فرض کنید تیم امنیت سازمان یک گزارش تازه از آسیبپذیریها دریافت کرده است: هزاران CVE روی صدها Endpoint، چند Server حساس، تعدادی نرمافزار قدیمی و چند Configuration ناامن. اگر تنها معیار تصمیمگیری CVSS باشد، فهرست کار بهسرعت به صفی طولانی از Patchها تبدیل میشود؛ اما همه آسیبپذیریها ریسک یکسانی ندارند و همه Patchها هم ارزش عملیاتی یکسانی ایجاد نمیکنند.
در مدیریت آسیبپذیری بالغ، سؤال اصلی این نیست که «چند Vulnerability داریم؟»؛ سؤال مهمتر این است که کدام آسیبپذیری احتمال بیشتری برای Exploit شدن دارد، روی چه Assetی قرار گرفته، چه تعداد سیستم را درگیر کرده، Fix برای آن موجود است و اگر امروز Remediate نشود چه Exposure واقعی برای سازمان ایجاد میکند؟
ManageEngine Vulnerability Manager Plus دقیقاً برای تبدیل این حجم داده به اولویت اجرایی طراحی شده است. این پلتفرم علاوه بر Vulnerability Assessment، از Risk Prioritization، تشخیص Misconfiguration، High-Risk Software، Compliance، Patch Management و Zero-Day Mitigation استفاده میکند تا تیم امنیت از «فهرست CVE» به یک برنامه Remediation قابلاجرا برسد.
چرا CVSS بهتنهایی برای اولویتبندی کافی نیست؟
CVSS معیار مهمی برای سنجش شدت فنی یک آسیبپذیری است، اما Severity لزوماً برابر با Risk واقعی سازمان نیست. ممکن است یک CVE با امتیاز بالا روی سیستمی آزمایشگاهی قرار داشته باشد که از اینترنت قابلدسترسی نیست، در حالی که یک ضعف با امتیاز پایینتر روی Server حیاتی و Internet-facing، با Exploit فعال، تهدید جدیتری ایجاد کند.
برای اولویتبندی بهتر، چند Context باید کنار هم دیده شوند:
- شدت و CVSS آسیبپذیری
- وجود Exploit عمومی یا نشانههای Active Exploitation
- سن Vulnerability و مدتزمانی که Patch منتشر شده
- تعداد Endpointهای تحتتأثیر
- اهمیت Asset و نقش آن در سرویس کسبوکار
- وجود Fix یا Mitigation
- اینترنتی بودن یا Exposure شبکهای سیستم
- وجود ضعفهای Configuration در کنار همان Vulnerability
Vulnerability Manager Plus در صفحه رسمی محصول اعلام میکند اولویتبندی را با ترکیبی از Exploitability، Severity، Age، تعداد سیستمهای متاثر و Availability of Fix انجام میدهد. در قابلیت AI-powered Risk Prioritization نیز Risk Score، سن Vulnerability، CVSS، روند حملات فعال و سایر سیگنالها برای برجسته کردن موارد بحرانیتر استفاده میشوند.
داده ۲۰۲۶ چه میگوید؟ پنجره Remediation کوچکتر شده است
اهمیت اولویتبندی فقط یک بحث معماری نیست. Verizon در گزارش DBIR 2026 اعلام کرده است که ۳۱ درصد Breachها از Exploitation آسیبپذیریهای نرمافزاری شروع شدهاند و این مسیر برای نخستینبار از Credential Abuse عبور کرده است. همین گزارش نشان میدهد تنها ۲۶ درصد Vulnerabilityهای Critical موجود در فهرست Known Exploited Vulnerabilities یا KEV در داده بررسیشده طی ۲۰۲۵ بهطور کامل Remediate شدهاند و Median زمان Resolution کامل به ۴۳ روز رسیده است.
برای مدیر امنیت این اعداد یک پیام روشن دارند: تیم نمیتواند همه Vulnerabilityها را با یک Priority یکسان وارد Queue کند. باید بتواند مواردی را که احتمال Exploit و اثر عملیاتی بیشتری دارند جلو بیندازد و برای بقیه Risk-based SLA تعریف کند.
