THREATS

تهدیدات امنیت سایبری: چشم‌انداز واقعی و تفاوت تهدید با ریسک

امیر پیامنی
امیر پیامنی
کارشناس تست نفوذ شبکهبازبینی: ۲۵ مرداد ۱۴۰۵
۶ تیر ۱۴۰۵ ۸ دقیقه مطالعه

بحث تهدیدات امنیت سایبری معمولاً با فهرستی از اسم‌های ترسناک شروع می‌شود و به هیچ تصمیمی نمی‌رسد. مسئله این است که سه مفهوم متفاوت — تهدید، آسیب‌پذیری و ریسک — به‌جای هم استفاده می‌شوند، و تا این سه از هم جدا نشوند، اولویت‌بندی امکان‌پذیر نیست. این مقاله ابتدا این تفکیک را انجام می‌دهد، سپس چشم‌انداز واقعی تهدید را با استناد به داده‌ی OWASP Top 10:2025 توضیح می‌دهد — از جمله مهم‌ترین تغییر سال‌های اخیر: صعود زنجیره‌ی تأمین نرم‌افزار به رتبه‌ی سوم.

در یک نگاه

  • تهدید منبع بالقوه‌ی آسیب است، آسیب‌پذیری ضعف قابل بهره‌جویی، و ریسک ترکیب احتمال و اثر. این سه جایگزین هم نیستند.
  • OWASP در نسخه‌ی ۲۰۲۵ دسته‌ی جدید A03:2025 Software Supply Chain Failures را اضافه کرد — انعکاس مستقیم تغییر چشم‌انداز تهدید.
  • حوادثی که خود OWASP نام می‌برد: SolarWinds (۲۰۱۹)، Bybit (۲۰۲۵) و کرم خودتکثیر Shai-Hulud در npm (۲۰۲۵).
  • امتیاز پایه‌ی CVSS شدت فنی است، نه ریسک سازمان شما؛ نسخه‌ی ۴٫۰ برای همین تفکیک، نام‌گذاری CVSS-B تا CVSS-BTE را معرفی کرد.

تهدید، آسیب‌پذیری، ریسک: سه چیز متفاوت

مفهومتعریفمثالتحت کنترل شما؟
تهدیدمنبع یا رویداد بالقوه‌ای که می‌تواند آسیب بزندگروه مجرمانه‌ای که به‌دنبال داده‌ی مشتریان استخیر
آسیب‌پذیریضعفی در سامانه که قابل بهره‌جویی استنقص کنترل دسترسی در یک اندپوینت APIبله
ریسکترکیب احتمال بهره‌جویی و اثر آن بر کسب‌وکاراحتمال بالای افشای داده‌ی ۵۰ هزار مشتریتا حدی — با کاهش آسیب‌پذیری
اثرخسارت واقعی در صورت وقوعجریمه، از دست دادن اعتماد، توقف سرویسبا طراحی و آماده‌سازی

نتیجه‌ی مدیریتی این جدول ساده است: تهدید را نمی‌توانید حذف کنید، آسیب‌پذیری را می‌توانید. بنابراین هر بودجه‌ای که برای امنیت صرف می‌شود، در نهایت باید به کاهش آسیب‌پذیری یا کاهش اثر منجر شود. تعریف دقیق‌تر آسیب‌پذیری در آسیب‌پذیری چیست آمده است.

نکته‌ی مهم درباره‌ی امتیازدهی: CVSS شدت فنی یک آسیب‌پذیری را می‌سنجد، نه ریسک سازمان شما. نسخه‌ی ۴٫۰ این استاندارد دقیقاً برای پایان‌دادن به این اشتباه، نام‌گذاری صریحی معرفی کرد — از CVSS-B (فقط پایه) تا CVSS-BTE (پایه به‌علاوه‌ی تهدید و محیط). نقل امتیاز پایه به‌عنوان «ریسک»، خطای رایج گزارش‌های ضعیف است.

