forumفتح موضوع جديد
فتح موضوع جديد

العميل يطلب إدارة الثغرات وفق معايير BSI — ماذا يجب أن نطبق عملياً في ألمانيا؟

PPerihan K***مشارك
المسمى الوظيفي
مدير المنتج
قطاع
خدمات تموين
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
فبراير 2024
رسالة
220

Doki · موقع ويب مؤسسي · 2024

#1

نحن فريق مكون من 14 شخصاً نعمل في تطوير برمجيات مخصصة للجهات الحكومية التابعة والبلديات في ألمانيا. في عقد إطاري وقعناه حديثاً، اشترط العميل الرئيسي تطبيق نظام لإدارة الثغرات الأمنية (Schwachstellenmanagement) متوافق مع معايير المكتب الاتحادي لأمان تكنولوجيا المعلومات (BSI) على البنية التحتية التي نسلمها.

حتى الآن، كان مدير النظام يقوم بالتحديثات الأسبوعية يدوياً، وكنا نتدخل في نفس اليوم عند الإعلان عن أي ثغرة أمنية حرجة. لكن العميل يطلب الآن عملية مكتوبة وقابلة للتدقيق وتقارير دورية منتظمة. خصصنا لهذا العمل ميزانية تقارب 8.000 EUR وفترة إعداد مدتها شهرين.

دون الدخول في إجراءات شهادة BSI مؤسسية كاملة من الصفر، ما الذي يجب أن تشمله تحديداً الدورة الدنيا لإدارة الثغرات حتى تُعتبر مقبولة في تدقيق العميل؟ وما هي الخطوات العملية الواجب اتخاذها بدءاً من حصر الأصول وصولاً إلى جدول التحديثات وحفظ السجلات؟

SSelin K***مشارك
المسمى الوظيفي
أخصائي الموارد البشرية
قطاع
تجارة إلكترونية
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
سبتمبر 2024
رسالة
42
الأكثر إفادة#2

الجواب المختصر: إذا كان العميل لا يطلب شهادة اعتماد كاملة لتلبية شروط BSI، فيكفي تحويل خطوات إدارة الثغرات الأساسية الواردة في معيار BSI IT-Grundschutz إلى سياسة مكتوبة للشركة مع توليد سجلات تثبت تطبيقها. هذا الهيكل يتكون من جرد دوري للأصول، ومتابعة مصادر الثغرات، وتصنيف المخاطر، وجداول زمنية ملزمة للترقيع، وسجلات تدقيق.

كخطوة أولى، قوموا بإنشاء سجل أصول ديناميكي (Asset Inventory) يدرج جميع الخوادم وأنظمة التشغيل وقواعد البيانات والمكتبات مفتوحة المصدر مع أرقام إصداراتها. في الخطوة الثانية، قوموا بضبط تغذية إشعارات تلقائية لنشرات BSI (عبر CERT-Bund) وقواعد بيانات الثغرات الوطنية. صنفوا كل ثغرة تصل إلى نظامكم بناءً على تقييم CVSS: حددوا جدول ترقيع لا يتجاوز 72 ساعة للثغرات الحرجة وعالية الخطورة، و14 يوماً للمتوسطة، و30 يوماً للثغرات منخفضة الخطورة.

في المرحلة الثالثة، وضحوا توزيع الأدوار؛ يجب أن تفصل الوثيقة بين مسؤوليات من يكتشف الثغرة، ومن يختبر الترقيع في بيئة الاختبار، ومن يطبقه على النظام الفعلي. الخطوة الرابعة والأهم بالنسبة للعميل هي توثيق الأدلة: قوموا شهرياً بتشغيل فحص ثغرات تلقائي أو شبه تلقائي، وأرشفوا التقرير الناتج وتذاكر الدعم المفتوحة ومواعيد إغلاقها. وإذا تعذر تطبيق ترقيع معين لعدم التوافق التقني، فيجب توثيق الإجراء الأمني التعويضي المتخذ واسم المسؤول الذي وقّع على استمارة قبول المخاطرة.

