ملخص

  • نشرت SonicWall استشارة PSIRT لـ SMA 100 CVE-2021-20016 في عام 2021، وأطرت الاستشارات العامة بيانات اعتماد الوصول عن بعد والجلسات كسطح مخاطر عملي.
  • من كانت له السيطرة العملية على تعرض SMA 100، ومعالجة حقن SQL، وأدلة بيانات الاعتماد والجلسة، ومخاطر المتابعة لبيانات الاعتماد المسروقة، وسياسة القائمة المسموح بها، وتصحيح العملاء، والدليل على إعادة تعيين ثقة الوصول عن بعد بعد الكشف عن الثغرة؟
  • مشكلة المساءلة هي أن أجهزة الوصول عن بعد توجد على حافة شبكات العملاء، لذا يجب أن يشمل العلاج تدوير بيانات الاعتماد وأدلة الجلسة بدلاً من حالة إصدار البرنامج فقط.
  • المسؤولون والعاملون عن بعد وموفرو الخدمات المدارة والعملاء والمستجيبون للحوادث والجهات التنظيمية يحتاجون إلى دليل على أن ثقة الوصول عن بعد أعيد تعيينها قبل أن يعيد المهاجمون استخدام بيانات الاعتماد في مكان آخر.
  • يحتفظ المقال ببيانات الشركة وسجلات الحكومة أو الجهات التنظيمية وأبحاث الأمان والمواد القانونية وإرشادات المعايير في مسارات أدلة منفصلة حتى لا يبالغ الملف العام في تقدير ما هو معروف.

لماذا تنتمي هذه القضية إلى ملف المخاطر والمساءلة

جعلت SonicWall تدوير بيانات اعتماد SMA اختبارًا للمساءلة عن الوصول عن بعد لأن الحادثة المرئية هي فقط سطح سؤال مؤسسي أعمق. نشرت SonicWall استشارة PSIRT لـ SMA 100 CVE-2021-20016 في عام 2021، وأطرت الاستشارات العامة بيانات اعتماد الوصول عن بعد والجلسات كسطح مخاطر عملي. خلق هذا المحفز نمطًا عامًا مألوفًا: كان على المنظمة نشر لغة بسرعة، وكان على الفرق الفنية العمل من أدلة غير كاملة، وكان على المتأثرين اتخاذ قرار، وكان على الغير فصل الثقة عن الإثبات. لم يكن الخطر مجرد الاختراق الأصلي أو الانقطاع أو الكشف. بل كان احتمال أن يتلقى كل جمهور رواية مختلفة عن السيطرة العملية.

بالنسبة لـ SonicWALL, Inc.، تدور القضية حول الوصول عن بعد SMA 100، وحقن SQL، وكشف بيانات الاعتماد والجلسة، ومخاطر متابعة بيانات الاعتماد المسروقة، وتصحيح العملاء، وسياسة القائمة المسموح بها، وأدلة الخدمة عن بعد. هذه أسماء تشغيلية، لكنها أيضًا أسماء حوكمة. إنها تسمي من كان بإمكانه منع الحدث، ومن كان بإمكانه الحد من نصف قطره، ومن كان بإمكانه جعل الحدث أسهل للكشف، ومن كان بإمكانه جعل الإصلاح مرئيًا لمن اعتمدوا عليه. لا يكتفي سجل المساءلة الناضج ببيان أن التحقيق اكتمل أو أن الأنظمة استعيدت. إنه يسأل عن الدليل الذي جعل هذا البيان صحيحًا، وما الدليل الذي بقي غير مكتمل، ومن كان عليه التصرف قبل توفر ذلك الدليل.

لذا فإن السؤال المركزي مباشر: من كانت له السيطرة العملية على تعرض SMA 100، ومعالجة حقن SQL، وأدلة بيانات الاعتماد والجلسة، ومخاطر المتابعة لبيانات الاعتماد المسروقة، وسياسة القائمة المسموح بها، وتصحيح العملاء، والدليل على إعادة تعيين ثقة الوصول عن بعد بعد الكشف عن الثغرة؟ لا ينبغي أن يتطلب الجواب العام من القراء استنتاج ضوابط خاصة من لغة حادثة مصقولة. يجب أن يحدد نقطة السيطرة، ومصدر الدليل، والجمهور المتأثر، وعدم اليقين المتبقي. هذا الهيكل يحمي المنظمة وكذلك الجمهور. يوقف التكهن من ملء الفجوات التي كان يمكن وصفها بصدق، ويمنع التعامل مع التأكيدات الواسعة كدليل على إصلاح محدد.

الواجب الأول للإثبات هو السيطرة، وليس اللوم

الواجب الأول للإثبات هو السيطرة، وليس اللوم بالنسبة لـ SonicWALL, Inc. لأن مشكلة المساءلة هي أن أجهزة الوصول عن بعد توجد على حافة شبكات العملاء، لذا يجب أن يشمل العلاج تدوير بيانات الاعتماد وأدلة الجلسة بدلاً من حالة إصدار البرنامج فقط. ستبدأ مراجعة ضعيفة بأعلى علامة حادثة ثم تسأل من يمكن إلقاء اللوم عليه. تبدأ مراجعة مفيدة في وقت سابق. تسأل من يملك سطح السيطرة العملي قبل أن تكون الحادثة مرئية، ومن يستطيع رؤية الإشارة الضعيفة بينما لا تزال قابلة للتنفيذ، ومن كانت له السلطة لتغيير الشرط الذي جعل الإشارة مهمة.