Vulnerability Manager Plus چه چیزی را فراتر از Vulnerability Scanner ارائه میکند؟
یک Scanner سنتی معمولاً Vulnerability را کشف و گزارش میکند. ارزش پلتفرم مدیریت آسیبپذیری زمانی بیشتر میشود که چرخه Discover → Prioritize → Remediate → Verify را در یک Workflow واحد پوشش دهد.
در Vulnerability Manager Plus این چرخه چند لایه اصلی دارد:
| لایه | کارکرد | ارزش برای تیم امنیت |
|---|---|---|
| Vulnerability Assessment | کشف و ارزیابی Vulnerabilityها | ساخت Inventory ریسک |
| Risk Prioritization | ترکیب Severity، Exploitability، Age و Context | کاهش Noise و تمرکز روی موارد مهم |
| Patch Management | دانلود، Test و Deploy Patch | Remediation مستقیم |
| Security Configuration | شناسایی و اصلاح Misconfiguration | کاهش Exposure غیرمرتبط با Patch |
| Compliance | Audit براساس Benchmarkها | کنترل انطباق و Hardening |
| High-Risk Software | کشف نرمافزار ناامن، EOL یا غیرمجاز | کاهش Attack Surface |
| Zero-Day Mitigation | اجرای Scriptهای Mitigation قبل از Patch | کاهش پنجره Exposure |
Continuous Scanning؛ چرا Scan دورهای کافی نیست؟
Vulnerability Manager Plus از Agent سبک برای Scan پیوسته Endpointها استفاده میکند. مستند رسمی Patch Scanning این محصول که در ۳ اوت ۲۰۲۶ بهروزرسانی شده، توضیح میدهد Vulnerability Database بهصورت روزانه Sync میشود و Agent میتواند بدون نیاز به Schedule ثابت، تغییرات و Missing Patchها را بررسی کند.
این مدل برای محیطهایی که Deviceها دائم تغییر میکنند اهمیت زیادی دارد. Laptop کاربر ممکن است امروز در دفتر، فردا در شبکه خانگی و هفته بعد در سفر باشد. اگر فقط یک Scan هفتگی از شبکه LAN داشته باشیم، بخشی از Assetها عملاً از دید تیم امنیت خارج میشوند.
Risk-Based Prioritization را چطور به یک Queue عملیاتی تبدیل کنیم؟
بهترین Dashboard هم اگر به Action ختم نشود، فقط Visualization است. برای تبدیل Risk Score به عملیات، بهتر است سازمان چند Tier روشن بسازد.
Tier 1: Known Exploited + Critical Asset
اگر Vulnerability در CISA KEV قرار دارد، Exploit فعال دارد و روی Domain Controller، Internet-facing Server، Finance Application یا Endpoint مدیریتی است، باید بالاترین Priority را بگیرد.
Tier 2: High Exploitability + Fix Available
آسیبپذیریهایی که Exploit Code یا Attack Trend دارند و Patch هم در دسترس است، معمولاً Quick Win خوبی برای کاهش Exposure هستند.
Tier 3: High Severity اما Exposure محدود
این موارد همچنان مهم هستند، اما ممکن است نسبت به Tier 1 و 2 SLA بلندتری داشته باشند؛ بهخصوص اگر Segment شبکه محدود، Asset کماهمیت یا Compensating Control وجود داشته باشد.
Tier 4: Low Risk / No Immediate Fix
برای این گروه میتوان Monitoring، Exception و Risk Acceptance کنترلشده تعریف کرد و از تیم خواست در Review بعدی دوباره وضعیت را ارزیابی کند.
KEV را وارد فرآیند کنید؛ اما KEV را با «تنها معیار» اشتباه نگیرید
فهرست CISA Known Exploited Vulnerabilities یکی از باارزشترین Signalها برای Prioritization است، چون نشان میدهد Vulnerability در دنیای واقعی Exploit شده است. اما نبودن یک CVE در KEV به معنی بیخطر بودن آن نیست.
