویسی تدریجی یا مهاجرت از کدهای ناامن قدیمی به زبانهای مدرن و ایمن در برابر خطاهای حافظه (Memory-safe Languages) و اجبار فریمورکهای استاندارد در SDLC.
- اهرم خرید سازمانی (Secure by Demand): امنیت باید وارد فرآیند زنجیره تأمین و خرید سازمانی شود. درخواست SBOM، لاگهای امنیتی استاندارد، احراز هویت چندعاملی مقاوم به فیشینگ و تعهدات صریح امنیتی از شروط اصلی مناقصات و قراردادهای خرید نرمافزار باشد.
- تهدید روزافزون هوش مصنوعی: با ورود ابزارهای مبتنی بر AI به فرآیند تحلیل کد و کشف خودکار اکسپلویت، باقی ماندن الگوهای ناامن کدنویسی، ضریب آسیبپذیری زیرساختها را به صورت تصاعدی بالا میبرد.