في هذه الحالة، يشمل سطح السيطرة هذا الوصول عن بعد SMA 100، وحقن SQL، وكشف بيانات الاعتماد والجلسة، ومخاطر متابعة بيانات الاعتماد المسروقة، وتصحيح العملاء، وسياسة القائمة المسموح بها، وأدلة الخدمة عن بعد. هذه العناصر ليست قائمة زخرفية. إنها الأماكن حيث تصبح المساءلة إما ملحوظة أو تذوب في الذاكرة المؤسسية.

يظهر السجل العام حول sonicwall sma 100 cve-2021-20016، وكشف بيانات الاعتماد والجلسة، وتصحيح العملاء، وسياسة القائمة المسموح بها، وسجل مساءلة الوصول عن بعد أيضًا لماذا يمكن قراءة نفس الحدث بشكل خاطئ من قبل جماهير مختلفة. يريد العميل معرفة ما إذا كان يحتاج إلى تدوير بيانات الاعتماد، أو إعادة بناء نظام، أو تحذير المستخدمين، أو الاتصال بجهة تنظيمية، أو تغيير تكوين، أو قبول عدم يقين متبقي. يريد مجلس الإدارة معرفة ما إذا كان لدى الإدارة أدلة كافية لاتخاذ تلك الخيارات عندما كان الحدث يتحرك. تريد جهة تنظيمية تواريخ وفئات وسكان متأثرين وواجبات. يريد البائع تمييز السيطرة على منتجه أو خدمته عن تكوين العميل والاعتماديات على طرف ثالث.

none من هذه الأسئلة غير شرعية. تظهر مشكلة المساءلة عندما يتلقى كل جمهور جزءًا مختلفًا من السجل ولا يمكن لأحد رؤية كيف تتلاءم الأجزاء معًا.

حد مصدر واحد لهذا القسم هو source: psirt.global.sonicwall.com. إنه مفيد لملف الأدلة العام، لكنه لا يستطيع الإجابة على كل سؤال ملكية داخلي. النقطة ليست تضخيم المصدر. النقطة هي ذكر ما يمكنه إثباته، وما يمكنه فقط وضعه في سياق، وما يبقى خارج الملف العام. هذا الانضباط مهم بشكل خاص عندما تستخدم النسخة العامة عبارات مثل حادثة، اختراق، كشف، متأثر، مستعاد، آمن، مصحح، أو معالج. يمكن أن تكون هذه الكلمات دقيقة ولا تزال غامضة جدًا لدعم قرار ما لم تكن مرتبطة بتواريخ وأنظمة وأشخاص وجماهير متأثرة واستثناءات متبقية.

لذا فإن سجلًا أقوى سيربط بين مالكين مسمين وأدلة مؤرخة ولغة موجهة للعملاء وسجلات فنية. سيظهر متى انتقلت المنظمة من الشك إلى التأكيد، ومتى حذرت الأطراف المتأثرة، ومتى غيرت السيطرة ذات الصلة، ومتى استطاعت إثبات أن التغيير وصل إلى البيئة المتأثرة. سيحافظ أيضًا على الأدلة المضادة. إذا قال بائع أن محتوى العميل لم يتأثر، يجب أن تشرح المراجعة الدليل على هذا الحد. إذا قالت شركة أن حقولًا معينة فقط كانت متورطة، يجب أن تشرح المراجعة كيف تم تحديد هذا النطاق. إذا قال مزود أن أسطولًا مستضافًا تم تصحيحه، يجب أن تسأل المراجعة أيضًا كيف يمكن للعملاء تأكيد تعرضهم الخاص وواجباتهم المتبقية.

يعامل هذا المقال بيانات الشركة كدليل على ما قالته الشركة وأبلغت عنه، وليس كإثبات مستقل لكل حقيقة طبية خاصة. حد مصدر ثانٍ هو source: nvd.nist.gov. قراءة المصادر معًا تدعم أسلوب مراجعة مسؤول: ليس حكمًا، ولا ضمانًا تسويقيًا، ولا إعادة بناء طبي لا يسمح به السجل العام، بل خريطة لما يمكن للقارئ معرفته بمسؤولية. لهذا السبب يعود هذا المقال باستمرار إلى السيطرة العملية. المساءلة ليست نفس العلم المطلق. إنها الالتزام بقول أي دليل غير أي قرار، ومن كانت له القوة لتغيير السيطرة ذات الصلة، ومن تحمل التكلفة بينما كانت المؤسسة لا تزال تجمع الأدلة.

ملف الأدلة يجب أن يتطابق مع سطح التشغيل

ملف الأدلة يجب أن يتطابق مع سطح التشغيل مهم بالنسبة لـ SonicWALL, Inc. لأن مشكلة المساءلة هي أن أجهزة الوصول عن بعد توجد على حافة شبكات العملاء، لذا يجب أن يشمل العلاج تدوير بيانات الاعتماد وأدلة الجلسة بدلاً من حالة إصدار البرنامج فقط. ستبدأ مراجعة ضعيفة بأعلى علامة حادثة ثم تسأل من يمكن إلقاء اللوم عليه. تبدأ مراجعة مفيدة في وقت سابق. تسأل من يملك سطح السيطرة العملي قبل أن تكون الحادثة مرئية، ومن يستطيع رؤية الإشارة الضعيفة بينما لا تزال قابلة للتنفيذ، ومن كانت له السلطة لتغيير الشرط الذي جعل الإشارة مهمة.