AAhmet Z***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2024
رسالة
25
#3

عادة ما تغرق الفرق الصغيرة في مئات الصفحات من أدلة IT-Grundschutz بمجرد سماع اسم BSI. في الغالب، قصد العميل ليس شهادة رسمية كاملة، بل إثباتات تشغيلية يمكنهم تقديمها أثناء التدقيق. إذا لم يكن العقد ينص صراحة على إلزامية شهادة ISO 27001 أو شهادة BSI، فامضوا قدماً بتقديم وثيقة الإجراءات وتقارير الفحص فقط دون استنزاف الميزانية.

MMehmet M***مشارك
المسمى الوظيفي
خبير التسويق الرقمي
قطاع
تدريب
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
نوفمبر 2025
رسالة
302
#4

لتسهيل العمل من الناحية التقنية، ادمجوا أدوات فحص مستمر للاعتماديات مفتوحة المصدر وأدوات فحص للثغرات على مستوى الخوادم. إذا أنشأتم webhook ينقل سجلات CVE الناتجة مباشرة إلى نظام التذاكر، فلن يضطر مدير النظام للاحتفاظ بقوائم يدوية. مدققو BSI يركزون عادة على الخوادم المنسية (Shadow Servers)، لذا احرصوا على شمول جميع الأجهزة الفرعية في النطاق.

İİbrahim K***مشارك
المسمى الوظيفي
مدير سلسلة التوريد
قطاع
جلد
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
أكتوبر 2024
رسالة
177
#5

نحن في مشروع حكومي مشابه اشترينا ترخيص أداة لفحص الثغرات بقيمة 2.200 EUR سنوياً. استغرق إعداد النظام منا 3 أسابيع. يخصص مدير النظام لدينا ساعتين كل يوم إثنين لمراجعة إعلانات BSI وCERT، و6 ساعات شهرياً لإعداد التقارير. بفضل هذا الروتين، اجتزنا آخر تدقيقين للعميل دون تسجيل أي ملاحظة.

UUfuk B***مشارك
المسمى الوظيفي
مندوب مبيعات ميداني
قطاع
ورق
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
نوفمبر 2024
رسالة
2
#6

أسرع ما يمكنك فعله غداً: 1) تجهيز قائمة واضحة بالخوادم والمكتبات البرمجية في جدول محدد. 2) الاشتراك في نشرة CERT-Bund البريدية المجانية. 3) كتابة "سياسة أمنية" من صفحتين تحدد المهل الزمنية للترقيع واعتمادها وتوقيعها داخلياً في الشركة. عندما يأتي العميل للتدقيق، فأول ما سيسأل عنه هو هذه الورقة.

EErcan B***مشاركعضو المجتمع
تاريخ الانضمام
سبتمبر 2023
رسالة
140
#7

واجهنا نفس الطلب في مناقصة لبرمجيات صحية في ميونخ. في أول تدقيق سألونا: "كم من الوقت استغرقتم لإغلاق ثغرة أمنية حرجة في النواة ظهرت الشهر الماضي، وأين سجل ذلك؟". كنا قد طبقنا الترقيع على البيئة الحية خلال 4 ساعات، لكن لأننا لم نفتح تذكرة ولم نسجل التوقيتات بدقة، تلقينا إنذاراً. السر كله يكمن فعلياً في التوثيق السليم وحفظ السجلات.

VVildan Y***مشارك
المسمى الوظيفي
محرر المحتوى
قطاع
تجارة تجزئة
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
نوفمبر 2024
رسالة
70
#8

هل يشير عميلكم في كراسة الشروط مباشرةً إلى البند BSI IT-Grundschutz OPS.1.1.3 (Patch- und Änderungsmanagement)؟ إذا كانت هذه الوحدة إلزامية، فعليكم ربط إدارة التغيير (Change Management) بمسار وإجراءات الموافقة على الترقيعات.

