گزارش دراگوس در سال ۲۰۲۶ نشان میدهد که تنها ۳ درصد از آسیبپذیریهای OT در دسته «فوری» قرار دارند و نیازمند اقدام فوری هستند.
۷۱ درصد باید از طریق کاهش برنامهریزیشده برطرف شوند و ۲۷ درصد حتی پس از اصلاح، تأثیر محدودی بر کاهش ریسک دارند.
علاوه بر این، ۱۵ درصد از CVEها امتیاز CVSS نادرست داشته و ۲۵ درصد از مشاورهها هیچ راهنمایی برای وصله ارائه نکردهاند.
گزارش تأکید میکند که تنها ۴ درصد از آسیبپذیریها به صورت فعال توسط مهاجمان مورد سوءاستفاده قرار میگیرند، اما این آسیبپذیریها سهم بزرگی از ریسک واقعی را تشکیل میدهند.
اولویتبندی آسیبپذیریها باید بر اساس دسترسی مهاجمان و تأثیر عملیاتی باشد، نه تنها شدت آسیبپذیری.
متن خبر
شرح خبر
گزارش جدید دراگوس در سال ۲۰۲۶ نشان میدهد که تنها ۳ درصد از آسیبپذیریهای OT نیازمند اقدام فوری هستند، در حالی که ۷۱ درصد باید از طریق کاهش برنامهریزیشده برطرف شوند و ۲۷ درصد حتی پس از اصلاح، تأثیر محدودی بر کاهش ریسک دارند.
علاوه بر این، ۱۵ درصد از CVEها امتیاز CVSS نادرست داشته و ۲۵ درصد از مشاورهها هیچ راهنمایی برای وصله یا کاهش آسیبپذیری ارائه نکردهاند.
این موضوع باعث ایجاد گسستی اساسی در مدیریت آسیبپذیریها میشود، چرا که سازمانها باید با حجم بالایی از آسیبپذیریها مواجه شوند، در حالی که اطلاعات اولویتی اغلب ناقص یا بیارتباط با محیطهای صنعتی است.
گزارش تأکید میکند که تنها ۴ درصد از آسیبپذیریها به صورت فعال توسط مهاجمان مورد سوءاستفاده قرار میگیرند، اما این آسیبپذیریها سهم نامتناسبی از ریسک واقعی را به خود اختصاص میدهند.
گزارش دراگوس در سال ۲۰۲۶ نشان میدهد که تنها ۳ درصد از آسیبپذیریهای OT در دسته «فوری» قرار دارند و نیازمند اقدام فوری هستند.
۷۱ درصد باید از طریق کاهش برنامهریزیشده برطرف شوند و ۲۷ درصد حتی پس از اصلاح، تأثیر محدودی بر کاهش ریسک دارند.
علاوه بر این، ۱۵ درصد از CVEها امتیاز CVSS نادرست داشته و ۲۵ درصد از مشاورهها هیچ راهنمایی برای وصله ارائه نکردهاند.
گزارش تأکید میکند که تنها ۴ درصد از آسیبپذیریها به صورت فعال توسط مهاجمان مورد سوءاستفاده قرار میگیرند، اما این آسیبپذیریها سهم بزرگی از ریسک واقعی را تشکیل میدهند.
اولویتبندی آسیبپذیریها باید بر اساس دسترسی مهاجمان و تأثیر عملیاتی باشد، نه تنها شدت آسیبپذیری.
این گزارش نشان میدهد که بسیاری از سازمانها منابع خود را بر روی آسیبپذیریهایی متمرکز میکنند که در واقع ریسک عملیاتی کمی دارند.
تمرکز بر آسیبپذیریهای فعال و قابل دسترسی توسط مهاجمان میتواند کارایی دفاع سایبری را به طور قابل توجهی بهبود بخشد.
علاوه بر این، عدم دقت در امتیازدهی CVSS و عدم راهنماییهای کافی در مشاورهها باعث میشود سازمانها تصمیمات اولویتی را بدون اطلاعات کافی اتخاذ کنند، که این امر میتواند منجر به تخصیص نادرست منابع شود.
