الفرق بين التهديد والثغرة والمخاطرة
Threat vs Vulnerability vs Risk
الجواب المختصر
التهديد (Threat) هو أي عامل يملك القدرة على إلحاق الضرر بالبيانات أو الأجهزة أو الأنظمة. الثغرة الأمنية (Vulnerability) هي نقطة ضعف داخل النظام يمكن استغلالها للوصول إلى البيانات أو تنفيذ هجوم. المخاطرة (Risk) هي احتمال أن يستغل أحد التهديدات ثغرة موجودة وما يترتب على ذلك من خسائر، ولا تقوم المخاطرة إلا بوجود الاثنين معًا.
التعريفات الثلاثة في جدول
| المفهوم | التعريف | أمثلة من دوسية أحمد | هل يعني وقوع الهجوم؟ |
|---|---|---|---|
| التهديد (Threat) | أي عامل يمتلك القدرة على إحداث ضرر للبيانات أو الأجهزة أو الأنظمة | شخص، برنامج خبيث، كارثة طبيعية، خطأ بشري، انقطاع التيار الكهربائي | لا. يعني أن الضرر ممكن الحدوث، وليس أنه وقع. |
| الثغرة (Vulnerability) | نقطة ضعف موجودة داخل النظام يمكن استغلالها للوصول إلى البيانات أو تنفيذ هجوم | كلمة مرور ضعيفة، برنامج غير محدَّث، إعداد أمني خاطئ، موظف يضغط على رابط احتيالي | لا. يعني أن الباب مفتوح إذا حاول أحد استغلاله. |
| المخاطرة (Risk) | احتمال أن يستغل أحد التهديدات ثغرة موجودة، وما يترتب على ذلك من خسائر | تسرّب علامات الطلبة، أو توقف مستشفى عن العمل بعد تشفير بياناته | هي التقدير: ما احتمال نجاح التهديد؟ وما حجم الضرر إذا نجح؟ |
كيف ترتبط المفاهيم الثلاثة؟
لا تعتمد المخاطرة على وجود التهديد وحده ولا على وجود الثغرة وحدها، بل على وجودهما معًا: شخص يريد الاختراق، ونظام فيه ثغرة. ولهذا لا تُدرَس هذه المفاهيم بمعزل عن بعضها.
لماذا تُقيِّم المؤسسات المخاطر؟
لا تستطيع أي مؤسسة حماية جميع أنظمتها بالمستوى نفسه، ولا معالجة جميع الثغرات في الوقت نفسه. يشبّه أحمد ذلك بحراسة شركة: الخزنة أهم فتُوضع عليها ثلاثة حراس، أما باب الشركة فيكفيه حارس واحد. لذلك تبدأ المؤسسة بعملية تقييم المخاطر (Risk Assessment) التي تجيب عن أربعة أسئلة:
- ما الأصول التي نريد حمايتها؟
- ما التهديدات التي قد تستهدفها؟
- ما الثغرات الموجودة حاليًا؟
- أي المخاطر يجب معالجتها أولًا؟
مثال: أي ثغرة نغلق أولًا؟
في الدرس المصوّر يعرض أحمد مثالًا بالأرقام: خادم عليه ثغرة، وإغلاقها يكلّف 10,000 دينار، بينما أقصى خسارة متوقعة إذا اختُرق الخادم 1,000 دينار. في هذه الحالة لا تغلق المؤسسة هذه الثغرة. أما ثغرة أخرى كلفة إغلاقها مماثلة لكن خسارتها المتوقعة 100,000 دينار، فهذه هي التي تُغلَق أولًا. القرار يقوم على مقارنة كلفة المعالجة بحجم الأثر، وليس على مجرد وجود الثغرة.
ترتيب التفكير في أي تقرير أمني
عند إعداد تقرير أمني لا يبدأ الخبير باختيار برنامج مكافحة الفيروسات أو جدار الحماية، بل بهذا التسلسل:
- ما الذي نحاول حمايته؟
- من قد يهاجمه؟
- كيف يمكن أن يصل إليه؟
- ما الإجراء الأمني المناسب؟
لتعرف من هم أصحاب التهديدات انظر أنواع الهاكرز ودوافعهم، ولتعرف ماذا يحدث عند نجاح الاستغلال انظر ماذا يستطيع المهاجم أن يفعل. وتعريف المخاطرة في إدارة المشاريع مختلف بعض الشيء: الفرق بين الخطر والمشكلة.
المصطلحات: عربي ↔ English
- التهديد
- Threat
- الثغرة الأمنية
- Vulnerability
- المخاطرة
- Risk
- تقييم المخاطر
- Risk Assessment
- الأصول
- Assets
- التحديث الأمني
- Security Update
لماذا يهمّ هذا في BTEC؟
يشير أحمد دومي إلى أن الخلط بين هذه المفاهيم الثلاثة من أكثر الأخطاء شيوعًا في الواجبات والتقارير، لأنها نقطة البداية في أي تحليل أو تقييم أمني.
