ملخص
- يعمل نموذج Active Risk من Rapid7 على تحسين قائمة انتظار تعتمد فقط على CVSS من خلال دمج رموز الاستغلال، والاستغلال المرصود في البرية، وتقييمات AttackerKB والبحث التهديدي. هذه إشارة مفيدة على مستوى الثغرة، وليست تقديرًا كاملاً لخسارة العميل. الأصول غير المعروفة، والمصادقة الضعيفة، والتقييمات القديمة، والسجلات المكررة، والسياق التجاري المفقود يمكن أن تجعل الترتيب الدقيق يجيب على سؤال خاطئ.
- المنتج التشغيلي هو سلسلة وليست درجة: تعمل Surface Command والموصلات على بناء المخزون؛ تفحصه ماسحات InsightVM والعوامل؛ يضيف Exposure Command السياق؛ تجمع Remediation Hub العمل؛ يقوم Jira أو ServiceNow أو InsightConnect بتوجيهه؛ ويعيد التقييم التحقق من الإغلاق. كل تسليم له مقامه الخاص، وتأخيره، وحالة استثنائية. التوثيق العام صريح بشكل غير معتاد بشأن العديد من هذه الحدود، لكن Rapid7 لا تنشر دقة ومعدل استدعاء ومعدل أولوية خاطئة ومعدل تدخل ومعدل تقليل المخاطر المؤكدة لمجموعة العملاء.
- تكون Rapid7 في أفضل حالاتها عندما يقيس العميل النتائج بشكل مستقل: الأصول المؤهلة التي تم تقييمها في الوقت المحدد، التغطية الموثقة، العمل الأعلى مرتبة الذي تم قبوله وإكماله، الإصلاحات التي تم التحقق منها في الوجهة، التعرض المستغل الذي تمت إزالته، الاستثناءات القديمة وساعات المحلل المستهلكة. تفشل القضية التجارية عندما تعرض لوحة التحكم بشكل أساسي إعادة توزيع تنظيف البيانات وصيانة الموصلات ونزاعات الملكية بينما تظل الأصول غير المراقبة خارج المقام.
الرقم يأتي بعد نظام تشغيل
Rapid7 Inc هي شركة عامة في ولاية ديلاوير مقرها بوسطن، وليست مجرد حارس ماسح ثغرات. يصفنموذج 10-K لعام 2025منصة Command التي تشمل إدارة التعرض والكشف والاستجابة وأمن السحابة وأمن التطبيقات واستخبارات التهديدات والخدمات المُدارة والخدمات المهنية. أبلغت عن أكثر من 11,500 عميل في 150 دولة في نهاية عام 2025، وإيرادات سنوية قدرها 859.8 مليون دولار و 96% من الإيرادات من مصادر متكررة. في يونيو 2026، عين مجلس الإدارة وائل محمد رئيسًا تنفيذيًا ونقل الرئيس التنفيذي المخضرم كوري توماس إلى منصب رئيس مجلس الإدارة، وفقًاإيداع هيئة الأوراق المالية والبورصات. تثبت هذه الحقائق حجم الهوية القانونية الحالية للمورد. إنها لا تتحقق من ترتيب المخاطر.
حدود المنتج مهمة لأن عدة أسماء تجعل إشارة مخاطر Rapid7 ذات مصداقية ليست قابلة للتبديل مع المنصة التجارية. InsightVM هو منتج إدارة الثغرات المستمد من Nexpose. Exposure Command يدمج اكتشاف سطح الهجوم وإدارة الثغرات المحلية وقدرات أمن السحابة والأتمتة في عدة إصدارات. InsightIDR هو منتج SIEM والكشف الذي يمكنه عرض سياق الثغرات في تحقيق. يقوم Rapid7 Labs بإجراء الأبحاث. يحتوي AttackerKB على تقييمات الثغرات والمعرفة المجتمعية. Metasploit Framework هو منصة استغلال مفتوحة المصدر عامة؛ يضيف Metasploit Pro واجهة وسير عمل مرخصين. توفر CISA و ExploitDB وأطراف أخرى أدلة خارجية.
تظل حسابات السحابة للعميل ونقاط النهاية وأنظمة الهوية وقوائم الانتظار والضوابط التعويضية أنظمة العميل، حتى عندما تمثلها Rapid7.
هذه ليست دقة زائدة. يمكن للمنتج أن يكون صحيحًا بشأن التهديد المرتبط بـ CVE وخاطئًا بشأن ما إذا كان جهاز معين ضعيفًا. يمكن أن يكون صحيحًا بشأن كلاهما ولا يزال يرسل العمل إلى الفريق الخطأ. يمكن أن يرسل العمل الصحيح إلى الفريق الصحيح ولا يزال يعتبر انتقال التذكرة تقدمًا قبل إصلاح الوجهة فعليًا. يمكنه التحقق من التصحيح على واجهة واحدة بينما تظل واجهة أخرى مكشوفة. على العكس، يمكن أن تبدو الدرجة قديمة لأن الماسح لم يلاحظ بعد إصلاحًا موجودًا بالفعل. "عملت Rapid7" هو استنتاج واسع جدًا لأي من هذه النتائج.