سازمانهای صنعتی با چالش اولویتبندی آسیبپذیریها مواجه هستند، که میتواند منجر به تخصیص نادرست منابع و افزایش ریسک عملیاتی شود.
عدم توانایی در شناسایی آسیبپذیریهای مهم میتواند منجر به اختلال در عملیات، خسارات مالی و آسیب به شهرت سازمان شود.
صنایع ایرانی، به ویژه در بخشهای نفت، گاز و انرژی، که به شدت به سیستمهای OT متکی هستند، میتوانند از این گزارش برای بهبود استراتژیهای مدیریت آسیبپذیری خود استفاده کنند.
توجه به آسیبپذیریهای فعال و قابل دسترسی میتواند به جلوگیری از حملات سایبری و حفاظت از زیرساختهای حیاتی کمک کند.
این گزارش بر اهمیت دقت در امتیازدهی CVSS و ارائه راهنماییهای کامل در مشاورهها تأکید میکند.
عدم دقت در این زمینهها میتواند منجر به تصمیمات نادرست در مورد اولویتبندی آسیبپذیریها شود، که ممکن است پیامدهای حقوقی و فنی داشته باشد.
آسیبپذیریهای OT میتوانند توسط بازیگران دولتی یا گروههای سایبری برای حملات به زیرساختهای حیاتی کشورها مورد سوءاستفاده قرار گیرند.
این گزارش میتواند به کشورها کمک کند تا استراتژیهای دفاع سایبری خود را بهبود بخشند.
Dragos به عنوان یک شرکت پیشرو در امنیت سایبری OT/ICS، بینشهای ارزشمندی را در مورد چالشها و راهکارهای مدیریت آسیبپذیریها ارائه میدهد.
گزارش دراگوس 2026 نشان میدهد تنها ۳٪ آسیبپذیریهای OT نیازمند اقدام فوری هستند.
چگونه سازمانها باید ریسکها را اولویتبندی کنند؟
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این گزارش نشان میدهد که بسیاری از سازمانها منابع خود را بر روی آسیبپذیریهایی متمرکز میکنند که در واقع ریسک عملیاتی کمی دارند.
تمرکز بر آسیبپذیریهای فعال و قابل دسترسی توسط مهاجمان میتواند کارایی دفاع سایبری را به طور قابل توجهی بهبود بخشد.
علاوه بر این، عدم دقت در امتیازدهی CVSS و عدم راهنماییهای کافی در مشاورهها باعث میشود سازمانها تصمیمات اولویتی را بدون اطلاعات کافی اتخاذ کنند، که این امر میتواند منجر به تخصیص نادرست منابع شود.
اثر کسبوکاری
سازمانهای صنعتی با چالش اولویتبندی آسیبپذیریها مواجه هستند، که میتواند منجر به تخصیص نادرست منابع و افزایش ریسک عملیاتی شود.
عدم توانایی در شناسایی آسیبپذیریهای مهم میتواند منجر به اختلال در عملیات، خسارات مالی و آسیب به شهرت سازمان شود.
اثر احتمالی برای ایران
صنایع ایرانی، به ویژه در بخشهای نفت، گاز و انرژی، که به شدت به سیستمهای OT متکی هستند، میتوانند از این گزارش برای بهبود استراتژیهای مدیریت آسیبپذیری خود استفاده کنند.
توجه به آسیبپذیریهای فعال و قابل دسترسی میتواند به جلوگیری از حملات سایبری و حفاظت از زیرساختهای حیاتی کمک کند.
ارتباط با LegalTech
این گزارش بر اهمیت دقت در امتیازدهی CVSS و ارائه راهنماییهای کامل در مشاورهها تأکید میکند.
عدم دقت در این زمینهها میتواند منجر به تصمیمات نادرست در مورد اولویتبندی آسیبپذیریها شود، که ممکن است پیامدهای حقوقی و فنی داشته باشد.
زاویه رسانه/کشور منبع
Dragos به عنوان یک شرکت پیشرو در امنیت سایبری OT/ICS، بینشهای ارزشمندی را در مورد چالشها و راهکارهای مدیریت آسیبپذیریها ارائه میدهد.