forumفتح موضوع جديد
فتح موضوع جديد

عملاؤنا يطلبون تقرير اختبار اختراق الشبكة، ما الذي يُفحص بالضبط في بنيتنا التحتية خلال هذه العملية؟

IIrmak V***مشارك
المسمى الوظيفي
محاسبة أولية
قطاع
تجارة إلكترونية
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
فبراير 2025
رسالة
312
#1

نحن فريق من 12 شخصًا نقدم برمجيات تكامل لوجستي B2B في موسكو. لدينا 3 خوادم سحابية، وشبكة محلية صغيرة في المكتب الرئيسي، وبنية VPN يتصل بها العاملون عن بُعد. ننفق شهريًا حوالي 75.000 RUB على البنية التحتية للخوادم.

عميلان كبيران في قطاع التجزئة المؤسسي نريد العمل معهما طلبا منا تقرير اختبار اختراق شبكة صادرًا عن شركة مستقلة، وذلك في إطار تقييم أمن معلومات الموردين. أول شركة أمن طلبنا منها عرضًا سعرًا أرادت 300.000 RUB لاختبار الشبكة الخارجية فقط، وقالت إن العملية ستستغرق أسبوعين.

بصراحة، ما الذي تشمله العملية بالضبط لبنية بهذا الحجم؟ ما الذي سيفحصه الخبراء فعليًا في أنظمتنا، وهل هناك خطر أن يُسقطوا الأنظمة، وبأي معايير يجب إعداد التقرير لإقناع العملاء المؤسسيين؟

SSinanمشارك
المسمى الوظيفي
مدرب برمجيات
تاريخ الانضمام
ديسمبر 2023
رسالة
186

Doki · البنية التحتية للتجارة الإلكترونية · 2025

الأكثر إفادة#2

الجواب المختصر: اختبار اختراق الشبكة هو عملية يقوم فيها خبراء الأمن بمهاجمة أنظمتك بطريقة مضبوطة لاكتشاف المنافذ المفتوحة للخارج والإعدادات الضعيفة وثغرات الوصول غير المصرح به. التقييم الذي يطلبه عملاؤك عادةً يوثّق ما إذا كانت عناوين IP المكشوفة على الإنترنت وخدماتك التي تتواصل مع الخارج متوافقة مع معايير الأمن المؤسسي.

تتكون العملية عادةً من ثلاث مراحل رئيسية: تحديد النطاق، والاختبار الفعّال، وإعداد التقرير. أولًا تُكتب قواعد الاختبار؛ فيتضح أي كتل IP ستُفحص، وأوقات الاختبار، والحدود التي تمنع انقطاع الخدمة. في اختبار الشبكة الخارجية يفحص الخبراء المنافذ المفتوحة، والخدمات غير المحدّثة، ونقاط ضعف تشفير SSL/TLS، وبوابات VPN، وقواعد جدار الحماية بطرق يدوية وآلية. الهدف ليس إلحاق الضرر بالنظام، بل إيجاد النقاط التي يمكن لمهاجم أن يتسلل عبرها وتوثيقها.

في مرحلة إعداد التقرير تُصنَّف الثغرات المكتشفة إلى حرجة وعالية ومتوسطة ومنخفضة. التقرير الذي سيقبله عميلك المؤسسي يجب ألا يحتوي فقط على مخرجات أدوات الفحص؛ بل على كيفية استغلال الثغرة المكتشفة، وأثرها على العمل، والخطوات التقنية المقترحة لإغلاقها.

300.000 RUB لبنية صغيرة وللشبكة الخارجية فقط هو عرض افتتاحي مرتفع قليلًا؛ فالهياكل المماثلة بحجم 3-5 عناوين IP تُدقَّق عادةً في نطاق 150.000 إلى 220.000 RUB. عند توقيع العقد اطلبوا بالتأكيد حق إجراء اختبار تحقق مجاني بعد معالجة النواقص في التقرير.

ZZeynep E***مشارك
المسمى الوظيفي
ممثل خدمة العملاء
قطاع
طاقة
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
أبريل 2025
رسالة
53
#3

في نموذج أمن المعلومات الذي أرسله عملاؤك، هل المطلوب بالضبط اختبار «الشبكة الخارجية» أم «الشبكة الداخلية»؟ الشركات المؤسسية أحيانًا ترسل قوالبها الجاهزة مباشرةً. إذا كانت واجهات API وخدمات الويب التي تعالج بيانات العملاء موجودة فقط على الخوادم السحابية، فيمكنكم تقليل التكلفة بعدم إدراج الشبكة الداخلية للمكتب في النطاق.

EEsra U***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2026
رسالة
160
#4

العناصر الأساسية التي تُفحص: منافذ SSH وRDP المتروكة مفتوحة، وخوارزميات تشفير خادم VPN، وثغرات نقل مناطق DNS، وبرمجيات خوادم الويب القديمة. خبراء الاختبار لا يُسقطون النظام؛ فعندما يجدون ثغرة يوثّقون الوضع بلقطة شاشة ويوقفون الخطوة قبل الانتقال إلى مرحلة رفع الصلاحيات أو قراءة البيانات.

ÖÖzgür B***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2023
رسالة
34
#5

واجهنا طلبًا مشابهًا العام الماضي، ودفعنا 180.000 RUB لبنيتنا المكوّنة من 4 خوادم في موسكو. استغرق الاختبار 4 أيام عمل، وإعداد التقرير 3 أيام. وجدوا ثغرتَي تصريح متوسطتَي الخطورة ومكتبة غير محدّثة. أجرينا التصحيحات وأعدنا الاختبار، ووافق عميلنا على التقرير دون مشاكل.

