أحمد دوميBTEC IT
مقارنةالأمن السيبرانيمبني على مادة أحمد دومي

الفرق بين التهديد والثغرة والمخاطرة

Threat vs Vulnerability vs Risk

الجواب المختصر

التهديد (Threat) هو أي عامل يملك القدرة على إلحاق الضرر بالبيانات أو الأجهزة أو الأنظمة. الثغرة الأمنية (Vulnerability) هي نقطة ضعف داخل النظام يمكن استغلالها للوصول إلى البيانات أو تنفيذ هجوم. المخاطرة (Risk) هي احتمال أن يستغل أحد التهديدات ثغرة موجودة وما يترتب على ذلك من خسائر، ولا تقوم المخاطرة إلا بوجود الاثنين معًا.

التعريفات الثلاثة في جدول

المفهومالتعريفأمثلة من دوسية أحمدهل يعني وقوع الهجوم؟
التهديد (Threat)أي عامل يمتلك القدرة على إحداث ضرر للبيانات أو الأجهزة أو الأنظمةشخص، برنامج خبيث، كارثة طبيعية، خطأ بشري، انقطاع التيار الكهربائيلا. يعني أن الضرر ممكن الحدوث، وليس أنه وقع.
الثغرة (Vulnerability)نقطة ضعف موجودة داخل النظام يمكن استغلالها للوصول إلى البيانات أو تنفيذ هجومكلمة مرور ضعيفة، برنامج غير محدَّث، إعداد أمني خاطئ، موظف يضغط على رابط احتياليلا. يعني أن الباب مفتوح إذا حاول أحد استغلاله.
المخاطرة (Risk)احتمال أن يستغل أحد التهديدات ثغرة موجودة، وما يترتب على ذلك من خسائرتسرّب علامات الطلبة، أو توقف مستشفى عن العمل بعد تشفير بياناتههي التقدير: ما احتمال نجاح التهديد؟ وما حجم الضرر إذا نجح؟

كيف ترتبط المفاهيم الثلاثة؟

لا تعتمد المخاطرة على وجود التهديد وحده ولا على وجود الثغرة وحدها، بل على وجودهما معًا: شخص يريد الاختراق، ونظام فيه ثغرة. ولهذا لا تُدرَس هذه المفاهيم بمعزل عن بعضها.

لماذا تُقيِّم المؤسسات المخاطر؟

لا تستطيع أي مؤسسة حماية جميع أنظمتها بالمستوى نفسه، ولا معالجة جميع الثغرات في الوقت نفسه. يشبّه أحمد ذلك بحراسة شركة: الخزنة أهم فتُوضع عليها ثلاثة حراس، أما باب الشركة فيكفيه حارس واحد. لذلك تبدأ المؤسسة بعملية تقييم المخاطر (Risk Assessment) التي تجيب عن أربعة أسئلة:

  1. ما الأصول التي نريد حمايتها؟
  2. ما التهديدات التي قد تستهدفها؟
  3. ما الثغرات الموجودة حاليًا؟
  4. أي المخاطر يجب معالجتها أولًا؟

مثال: أي ثغرة نغلق أولًا؟

في الدرس المصوّر يعرض أحمد مثالًا بالأرقام: خادم عليه ثغرة، وإغلاقها يكلّف 10,000 دينار، بينما أقصى خسارة متوقعة إذا اختُرق الخادم 1,000 دينار. في هذه الحالة لا تغلق المؤسسة هذه الثغرة. أما ثغرة أخرى كلفة إغلاقها مماثلة لكن خسارتها المتوقعة 100,000 دينار، فهذه هي التي تُغلَق أولًا. القرار يقوم على مقارنة كلفة المعالجة بحجم الأثر، وليس على مجرد وجود الثغرة.

ترتيب التفكير في أي تقرير أمني

عند إعداد تقرير أمني لا يبدأ الخبير باختيار برنامج مكافحة الفيروسات أو جدار الحماية، بل بهذا التسلسل:

  1. ما الذي نحاول حمايته؟
  2. من قد يهاجمه؟
  3. كيف يمكن أن يصل إليه؟
  4. ما الإجراء الأمني المناسب؟

لتعرف من هم أصحاب التهديدات انظر أنواع الهاكرز ودوافعهم، ولتعرف ماذا يحدث عند نجاح الاستغلال انظر ماذا يستطيع المهاجم أن يفعل. وتعريف المخاطرة في إدارة المشاريع مختلف بعض الشيء: الفرق بين الخطر والمشكلة.

المصطلحات: عربي ↔ English

التهديد
Threat
الثغرة الأمنية
Vulnerability
المخاطرة
Risk
تقييم المخاطر
Risk Assessment
الأصول
Assets
التحديث الأمني
Security Update

كل المصطلحات في القاموس ←

لماذا يهمّ هذا في BTEC؟

يشير أحمد دومي إلى أن الخلط بين هذه المفاهيم الثلاثة من أكثر الأخطاء شيوعًا في الواجبات والتقارير، لأنها نقطة البداية في أي تحليل أو تقييم أمني.

أسئلة تجيب عنها هذه الصفحة

  • ما الفرق بين التهديد والثغرة والمخاطرة؟
  • ما هو التهديد في الأمن السيبراني؟
  • ما هي الثغرة الأمنية؟
  • ما هي المخاطرة في الأمن السيبراني؟
  • كيف تقيّم المؤسسات المخاطر الأمنية؟

الدرس المصوّر

الفرق بين التهديد والثغرة والمخاطرة (Threat vs Vulnerability vs Risk) · 12:33شاهد على YouTube

فصول الفيديو

  1. 0:00مقدمة: لماذا تختلف المفاهيم الثلاثة؟
  2. 0:35ثغرات معروفة لم تُعالَج
  3. 1:39ما هو التهديد (Threat)؟
  4. 2:44ما هي الثغرة (Vulnerability)؟
  5. 3:45ما هي المخاطرة (Risk)؟
  6. 4:49العلاقة بين المفاهيم الثلاثة: مثال الجامعة
  7. 5:53على أرض الواقع: WannaCry
  8. 6:23لماذا تُقيِّم المؤسسات المخاطر؟
  9. 7:26الأسئلة الأربعة لتقييم المخاطر
  10. 7:58مثال: تكلفة إغلاق الثغرة مقابل حجم الخسارة
  11. 10:06الخلط الشائع في الواجبات
  12. 10:37كيف يبدأ خبير الأمن تقريره؟
  13. 11:41ملخص الدوسية

توقيت الفصول تقريبي (±30 ثانية).

عن كاتب الصفحة

أحمد دومي — Ahmad Domi

مدرّس BTEC IT · الأردن

نوع المحتوى
شرح مبني على مادة أحمد دومي — وليس نصًّا رسميًّا من Pearson
آخر مراجعة