في هذه الحالة، يشمل سطح السيطرة هذا الوصول عن بعد SMA 100، وحقن SQL، وكشف بيانات الاعتماد والجلسة، ومخاطر متابعة بيانات الاعتماد المسروقة، وتصحيح العملاء، وسياسة القائمة المسموح بها، وأدلة الخدمة عن بعد. هذه العناصر ليست قائمة زخرفية. إنها الأماكن حيث تصبح المساءلة إما ملحوظة أو تذوب في الذاكرة المؤسسية.

يظهر السجل العام حول sonicwall sma 100 cve-2021-20016، وكشف بيانات الاعتماد والجلسة، وتصحيح العملاء، وسياسة القائمة المسموح بها، وسجل مساءلة الوصول عن بعد أيضًا لماذا يمكن قراءة نفس الحدث بشكل خاطئ من قبل جماهير مختلفة. يريد العميل معرفة ما إذا كان يحتاج إلى تدوير بيانات الاعتماد، أو إعادة بناء نظام، أو تحذير المستخدمين، أو الاتصال بجهة تنظيمية، أو تغيير تكوين، أو قبول عدم يقين متبقي. يريد مجلس الإدارة معرفة ما إذا كان لدى الإدارة أدلة كافية لاتخاذ تلك الخيارات عندما كان الحدث يتحرك. تريد جهة تنظيمية تواريخ وفئات وسكان متأثرين وواجبات. يريد البائع تمييز السيطرة على منتجه أو خدمته عن تكوين العميل والاعتماديات على طرف ثالث.

none من هذه الأسئلة غير شرعية. تظهر مشكلة المساءلة عندما يتلقى كل جمهور جزءًا مختلفًا من السجل ولا يمكن لأحد رؤية كيف تتلاءم الأجزاء معًا.

حد مصدر واحد لهذا القسم هو source: jpcert.or.jp. إنه مفيد لملف الأدلة العام، لكنه لا يستطيع الإجابة على كل سؤال ملكية داخلي. النقطة ليست تضخيم المصدر. النقطة هي ذكر ما يمكنه إثباته، وما يمكنه فقط وضعه في سياق، وما يبقى خارج الملف العام. هذا الانضباط مهم بشكل خاص عندما تستخدم النسخة العامة عبارات مثل حادثة، اختراق، كشف، متأثر، مستعاد، آمن، مصحح، أو معالج. يمكن أن تكون هذه الكلمات دقيقة ولا تزال غامضة جدًا لدعم قرار ما لم تكن مرتبطة بتواريخ وأنظمة وأشخاص وجماهير متأثرة واستثناءات متبقية.

لذا فإن سجلًا أقوى سيربط بين أدلة مؤرخة ولغة موجهة للعملاء وسجلات فنية ورؤية مجلس الإدارة. سيظهر متى انتقلت المنظمة من الشك إلى التأكيد، ومتى حذرت الأطراف المتأثرة، ومتى غيرت السيطرة ذات الصلة، ومتى استطاعت إثبات أن التغيير وصل إلى البيئة المتأثرة. سيحافظ أيضًا على الأدلة المضادة. إذا قال بائع أن محتوى العميل لم يتأثر، يجب أن تشرح المراجعة الدليل على هذا الحد. إذا قالت شركة أن حقولًا معينة فقط كانت متورطة، يجب أن تشرح المراجعة كيف تم تحديد هذا النطاق. إذا قال مزود أن أسطولًا مستضافًا تم تصحيحه، يجب أن تسأل المراجعة أيضًا كيف يمكن للعملاء تأكيد تعرضهم الخاص وواجباتهم المتبقية.

تُستخدم سجلات الحكومة والجهات التنظيمية للواجبات العامة والإشعارات وفئات السيطرة، بينما لا تُعالج كإعادات بناء تقنية ضحية بضحية. حد مصدر ثانٍ هو source: its.ny.gov. قراءة المصادر معًا تدعم أسلوب مراجعة مسؤول: ليس حكمًا، ولا ضمانًا تسويقيًا، ولا إعادة بناء طبي لا يسمح به السجل العام، بل خريطة لما يمكن للقارئ معرفته بمسؤولية. لهذا السبب يعود هذا المقال باستمرار إلى السيطرة العملية. المساءلة ليست نفس العلم المطلق. إنها الالتزام بقول أي دليل غير أي قرار، ومن كانت له القوة لتغيير السيطرة ذات الصلة، ومن تحمل التكلفة بينما كانت المؤسسة لا تزال تجمع الأدلة.

إجراء العميل يكون عادلاً فقط عندما تكون أدلة المزود قابلة للاستخدام

إجراء العميل يكون عادلاً فقط عندما تكون أدلة المزود قابلة للاستخدام مهم بالنسبة لـ SonicWALL, Inc. لأن مشكلة المساءلة هي أن أجهزة الوصول عن بعد توجد على حافة شبكات العملاء، لذا يجب أن يشمل العلاج تدوير بيانات الاعتماد وأدلة الجلسة بدلاً من حالة إصدار البرنامج فقط. ستبدأ مراجعة ضعيفة بأعلى علامة حادثة ثم تسأل من يمكن إلقاء اللوم عليه. تبدأ مراجعة مفيدة في وقت سابق. تسأل من يملك سطح السيطرة العملي قبل أن تكون الحادثة مرئية، ومن يستطيع رؤية الإشارة الضعيفة بينما لا تزال قابلة للتنفيذ، ومن كانت له السلطة لتغيير الشرط الذي جعل الإشارة مهمة.

