پیش از استفاده از اطلاعات این نکات را در نظر بگیرید
VulnWatch اطلاعات آسیبپذیری، امتیازها، نسخههای درگیر، راهکارها و دستورهای منتشرشده را از منابعی که در سامانه معرفی شدهاند گردآوری و برای دسترسی سادهتر نمایش میدهد. VulnWatch تولیدکننده یا مرجع اصلی این اطلاعات نیست.
ممکن است اطلاعات یک منبع ناقص، با تأخیر، تغییرکرده یا متناسب با محیط شما نباشد. VulnWatch صحت، کاملبودن، بهروز بودن یا نتیجه اجرای اطلاعات و دستورهای استخراجشده را تضمین نمیکند و مسئولیتی در قبال تصمیم، تغییر، اختلال یا خسارتی که صرفاً بر پایه این اطلاعات انجام شود نمیپذیرد.
پیش از نصب بهروزرسانی، اجرای دستور، تغییر تنظیمات یا هر اقدام عملیاتی، منبع اصلی را باز کنید، نسخه و محصول خود را تطبیق دهید، از اطلاعات مهم نسخه پشتیبان داشته باشید و تغییر را در محیط مناسب ارزیابی کنید.
مفاهیم، امتیازها و سطح منابع
در این صفحه میتوانید معنی اصطلاحها و فیلترهای سامانه را به زبان ساده ببینید و بدانید هر عدد یا برچسب برای چه تصمیمی مناسب است.
شدت آسیبپذیری
شدت نشان میدهد اثر فنی یک آسیبپذیری چقدر میتواند جدی باشد. برچسبهای کم، متوسط، زیاد و بحرانی برای مرور سریع استفاده میشوند. شدت بهتنهایی مشخص نمیکند که سیستم شما واقعاً در معرض خطر است.
CVSS چیست؟
CVSS یک امتیاز استاندارد از ۰ تا ۱۰ برای بیان شدت فنی آسیبپذیری است. عدد بالاتر معمولاً به معنی اثر یا امکان سوءاستفاده جدیتر است. برای تصمیم عملی، CVSS را همراه با محصول، نسخه، دسترسی مهاجم، EPSS و وضعیت بهرهبرداری واقعی بررسی کنید.
نمونه: CVSS 9.8 یعنی شدت فنی بسیار بالاست، اما هنوز باید بررسی شود که نسخه نصبشده شما واقعاً آسیبپذیر است یا نه.
EPSS چیست؟
EPSS احتمال بهرهبرداری از یک CVE در بازه کوتاهمدت را تخمین میزند. درصد بالاتر یعنی احتمال مشاهده بهرهبرداری بیشتر است. EPSS جایگزین CVSS نیست؛ یکی احتمال بهرهبرداری را میسنجد و دیگری شدت فنی را.
رتبه درصدی EPSS جایگاه یک CVE را در مقایسه با سایر CVEها نشان میدهد.
CISA KEV چیست؟
اگر یک CVE در فهرست آسیبپذیریهای دارای بهرهبرداری شناختهشده (KEV) باشد، یعنی شواهدی از بهرهبرداری واقعی آن ثبت شده است. این برچسب معمولاً برای اولویتبندی بررسی و بهروزرسانی اهمیت زیادی دارد.
اولویت VulnWatch
این امتیاز برای مرتبسازی عملیاتی اطلاعات در خود سامانه است و یک استاندارد مستقل امنیتی محسوب نمیشود. در مدل 1.4، شدت یا CVSS تا ۴۵ امتیاز، EPSS تا ۲۵ امتیاز، حضور در CISA KEV تا ۱۵ امتیاز، ارتباط با باجافزار تا ۵ امتیاز، پوشش منابع تا ۵ امتیاز و تازگی اطلاعیه تا ۵ امتیاز اثر میگذارد.
نکته: امتیاز بالاتر یعنی بهتر است مورد زودتر بررسی شود، اما موجود بودن همان محصول و نسخه در زیرساخت شما همچنان تعیینکننده است.
سطح منابع
سطح منبع، شدت آسیبپذیری را نشان نمیدهد؛ فقط جایگاه و نوع منبع را برای همبستگی داده مشخص میکند.
- سطح ۱
- منبع مستقیم یا رسمی سازنده و ناشر اصلی، مانند اطلاعیه امنیتی سازنده یا ناشر اصلی.
- سطح ۲
- مرجع معتبر هماهنگکننده یا پایگاه شناختهشده امنیتی، مانند NVD، CISA یا CERT.
- سطح ۳
- منبع تکمیلی که برای غنیتر شدن اطلاعات و تطبیق دادهها استفاده میشود.
نسخه آسیبپذیر و نسخه اصلاحشده
نسخههای درگیر نسخههایی را نشان میدهد که منبع آنها را درگیر اعلام کرده است. نسخههای اصلاحشده نسخه یا نسخههایی است که اصلاح در آنها ارائه شده است. اگر این فیلدها خالی باشند، به معنی امن بودن محصول نیست؛ ممکن است منبع نسخه ساختاریافته منتشر نکرده باشد.
راهکار رفع و دستور اجرایی
راهکار رفع، توضیح یا توصیهای است که از منبع دریافت شده است. اگر دستور مشخصی منتشر شده باشد، سامانه میتواند آن را جدا نمایش دهد. پیش از اجرا، منبع اصلی، سیستمعامل، نسخه محصول و شرایط محیط خود را بررسی کنید. نبود دستور در سامانه به معنی نبود راهکار در منبع اصلی نیست.