مدل بهتر این است که KEV یکی از Signalهای اولویتبندی باشد و در کنار Asset Criticality، Exploitability، Attack Surface و Fix Availability قرار بگیرد. اگر یک CVE هنوز وارد KEV نشده اما روی Gateway اینترنتی حیاتی قرار دارد و Exploit عمومی برای آن منتشر شده، تیم نباید منتظر تغییر Catalog بماند.
Patch Management داخلی؛ تفاوت اصلی با Scannerهای صرفاً تشخیصی
یکی از نقاط قوت Vulnerability Manager Plus این است که در Edition مناسب، Patch Management داخل خود محصول قرار دارد. صفحه رسمی ManageEngine اعلام میکند Patch Management داخلی بدون Add-on جداگانه میتواند Patchها را برای Windows، macOS، Linux و بیش از ۱۱۰۰ Third-party Application دانلود، Test و Deploy کند.
این یعنی Analyst مجبور نیست Findings را از Scanner Export کند، بعد به ابزار Patch دیگری منتقل کند و در پایان دوباره نتیجه را دستی Verify کند. هرچه فاصله میان Detection و Remediation کمتر شود، MTTR امنیتی هم قابلکنترلتر میشود.
اگر سازمان فقط به Patch Automation نیاز دارد و Vulnerability Assessment، Configuration Audit، Compliance و Risk Prioritization برایش اولویت نیست، محصول تخصصیتر Patch Manager Plus میتواند انتخاب اقتصادیتری باشد. مدانت برای این محصول نیز ورکشاپ تخصصی مدیریت پچ دارد که برای تیمهای عملیات Endpoint مفید است.
Misconfiguration؛ آسیبپذیریهایی که CVE ندارند
بخش قابلتوجهی از ریسک سازمان از Software Vulnerability کلاسیک نمیآید. Password Policy ضعیف، Service ناامن، تنظیمات مرورگر، Firewall Policy نامناسب یا Memory Protection غیرفعال ممکن است هیچ CVE مشخصی نداشته باشند اما Attack Surface را افزایش دهند.
Vulnerability Manager Plus قابلیت Security Configuration Management دارد و میتواند Misconfigurationهای سیستم و Application را بررسی کند. این بخش برای سازمانهایی که میخواهند Vulnerability Management را با Hardening ترکیب کنند ارزش زیادی دارد.
اگر در حال طراحی Hardening Baseline هستید، مقاله کنترلهای امنیتی CIS چیست؟ نیز میتواند Context خوبی برای انتخاب Controlها و اولویتبندی اقدامات امنیتی بدهد.
Compliance؛ از گزارش Audit تا Remediation
در بسیاری از سازمانها Vulnerability Management فقط برای SOC نیست؛ Audit و Compliance هم به همان داده نیاز دارند. Vulnerability Manager Plus در صفحه رسمی محصول از پشتیبانی بیش از ۹۰ CIS Benchmark، UK Cyber Essentials و NIST نام میبرد و امکان شناسایی Violation و ارائه Remediation Insight را فراهم میکند.
اما یک نکته مهم وجود دارد: Compliance نباید جای Risk Management را بگیرد. ممکن است یک Endpoint در Benchmark امتیاز خوبی داشته باشد ولی Vulnerability فعال و Exploitable داشته باشد؛ یا برعکس، یک Finding انطباقی کمریسک باعث شود تیم وقت خود را از Vulnerability بحرانی دور کند.
High-Risk Software؛ حذف نرمافزارهایی که Patch کافی نیست
بعضی Softwareها نباید Patch شوند؛ باید حذف شوند. نرمافزار End-of-Life، ابزار Remote Desktop غیرمجاز، Peer-to-Peer Application یا برنامهای که Vendor دیگر آن را Support نمیکند میتواند ریسک دائمی ایجاد کند.
Vulnerability Manager Plus قابلیت High-Risk Software Audit دارد و میتواند این دسته Softwareها را شناسایی کند. در Enterprise Edition امکان Uninstall مستقیم نیز در Capability Set محصول قرار دارد. این رویکرد Attack Surface Reduction را از «وصله کردن» فراتر میبرد.
