در معرض خطر و ناآگاه: وضعیت امنیت سازمانی در سال ۲۰۲۵
به گزارش پایگاه خبری مداد، این گزارش که اکنون در دهمین سال انتشار خود قرار دارد، روندهای امنیتی تمامسازه (Full-Stack) را در صنایع مختلف تحلیل میکند و آسیبپذیریهای رایج، تأخیرها در وصلهگذاری (Patching) و نقاط خطر را برجسته میسازد. با ارائه بینشی درباره در دسترسبودن اکسپلویتها، سطح مواجهه با حملات (Attack Surface Exposure) و زمانبندیهای اصلاح، سازمانها را مجهز به دادههایی میکند که برای تصمیمگیریهای هوشمندانه و مبتنی بر ریسک ضروری هستند.
این گزارش یک چالش همیشگی در امنیت سایبری را برجسته میکند: "همه آسیبپذیریها یکسان ایجاد نشدهاند." برخی بهندرت رخ میدهند اما پتانسیل نفوذ بالایی دارند؛ چیزی که Edgescan آن را "ریسکهای فشرده" مینامد. با وجود مدلهای اولویتبندی مانند EPSS، CISA KEV، CVSS و SSVC، ناسازگاریهای میان آنها باعث شده تکیهکردن به یک چارچوب واحد برای تصمیمگیری دشوار باشد.
وصلهگذاری (Patching) همچنان یک مانع بزرگ است، بهویژه در محیطهای عملیاتی (Production) که این موضوع در شاخصهای کند "میانگین زمان تا اصلاح" (MTTR) منعکس شده است. بسیاری از سازمانها هنوز با مشکل دید (Visibility) دستوپنجه نرم میکنند که عاملی کلیدی در کاهش ریسک است. نکته هشداردهنده اینجاست که آسیبپذیریهای مربوط به سال ۲۰۱۵ هنوز در کمپینهای فعال باجافزار و بدافزار مورد سوءاستفاده قرار میگیرند.
سیستمهای داخلی آسیبپذیر باقی ماندهاند، چرا که مهاجمان اغلب ضعفهای موجود در لایههای مختلف فناوری را زنجیرهوار به هم متصل میکنند تا تأثیر حمله را تشدید کنند. این مسئله، مدیریت سطح حمله (Attack Surface Management - ASM) را بیش از هر زمان دیگری حیاتی ساخته است. پروفایلبرداری مداوم داراییها توسط Edgescan نشان میدهد که سیستمهای حساس اغلب بدون اطلاع خود سازمانها، در معرض اینترنت عمومی قرار دارند.
در نهایت، دادهها تصویری روشن ترسیم میکنند: مدیریت مؤثر ریسک، وابسته به بهبود دید (Visibility)، تلفیق چندین مدل ریسک و رسیدگی به آسیبپذیریهای قدیمی پیش از آنکه علیه شما استفاده شوند، است.
یافتههای کلیدی گزارش ۲۰۲۵
در تمام لایههای فناوری، بیش از ۳۳ درصد از آسیبپذیریهای کشفشده، از نوع حیاتی یا شدید (Critical/High) بودند.
میانگین زمان اصلاح (MTTR) برای یک آسیبپذیری حیاتی در برنامههای تحت وب ۳۵ روز است، درحالیکه این عدد برای آسیبپذیریهای میزبان/ابری رو به اینترنت، بهطور میانگین ۶۱ روز است.
فهرست CISA KEV تا پایان ۲۰۲۴ شامل ۱, ۲۳۸ آسیبپذیری بود که ۱۸۵ مورد در طول سال اضافه شدند.
در سال ۲۰۲۴، برای اولین بار ۷۶۸ CVE گزارش شد که در فضای واقعی مورد سوءاستفاده قرار گرفتهاند (معادل ۲ درصد از کل آسیبپذیریهای کشفشده و ۲۰ درصد افزایش نسبت به ۲۰۲۳).
منبع: مدادپرس
www.medadpress.ir