وضعیت منبع
- سالم
- آخرین دریافت بدون خطا تمام شده است.
- نیاز به بررسی
- آخرین دریافت با خطا پایان یافته است. جزئیات فنی برای مدیر سامانه قابل مشاهده است.
- غیرفعال
- سامانه بهصورت خودکار از این منبع اطلاعات دریافت نمیکند.
خطای ۴۰۴ معمولاً به تغییر مسیر منبع و خطای ۴۰۳ معمولاً به رد شدن درخواست از سمت سرویس مقصد مربوط است. این خطاها با وضعیت خود آسیبپذیری ارتباطی ندارند.
پوشش منابع و اختلاف اطلاعات
«پوشش منابع» نشان میدهد چند منبع، چند منبع رسمی و چند منبع سطح ۱ برای یک اطلاعیه ثبت شده است. این شاخص اعتماد مطلق نیست. اگر منابع درباره CVSS، شدت یا نسخه اصلاحشده اختلاف داشته باشند، VulnWatch اختلاف را نمایش میدهد تا مقدار یکی از منابع بهاشتباه بهعنوان حقیقت قطعی پنهان نشود.
پایش زیرساخت و نسخه نصبشده
در پنل کاربری میتوانید محصول، سازنده، دستهبندی یا کلیدواژههای مرتبط با زیرساخت خود را ثبت کنید. اگر نسخه نصبشده را هم وارد کنید، سامانه آن را بهصورت محافظهکارانه با نسخههای درگیر و اصلاحشده مقایسه میکند. برچسب «احتمالاً اصلاحشده» فقط وقتی نمایش داده میشود که نسخه ثبتشده قابل مقایسه و برابر یا جدیدتر از نسخه اصلاحشده منتشرشده باشد؛ در سایر حالتهای مبهم، نتیجه «نیازمند بررسی» باقی میماند.
ریسک مبتنی بر دارایی
امتیاز عمومی VulnWatch درباره خود آسیبپذیری است. امتیاز ریسک دارایی علاوه بر آن، اهمیت دارایی، دسترسی مستقیم از اینترنت و نتیجه تطبیق نسخه نصبشده را هم در نظر میگیرد. بنابراین یک CVE میتواند برای دو سرور مختلف اولویت متفاوتی داشته باشد.
وضعیت رسیدگی
برای هر دارایی و آسیبپذیری میتوانید وضعیت جدید، در حال بررسی، تأیید آسیبپذیری، در حال اصلاح، اصلاحشده، پذیرش موقت ریسک یا عدم تأثیر ثبت کنید. پذیرش ریسک باید تاریخ پایان داشته باشد تا تصمیم موقت بیزمان باقی نماند.
Circuit Breaker و تغییر ساختار منبع
اگر یک منبع چند بار پیاپی خطا بدهد، Sync خودکار آن موقتاً متوقف میشود تا هاست با Retryهای بیفایده تحت فشار قرار نگیرد. اگر خروجی منبع نسبت به سابقه بهصورت غیرعادی صفر یا بسیار کمتر شود، سامانه احتمال تغییر ساختار منبع یا Parser را علامتگذاری میکند. Sync دستی مدیر برای عیبیابی همچنان در دسترس است.
کنترل کیفیت و قرنطینه
اگر داده دریافتی نشانههای واضح خرابی داشته باشد، برای نمونه عنوان بسیار غیرعادی، CVE نامعتبر، CVSS خارج از بازه یا ادغام چند مطلب در یک رکورد، قبل از ورود به بانک اصلی در بخش کنترل کیفیت متوقف میشود. مدیر میتواند داده را بررسی، تأیید یا رد کند.
فیلترهای صفحه آسیبپذیری
- جستجو
- عنوان، توضیح، سازنده یا نام محصول را جستجو میکند.
- CVE
- برای پیدا کردن یک شناسه مشخص مانند CVE-2026-12345 استفاده میشود.
- دستهبندی
- حوزه محصول را محدود میکند و فهرست سازندهها و محصولات مرتبط را هم دقیقتر میکند.
- سازنده / محصول
- نتیجهها را به محصول یا سازندهای که در اطلاعات ساختاریافته ثبت شده محدود میکند.
- منبع
- فقط مواردی را نشان میدهد که از منبع انتخابشده دریافت یا با آن تطبیق داده شدهاند.
- CVSS
- حداقل یا حداکثر شدت فنی را بر اساس امتیاز CVSS محدود میکند.
- EPSS
- فقط CVEهایی را نشان میدهد که احتمال بهرهبرداری تخمینی آنها از درصد انتخابشده بیشتر است.
- اولویت
- فقط مواردی را نمایش میدهد که امتیاز عملیاتی VulnWatch آنها از حد انتخابشده بیشتر است.
- بازه تاریخ
- نتیجهها را بر اساس تاریخ انتشار یا تاریخ مؤثر ثبتشده در سامانه محدود میکند.
- دارای راهکار
- فقط مواردی را نگه میدارد که راهکار رفع یا مرحله اجرایی برای آنها ثبت شده است.
درباره اطلاعات نمایشدادهشده
اطلاعات VulnWatch از منابع معرفیشده گردآوری میشود و برای تصمیم نهایی باید با مرجع اصلی تطبیق داده شود. سامانه جایگزین بررسی تخصصی، مستندات سازنده یا ارزیابی امنیتی محیط شما نیست.