چشم‌انداز تهدید: چه چیزی واقعاً تغییر کرده؟

سه تغییر ساختاری که در داده‌ی چند سال اخیر قابل مشاهده است:

  • صعود زنجیره‌ی تأمین نرم‌افزار. در نسخه‌ی ۲۰۲۱ فهرست OWASP، دسته‌ای با نام «اجزای آسیب‌پذیر و قدیمی» در رتبه‌ی ۶ بود. در نسخه‌ی ۲۰۲۵ این دسته با نام A03:2025 Software Supply Chain Failures بازتعریف و به رتبه‌ی ۳ آمده، و دامنه‌اش گسترده‌تر شده: به گفته‌ی خود OWASP اکنون «همه‌ی نقص‌های زنجیره‌ی تأمین را پوشش می‌دهد، نه فقط مواردی که به آسیب‌پذیری شناخته‌شده مربوط‌اند.»
  • صعود پیکربندی نادرست. این دسته از رتبه‌ی ۵ به رتبه‌ی ۲ رسیده و OWASP گزارش می‌کند در ۱۰۰٪ برنامه‌های آزموده‌شده یافت شده است. بخش بزرگی از این موضوع، محصول مهاجرت به زیرساخت ابری و افزایش تعداد نقاط پیکربندی است.
  • پایداری کنترل دسترسی در رتبه‌ی یک. این دسته چند نسخه است که جابه‌جا نشده و در ۲۰۲۵ SSRF و CSRF را هم در خود جذب کرده است.
باور غلط رایج

«بزرگ‌ترین تهدید ما آسیب‌پذیری روز صفر است.» در عمل، سهم روز صفر در حوادث واقعی کوچک است. مسیر غالب، آسیب‌پذیری‌های شناخته‌شده و وصله‌نشده در وابستگی‌ها و مؤلفه‌های زیرساخت است — و همین واقعیت است که باعث شد OWASP یک دسته‌ی مستقل برای زنجیره‌ی تأمین بسازد. سرمایه‌گذاری روی سناریوهای عجیب پیش از تکمیل موجودی وابستگی‌ها و فرایند وصله، اولویت‌بندی نادرست است.

زنجیره‌ی تأمین نرم‌افزار: مهم‌ترین تغییر

منطق این دسته این است که مهاجم به‌جای حمله به شما، به چیزی حمله می‌کند که شما به آن اعتماد دارید. حوادثی که OWASP در صفحه‌ی رسمی A03:2025 با نام و سال ذکر کرده است:

  • SolarWinds (۲۰۱۹): به‌روزرسانی آلوده‌ی یک تأمین‌کننده‌ی مورد اعتماد، حدود ۱۸٬۰۰۰ سازمان را آلوده کرد.
  • Bybit (۲۰۲۵): نرم‌افزار کیف پول مخرب که به‌صورت انتخابی علیه اهداف مشخص اجرا شد؛ ۱٫۵ میلیارد دلار سرقت.
  • Shai-Hulud (۲۰۲۵): کرم خودتکثیر در اکوسیستم npm؛ بیش از ۵۰۰ نسخه‌ی بسته آلوده شد، اسرار توسعه‌دهندگان برداشت شد و کرم با توکن‌های سرقتی npm خودش را گسترش داد.
  • آسیب‌پذیری‌های کلاسیک اجزا: Log4Shell (CVE-2021-44228) و RCE در Struts 2 (CVE-2017-5638).

