forumفتح موضوع جديد
فتح موضوع جديد

ننقل متجرنا الإلكتروني إلى السحابة، ما هي الثغرات الأمنية السحابية الأكثر شيوعاً عملياً؟

OOkyanusمشارك
المسمى الوظيفي
البرمجيات المدمجة
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
أبريل 2024
رسالة
96
#1

لدينا موقع تجارة إلكترونية مقره في فالنسيا لبيع الأحذية والحقائب الجلدية المصنوعة يدوياً. حجم مبيعاتنا السنوية حوالي 450 ألف يورو، وعلى مدى السنوات الست الماضية كنا نستضيف الموقع على خادم فعلي في مركز بيانات محلي. وبسبب تقلبات حركة المرور المتزايدة وصعوبات الصيانة، قررنا نقل قاعدة البيانات بالكامل وصور المنتجات والبنية التحتية للدفع إلى نظام سحابي عام الشهر المقبل. خصصنا ميزانية بنية تحتية تقارب 1200 يورو شهرياً لهذا الانتقال.

فريقنا التقني يجهز خطة الانتقال، لكن بدلاً من النصائح النظرية عند الانتقال من الخوادم التقليدية إلى السحابة، أود معرفة أمثلة واقعية ومؤلمة حدثت فعلاً في أمان السحابة. كل شيء على الورق يبدو مشفراً وآمناً، لكن عملياً من أين تأتي الثغرات غالباً؟ ما الذي يجب أن ننتبه إليه بخصوص تسريبات قواعد البيانات، أو أخطاء الصلاحيات، أو مساحات التخزين المتروكة مفتوحة؟

İİsmail T***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2024
رسالة
418
الأكثر إفادة#2

باختصار: أكثر الثغرات السحابية شيوعاً في الواقع لا تأتي من أنظمة مزود البنية التحتية نفسه، بل من مساحات التخزين التي تم ضبط إعداداتها بشكل خاطئ ومفاتيح API ذات الصلاحيات المفرطة. فحدود الشبكة في الخوادم التقليدية تتحول في السحابة إلى إدارة الهوية والوصول، لذا فإن أبسط خطأ في الأذونات كفيل بكشف كل بياناتك للعالم الخارجي.

أثناء الانتقال، يجب الانتباه تحديداً لثلاثة سيناريوهات واقعية: 1) مساحات التخزين السحابي (Object Storage) المتروكة مفتوحة للعامة؛ وضع فواتير العملاء أو النسخ الاحتياطية في المجلد الرئيسي لمساحة مخصصة لصور المنتجات يجعل كل البيانات الشخصية قابلة للأرشفة برابط واحد. 2) مفاتيح الإدارة المضمنة داخل الشيفرة البرمجية (Source Code) أو ملفات إعداد بيئة التطوير؛ تسريبها يتيح للمهاجم فتح أجهزة افتراضية وهمية في دقائق وتكبيدك فواتير ضخمة. 3) منافذ الإدارة الافتراضية غير المغلقة ومنافذ قواعد البيانات المفتوحة على الإنترنت.

كإجراء وقائي، طبق مبدأ الصلاحيات الأدنى (Least Privilege) من اليوم الأول؛ لا ينبغي لأي حساب خدمة أن يحصل على صلاحيات قراءة أو كتابة أكثر مما يحتاجه فعلياً. ولا تفتح قاعدة البيانات أبداً على الإنترنت مباشرة، بل اجعل الوصول إليها مقتصراً على الشبكة الداخلية عبر خادم التطبيق فقط. فعّل أيضاً أدوات الفحص الأمني الآلي وتنبيهات الأنشطة المشبوهة التي يوفرها مزود السحابة واجعل السجلات المركزية إلزامية. واحتفظ بنسخك الاحتياطية في مساحة منفصلة معزولة تماماً عن حساب الإدارة الرئيسي ومحمية ضد الحذف.