في هذه الحالة، يشمل سطح السيطرة هذا الوصول عن بعد SMA 100، وحقن SQL، وكشف بيانات الاعتماد والجلسة، ومخاطر متابعة بيانات الاعتماد المسروقة، وتصحيح العملاء، وسياسة القائمة المسموح بها، وأدلة الخدمة عن بعد. هذه العناصر ليست قائمة زخرفية. إنها الأماكن حيث تصبح المساءلة إما ملحوظة أو تذوب في الذاكرة المؤسسية.

يظهر السجل العام حول sonicwall sma 100 cve-2021-20016، وكشف بيانات الاعتماد والجلسة، وتصحيح العملاء، وسياسة القائمة المسموح بها، وسجل مساءلة الوصول عن بعد أيضًا لماذا يمكن قراءة نفس الحدث بشكل خاطئ من قبل جماهير مختلفة. يريد العميل معرفة ما إذا كان يحتاج إلى تدوير بيانات الاعتماد، أو إعادة بناء نظام، أو تحذير المستخدمين، أو الاتصال بجهة تنظيمية، أو تغيير تكوين، أو قبول عدم يقين متبقي. يريد مجلس الإدارة معرفة ما إذا كان لدى الإدارة أدلة كافية لاتخاذ تلك الخيارات عندما كان الحدث يتحرك. تريد جهة تنظيمية تواريخ وفئات وسكان متأثرين وواجبات. يريد البائع تمييز السيطرة على منتجه أو خدمته عن تكوين العميل والاعتماديات على طرف ثالث.

none من هذه الأسئلة غير شرعية. تظهر مشكلة المساءلة عندما يتلقى كل جمهور جزءًا مختلفًا من السجل ولا يمكن لأحد رؤية كيف تتلاءم الأجزاء معًا.

حد مصدر واحد لهذا القسم هو source: infoblox.com. إنه مفيد لملف الأدلة العام، لكنه لا يستطيع الإجابة على كل سؤال ملكية داخلي. النقطة ليست تضخيم المصدر. النقطة هي ذكر ما يمكنه إثباته، وما يمكنه فقط وضعه في سياق، وما يبقى خارج الملف العام. هذا الانضباط مهم بشكل خاص عندما تستخدم النسخة العامة عبارات مثل حادثة، اختراق، كشف، متأثر، مستعاد، آمن، مصحح، أو معالج. يمكن أن تكون هذه الكلمات دقيقة ولا تزال غامضة جدًا لدعم قرار ما لم تكن مرتبطة بتواريخ وأنظمة وأشخاص وجماهير متأثرة واستثناءات متبقية.

لذا فإن سجلًا أقوى سيربط بين لغة موجهة للعملاء وسجلات فنية ورؤية مجلس الإدارة ومعالم العلاج. سيظهر متى انتقلت المنظمة من الشك إلى التأكيد، ومتى حذرت الأطراف المتأثرة، ومتى غيرت السيطرة ذات الصلة، ومتى استطاعت إثبات أن التغيير وصل إلى البيئة المتأثرة. سيحافظ أيضًا على الأدلة المضادة. إذا قال بائع أن محتوى العميل لم يتأثر، يجب أن تشرح المراجعة الدليل على هذا الحد. إذا قالت شركة أن حقولًا معينة فقط كانت متورطة، يجب أن تشرح المراجعة كيف تم تحديد هذا النطاق. إذا قال مزود أن أسطولًا مستضافًا تم تصحيحه، يجب أن تسأل المراجعة أيضًا كيف يمكن للعملاء تأكيد تعرضهم الخاص وواجباتهم المتبقية.

يُستخدم تحليل بائع الأمان للتقنيات المرصودة وإرشادات المدافع والتسلسل الزمني، لكن المقال لا يحول لغة حملة واسعة إلى ادعاء حول كل عميل أو منشأة. حد مصدر ثانٍ هو source: esentire.com. قراءة المصادر معًا تدعم أسلوب مراجعة مسؤول: ليس حكمًا، ولا ضمانًا تسويقيًا، ولا إعادة بناء طبي لا يسمح به السجل العام، بل خريطة لما يمكن للقارئ معرفته بمسؤولية. لهذا السبب يعود هذا المقال باستمرار إلى السيطرة العملية. المساءلة ليست نفس العلم المطلق. إنها الالتزام بقول أي دليل غير أي قرار، ومن كانت له القوة لتغيير السيطرة ذات الصلة، ومن تحمل التكلفة بينما كانت المؤسسة لا تزال تجمع الأدلة.

مراجعة موثوقة تفصل ما كان معروفًا عما كان مستنتجًا

مراجعة موثوقة تفصل ما كان معروفًا عما كان مستنتجًا مهم بالنسبة لـ SonicWALL, Inc. لأن مشكلة المساءلة هي أن أجهزة الوصول عن بعد توجد على حافة شبكات العملاء، لذا يجب أن يشمل العلاج تدوير بيانات الاعتماد وأدلة الجلسة بدلاً من حالة إصدار البرنامج فقط. ستبدأ مراجعة ضعيفة بأعلى علامة حادثة ثم تسأل من يمكن إلقاء اللوم عليه. تبدأ مراجعة مفيدة في وقت سابق. تسأل من يملك سطح السيطرة العملي قبل أن تكون الحادثة مرئية، ومن يستطيع رؤية الإشارة الضعيفة بينما لا تزال قابلة للتنفيذ، ومن كانت له السلطة لتغيير الشرط الذي جعل الإشارة مهمة.