نکته‌ی سومی که این فهرست نشان می‌دهد این است که مسیر حمله از «کد شما» به «فرایند ساخت و توزیع شما» منتقل شده. یعنی خط لوله‌ی CI/CD، مخزن کد و توکن‌های انتشار، خودشان دارایی حساس‌اند. راهکارهایی که OWASP فهرست می‌کند:

  • مدیریت متمرکز SBOM و موجودی‌برداری پیوسته از وابستگی‌ها.
  • رصد NVD و اشتراک در هشدارهای آسیب‌پذیری — پیوند مستقیم با CVE.
  • دریافت اجزا فقط از منابع رسمی همراه با راستی‌آزمایی امضا.
  • تفکیک وظایف در مخازن و خط لوله، و احراز هویت چندعاملی روی کل زیرساخت توسعه.
  • انتشار مرحله‌ای به‌جای استقرار هم‌زمان روی همه‌ی محیط‌ها.

دسته‌ی مرتبط A08:2025 (یکپارچگی نرم‌افزار یا داده) با این یکی همپوشانی دارد اما یکسان نیست: A03 درباره‌ی فرایند زنجیره‌ی تأمین است و A08 درباره‌ی راستی‌آزمایی یکپارچگی و مرزهای اعتماد.

انگیزه‌ی عاملان تهدید و معنای عملی آن

انگیزه تعیین می‌کند مهاجم چه چیزی را هدف می‌گیرد و چقدر پیگیر است:

  • سود مالی — انگیزه‌ی غالب. مهاجم فرصت‌محور است و به‌دنبال کم‌هزینه‌ترین مسیر می‌رود، نه جذاب‌ترین هدف. نتیجه: سازمان کوچک با سرویس وصله‌نشده، هدف بهتری از سازمان بزرگ با تیم امنیت است.
  • جاسوسی و اهداف راهبردی — بسیار هدفمند و بلندمدت، معمولاً همراه با تلاش برای پنهان‌ماندن طولانی.
  • پیام‌رسانی و اعتراض — تمرکز بر تخریب ظاهر و افشای عمومی، چون هدف دیده‌شدن است.
  • تهدید درونی — سوءاستفاده از دسترسی مجازِ موجود، که آن را به سخت‌ترین دسته برای تشخیص تبدیل می‌کند.

تفکیک کامل این عاملان در انواع هکر و دسته‌بندی روش‌های حمله در حمله‌ی سایبری آمده است.

معنای عملی: برای بیشتر سازمان‌ها، مواجهه با دسته‌ی اول تقریباً قطعی است. بنابراین دفاع باید از بستن مسیرهای ارزان شروع شود — وصله، حذف اعتبارنامه‌ی پیش‌فرض، احراز هویت چندعاملی، و کنترل دسترسی سمت سرور — نه از سناریوهای پیچیده.

از تهدید به تصمیم

فهرست تهدید بدون فرایند، فقط اضطراب تولید می‌کند. سه سازوکاری که فهرست را به تصمیم تبدیل می‌کنند:

  1. مدل‌سازی تهدید: برای سامانه‌ی مشخص خودتان تعیین می‌کند چه کسی، به چه چیزی، از چه مسیری. خروجی آن فهرستی از سناریوهای قابل آزمون است، نه فهرستی از اسم‌ها.
  2. مدیریت آسیب‌پذیری: چرخه‌ی پیوسته‌ی کشف، اولویت‌بندی، رفع و راستی‌آزمایی. این‌جا جایی است که تهدید زنجیره‌ی تأمین به کار مشخص روزمره تبدیل می‌شود.
  3. ارزیابی مستقل: آزمون واقعی این‌که کنترل‌های شما کار می‌کنند یا نه. برای برنامه‌های وب، این همان تست نفوذ وب است — و اهمیتش وقتی روشن می‌شود که به یاد بیاورید دسته‌های A01 و A06 با هیچ اسکنر خودکاری قابل کشف نیستند.

در سطح حاکمیتی، چارچوب NIST — که در نسخه‌ی ۲٫۰ کارکرد GOVERN را به پنج کارکرد قبلی اضافه کرده — ساختار سازمانی این چرخه را می‌دهد و چک‌لیست امنیت سازمان نقطه‌ی شروع عملی است. اگر نمی‌دانید از کجا شروع کنید، مشاوره‌ی اولیه منطقی‌تر از خرید یک ابزار است.