Zero-Day Mitigation؛ وقتی Patch هنوز منتشر نشده است
یکی از دشوارترین سناریوها زمانی است که Vulnerability مهم شناسایی شده اما Vendor هنوز Patch نداده است. در این فاصله، تیم امنیت باید با Mitigation موقت Exposure را کم کند.
ManageEngine در Vulnerability Manager Plus قابلیت Zero-Day Vulnerability Mitigation را معرفی میکند که از Scriptهای ازپیشآماده و Testشده برای اعمال Workaround یا Mitigation استفاده میکند. این قابلیت جای Patch رسمی را نمیگیرد، اما میتواند تا زمان انتشار Fix، Risk Window را کوتاه کند.
Network Device Vulnerability؛ Endpoint تنها Attack Surface نیست
در Enterprise Edition، Vulnerability Manager Plus امکان کشف Network Deviceها، Scan Firmware Vulnerability و Patch یا Remediation مرتبط را نیز ارائه میکند. این قابلیت برای سازمانی که Router، Switch، Firewall و سایر تجهیزات در Scope امنیت دارد مهم است، چون بخش مهمی از Attack Surface خارج از Windows Workstationها قرار دارد.
Professional یا Enterprise؛ کدام Edition منطقیتر است؟
طبق صفحه رسمی ManageEngine در زمان نگارش این راهنما، Vulnerability Manager Plus در دو Edition اصلی Professional و Enterprise ارائه میشود.
| قابلیت | Professional | Enterprise |
|---|---|---|
| Vulnerability Scanning & Assessment | دارد | دارد |
| System Misconfiguration Detection | دارد | دارد |
| High-Risk Software Detection | دارد | دارد |
| Secure Configuration Deployment | دارد | دارد |
| Built-in Patch Management | خیر | دارد |
| Automated Patch Deployment | خیر | دارد |
| Compliance | محدودتر | دارد |
| Zero-Day Mitigation | خیر | دارد |
| Network Device Coverage | خیر | دارد |
صفحه عمومی ManageEngine در حال حاضر قیمت شروع Professional را حدود ۰٫۹ دلار بهازای هر Device در ماه و Enterprise را حدود ۱٫۵۵ دلار بهازای هر Device در ماه نمایش میدهد. این اعداد قیمت شروع عمومی هستند و میتوانند با Region، تعداد Device، Technician، مدت قرارداد، Cloud یا On-Premises و شرایط فروش تغییر کنند؛ بنابراین برای Quote واقعی باید Scope سازمان مشخص شود.
برای برآورد لایسنس و انتخاب مدل مناسب میتوانید از صفحه استعلام قیمت لایسنس محصولات ManageEngine مدانت استفاده کنید.
چه زمانی Patch Manager Plus انتخاب بهتری است؟
اگر مسئله اصلی شما این است که Patchهای Windows، macOS، Linux و Third-party Applicationها را خودکار Scan، Test، Approve و Deploy کنید، Patch Manager Plus ابزار تخصصیتر و سادهتری برای این Intent است.
طبق مقایسه Edition رسمی، Patch Manager Plus Professional بیشتر برای محیط LAN و Enterprise برای محیطهای WAN، Remote Office و مدیریت گستردهتر طراحی شده است. در صفحه عمومی قیمت آن نیز برای ۵۰ Computer و یک Technician، Annual Subscription از حدود ۲۴۵ دلار برای Professional و ۳۴۵ دلار برای Enterprise نمایش داده میشود؛ قیمت واقعی بسته به Scope و Region ممکن است متفاوت باشد.
اما اگر سؤال شما فقط «چه Patchی Missing است؟» نیست و میخواهید بدانید کدام Vulnerability مهمتر است، چه Misconfigurationهایی دارید، چه Softwareهایی High Risk هستند، وضعیت Compliance چیست و کدام Exposure قبل از Patch نیاز به Mitigation دارد، Vulnerability Manager Plus دامنه بزرگتری از مسئله را پوشش میدهد.