أسئلة تجيب عنها هذه الصفحة
- ما الفرق بين التهديد والثغرة والمخاطرة؟
- ما هو التهديد في الأمن السيبراني؟
- ما هي الثغرة الأمنية؟
- ما هي المخاطرة في الأمن السيبراني؟
- كيف تقيّم المؤسسات المخاطر الأمنية؟
الدرس المصوّر
فصول الفيديو
- 0:00مقدمة: لماذا تختلف المفاهيم الثلاثة؟
- 0:35ثغرات معروفة لم تُعالَج
- 1:39ما هو التهديد (Threat)؟
- 2:44ما هي الثغرة (Vulnerability)؟
- 3:45ما هي المخاطرة (Risk)؟
- 4:49العلاقة بين المفاهيم الثلاثة: مثال الجامعة
- 5:53على أرض الواقع: WannaCry
- 6:23لماذا تُقيِّم المؤسسات المخاطر؟
- 7:26الأسئلة الأربعة لتقييم المخاطر
- 7:58مثال: تكلفة إغلاق الثغرة مقابل حجم الخسارة
- 10:06الخلط الشائع في الواجبات
- 10:37كيف يبدأ خبير الأمن تقريره؟
- 11:41ملخص الدوسية
توقيت الفصول تقريبي (±30 ثانية).
مفاهيم مرتبطة
- ماذا يستطيع المهاجم أن يفعل عند الوصول؟ (وبرامج الفدية)ستة أفعال قد ينفذها المهاجم بعد الوصول إلى جهازك، منها سرقة كلمات المرور وانتحال الهوية وتشفير الملفات وطلب فدية، ولا يحدث أي منها دون فرصة تسمح بالوصول.
- أنواع الهاكرز ودوافعهمستة أنواع من الهاكرز: القبعة البيضاء والسوداء والرمادية، والمبتدئ، والمدعوم من دولة، والناشط. التصنيف يعتمد على الهدف والدافع أكثر من مستوى الخبرة.
- الفرق بين الخطر والمشكلة في المشروعالخطر حدث محتمل لم يقع بعد ويُفكَّر فيه مقدّمًا، والمشكلة حدث وقع بالفعل ويتطلب استجابة فورية، وكلاهما يُسجَّل في وثائق المشروع.
- أثر الهجمات السيبرانية: خسارة تشغيلية ومالية وسمعة وملكية فكريةقد يسبب الهجوم السيبراني خسارة تشغيلية (توقف العمل) أو مالية (إصلاح وغرامات) أو في السمعة (فقد ثقة العملاء) أو في الملكية الفكرية (سرقة تصاميم وأسرار)، ويختلف حجم الأثر من مؤسسة لأخرى.
- حالات البيانات: التخزين والنقل والمعالجةللبيانات ثلاث حالات يجب حمايتها كلها: مخزَّنة (Data at Rest) ومنقولة (Data in Transit) وقيد المعالجة (Data in Processing)، وكل مرحلة من رحلتها نقطة حماية.
- أنواع ثغرات النظام: الشبكة والصلاحيات والبرامج والأجهزة والمستخدمثغرات النظام نقاط ضعف يستغلها المهاجم، وقد تكون في الشبكة أو الصلاحيات أو كلمات المرور أو البرامج أو نظام التشغيل أو الأجهزة المحمولة أو الحماية المادية أو إنترنت الأشياء أو سلوك المستخدم.
- ما هو الأمن السيبراني؟الأمن السيبراني هو حماية الأجهزة والبرامج والبيانات من التلف أو الكشف أو التعديل أو السرقة. وهو يشمل الحاسوب والهاتف والشبكة، وتتغير وسائله لأن التهديدات تتطور.
- لماذا تُعدّ البيانات هدف الأمن السيبراني؟البيانات أثمن من الأجهزة لأن الجهاز يُشترى من جديد أما البيانات المفقودة فلا تعود؛ لذلك يدور الأمن السيبراني حول حماية البيانات طوال رحلتها.
عن كاتب الصفحة

مدرّس BTEC IT · الأردن
- نوع المحتوى
- شرح مبني على مادة أحمد دومي — وليس نصًّا رسميًّا من Pearson
- آخر مراجعة
- المصدر
- دوسية تأسيس الأمن السيبراني — جيل 2009 (أحمد دومي) — الحصة الرابعة، الصفحات 14–18
- الحصة الرابعة — تأسيس الأمن السيبراني (أحمد دومي) — 00:35–11:41