forumفتح موضوع جديد
فتح موضوع جديد

اختبار الاختراق يقول أصلحوا خلال 30 يومًا: هل مدد إغلاق الثغرات المعتادة واقعية؟

RRabia Z***خبيرعضو المجتمع
تاريخ الانضمام
مايو 2025
رسالة
167
#1

نحن فريق صغير مقره لندن يقدم خدمات برمجيات واستشارات B2B. لدينا مطور واحد فقط بدوام كامل مسؤول عن البنية التحتية وتطوير الكود. بناءً على طلب أحد عملائنا المؤسسيين، أجرينا الشهر الماضي أول اختبار اختراق خارجي شامل لنا مقابل 3200 جنيه إسترليني.

في التقرير الذي وصلنا بعد الاختبار، تم إدراج 28 ثغرة أمنية إجمالاً: 3 حرجة و7 عالية و18 متوسطة. أبلغتنا شركة الأمن السيبراني التي أعدت التقرير أنه وفقًا للإجراءات المعيارية يجب إغلاق جميع النتائج خلال 30 يومًا، وإلا فإن اختبار التحقق اللاحق سينتهي بنتيجة سلبية.

من المستحيل عمليًا أن ننجز الأعمال الروتينية ونسد كل هذه الثغرات في 30 يومًا بمطور واحد فقط. ما هي مدد إغلاق الثغرات الواقعية المقبولة في القطاع؟ أي الثغرات يمكننا إغلاقها فورًا وأيها يمكننا تأجيلها إلى السبرنتات القادمة؟

AAslı K***خبيرعضو المجتمع
تاريخ الانضمام
أكتوبر 2022
رسالة
91
الأكثر إفادة#2

الجواب المختصر: ليس واقعيًا أن يغلق فريق بمطور واحد 28 نتيجة في 30 يومًا، ولا يوجد في معايير القطاع إلزام بهذا الصرامة. يجب ترتيب الثغرات الأمنية حسب درجة خطورة CVSS ومخاطر العمل؛ فالنتائج الحرجة تُعالج في الأسبوعين الأولين، والنتائج عالية الخطورة خلال شهر، والمتوسطة والمنخفضة تُوزع على السبرنتات المخططة القادمة.

أولاً، قاعدة الـ30 يومًا التي ذكرتها شركة الاختبار ليست إلزامًا تنظيميًا، بل هي عادةً المدة الصالحة لحق اختبار التحقق المجاني الوارد في عقودهم نفسها. يمكنكم التواصل مع الشركة وطلب تمديد هذه المدة أو إجراء تحقق جزئي للنتائج الحرجة فقط.

يجب أن تبنوا خطة عملكم على ثلاث خطوات: 1) عالجوا الثغرات الحرجة الثلاث في التقرير فورًا. هذه ثغرات قابلة للاستغلال مباشرة مثل التسلل إلى قاعدة البيانات أو فتح جلسة مدير غير مصرح بها أو تنفيذ كود عن بُعد. أغلقوا هذه الثلاثة قطعيًا على مستوى الكود خلال أول 7 إلى 14 يومًا. 2) فعّلوا إجراءات تخفيف مؤقتة للثغرات عالية الخطورة. إذا كان الأمر يتطلب تغييرًا معماريًا عميقًا في الكود، فامنعوا مسار الهجوم من الخارج بتعريف قواعد جدار حماية سحابي أو وكيل عكسي. هذا يمنحكم شهرًا أو شهرين إضافيين لإصلاح جانب الكود. 3) النتائج المتوسطة تتعلق عادةً بتسريب المعلومات أو رؤوس أمان ناقصة. أبلغوا عميلكم المؤسسي أنكم أدرجتموها في خطة الربع القادم مع تقديم خارطة طريق أمنية مبررة. الطرف المؤسسي يفضل دائمًا جدول مخاطر منطقيًا على تصحيحات متعجلة.