Vulnerability Manager Plus یا Endpoint Central؟
Endpoint Central یک UEM کامل است و علاوه بر Patch Management، Software Deployment، Inventory، Remote Control، OS Deployment، Endpoint Security و سایر Capabilityهای مدیریت Endpoint را پوشش میدهد. Vulnerability Manager Plus تمرکز تخصصیتری روی Exposure و Vulnerability Risk دارد.
اگر سازمان از قبل Endpoint Central دارد، قبل از خرید جداگانه باید Edition و Add-onهای فعال را بررسی کند تا Capability تکراری نخرد. برای تصمیمگیری دقیق درباره مدل لایسنس Endpoint Central میتوانید مقاله راهنمای محاسبه لایسنس Endpoint Central را بخوانید.
Workflow پیشنهادی برای Rollout سازمانی
برای شروع، بهترین کار فعال کردن همه Policyها روی کل سازمان نیست. Rollout مرحلهای معمولاً داده قابلاعتمادتر و اختلال کمتر ایجاد میکند.
مرحله ۱: Asset Scope
Critical Serverها، Internet-facing Assetها، Endpointهای مدیریتی و گروهی از Workstationهای Pilot را مشخص کنید.
مرحله ۲: Baseline Scan
Vulnerability، Missing Patch، Misconfiguration و High-Risk Software را Scan کنید و قبل از هر Remediation گسترده، Baseline بسازید.
مرحله ۳: Priority Model
Risk Score را با Criticality داخلی Asset ترکیب کنید. برای مثال Domain Controller با Risk متوسط ممکن است برای شما از Workstation آزمایشی با Risk بالاتر مهمتر باشد.
مرحله ۴: SLA
برای Tierهای مختلف SLA تعریف کنید؛ مثلاً KEV روی Asset بحرانی در چند ساعت یا یک روز، High-Risk در چند روز و Medium در Sprint یا Cycle مشخص.
مرحله ۵: Remediation Ring
Patch و Configuration Fix را ابتدا روی Test Group اجرا کنید. سپس در صورت موفقیت، Deployment را به Ringهای Production گسترش دهید.
مرحله ۶: Verification
بعد از Remediation دوباره Scan کنید. «Patch Deployed» با «Vulnerability Closed» همیشه دقیقاً یکسان نیست.
مرحله ۷: Executive Reporting
بهجای گزارش تعداد CVE، روند Exposure، KEV Overdue، Mean Time to Remediate و درصد Assetهای خارج از Policy را به مدیریت ارائه کنید.
KPIهایی که باید اندازه بگیرید
| KPI | معنا | هدف |
|---|---|---|
| Critical Vulnerability Backlog | تعداد موارد Critical باز | روند نزولی |
| KEV Overdue | Known Exploited موارد خارج SLA | نزدیک صفر |
| Mean Time to Remediate | زمان از Detection تا Closure | کاهش پایدار |
| Patch Success Rate | درصد Deployment موفق | افزایش |
| High-Risk Software Count | نرمافزارهای EOL/Unsafe | کاهش |
| Misconfiguration Exposure | تعداد یا وزن ضعفهای Configuration | کاهش |
| Exception Age | سن Risk Acceptanceها | کنترلشده |
| Asset Coverage | درصد Endpointهای تحت Scan | نزدیک ۱۰۰٪ Scope |
اشتباهات رایج در پروژه Vulnerability Management
- تمرکز فقط روی CVSS: Severity بدون Context باعث Queue غیرواقعی میشود.
- اندازهگیری تعداد CVE بهجای Exposure: افزایش Findings همیشه به معنی بدتر شدن امنیت نیست؛ شاید Coverage بهتر شده باشد.
- Remediation بدون Test: Patch عجولانه میتواند Availability را به خطر بیندازد.
- نداشتن Owner: Finding بدون مسئول مشخص معمولاً ماهها باز میماند.
- نادیده گرفتن Exception: Risk Acceptance باید Expiry و Review Date داشته باشد.
- فقط Patch کردن: Misconfiguration، EOL Software و Weak Controlها هم باید Remediate شوند.
