CERT-In: پچ آسیبپذیریهای بحرانی در ۱۲ ساعت
خلاصهٔ کاملتر
سازمان CERT-In (تیم واکنش اضطراری سایبری هند) یک راهنمای جدید منتشر کرده که توش میگه وقتی یه آسیبپذیری در حال سوءاستفادهست و سیستمهای اینترنتی یا «جواهرات تاج» سازمان رو تحت تأثیر میذاره، باید ظرف ۱۲ ساعت پچ بشه، کاهش داده بشه یا از معرض خطر خارج بشه. برای باگهای بحرانی دیگه (مثلاً CVSS بالای ۹.۰ روی سیستمهای داخلی) این مهلت ۲۴ ساعتهست.
دلیل اصلی این سختگیری، نقش فزاینده هوش مصنوعی در حملات سایبریه. CERT-In توضیح میده که ابزارهای هوش مصنوعی زمان مورد نیاز مهاجمان برای شناسایی، سلاحسازی و بهرهبرداری از آسیبپذیریها رو به طرز محسوسی کاهش دادن. به خصوص هوش مصنوعی عاملیتی (Agentic AI) — سیستمهایی که میتونن بهصورت مستقل تصمیم بگیرن و اقدام کنن — به یه نگرانی جدی برای تیمهای امنیتی تبدیل شده.
بیشتر متخصصان امنیتی میدونن که پچکردن یه سیستم اونقدرا ساده نیست — نیاز به تست، زمان downtime، و هماهنگی داره. Dray Agha از شرکت Huntress میگه ۱۲ ساعت برای استقرار کامل پچ خیلی کوتاهه، اما این راهنما لزوماً همین رو نمیخواد. CERT-In صراحتاً گفته که ایزولهکردن موقت، محدودکردن دسترسی یا غیرفعالکردن سیستم هم قبوله تا پچ اصلی آماده بشه.
Agha میگه این رویکرد با راهنماییهای خود Huntress همراستاست: «ما به جامعهمون میگیم اول با اقدامات موقت از بحران خارج بشن، بعد یه استراتژی هماهنگتر برای پچکردن طراحی کنن که با نیازهای کسبوکار هم جور باشه.» به گفته او، حتی پیش از عصر هوش مصنوعی، Huntress موارد بهرهبرداری از آسیبپذیری در عرض چند ساعت رو دیده — نه ۱۲ ساعت.
نکته کلیدی اینه که این پنجره ۱۲ ساعته نه یه مهلت دلبخواهی، بلکه یه بازتنظیم اجباری در نگرش سازمانهاست. وقتی مهاجمان با کمک هوش مصنوعی سریعتر از همیشه عمل میکنن، دفاع واکنشی دیگه کافی نیست و سازمانها باید به سمت وضعیت دفاعی پیوسته حرکت کنن — نه فقط تیم IT، بلکه کل بخشهای کسبوکار.
نکات کلیدی:
- CERT-In پچ یا کاهش آسیبپذیریهای بحرانی اینترنتی رو در ۱۲ ساعت توصیه میکنه
- این مهلت فقط برای باگهاییه که در حال سوءاستفادهان و سیستمهای حیاتی رو تهدید میکنن
- ایزولهکردن موقت یا محدودسازی دسترسی هم جایگزین قابلقبول پچ کامله
- هوش مصنوعی عاملیتی و مدلهای پیشرفته زمان بهرهبرداری از آسیبپذیریها رو کوتاهتر کردن
- کارشناسان این رویکرد رو تأیید میکنن، اما تأکید دارن که باید همه بخشهای سازمان درگیر امنیت بشن




