ابنِ وكيل استخبارات ثغرات CVE: CISA KEV وNVD وEPSS وMITRE ATT&CK في واجهة واحدة

كل فريق أمني يغرق في ثغرات CVE. الإشارة ليست الخطورة — بل ما إذا كانت الثغرة تُستغَلّ وما احتمال ذلك. إليك كيف تبني وكيلًا يدمج NVD وCISA KEV وEPSS وATT&CK ليجيب «ما الذي أُرقّعه أوّلًا؟»
الخلاصة
- •خطورة CVSS وحدها تُفرِط في العدّ: معظم ثغرات CVE «الحرجة» لا تُستغَلّ قط. الأولوية الحقيقية تحتاج CISA KEV (مستغَلّة معروفة) + EPSS (احتمال الاستغلال) مضافَين فوقها.
- •المصادر الأربعة: NVD (سجلّات CVE + CVSS)، CISA KEV (القائمة المرجعية للمستغَلّ في البرّية)، EPSS (درجة احتمال استغلال يومية 0–1)، MITRE ATT&CK (التكتيكات/التقنيات للسياق).
- •تغلِّف Cybersecurity Search من API Pick الأربعة جميعًا خلف واجهة POST واحدة — 10 أرصدة للنداء، عند النجاح فقط — فيحصل الوكيل على استخبارات ثغرات مدموجة دون أربعة كاشطات.
- •نمط الوكيل: اسحب الـ CVE، تحقّق من عضوية KEV، اقرأ درجة EPSS، اربط بتقنيات ATT&CK، ثم رتّب بالمستغَلّ أوّلًا، ثم EPSS، ثم CVSS.
- •هذا استرجاع، لا ماسح: يخبرك بما هو معروف ومرجَّح حول ثغرة، لترتيب الفرز البشري — لا للإذن بإجراء آلي.
الخطورة مفتاح ترتيب خاطئ
برنامج ثغرات يرقّع وفق درجة CVSS مشغول وغير فعّال. تسرد قاعدة الثغرات الوطنية عشرات الآلاف من ثغرات CVE العالية والحرجة؛ والأغلبية الساحقة لا تُستغَلّ قط. وفي الأثناء تقبع ثغرة "متوسطة" باستغلال عامل في البرّية ضمن المتأخّرات. السؤال الذي ينبغي للوكيل الأمني أن يجيب عنه ليس "كم يمكن أن يكون هذا سيّئًا" — بل "ما الذي أُرقّعه أوّلًا، اليوم."
الإجابة عن ذلك تحتاج أربعة مصادر بيانات مدموجة معًا. كلّ منها مجاني وعامّ؛ ولكلّ صيغته ووتيرة تحديثه.
المصادر الأربعة
NVD — سجلّات CVE
قاعدة الثغرات الوطنية لـ NIST. قائمة CVE المرجعية بمتّجهات CVSS والمنتجات المتأثّرة (CPE) والمراجع. الطبقة الأساس "ما هذه الثغرة". القوّة: مرجعية وكاملة. الضعف: CVSS وحده يُفرِط في عدّ الخطورة.
CISA KEV
فهرس الثغرات المستغَلّة المعروفة — قائمة CISA المرجعية لثغرات CVE المؤكَّد استغلالها في البرّية، مع مواعيد معالجة مستحقّة للوكالات الفيدرالية الأمريكية. إن كانت ثغرة على KEV، فهي تتقدّم الصفّ. القوّة: أعلى علامة إشارة منفردة في إدارة الثغرات.
EPSS
نظام تسجيل التنبّؤ بالاستغلال من FIRST.org: احتمال يومي من 0 إلى 1 بأن تُستغَلّ ثغرة CVE في الأيام الثلاثين القادمة. يحوّل "يمكن أن تُستغَلّ" إلى "ما الاحتمال". القوّة: ترتيب احتمالي يطابق سلوك المهاجم الحقيقي.
MITRE ATT&CK
قاعدة معرفة تكتيكات الخصم وتقنياته. تربط الثغرة بدورها في سلسلة القتل. القوّة: تحوّل ثغرة CVE إلى قصّة تشغيلية تستطيع عمليات كشفك وخطّة استجابتك استخدامها.
واجهة واحدة، استخبارات مدموجة
تغلِّف Cybersecurity Search NVD وCISA KEV وEPSS وMITRE ATT&CK خلف واجهة POST واحدة — 10 أرصدة للنداء، عند النجاح فقط. مرّر معرّف CVE أو استعلامًا بلغة طبيعية؛ تعود النتائج مدموجة ومُهيّأة مسبقًا لنموذج لغة. اقرنها بـ Web Search لتنبيهات المورّدين وبـ Extract لسحب صفحة تنبيه كاملة.