PPolat G***مشارك
المسمى الوظيفي
مدير التكنولوجيا
قطاع
مطبعة
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
أغسطس 2023
رسالة
275
#3

أخطر خطأ تقني هو ترك خدمة البيانات الوصفية (Metadata Service) للخادم الافتراضي على الإصدار القديم. فلو كان لديك إضافة بها ثغرة SSRF، يستطيع المهاجم إرسال طلب لهذا العنوان المحلي وسرقة بيانات الاعتماد المؤقتة الممنوحة للخادم فوراً. اجعل استخدام الإصدار الثاني من خدمة البيانات الوصفية إلزامياً وضيّق صلاحيات الأدوار (Roles).

EEsra A***مشارك
المسمى الوظيفي
فني صيانة
قطاع
الخدمات الصحية
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
ديسمبر 2025
رسالة
9
#4

أثناء نقل متجر تجزئة بحجم مشابه، نسينا منفذ قاعدة بيانات بيئة الاختبار مفتوحاً لمدة يومين. وخلال 48 ساعة فقط تلقينا محاولات هجوم القوة العمياء (Brute-force) التلقائية من 14 ألف عنوان IP مختلف. إذا كانت ميزانيتك 1200 يورو، فخصص 150 يورو منها على الأقل لأدوات السجلات المركزية والتنبيهات اللحظية.

VVildan Ş***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2023
رسالة
17
#5

لا تنخدع بدعاية مزودي السحابة بأن 'كل شيء آمن'. وفقاً لنموذج المسؤولية المشتركة، البنية التحتية عليهم نعم، لكن تحديثات نظام التشغيل والمنافذ المفتوحة وقواعد الوصول تقع على عاتقك بالكامل. وعند حدوث أي تسريب، الفاتورة والغرامات القانونية ستتحملها شركتك مباشرة.

NNazlı T***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2025
رسالة
217
#6

تأكد تماماً من إنجاز هذه الفحوصات الثلاثة قبل يوم الإطلاق: 1) تفعيل خيار 'حظر الوصول العام' على جميع مساحات التخزين. 2) وضع خوادمك في شبكة فرعية خاصة (Private Subnet) وجعل اتصالها بالعالم الخارجي مقتصراً على موازن الأحمال (Load Balancer). 3) فرض المصادقة متعددة العوامل عبر الأجهزة أو التطبيقات لجميع الموظفين بلا استثناء لتسجيل الدخول إلى لوحة الإدارة.

RRecep S***مشارك
المسمى الوظيفي
تخطيط الإنتاج
قطاع
تجارة تجزئة
نوع المنظمة
نشاط فردي
تاريخ الانضمام
سبتمبر 2023
رسالة
103
#7

أغلب المصايب بتيجي من ملفات الإعدادات اللي المبرمجين بيرفعوها على مستودعات GitHub بالغلط. إذا كان الـ API key جوا الكود، انفرطت السبحة، بساعتين بتلاقيهم مركبين معدنين عملات رقمية على السيرفر.

İİsmail K***مشارك
المسمى الوظيفي
ممثل خدمة العملاء
قطاع
تجارة إلكترونية
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
يناير 2022
رسالة
28
#8

حصل هذا مع أحد تجار الجملة عندنا في برشلونة؛ رفعوا النسخة الاحتياطية اليومية لقاعدة البيانات من النظام القديم في مجلد تخزين مفتوح. لم ينتبه أحد لشهرين، حتى قامت محركات البحث بأرشفة ملف النسخة الاحتياطية وظهرت الأرقام الضريبية للعملاء وسجل طلباتهم للعلن. وتلقوا تحذيراً شديداً وغرامة من هيئة حماية البيانات.

VVolkan Ö***خبير
المسمى الوظيفي
متدرب
قطاع
تجارة إلكترونية
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
أكتوبر 2022
رسالة
51
#9

عند نقل بنية الدفع التحتية، هل تحتفظون ببيانات البطاقات مباشرة على خوادمكم أم تعتمدون على آلية الرموز الآمنة (Tokens) التي توفرها بوابة الدفع؟ إذا كانت بيانات البطاقات تمر عبر الخادم، فيجب أن تكون معايير الأمان والتدقيق لديكم في السحابة أكثر صرامة بكثير.