في هذه الحالة، يشمل سطح السيطرة هذا الوصول عن بعد SMA 100، وحقن SQL، وكشف بيانات الاعتماد والجلسة، ومخاطر متابعة بيانات الاعتماد المسروقة، وتصحيح العملاء، وسياسة القائمة المسموح بها، وأدلة الخدمة عن بعد. هذه العناصر ليست قائمة زخرفية. إنها الأماكن حيث تصبح المساءلة إما ملحوظة أو تذوب في الذاكرة المؤسسية.

يظهر السجل العام حول sonicwall sma 100 cve-2021-20016، وكشف بيانات الاعتماد والجلسة، وتصحيح العملاء، وسياسة القائمة المسموح بها، وسجل مساءلة الوصول عن بعد أيضًا لماذا يمكن قراءة نفس الحدث بشكل خاطئ من قبل جماهير مختلفة. يريد العميل معرفة ما إذا كان يحتاج إلى تدوير بيانات الاعتماد، أو إعادة بناء نظام، أو تحذير المستخدمين، أو الاتصال بجهة تنظيمية، أو تغيير تكوين، أو قبول عدم يقين متبقي. يريد مجلس الإدارة معرفة ما إذا كان لدى الإدارة أدلة كافية لاتخاذ تلك الخيارات عندما كان الحدث يتحرك. تريد جهة تنظيمية تواريخ وفئات وسكان متأثرين وواجبات. يريد البائع تمييز السيطرة على منتجه أو خدمته عن تكوين العميل والاعتماديات على طرف ثالث.

none من هذه الأسئلة غير شرعية. تظهر مشكلة المساءلة عندما يتلقى كل جمهور جزءًا مختلفًا من السجل ولا يمكن لأحد رؤية كيف تتلاءم الأجزاء معًا.

حد مصدر واحد لهذا القسم هو source: attack.mitre.org. إنه مفيد لملف الأدلة العام، لكنه لا يستطيع الإجابة على كل سؤال ملكية داخلي. النقطة ليست تضخيم المصدر. النقطة هي ذكر ما يمكنه إثباته، وما يمكنه فقط وضعه في سياق، وما يبقى خارج الملف العام. هذا الانضباط مهم بشكل خاص عندما تستخدم النسخة العامة عبارات مثل حادثة، اختراق، كشف، متأثر، مستعاد، آمن، مصحح، أو معالج. يمكن أن تكون هذه الكلمات دقيقة ولا تزال غامضة جدًا لدعم قرار ما لم تكن مرتبطة بتواريخ وأنظمة وأشخاص وجماهير متأثرة واستثناءات متبقية.

لذا فإن سجلًا أقوى سيربط بين سجلات فنية ورؤية مجلس الإدارة ومعالم العلاج ومعالجة الاستثناءات. سيظهر متى انتقلت المنظمة من الشك إلى التأكيد، ومتى حذرت الأطراف المتأثرة، ومتى غيرت السيطرة ذات الصلة، ومتى استطاعت إثبات أن التغيير وصل إلى البيئة المتأثرة. سيحافظ أيضًا على الأدلة المضادة. إذا قال بائع أن محتوى العميل لم يتأثر، يجب أن تشرح المراجعة الدليل على هذا الحد. إذا قالت شركة أن حقولًا معينة فقط كانت متورطة، يجب أن تشرح المراجعة كيف تم تحديد هذا النطاق. إذا قال مزود أن أسطولًا مستضافًا تم تصحيحه، يجب أن تسأل المراجعة أيضًا كيف يمكن للعملاء تأكيد تعرضهم الخاص وواجباتهم المتبقية.

وثائق المنتج الحالية مفيدة لتصميم السيطرة الحالية ومفردات القارئ، وليس كدليل على أن الميزة تم نشرها بنفس الطريقة أثناء نافذة الحادثة. حد مصدر ثانٍ هو source: attack.mitre.org. قراءة المصادر معًا تدعم أسلوب مراجعة مسؤول: ليس حكمًا، ولا ضمانًا تسويقيًا، ولا إعادة بناء طبي لا يسمح به السجل العام، بل خريطة لما يمكن للقارئ معرفته بمسؤولية. لهذا السبب يعود هذا المقال باستمرار إلى السيطرة العملية. المساءلة ليست نفس العلم المطلق. إنها الالتزام بقول أي دليل غير أي قرار، ومن كانت له القوة لتغيير السيطرة ذات الصلة، ومن تحمل التكلفة بينما كانت المؤسسة لا تزال تجمع الأدلة.

الإصلاح يجب أن يكون قابلاً للقياس بعد الإعلان

الإصلاح يجب أن يكون قابلاً للقياس بعد الإعلان مهم بالنسبة لـ SonicWALL, Inc. لأن مشكلة المساءلة هي أن أجهزة الوصول عن بعد توجد على حافة شبكات العملاء، لذا يجب أن يشمل العلاج تدوير بيانات الاعتماد وأدلة الجلسة بدلاً من حالة إصدار البرنامج فقط. ستبدأ مراجعة ضعيفة بأعلى علامة حادثة ثم تسأل من يمكن إلقاء اللوم عليه. تبدأ مراجعة مفيدة في وقت سابق. تسأل من يملك سطح السيطرة العملي قبل أن تكون الحادثة مرئية، ومن يستطيع رؤية الإشارة الضعيفة بينما لا تزال قابلة للتنفيذ، ومن كانت له السلطة لتغيير الشرط الذي جعل الإشارة مهمة.