MMert K***خبير
المسمى الوظيفي
موظف إدخال بيانات
قطاع
جلد
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
يونيو 2023
رسالة
18
#3

على الأرجح نصف النتائج المتوسطة في التقرير على الأقل هي رؤوس HTTP أمنية ناقصة أو خوارزميات تشفير ضعيفة أو كشف إصدارات البرمجيات. يمكنكم إغلاقها دفعة واحدة دون كتابة كود، مباشرةً من ملفات إعدادات بسيطة في السيرفر أو طبقة الوكيل السحابي، في نصف يوم.

TTuğçe M***مشارك
المسمى الوظيفي
مدير العمليات
قطاع
لوجستيات
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
يناير 2023
رسالة
362
#4

اتصلوا بشركة الاختبار فورًا. قولوا لهم: "بسبب طاقتنا التطويرية سنغلق الحرجة والعليا أولاً ونريد التحقق منها، ونطلب مهلة إضافية للمتوسطة". عادةً لا يمانعون في تمديد مدة العقد إلى 60 يومًا.

BBurcu S***مشارك
المسمى الوظيفي
موظف إدخال بيانات
قطاع
قانون
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
سبتمبر 2023
رسالة
224
#5

مدد إغلاق الثغرات المقبولة عمومًا في القطاع هي كالتالي: 1) الثغرات الحرجة خلال 7 إلى 14 يومًا كحد أقصى، 2) الثغرات عالية الخطورة خلال 30 يومًا كحد أقصى، 3) الثغرات متوسطة الخطورة خلال 60 إلى 90 يومًا، 4) الثغرات منخفضة الخطورة تُغلق خلال 180 يومًا أو في فترة صيانة مناسبة.

تعديل: صححت بعض الأخطاء الإملائية.

ZZafer K***مشارك
المسمى الوظيفي
مدير عيادة
قطاع
قانون
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
نوفمبر 2023
رسالة
344
#6

شركات الاختبار تمارس ضغط "يجب أن ينتهي كل شيء خلال 30 يومًا" حتى لا يتعطل جدولها وتغلق الملف بسرعة. لا يوجد عميل B2B يلغي العقد بسبب ثغرة متوسطة عندما تقدمون مبررًا منطقيًا، لا تكتبوا كودًا خاطئًا بدافع الذعر.

SSena S***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2023
رسالة
175
#7

إذا حمّلتم 28 ثغرة على مطور واحد، فسيتعطل تسليم المنتج الأساسي، كما أن التصحيحات المتعجلة تولد ثغرات أمنية جديدة. قولوا له يركز على الثلاث نقاط الحرجة فقط.

GGürkan Y***مشاركعضو المجتمع
تاريخ الانضمام
يوليو 2023
رسالة
8
#8

عندما تلقينا تقريرًا مشابهًا قبل عامين، غرقنا مطورنا الوحيد بالكامل في بنود اختبار الاختراق لمدة ثلاثة أسابيع. النتيجة أن ميزات العميل التي كان يجب إطلاقها تأخرت شهرًا وتعطل التدفق النقدي للشركة. أدركنا لاحقًا أن 15 ثغرة متوسطة في التقرير كان يمكن تخفيفها بالكامل بقيد على الشبكة الداخلية. أولويتكم يجب أن تكون دائمًا الموازنة بين الأعمال التي تدر مالاً مباشرًا ومخاطر الهجوم الحقيقية.

MMehmet B***مشارك
المسمى الوظيفي
ممثل خدمة العملاء
قطاع
إنشاء
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
نوفمبر 2023
رسالة
7

Doki · فحص الثغرات الأمنية · 2023

#9

أعدوا خطة تحسين أمني لتقديمها لعميلكم. في هذه الوثيقة، تحديد تواريخ الإغلاق المستهدفة للثغرات الحرجة والعليا، والإجراءات المؤقتة المتخذة للثغرات المتوسطة، بندًا بندًا، سيُعتبر كافيًا من ناحية عمليات الامتثال المؤسسي.