HHatice A***مشاركعضو المجتمع
تاريخ الانضمام
ديسمبر 2023
رسالة
2
#6

احذروا من يقدمون عروضًا في السوق بين 50.000 و70.000 RUB. معظمهم يشغّلون فقط برنامج فحص ثغرات آلي ويسلّمون ملف PDF الخام كمخرج على أنه تقرير. مدققو أمن العملاء المؤسسيين يكتشفون هذه الفحوصات السطحية فورًا ولا يقبلونها.

PPerihan K***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2023
رسالة
152
#7

قبل توقيع العقد، وثّقوا هذه البنود الثلاثة كتابيًا: 1) إجراء الاختبارات خارج ساعات العمل وبما يتوافق مع خطط النسخ الاحتياطي، 2) الإبلاغ الفوري دون تأخير عند رؤية ثغرة حرجة أثناء الاختبار، 3) توفير إعادة اختبار مجانية لمرة واحدة خلال 30 يومًا بعد إغلاق الثغرات.

ÖÖmer D***مشارك
المسمى الوظيفي
مندوب مبيعات ميداني
قطاع
الصناعات المغذية للسيارات
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
أغسطس 2024
رسالة
341
#8

قبل ما يبدأ الاختبار خذوا نسخة snapshot لحظية لكل السيرفرات الوهمية، ضروري. يعني وكمان في الأيام المعلن فيها إجراء الاختبار لا تسووا أي تحديث كبير أو نشر كود جديد على البنية التحتية، لأن سجلات الترافيك بتختلط.

IIrmak B***مشارك
المسمى الوظيفي
محلل البيانات
قطاع
تصنيع الأثاث
نوع المنظمة
نشاط فردي
تاريخ الانضمام
فبراير 2025
رسالة
46
#9

من المفيد أن تطلبوا شهادات التخصص لشركة التدقيق التي ستتعاملون معها. امتلاك الكادر التقني لشهادات معتمدة دوليًا في القرصنة الأخلاقية أو أمن الشبكات يضمن موافقة لجنة أمن المعلومات لدى عميلكم المؤسسي على تقرير التدقيق بسرعة.

NNazlı P***محارب قديم
المسمى الوظيفي
فني دعم الأنظمة
قطاع
كيمياء
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
ديسمبر 2023
رسالة
2
#10

أخذت ملاحظة، شكرًا لك.

KKader K***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2024
رسالة
393
#11

حدث معنا هذا. لا يتم التحقق من تغييرات معلومات الدفع أبداً عبر القناة الواردة منها.

انظروا أولاً إلى البيانات المتاحة لديكم عند اتخاذ القرار. مثبت بالتجربة.

KKadir G***محارب قديمعضو المجتمع
تاريخ الانضمام
فبراير 2023
رسالة
14
#12

موضوع في الوقت المناسب تمامًا.

HHilal Ö***مشارك
المسمى الوظيفي
مسؤول وسائل التواصل الاجتماعي
قطاع
سياحة
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
أبريل 2024
رسالة
215
#13

يجب إجراء تمييز هنا. تسير الأمور على ما يرام في الأشهر الثلاثة الأولى، وتظهر المشاكل في الشهر الرابع.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

KKadir E***مشارك
المسمى الوظيفي
مسؤول الشؤون الإدارية
قطاع
لوجستيات
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
يوليو 2024
رسالة
10
#14

دعني أترك تنبيهًا. نسخة احتياطية غير مختبرة ليست نسخة احتياطية.

محاولة فعل هذا بمفردك هي أغلى الطرق. لو كنت مكانك، لسلك هذا المسار.

FFiliz A***خبيرعضو المجتمع
تاريخ الانضمام
مايو 2025
رسالة
14
#15

هل يمكنك توضيح هذا أكثر؟ معظم إضاعة الوقت تتراكم في المهام المنتظرة للموافقة.

هذا كل شيء، أرجو المعذرة إذا أطالت.

RReyhan N***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2022
رسالة
223
#16

أنت محق تمامًا. الأمان ليس مطلقاً؛ بل يعني جعل الهجوم غير مجدٍ من حيث الجهد.

FFeyza V***خبير
المسمى الوظيفي
خبير اختبار
قطاع
تجارة الجملة للأغذية
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
يونيو 2023
رسالة
54
#17

أوافقك الرأي تمامًا. وقت اكتشاف المشكلة يحدد تكلفتها بشكل مباشر.

إمكانية الوصول إلى النسخة الاحتياطية عبر نفس الشبكة ونفس الهوية تجعلها جزءًا من الهدف.

DDamla Z***مشاركعضو المجتمع
تاريخ الانضمام
أكتوبر 2024
رسالة
202
#18

أنا أيضًا متحمس لمعرفة ذلك. إذا كانت قناة الإشعارات طويلة، فلن تصل الإشعارات؛ والإشعار غير الواصل يعني حدثًا يُكتشف متأخرًا.

وقت اكتشاف المشكلة يحدد تكلفتها بشكل مباشر. دعني أتركها كملاحظة، قد تكون مفيدة.

İİlker A***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2023
رسالة
292
#19

مررت بهذا الطريق، دعني أشرح. تسير الأمور على ما يرام في الأشهر الثلاثة الأولى، وتظهر المشاكل في الشهر الرابع.

مثبت بالتجربة.

AAli O***مشارك
المسمى الوظيفي
أخصائي الموارد البشرية
قطاع
مجوهرات
نوع المنظمة
تعاونية
تاريخ الانضمام
أبريل 2025
رسالة
360
#20

أنا مشروع صغير، دعوني أشرح من منظوري. فعل الجميع لشيء ما لا يعني أنه صحيح.

اكتب رداً