في هذه الحالة، يشمل سطح السيطرة هذا الوصول عن بعد SMA 100، وحقن SQL، وكشف بيانات الاعتماد والجلسة، ومخاطر متابعة بيانات الاعتماد المسروقة، وتصحيح العملاء، وسياسة القائمة المسموح بها، وأدلة الخدمة عن بعد. هذه العناصر ليست قائمة زخرفية. إنها الأماكن حيث تصبح المساءلة إما ملحوظة أو تذوب في الذاكرة المؤسسية.

يظهر السجل العام حول sonicwall sma 100 cve-2021-20016، وكشف بيانات الاعتماد والجلسة، وتصحيح العملاء، وسياسة القائمة المسموح بها، وسجل مساءلة الوصول عن بعد أيضًا لماذا يمكن قراءة نفس الحدث بشكل خاطئ من قبل جماهير مختلفة. يريد العميل معرفة ما إذا كان يحتاج إلى تدوير بيانات الاعتماد، أو إعادة بناء نظام، أو تحذير المستخدمين، أو الاتصال بجهة تنظيمية، أو تغيير تكوين، أو قبول عدم يقين متبقي. يريد مجلس الإدارة معرفة ما إذا كان لدى الإدارة أدلة كافية لاتخاذ تلك الخيارات عندما كان الحدث يتحرك. تريد جهة تنظيمية تواريخ وفئات وسكان متأثرين وواجبات. يريد البائع تمييز السيطرة على منتجه أو خدمته عن تكوين العميل والاعتماديات على طرف ثالث.

none من هذه الأسئلة غير شرعية. تظهر مشكلة المساءلة عندما يتلقى كل جمهور جزءًا مختلفًا من السجل ولا يمكن لأحد رؤية كيف تتلاءم الأجزاء معًا.

حد مصدر واحد لهذا القسم هو source: cisa.gov. إنه مفيد لملف الأدلة العام، لكنه لا يستطيع الإجابة على كل سؤال ملكية داخلي. النقطة ليست تضخيم المصدر. النقطة هي ذكر ما يمكنه إثباته، وما يمكنه فقط وضعه في سياق، وما يبقى خارج الملف العام. هذا الانضباط مهم بشكل خاص عندما تستخدم النسخة العامة عبارات مثل حادثة، اختراق، كشف، متأثر، مستعاد، آمن، مصحح، أو معالج. يمكن أن تكون هذه الكلمات دقيقة ولا تزال غامضة جدًا لدعم قرار ما لم تكن مرتبطة بتواريخ وأنظمة وأشخاص وجماهير متأثرة واستثناءات متبقية.

لذا فإن سجلًا أقوى سيربط بين رؤية مجلس الإدارة ومعالم العلاج ومعالجة الاستثناءات والاختبار بعد الحادثة. سيظهر متى انتقلت المنظمة من الشك إلى التأكيد، ومتى حذرت الأطراف المتأثرة، ومتى غيرت السيطرة ذات الصلة، ومتى استطاعت إثبات أن التغيير وصل إلى البيئة المتأثرة. سيحافظ أيضًا على الأدلة المضادة. إذا قال بائع أن محتوى العميل لم يتأثر، يجب أن تشرح المراجعة الدليل على هذا الحد. إذا قالت شركة أن حقولًا معينة فقط كانت متورطة، يجب أن تشرح المراجعة كيف تم تحديد هذا النطاق. إذا قال مزود أن أسطولًا مستضافًا تم تصحيحه، يجب أن تسأل المراجعة أيضًا كيف يمكن للعملاء تأكيد تعرضهم الخاص وواجباتهم المتبقية.

حيثما تظهر الإيداعات القانونية أو الإجراءات العامة، تُعالج كسجلات إجرائية أو إفصاحية ما لم يكن هناك حكم نهائي صريح في المصدر المذكور. حد مصدر ثانٍ هو source: cisa.gov. قراءة المصادر معًا تدعم أسلوب مراجعة مسؤول: ليس حكمًا، ولا ضمانًا تسويقيًا، ولا إعادة بناء طبي لا يسمح به السجل العام، بل خريطة لما يمكن للقارئ معرفته بمسؤولية. لهذا السبب يعود هذا المقال باستمرار إلى السيطرة العملية. المساءلة ليست نفس العلم المطلق. إنها الالتزام بقول أي دليل غير أي قرار، ومن كانت له القوة لتغيير السيطرة ذات الصلة، ومن تحمل التكلفة بينما كانت المؤسسة لا تزال تجمع الأدلة.

يجب أن يحافظ التدقيق التالي على عدم اليقين بدلاً من تنعيمه بعيدًا

يجب أن يحافظ التدقيق التالي على عدم اليقين بدلاً من تنعيمه بعيدًا مهم بالنسبة لـ SonicWALL, Inc. لأن مشكلة المساءلة هي أن أجهزة الوصول عن بعد توجد على حافة شبكات العملاء، لذا يجب أن يشمل العلاج تدوير بيانات الاعتماد وأدلة الجلسة بدلاً من حالة إصدار البرنامج فقط. ستبدأ مراجعة ضعيفة بأعلى علامة حادثة ثم تسأل من يمكن إلقاء اللوم عليه. تبدأ مراجعة مفيدة في وقت سابق. تسأل من يملك سطح السيطرة العملي قبل أن تكون الحادثة مرئية، ومن يستطيع رؤية الإشارة الضعيفة بينما لا تزال قابلة للتنفيذ، ومن كانت له السلطة لتغيير الشرط الذي جعل الإشارة مهمة.