المهمة الأساسية أضيق وأكثر قيمة: اكتشاف الأصول، تحديد نقاط الضعف ذات الصلة، ترتيبها حسب الأهمية المتوقعة، تجميع التغييرات التي تزيل العديد من النتائج، وتوجيه هذه التغييرات إلى الأشخاص الذين يمكنهم تنفيذها بأمان. يمكن أن يحل هذا محل قدر كبير من فرز جداول البيانات وتجميع التقارير. لا يحل محل ملكية الأصول، أو موافقة التغيير، أو نوافذ الصيانة، أو اختبار الانحدار للتطبيق، أو مراجعة الاستثناء، أو حكم الحوادث. تنتقل تكلفة الإشراف بدلاً من أن تختفي.
Active Risk هو ترتيب للتهديدات وليس تقديرًا اكتواريًا
يقولتوثيق استراتيجية المخاطرمن Rapid7 إن Active Risk يسجل الثغرة من 0 إلى 1,000. يبدأ بأحدث إصدار متاح من CVSS ويُثري تلك الشدة الفنية بما إذا كان رمز الاستغلال موجودًا في Metasploit أو ExploitDB، وما إذا تم رصد الاستغلال من خلال أبحاث Rapid7 أو كتالوج CISA للثغرات المستغلة المعروفة أو خلاصات خارجية، وما تقوله AttackerKB عن قيمة المهاجم وقابلية الاستغلال في العالم الحقيقي. استثناء الثغرة المقبول يؤثر أيضًا على التمثيل. بالنسبة لثغرة يوم صفر جديدة دون نتيجة CVSS منشورة، يقول التوثيق إنه يمكن المضي في الحساب دون CVSS؛ بالنسبة لثغرة معلنة دون نتيجة، يتم استخدام افتراضي 4.4.
يعالج هذا التصميم عيبًا واضحًا في المعالجة القائمة على الشدة فقط. يصف CVSS الخصائص التقنية للثغرة. لم يتم تصميمه لإخبار شركة ما بالتذكرة التي يجب العمل عليها أولاً صباح الثلاثاء. الآلاف من العيوب يمكن أن تشترك في نتيجة حرجة اسميًا بينما تختلف اختلافًا جذريًا في نضج الاستغلال والتعرض والمنتج المتأثر واهتمام المهاجم وأهمية العميل. وجود استغلال موثوق، دليل على الاستهداف النشط وأصل قيم يمكن الوصول إليه يجب أن يغير الأولوية.
الحالة المستقلة لإضافة احتمالية الاستغلال قوية من حيث المبدأ. يصف FIRSTنظام التنبؤ بالاستغلالالخاص به على أنه تقدير يومي لاحتمال ملاحظة نشاط استغلال لـ CVE في الثلاثين يومًا القادمة. يتدرب على خصائص الثغرات الموقوتة وإشارات الاستغلال المرصودة. يقدم FIRST أيضًا مؤهلاً مهمًا: سجلات النشاط المجمعة تحاول الاستغلال، وليس دليلاً على أن المهاجم نجح في اختراق هدف ضعيف. الاستغلال متقطع ومحلي، وللمستشعرات مجال رؤية. يجيبكتالوج CISA للثغرات المستغلة المعروفةعلى سؤال مفيد آخر ولكنه أضيق من خلال تسجيل الثغرات التي تم إثبات دليل استغلالها. لا يعرف أي مصدر بمفرده ما إذا كان خادم رواتب العميل متصلاً بالإنترنت، أو ما إذا كان جدار الحماية للتطبيق يحجب المسار، أو ما إذا كان الترقية الهشة ستسبب خسارة فورية أكبر.
Active Risk خاص، والتوثيق العام يشرح العوامل بدلاً من نشر صيغة قابلة للتكرار بشكل كامل، أو أوزان، أو مخطط معايرة، أو مجموعة أداء محتجزة. يمكن للمشتري أن يفهم سبب تحرك الدرجة بشكل عام، لكنه لا يستطيع حساب كل درجة بشكل مستقل من المدخلات العامة أو تقييم المعايرة. لم يتم تعريف درجة 900 علنًا على أنها احتمال 90% للاستغلال، أو تقدير خسارة بالدولار، أو تسعة أضعاف إلحاح 100. إنها أداة ترتيب ترتيبية مع زيادات أكثر من CVSS. التعامل معها كعملة يدعو إلى دقة زائفة.
النموذج أيضًا لديه عدم تناسق في التغذية الراجعة. يمكن لخلاصات التهديد رفع CVE بسرعة عبر كل عميل يمتلكها، بينما يكون السياق الخاص بالعميل جيدًا بقدر الوسم المحلي والطوبولوجيا والموصلات والتقييم. يتم الحفاظ على أدلة التهديد العالمية مركزيًا؛ أما أهمية الأعمال وفعالية التحكم فهي مهام موزعة. من السهل نشر وحدة Metasploit جديدة. يتطلب تعلم أن مضيفًا يُفترض أنه حرج قد تم إيقاف تشغيله، أو أن المالك تغير، أو أن جدار الحماية يجعل تعرضًا معينًا غير قابل للوصول، نظافة بيانات محلية.
جعلت Rapid7 هذا النموذج واحدًا ذا عواقب متزايدة من خلال إيقاف استراتيجيات RealRisk و Temporal و TemporalPlus و Weighted و PCI ASV 2.0 في 21 يناير 2026. يقولإشعار الترحيلإنه لا يمكن إعادة حساب درجات الثغرات التاريخية تحت Active Risk، لذلك تعكس خطوط الاتجاه قبل وبعد الترحيل طرقًا مختلفة. يجب وضع علامة على هذا الانقطاع في التقارير التنفيذية. لا يمكن أن يُعزى الانخفاض أو الارتفاع الذي يمتد عبر التغيير بالكامل إلى المعالجة أو التعرض المكتشف حديثًا.