AAhmet G***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2022
رسالة
30
#9

مرينا بنفس التجربة، ضيفوا بوتات فحص تلقائي للثغرات في مستودع git عندكم... بحيث تفحص المكتبات مع كل بناء (build). حتى مخطط سير العمل اللي يوضح إنكم ما ترفعون الكود للبيئة الحية إلا لما يعطي ضوء أخضر في بيئة الاختبار بيكفي لإقناع العميل.

TTuğçe T***مشارك
المسمى الوظيفي
مؤسس الوكالة
قطاع
قانون
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
نوفمبر 2025
رسالة
19

Doki · اتفاقية صيانة الخوادم · 2025

#10

نظراً لأن عميلكم جهة مرتبطة بالقطاع العام، فهو ملزم بضمان الامتثال لمعايير BSI في عقد مقاول الباطن. يجب أن تتضمن المستندات التي ستعدونها مصفوفة المسؤوليات (RACI)، وإجراءات الترقيع في حالات الطوارئ، والتزاماً بالتدقيق الخارجي السنوي. ومن الضروري للغاية أن تكون هذه الوثائق معتمدة من قِبل إدارة الشركة.

YYağmur C***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2023
رسالة
274
#11

يجب إجراء تمييز هنا. وقت اكتشاف المشكلة يحدد تكلفتها بشكل مباشر.

هذا كل شيء، أرجو المعذرة إذا أطالت.

OOya I***مشارك
المسمى الوظيفي
عضو مجلس الإدارة
قطاع
مستحضرات تجميل
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
أغسطس 2023
رسالة
225
#12

وكيف حللتم هذه النقطة؟ المسألة ليست الرقم، بل الأساس الذي بُني عليه.

UUfuk A***خبيرعضو المجتمع
تاريخ الانضمام
ديسمبر 2024
رسالة
410
#13

أرجو المعذرة، لكن هذا لا ينطبق في كل الحالات. معظم الحوادث لا تبدأ من ثغرة أمنية، بل من كلمة مرور مسربة.

بالتوفيق.

İİsmail T***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2024
رسالة
418
#14

قضيت وقتًا طويلاً في هذا المجال. كل من يستعجل في إدارة الثغرات وفق معايير bsi يتعثر في نفس النقطة.

DDoruk Ş***مشاركعضو المجتمع
تاريخ الانضمام
أكتوبر 2024
رسالة
218
#15

سأكون ممتنًا لو شاركت النتيجة. ابدأ بتجربة صغيرة، لا تربط كل شيء دفعة واحدة.

دعني أتركها كملاحظة، قد تكون مفيدة.

SSultan A***مشارك
المسمى الوظيفي
مسؤول الشؤون الإدارية
قطاع
كيمياء
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
يناير 2023
رسالة
53
#16

أتابع الموضوع.

AAleyna E***مشاركعضو المجتمع
تاريخ الانضمام
أغسطس 2024
رسالة
80
#17

هناك نقطة لم أفهمها. تقرير الفحص الآلي ليس نفس اختبار الاختراق.

بالتوفيق.

BBeyza V***مشارك
المسمى الوظيفي
خبير أمن المعلومات
قطاع
تدريب
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
أغسطس 2023
رسالة
160
#18

بالضبط هكذا. الحلول التي تنجح على نطاق صغير تنهار عند التوسع، تعلمت هذا متأخراً.

إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

YYavuz B***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2022
رسالة
203
#19

تشتت النقاش، دعني ألخصه. إذا كانت هذه أول مرة، ابدأ صغيراً، والتوسع يأتي لاحقاً.

الإجابة تختلف كثيراً حسب القطاع، لا توجد قاعدة عامة. أتمنى أن يفيدك هذا.

EEmine S***محارب قديم
المسمى الوظيفي
مدير الدولة
قطاع
سياحة
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
ديسمبر 2023
رسالة
1

Doki · نقل البنية التحتية · 2025

#20

أنت محق تمامًا. القرار المتسرع يصبح قراراً يُصحح بعد ستة أشهر.

تقرير الفحص الآلي ليس نفس اختبار الاختراق... إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

اكتب رداً