وتقنيات تقييم القابلية للتأثر ضرورية لتحديد مواطن الضعف الأمنية في النظم والشبكات، وتساعد هذه الأساليب المنظمات على فهم موقفها الأمني وتحديد أولويات جهود التخفيف، وتستكشف هذه المادة تقنيات مشتركة وتقدم أمثلة على العالم الحقيقي لتوضيح تطبيقها.

المسح الآلي

وتستخدم أدوات المسح الآلي على نطاق واسع لكشف مواطن الضعف بسرعة، وهذه الأدوات تمسح الشبكات والتطبيقات ونظم القضايا الأمنية المعروفة، وهي فعالة بالنسبة للتقييمات المنتظمة، ويمكنها تحديد أوجه الضعف المشتركة مثل البرامجيات القديمة أو المسيئات.

فعلى سبيل المثال، قد تدير شركة ما ماسحة للضعف مثل نيسو أو أو أو أوف بي إف إس لتحديد رقائق مفقودة أو موانئ مفتوحة يمكن أن يستغلها المهاجمون.

اختبار الاختراق الدليلي

ويشمل الاختبارات اليدوية قيام خبراء أمن بحفز الهجمات لإيجاد مواطن ضعف قد تفوتها الأدوات الآلية، ويوفر هذا النهج فهما أعمق للثغرات الأمنية المحتملة وكيفية استغلالها.

فعلى سبيل المثال، قد يحاول مُختبر اختراق حقن SQL أو تدوين وصف موقعي للهجمات على تطبيق على شبكة الإنترنت لتقييم دفاعاته.

استعراض التجمّع

وتساعد عمليات إعادة النظر في النظام والتشكيلات الشبكية على تحديد الظروف غير الآمنة التي يمكن أن تؤدي إلى مواطن الضعف، وتشمل هذه التقنية دراسة قواعد الجدار الناري، وتصاريح المستعملين، وتشكيلات الخدمات.

وفي سيناريو عالم حقيقي، قد تكتشف المنظمة أن الخدمات غير الضرورية مُمكَّنة، مما يزيد من سطح الهجوم ويُخاطر بالوصول غير المأذون به.

نهج قائم على المخاطر

ويعطي النهج القائم على المخاطر الأولوية لمواطن الضعف القائمة على التأثير المحتمل للاستغلال واحتمال استغلالها، وتساعد هذه الطريقة على تخصيص الموارد بفعالية لمعالجة أهم القضايا أولا.

فعلى سبيل المثال، قد تركز المؤسسة المالية على أوجه الضعف التي يمكن أن تؤدي إلى حدوث انتهاكات للبيانات تنطوي على معلومات حساسة عن العملاء.