import httpx, os
API, HEADERS = "https://api.apipick.com/v1", {"x-api-key": os.environ["APIPICK_KEY"]}
def vuln_intel(query: str):
r = httpx.post(f"{API}/search/cybersecurity",
headers=HEADERS, json={"query": query})
r.raise_for_status()
return r.json()["results"]
# "what should I patch first across NVD + KEV + EPSS + ATT&CK?"
records = vuln_intel("actively exploited Apache and VMware vulnerabilities this month")
# Rank: KEV-listed first, then by EPSS, then CVSS. Feed the ranked,
# cited list to your LLM to summarize the worklist for an analyst.البناء مقابل الشراء
| توصِّلها بنفسك | API Pick | |
|---|---|---|
| المصادر | NVD + KEV + EPSS + ATT&CK، منفصلةً | الأربعة جميعًا، مدموجة |
| الصيغ | 4 مخطّطات + EPSS CSV | شكل JSON واحد |
| الحداثة | تجدوِل 4 مزامنات | حيّة لكل نداء |
| جاهز لنماذج اللغة | توحّد كلًّا منها | مهيّأ مسبقًا + عناوين URL للمصادر |
| التكلفة | بنية تحتية + صيانة | 10 أرصدة/نداء، عند النجاح فقط |
ما يمكنك بناؤه
أبعد من مساعد لترتيب أولوية الترقيع: وكيل مراقبة KEV يومي ينبّه حين تهبط ثغرة CVE في حزمتك على قائمة المستغَلّ؛ روبوت فرز يحوّل مُخرَج ماسح إلى قائمة عمل مرتّبة ومستشهَد بها؛ مساعد محلّل يشرح تبعات ATT&CK لثغرة CVE بلغة واضحة. النمط نفسه — استرجاع مدموج، مرتّب بالمستغَلّ أوّلًا، مركَّب مع مصادر مرفقة. احصل على مفتاح مجاني (100 رصيد، دون بطاقة) ووجّه وكيلك إليه.
الأسئلة الشائعة
لماذا لا تكفي خطورة CVSS لترتيب أولوية الترقيع؟
لأن الخطورة تقيس الأثر المحتمَل، لا احتمال الاستغلال. عشرات الآلاف من ثغرات CVE مصنّفة عالية أو حرجة، لكن لا يُستغَلّ في البرّية إلا جزء ضئيل منها. إن رقّعت وفق CVSS وحده، أنفقت الجهد على ثغرات لا يمسّها المهاجمون أبدًا بينما تفوتك الثغرة المتوسطة المصنّفة التي تُستغَلّ بنشاط. النهج الحديث يضيف CISA KEV (هل هي مستغَلّة معروفة؟) وEPSS (ما احتمال أن تُستغَلّ؟) فوق CVSS لترتيب ما يهمّ فعلًا.
ما هو EPSS وكيف أستخدمه؟
EPSS (نظام تسجيل التنبّؤ بالاستغلال)، من FIRST.org، يمنح كل ثغرة CVE درجةً مُحدَّثة يوميًا من 0 إلى 1 تقدّر احتمال استغلالها في الأيام الثلاثين القادمة. سياسة شائعة: رقّع فورًا أيّ شيء على CISA KEV، ثم أيّ شيء بـ EPSS فوق ~0.1 (أو عتبتك المضبوطة على المخاطر)، ثم افرز الباقي بـ CVSS. ولأن EPSS يتحدّث يوميًا، يجدر بالوكيل إعادة سحبه بدل تخزينه مؤقّتًا.
ماذا يضيف MITRE ATT&CK؟
السياق. يربط ATT&CK تكتيكات الخصم وتقنياته (الوصول الأوّلي، تصعيد الامتيازات، التسريب، إلخ). ربط ثغرة CVE بالتقنيات التي تستغلّها يساعد المحلّل على فهم تبعتها على سلسلة القتل — ليس فقط «هذه قابلة للاستغلال» بل «هذه تتيح الحركة الجانبية»، وهو ما يغيّر كيف ترتّب الأولوية وأيّ عمليات كشف تضيف.
هل يستطيع الوكيل تطبيق الترقيعات أو حجب حركة المرور آليًا؟
لا — ولا ينبغي أن توصّله لذلك. هذه طبقة استرجاع استخبارات: تدمج ما هو معروف حول ثغرة لترتيب الفرز البشري. المعالجة الآلية تحتاج ضبط تغيير واختبارًا ومالكًا بشريًا. استخدم الوكيل لإنتاج قائمة عمل مرتّبة ومستشهَد بها؛ ودع خطّ الترقيع/SOAR ومهندسًا ينفّذ.
ما مدى حداثة البيانات؟
NVD وCISA KEV يتحدّثان باستمرار مع نشر ثغرات CVE وتأكيد الاستغلال؛ وEPSS يُعاد حسابه يوميًا. تستعلم الواجهة عن مصادر حيّة، فتشغيلة الوكيل تعكس الحالة الراهنة. لمسار تدقيق، خزّن درجة EPSS وحالة KEV بختم زمني لحظةَ القرار.
الواجهات البرمجية المستخدمة في هذا المقال
سارة تشوي هي الرئيسة التنفيذية لشركة API Pick. تكتب عن بناء واجهات برمجية جاهزة للإنتاج لوكلاء الذكاء الاصطناعي وسير عمل نماذج اللغة.