تشهد صناعة الأمن السيبراني تحولًا جذريًا بفعل الذكاء الاصطناعي، حيث أصبح اكتشاف الثغرات يتم بوتيرة أسرع وعلى نطاق أوسع بكثير مما كان عليه سابقًا. ففي النصف الأول من عام 2026 وحده، تم نشر 35,853 ثغرة CVE، بزيادة تقارب 49% عن العام السابق. ومع ذلك، لم يُستغل فعليًا سوى 495 ثغرة، منها 116 بدأت الهجمات عليها يوم إعلانها. هذا التباين يوضح أن التعامل مع كل ثغرة مصنفة “حرجة” أو “عالية” باعتبارها حالة طوارئ لم يعد نموذجًا واقعيًا، بل خطأ منهجي يرهق فرق الأمن ويشتت جهودها.
حدود نموذج CVSS التقليدي
تصنيف CVSS يمنح خط الأساس لقياس شدة الثغرة، لكنه لا يحدد السياق الفعلي داخل بيئة المؤسسة. فقد تكون بعض الأصول غير قابلة للوصول، أو محمية بضوابط تمنع الاستغلال، بينما توجد أخرى مكشوفة على أنظمة حيوية حيث تفشل آليات الوقاية ولا تعمل أنظمة الكشف. لذلك، يحتاج المدافعون إلى أدلة من بيئتهم الخاصة لمعرفة ما إذا كانت الثغرة قابلة للاستغلال فعلًا، وأي الأصول تتأثر بها، وما مدى أهميتها للأعمال.
دور الاختبار التلقائي وحدوده
يُعد الاختبار التلقائي للاختراق (Automated Pentesting) أحد أقوى الأدوات لإثبات قابلية الاستغلال، إذ يمكنه تشغيل استغلال فعلي وربط الثغرات مع بيانات الاعتماد وسوء التهيئة لرسم مسارات هجوم محتملة. لكن تغطيته تظل محدودة؛ فبحسب أبحاث Omdia، رغم أن 95% من المؤسسات تعتبر الاختبار أولوية قصوى، إلا أن 32% فقط من سطح الهجوم يتم اختباره سنويًا. إضافة إلى ذلك، بعض الثغرات الجديدة قد لا يتوفر لها استغلال عملي بعد، أو قد تكون الأصول المستهدفة حساسة بحيث لا يمكن اختبارها مباشرة. هنا يظهر الفراغ الذي لا يستطيع الاختبار التلقائي سدّه بمفرده.
تكامل ثلاثي للتحقق الفعّال
الحل يكمن في الجمع بين ثلاث آليات تحقق:
- التحقق من قابلية الاستغلال لتحديد ما إذا كانت الثغرة قابلة للاستغلال في بيئة محددة.
- التحقق من فعالية الضوابط الأمنية لمعرفة ما إذا كانت آليات الوقاية والكشف تعمل كما يجب.
- الاختبار التلقائي العامل بالوكالة لتشغيل استغلال فعلي وربط الثغرات بمسارات هجوم واقعية.
هذه الأدوات تكمل بعضها البعض، وتصبح أكثر قوة حين تعمل ضمن برنامج موحد يربط الأدلة والنتائج في عملية قرار واحدة، بدلًا من تركها في مسارات عمل منفصلة. هذا النموذج يتيح إعادة التحقق بعد الإصلاحات، وتغيير أولويات المعالجة بناءً على الأدلة الجديدة، وربط مسارات الهجوم بالاستجابة التشغيلية.
قمة التحقق 2026
في هذا السياق، تستضيف شركة Picus Security يومي 14 و15 أكتوبر “قمة التحقق 2026″، حيث سيعرض خبراء مثل Mikko Hyppönen وVolkan Ertürk كيف يجب أن يتطور التحقق في عصر الهجمات المدعومة بالذكاء الاصطناعي. ستُعرض ورش عمل حية توضح سير العمل من لحظة اكتشاف ثغرة جديدة بلا إصلاح أو استغلال، مرورًا بمرحلة التحقق، وصولًا إلى اختبار الاستغلال بعد ظهور PoC، ثم إعادة التحقق بعد الإصلاح. كما سيشارك قادة أمن من مؤسسات كبرى مثل Chanel وAtlassian وNFL تجاربهم العملية في بناء برامج تحقق ناضجة، بما في ذلك النجاحات والإخفاقات التي واجهوها.


