DDoruk Y***مشارك
المسمى الوظيفي
مدير المحاسبة
قطاع
منتجات مائية
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
أكتوبر 2025
رسالة
86
#10

نعم، الوضع في موضوع أمثلة على أمان السحابة هو بالضبط هكذا. ابدأ بتجربة صغيرة، لا تربط كل شيء دفعة واحدة.

تدوين الملاحظات لمدة أسبوعين يعطي نتائج أفضل من التخمين لمدة ستة أشهر. صححوا لي إن أخطأت.

JJülide A***مشاركعضو المجتمع
تاريخ الانضمام
أغسطس 2024
رسالة
1
#11

ارتحت لقراءة هذه الإجابة، يبدو أن المشكلة ليست عندي وحدي. الحلول التي تنجح على نطاق صغير تنهار عند التوسع، تعلمت هذا متأخراً.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

OOnurخبير
المسمى الوظيفي
مطور أمن
تاريخ الانضمام
أكتوبر 2023
رسالة
196
#12

شكراً لكتابة هذا، فهو صحيح تماماً. محاولة فعل هذا بمفردك هي أغلى الطرق.

بالتوفيق.

HHalil K***مشارك
المسمى الوظيفي
مدير عيادة
قطاع
منتجات مائية
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
مايو 2024
رسالة
208

Doki · تصميم الواجهات · 2026

#13

يجب إجراء تمييز هنا. كل من يستعجل في أمثلة على أمان السحابة يتعثر في نفس النقطة.

أتمنى أن يفيدك هذا.

İİlker G***مشارك
المسمى الوظيفي
عضو مجلس الإدارة
قطاع
تربية حيوانات
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
أبريل 2026
رسالة
341
#14

أنا أيضًا أوافق على هذا الرأي. نسخة احتياطية غير مختبرة ليست نسخة احتياطية.

فعل الجميع لشيء ما لا يعني أنه صحيح. بالتوفيق.

AAleyna S***مشارك
المسمى الوظيفي
مسؤول التصدير
قطاع
تجارة إلكترونية
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
أغسطس 2024
رسالة
3
#15

أحسنت في فتح هذا العنوان. إذا كانت قناة الإشعارات طويلة، فلن تصل الإشعارات؛ والإشعار غير الواصل يعني حدثًا يُكتشف متأخرًا.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

OOnur Ç***مشاركعضو المجتمع
تاريخ الانضمام
ديسمبر 2024
رسالة
222
#16

أنا مشروع صغير، دعوني أشرح من منظوري. فعل الجميع لشيء ما لا يعني أنه صحيح.

لو كنت مكانك، لسلك هذا المسار.

PPerihan M***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2024
رسالة
83
#17

أنت محق.

AAslı B***خبير
المسمى الوظيفي
مسؤول المشتريات
قطاع
استشارات
نوع المنظمة
شركة عائلية
تاريخ الانضمام
ديسمبر 2022
رسالة
19

Doki · نقل البنية التحتية · 2023

#18

الطريق الذي يبدو رخيصاً غالباً ما يكلف غالياً لاحقاً. القرار المتسرع يصبح قراراً يُصحح بعد ستة أشهر.

هذا كل شيء، أرجو المعذرة إذا أطالت.

BBurcu N***مشارك
المسمى الوظيفي
عضو مجلس الإدارة
قطاع
مستحضرات تجميل
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
نوفمبر 2025
رسالة
2
#19

تم الحفظ. القرار المتسرع يصبح قراراً يُصحح بعد ستة أشهر.

بالتوفيق.

OOkan Y***خبيرعضو المجتمع
تاريخ الانضمام
أغسطس 2023
رسالة
335
#20

نحن أيضاً واجهنا نفس المشكلة في فترة معينة. الإجراء المتخذ دون جرد المخزون يترك باباً لا تراه مفتوحاً.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

اكتب رداً