- نداشتن Verification: بعد از Fix باید Closure واقعی تأیید شود.
Vulnerability Management را به ITSM متصل کنید
وقتی Remediation نیاز به Reboot، Change Window، Approval یا هماهنگی با Business Owner دارد، Vulnerability Management بهتنهایی کافی نیست. بهتر است Findings مهم به Change یا Task قابلردیابی تبدیل شوند.
برای مثال Patch یک Database Server حیاتی ممکن است Security Priority بالایی داشته باشد، اما بدون Change Plan و Rollback میتواند Availability را تهدید کند. اتصال Security Workflow به ITSM کمک میکند Urgency امنیتی با کنترل تغییر تعادل پیدا کند.
اگر ServiceDesk Plus در سازمان فعال است، میتوان فرآیند Remediation را با Change Management، Approval، Technician Assignment و SLA عملیاتی هماهنگ کرد. برای مطالعه مفاهیم مدیریت خدمات نیز مجموعه ITIL برای همه در دسترس است.
چه سازمانهایی بیشترین ارزش را از Vulnerability Manager Plus میگیرند؟
- سازمانهایی با صدها یا هزاران Endpoint و تیم امنیت کوچک
- محیطهای Hybrid شامل LAN، Remote Office و Roaming Device
- سازمانهایی که Vulnerability و Patch را در دو ابزار جدا مدیریت میکنند
- کسبوکارهایی با الزام CIS، NIST یا Audit داخلی
- سازمانهایی که Endpoint EOL یا Software غیرمجاز زیادی دارند
- تیمهایی که میخواهند Risk Prioritization را جایگزین Patch Queue صرفاً Severity-based کنند
Checklist قبل از خرید و POC
- تعداد Workstation و Serverهای واقعی را مشخص کنید.
- Cloud یا On-Premises بودن را براساس شبکه و Policy سازمان تعیین کنید.
- لیست OS و Third-party Softwareهای مهم را آماده کنید.
- مشخص کنید Patch Management داخلی لازم است یا فقط Assessment.
- Need مربوط به Compliance و CIS Benchmark را روشن کنید.
- تعداد Technician و Roleهای موردنیاز را مشخص کنید.
- یک Pilot شامل Asset بحرانی و معمولی بسازید.
- Success Criteria مثل Coverage، Scan Time و Remediation Rate تعریف کنید.
- Integration با ITSM و فرآیند Change را تست کنید.
- Quote نهایی را براساس Scope واقعی، نه فقط قیمت شروع عمومی، دریافت کنید.
سخن پایانی
مدیریت آسیبپذیری بالغ یعنی از فهرست بلند CVEها عبور کنیم و بدانیم کدام Exposure باید همین امروز بسته شود، کدام مورد نیاز به Patch دارد، کدام مورد با Configuration Fix حل میشود و کدام Risk باید بهصورت کنترلشده پذیرفته شود.
Vulnerability Manager Plus برای همین نقطه طراحی شده است: Assessment را با Risk Prioritization، Configuration Management، Compliance، Patch Remediation و Zero-Day Mitigation در یک چرخه واحد جمع میکند. برای سازمانی که فقط Patch Automation میخواهد، Patch Manager Plus ممکن است انتخاب سادهتر باشد؛ اما برای تیمی که میخواهد Vulnerability را از Detection تا Remediation مدیریت کند، دامنه Vulnerability Manager Plus کاملتر است.
اگر قصد دارید Edition، تعداد Device، معماری Cloud/On-Premises و هزینه واقعی لایسنس را براساس Scope سازمان بررسی کنید، از استعلام قیمت ManageEngine مدانت یا درخواست دمو و پروپوزال استفاده کنید. برای نگهداری و عملیات بعد از استقرار نیز برنامههای پشتیبانی مدانت در دسترس است.
منابع
- ManageEngine Vulnerability Manager Plus – Product & Features
- Vulnerability Manager Plus Patch Scanning – Updated 3 Aug 2026
- Patch Manager Plus Edition Comparison
- CISA Known Exploited Vulnerabilities Catalog
- Verizon 2026 Data Breach Investigations Report

