دوره آموزشی مدیریت آسیبپذیری: ارزیابی ریسکها با CVSS، CISA KEV، EPSS و SSVC
1 ساعت 11 دقیقهمتوسط2025-07-14
مدرسین

Lora Vaughn
Cybersecurity Executive in Financial Services
جزئیات دوره
مدیریت آسیبپذیری یکی از بخشهای حیاتی و اساسی در هر برنامه امنیت اطلاعات موفق و مؤثر است، اما خیلی وقتها اینکه کدوم آسیبپذیریها رو باید زودتر رفع کنیم، کار سخت و چالشی به نظر میرسه. تو این دوره یاد میگیری چطور تفاوت بین شدت (Severity) و ریسک (Risk) آسیبپذیریها رو بفهمی و بر اساس اون اولویتبندی کنی.
با استفاده از روشها و معیارهای درست، میفهمی چه عواملی روی شدت آسیبپذیری تاثیر میذارن و چطور میتونی ریسک هر آسیبپذیری رو متناسب با محیط کاری و سازمان خودت بسنجی. همچنین نکات مهم برای طراحی و ساخت برنامه مدیریت آسیبپذیری سازمانی که بتونه به طور هوشمندانه تهدیدهای مهم رو اولویتبندی کنه رو یاد میگیری.
🎯 اهداف یادگیری:
تحلیل دقیق ویژگیهای آسیبپذیریها برای ارزیابی درست شدت هر کدام در سیستمهای اطلاعاتی
بررسی و ارزیابی رابطه بین قابلیت سوءاستفاده، شدت آسیبپذیری و اهمیت کسبوکار برای تعیین سطح ریسک
تشخیص تفاوتهای کلیدی بین شدت آسیبپذیری و ریسک مرتبط با آن در چارچوب برنامه مدیریت آسیبپذیری
ترکیب عوامل مختلف برای ساخت روش جامع و دقیق در ارزیابی شدت آسیبپذیریها در انواع سیستمهای اطلاعاتی
طراحی برنامه مدیریت آسیبپذیری ساختارمند و موثر که به اولویتبندی رفع آسیبپذیریها بر اساس شدت و ریسک سازمانی کمک میکند
با استفاده از روشها و معیارهای درست، میفهمی چه عواملی روی شدت آسیبپذیری تاثیر میذارن و چطور میتونی ریسک هر آسیبپذیری رو متناسب با محیط کاری و سازمان خودت بسنجی. همچنین نکات مهم برای طراحی و ساخت برنامه مدیریت آسیبپذیری سازمانی که بتونه به طور هوشمندانه تهدیدهای مهم رو اولویتبندی کنه رو یاد میگیری.
🎯 اهداف یادگیری:
تحلیل دقیق ویژگیهای آسیبپذیریها برای ارزیابی درست شدت هر کدام در سیستمهای اطلاعاتی
بررسی و ارزیابی رابطه بین قابلیت سوءاستفاده، شدت آسیبپذیری و اهمیت کسبوکار برای تعیین سطح ریسک
تشخیص تفاوتهای کلیدی بین شدت آسیبپذیری و ریسک مرتبط با آن در چارچوب برنامه مدیریت آسیبپذیری
ترکیب عوامل مختلف برای ساخت روش جامع و دقیق در ارزیابی شدت آسیبپذیریها در انواع سیستمهای اطلاعاتی
طراحی برنامه مدیریت آسیبپذیری ساختارمند و موثر که به اولویتبندی رفع آسیبپذیریها بر اساس شدت و ریسک سازمانی کمک میکند
مهارت ها
Vulnerability ManagementCybersecurityOne-Off
سرفصل ها
مبانی آسیبپذیری
- ارزیابی ریسک آسیبپذیری
- انواع آسیبپذیری و علل آنها
- روشهایی برای رفع آسیبپذیریها
گفتگوهای مربوط به شدت آسیبپذیری
- مقدمهای بر تعیین شدت با CVSS
- درک رشته برداری CVSS
- روش یا بردار حمله هنگام تعیین شدت
- چگونه پیچیدگی حمله بر شدت تأثیر میگذارد
- چگونه دسترسی یا امتیازات مورد نیاز بر شدت تأثیر میگذارد
- چگونه تعامل کاربر بر شدت تأثیر میگذارد
- محدوده امنیتی در CVSS نسخه ۳.۱
- چگونه تأثیرات بر شدت تأثیر میگذارند
شدت در مقابل ریسک
- شدت و خطر یکسان نیستند
- چالشهای CVSS و نمرات شدت
- روشهای امتیازدهی شدت آسیبپذیری مختص فروشنده
- سایر روشهای امتیازدهی آسیبپذیری - KEV و EPSS
- راه حل - مقایسه نمرات شدت آسیبپذیری
حرکت از شدت به سمت ریسک
- چرا نمرات شدت به تنهایی کافی نیستند؟
- مبانی ارزیابی ریسک
- در دسترس بودن اکسپلویت
- دستهبندی داراییها
- ترکیب شدت و ریسک برای پیشبرد اقدامات
- راهکار - اولویتبندی آسیبپذیریها برای رفع آنها
دستهبندی آسیبپذیریهای خاص ذینفعان
- مقدمهای بر SSVC
- SSVC - بهرهبرداری
- SSVC - قابل خودکارسازی
- SSVC - تاثیر فنی
- SSVC - شیوع ماموریت و رفاه عمومی
- استفاده از SSVC
- راهکار - استفاده از SSVC برای اولویتبندی آسیبپذیریها
ایجاد یک برنامه مدیریت آسیبپذیری مبتنی بر ریسک
- اجزای اصلی یک برنامه
- شناسایی آسیبپذیریها
- ارزیابی ریسک
- اختصاص آسیبپذیریها برای اصلاح
- رفع و تأیید آسیبپذیریها
- دادههای پرت - مدیریت آسیبپذیریهای افراد مشهور
نتیجهگیری
- تازه اول راهه