یک نکته‌ی صادقانه درباره‌ی تهدیدهای آینده

موضوع رمزنگاری پساکوانتومی واقعی است و OWASP در دسته‌ی A04:2025 توصیه می‌کند سازمان‌ها تا سال ۲۰۳۰ برای آن آماده شوند. اما این توصیه‌ی برنامه‌ریزی میان‌مدت است، نه اضطرار امروز. اگر موجودی وابستگی‌ها، فرایند وصله و کنترل دسترسی شما هنوز سر جایش نیست، آن‌ها اولویت دارند.

پرسش‌های متداول

تفاوت تهدید و آسیب‌پذیری چیست؟

تهدید منبع بالقوه‌ی آسیب است و بیرون از کنترل شماست؛ آسیب‌پذیری ضعف قابل بهره‌جویی در سامانه‌ی شماست و قابل رفع است. ریسک، ترکیب احتمال بهره‌جویی و اثر کسب‌وکاری آن است. تصمیم امنیتی روی آسیب‌پذیری و اثر گرفته می‌شود، نه روی تهدید.

مهم‌ترین تهدید امنیتی برای سازمان‌ها در حال حاضر چیست؟

بر پایه‌ی داده‌ی OWASP Top 10:2025، سه محور: نقص کنترل دسترسی (رتبه‌ی ۱)، پیکربندی نادرست (رتبه‌ی ۲) و نقص زنجیره‌ی تأمین نرم‌افزار (رتبه‌ی ۳ و دسته‌ی جدید). هر سه با کارهای فرایندی و کم‌هیجان قابل کاهش‌اند.

حمله به زنجیره‌ی تأمین نرم‌افزار چطور رخ می‌دهد؟

مهاجم به‌جای هدف اصلی، به چیزی حمله می‌کند که هدف به آن اعتماد دارد: یک بسته‌ی متن‌باز، یک به‌روزرسانی تأمین‌کننده، یا خط لوله‌ی ساخت. نمونه‌های نام‌برده‌شده توسط OWASP شامل SolarWinds در ۲۰۱۹، Bybit در ۲۰۲۵ و کرم Shai-Hulud در npm در ۲۰۲۵ است.

چطور بفهمیم کدام آسیب‌پذیری را اول رفع کنیم؟

ترکیب سه عامل: شدت فنی (CVSS، با ذکر این‌که پایه است یا با زمینه)، اهمیت دارایی متأثر، و وجود شواهد بهره‌جویی فعال. یک نقص با شدت متوسط روی سامانه‌ی پرداخت، معمولاً اولویت بالاتری از یک نقص بالا روی یک محیط آزمایشی داخلی دارد.

آیا هوش مصنوعی چشم‌انداز تهدید را تغییر داده است؟

در حاشیه بله — تولید محتوای فیشینگ باورپذیرتر و سریع‌تر شدن بخشی از کارهای شناسایی. اما دسته‌های آسیب‌پذیری تغییر نکرده‌اند: نقص کنترل دسترسی، پیکربندی نادرست و وابستگی وصله‌نشده همچنان مسیرهای غالب‌اند. ادعاهای فراتر از این را باید با احتیاط و با مطالبه‌ی منبع بررسی کرد.

امیر پیامنی
WRITTEN BY

امیر پیامنی

کارشناس تست نفوذ شبکه

شکارچی ضعف‌های زیرساخت؛ از نقشه‌برداری سطح حمله تا بهره‌برداری از سرویس‌های شبکه و حرکت جانبی داخل دامنه.

THREATS

حمله یا حملات سایبری چیست؟ انواع و راه‌های مقابله

ادامه مطلب ←
BASICS

چرا امنیت سایبری مهم است؟ ۷ دلیل کلیدی

ادامه مطلب ←
BASICS

امنیت شبکه‌های کامپیوتری: راهنمای جامع

ادامه مطلب ←