في هذه الحالة، يشمل سطح السيطرة هذا الوصول عن بعد SMA 100، وحقن SQL، وكشف بيانات الاعتماد والجلسة، ومخاطر متابعة بيانات الاعتماد المسروقة، وتصحيح العملاء، وسياسة القائمة المسموح بها، وأدلة الخدمة عن بعد. هذه العناصر ليست قائمة زخرفية. إنها الأماكن حيث تصبح المساءلة إما ملحوظة أو تذوب في الذاكرة المؤسسية.

يظهر السجل العام حول sonicwall sma 100 cve-2021-20016، وكشف بيانات الاعتماد والجلسة، وتصحيح العملاء، وسياسة القائمة المسموح بها، وسجل مساءلة الوصول عن بعد أيضًا لماذا يمكن قراءة نفس الحدث بشكل خاطئ من قبل جماهير مختلفة. يريد العميل معرفة ما إذا كان يحتاج إلى تدوير بيانات الاعتماد، أو إعادة بناء نظام، أو تحذير المستخدمين، أو الاتصال بجهة تنظيمية، أو تغيير تكوين، أو قبول عدم يقين متبقي. يريد مجلس الإدارة معرفة ما إذا كان لدى الإدارة أدلة كافية لاتخاذ تلك الخيارات عندما كان الحدث يتحرك. تريد جهة تنظيمية تواريخ وفئات وسكان متأثرين وواجبات. يريد البائع تمييز السيطرة على منتجه أو خدمته عن تكوين العميل والاعتماديات على طرف ثالث.

none من هذه الأسئلة غير شرعية. تظهر مشكلة المساءلة عندما يتلقى كل جمهور جزءًا مختلفًا من السجل ولا يمكن لأحد رؤية كيف تتلاءم الأجزاء معًا.

حد مصدر واحد لهذا القسم هو source: attack.mitre.org. إنه مفيد لملف الأدلة العام، لكنه لا يستطيع الإجابة على كل سؤال ملكية داخلي. النقطة ليست تضخيم المصدر. النقطة هي ذكر ما يمكنه إثباته، وما يمكنه فقط وضعه في سياق، وما يبقى خارج الملف العام. هذا الانضباط مهم بشكل خاص عندما تستخدم النسخة العامة عبارات مثل حادثة، اختراق، كشف، متأثر، مستعاد، آمن، مصحح، أو معالج. يمكن أن تكون هذه الكلمات دقيقة ولا تزال غامضة جدًا لدعم قرار ما لم تكن مرتبطة بتواريخ وأنظمة وأشخاص وجماهير متأثرة واستثناءات متبقية.

لذا فإن سجلًا أقوى سيربط بين معالم العلاج ومعالجة الاستثناءات والاختبار بعد الحادثة ورسم خريطة الجمهور المتأثر. سيظهر متى انتقلت المنظمة من الشك إلى التأكيد، ومتى حذرت الأطراف المتأثرة، ومتى غيرت السيطرة ذات الصلة، ومتى استطاعت إثبات أن التغيير وصل إلى البيئة المتأثرة. سيحافظ أيضًا على الأدلة المضادة. إذا قال بائع أن محتوى العميل لم يتأثر، يجب أن تشرح المراجعة الدليل على هذا الحد. إذا قالت شركة أن حقولًا معينة فقط كانت متورطة، يجب أن تشرح المراجعة كيف تم تحديد هذا النطاق. إذا قال مزود أن أسطولًا مستضافًا تم تصحيحه، يجب أن تسأل المراجعة أيضًا كيف يمكن للعملاء تأكيد تعرضهم الخاص وواجباتهم المتبقية.

يحافظ المقال على الأسئلة غير المحلولة لأن الأسئلة غير المحلولة هي جزء من سجل المساءلة وليس عيبًا كتابيًا لإخفائه. حد مصدر ثانٍ هو source: attack.mitre.org. قراءة المصادر معًا تدعم أسلوب مراجعة مسؤول: ليس حكمًا، ولا ضمانًا تسويقيًا، ولا إعادة بناء طبي لا يسمح به السجل العام، بل خريطة لما يمكن للقارئ معرفته بمسؤولية. لهذا السبب يعود هذا المقال باستمرار إلى السيطرة العملية. المساءلة ليست نفس العلم المطلق. إنها الالتزام بقول أي دليل غير أي قرار، ومن كانت له القوة لتغيير السيطرة ذات الصلة، ومن تحمل التكلفة بينما كانت المؤسسة لا تزال تجمع الأدلة.