YYiğit B***خبير
المسمى الوظيفي
فني مراقبة الجودة
قطاع
نسيج
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
مايو 2023
رسالة
70
#10

أغلقوا النقاط الحرجة الثلاث فورًا، وأرسلوا للعميل جدولاً زمنيًا لثلاثة أشهر لما تبقى.

CCaner K***محارب قديمعضو المجتمع
تاريخ الانضمام
مايو 2023
رسالة
21
#11

الإجابة أعلاه لخصت جوهر الأمر. إذا لم تقم بصياغة هذا كتابيًا من البداية، فستنشأ خلافات لاحقًا.

IIrmak M***مشارك
المسمى الوظيفي
فني صيانة
قطاع
استشارات
نوع المنظمة
نشاط فردي
تاريخ الانضمام
أبريل 2023
رسالة
104

Doki · إعداد النسخ الاحتياطي · 2023

#12

شكرًا جزيلاً، سأجربها اليوم.

NNuri N***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2023
رسالة
4
#13

أنا أيضًا متحمس لمعرفة ذلك.

HHakan B***خبير
المسمى الوظيفي
أخصائي الموارد البشرية
قطاع
بلاستيك
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
يناير 2026
رسالة
409
#14

شكرًا جزيلاً، سأجربها اليوم. كل من يستعجل في مدد إغلاق الثغرات يتعثر في نفس النقطة.

إذا كانت قناة الإشعارات طويلة، فلن تصل الإشعارات؛ والإشعار غير الواصل يعني حدثًا يُكتشف متأخرًا. صححوا لي إن أخطأت.

ÖÖzge A***مشارك
المسمى الوظيفي
مؤسس الاستوديو
قطاع
استشارات
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
أغسطس 2024
رسالة
1
#15

إذا كنت ستسلك هذا المسار، فحل هذه المشكلة من البداية. الخطأ المرتكب من جانب مدد إغلاق الثغرات قابل للإصلاح عادةً، لكنه مكلف.

GGizem M***مشارك
المسمى الوظيفي
مهندس صناعي
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
يونيو 2024
رسالة
96
#16

هناك جانب قياس لهذا الأمر أيضًا. ابدأ بتجربة صغيرة، لا تربط كل شيء دفعة واحدة.

لو كنت مكانك، لسلك هذا المسار.

AAycan K***مشارك
المسمى الوظيفي
مدير المتجر
قطاع
خدمات تموين
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
مارس 2024
رسالة
132
#17

حدث معي العكس تماماً، لذلك أكتب هذا. معظم الحوادث لا تبدأ من ثغرة أمنية، بل من كلمة مرور مسربة.

تدوين الملاحظات لمدة أسبوعين يعطي نتائج أفضل من التخمين لمدة ستة أشهر. صححوا لي إن أخطأت.

CCeren B***مشارك
المسمى الوظيفي
مدير المبيعات
قطاع
قانون
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
يناير 2025
رسالة
282
#18

تم الحفظ.

SSultan G***عضو جديد
المسمى الوظيفي
محلل البيانات
قطاع
نسيج
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
يونيو 2026
رسالة
135
#19

سمعنا هذا كثيراً، لكنه لم يحدث معنا أبداً. الحلول التي تنجح على نطاق صغير تنهار عند التوسع، تعلمت هذا متأخراً.

الإجراء المتخذ دون جرد المخزون يترك باباً لا تراه مفتوحاً.

FFatma G***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2023
رسالة
24
#20

أكتب هذا حتى لا تكرروا نفس الخطأ. إمكانية الوصول إلى النسخة الاحتياطية عبر نفس الشبكة ونفس الهوية تجعلها جزءًا من الهدف.

هذا كل شيء، أرجو المعذرة إذا أطالت.

تم إغلاق هذا الموضوع.حدد المراقب الموضوع كحل. إذا كان لديك حالة مشابهة، يمكنك فتح موضوع جديد.
فتح موضوع جديد