كيف ستبدو الأدلة الأفضل

تصميم أدلة عامة أقوى لـ SonicWALL, Inc. سيبقي ثلاثة ملفات متوافقة. الملف الأول سيكون سجل القرار: من غير سيطرة، ومن وافق على بيان عام، ومن قبل استثناءًا، ومن تلقى التحذير. الثاني سيكون ملف الإثبات الفني: الطوابع الزمنية والأنظمة المتأثرة والهويات ذات الصلة وفئات البيانات المكشوفة وفحوصات الاسترداد والاختبارات التي أظهرت ما إذا كان الإصلاح قد وصل إلى البيئة التي يعتمد عليها القراء بالفعل. الثالث سيكون ملف القارئ: حساب بسيط لما يجب على المتأثرين فعله، وما قامت به المنظمة بالفعل من أجلهم، وما لا يمكنها إثباته بعد، ومتى سيضيق التحديث التالي عدم اليقين.

هذا التصميم مهم لأن المساءلة تتلاشى عندما تتباعد تلك الملفات. يمكن أن تترك استشارة دقيقة تقنيًا العملاء غير قادرين على التصرف. يمكن أن يحذف إشعار قانوني دقيق الأدلة التشغيلية التي تحتاجها فرق الأمان. يمكن أن يخفي بيان استعادة واثق حلولًا بديلة يدوية لم يتم التوفيق بينها أبدًا. يجب أن يسأل معيار المراجعة إذن عما إذا كان السجل العام يربط بين السيطرة والإثبات والنتيجة في نفس التسلسل الزمني.

بالنسبة لهذا المقال، الإثبات المطلوب عملي وليس احتفالي: من كانت له السيطرة العملية على تعرض SMA 100، ومعالجة حقن SQL، وأدلة بيانات الاعتماد والجلسة، ومخاطر المتابعة لبيانات الاعتماد المسروقة، وسياسة القائمة المسموح بها، وتصحيح العملاء، والدليل على إعادة تعيين ثقة الوصول عن بعد بعد الكشف عن الثغرة؟

ملف أدلة القارئ

يستخدم المقال المصادر العامة التالية كملف قراءة لـ sonicwall sma 100 cve-2021-20016، وكشف بيانات الاعتماد والجلسة، وتصحيح العملاء، وسياسة القائمة المسموح بها، وسجل مساءلة الوصول عن بعد. يتم معالجة كل مصدر بحدود: تثبت بيانات الشركة ما قالته الشركة أو أبلغت عنه، تثبت سجلات الحكومة والجهات التنظيمية الإجراء الرسمي أو الواجب، تثبت المنشورات الفنية الآليات المرصودة ضمن نطاقها، تثبت السجلات القانونية الموقف الإجرائي ما لم يكن هناك حكم نهائي صريح، وتوفر وثائق المعايير معايير سيطرة بدلاً من نتائج بأثر رجعي.

هذا الملف أوسع عمدًا من إشعار حادثة واحد لأن sonicwall sma 100 cve-2021-20016، وكشف بيانات الاعتماد والجلسة، وتصحيح العملاء، وسياسة القائمة المسموح بها، وسجل مساءلة الوصول عن بعد أثر على أكثر من جمهور واحد. يجب أن يدعم السجل العام الأشخاص الذين يحتاجون إلى إجراء عملي، والمديرين الذين يحتاجون إلى خطة إصلاح، والجهات التنظيمية التي تحتاج إلى نطاق، والقراء الذين يحتاجون إلى معرفة أي الادعاءات لا تزال غير مؤكدة.

أسئلة مراجعة مجلس الإدارة

يجب أن يذكر ملف المراجعة المالك العملي لكل قرار، والتاريخ الذي اتخذ فيه القرار، والأدلة المستخدمة، والجمهور الذي اعتمد عليه. بدون هذا الهيكل، يمكن إعادة سرد نفس الحادثة لاحقًا كعطل فني، أو نزاع قانوني، أو مشكلة خدمة عملاء، أو مشكلة مالية بدون أساس ثابت لتحديد أي رواية كاملة.

سجل مساءلة مفيد يحافظ أيضًا على عدم اليقين. يجب أن يقول ما هو معروف من بيانات الشركة، وما هو معروف من سجلات الحكومة أو المحكمة، وما هو معروف من المستجيبين الخارجيين للحوادث، وما يبقى مستنتجًا. هذا الفصل يحمي القراء من الدقة الزائفة ويحمي المنظمة من معالجة الثقة المبكرة كدليل.

السيطرة المهمة ليست استجابة بطولية بعد الحادثة. إنها القدرة على إظهار، بينما لا يزال الحدث يتحرك، أي دليل سيغير قرارًا. إذا كانت رسالة عميل، أو تقرير مجلس إدارة، أو مطالبة تأمين، أو تحديث جهة تنظيمية، أو رسالة خدمة عامة ستكون مختلفة بعد مراجعة سجل واحدة أخرى، يجب أن يكون هذا الاعتماد مرئيًا في السجل.

لهذه الحالة المحددة، يجب أن تسأل مراجعة مجلس الإدارة ما إذا كان من كانت له السيطرة العملية على تعرض SMA 100، ومعالجة حقن SQL، وأدلة بيانات الاعتماد والجلسة، ومخاطر المتابعة لبيانات الاعتماد المسروقة، وسياسة القائمة المسموح بها، وتصحيح العملاء، والدليل على إعادة تعيين ثقة الوصول عن بعد بعد الكشف عن الثغرة؟ يجب ألا يكون الجواب سردًا فقط. يجب أن يشمل أدلة مؤرخة وأصحاب مسمين وجماهير متأثرة والتزامات موجهة للعملاء وقائمة بالحقائق التي لا تزال المنظمة غير قادرة على إثباتها عندما تم إنشاء السجل العام.