forumفتح موضوع جديد
فتح موضوع جديد

نقلنا الشركة بالكامل إلى السحابة لكن من أين نبدأ لتقييم الأمن السحابي؟

LLale A***مشارك
المسمى الوظيفي
رئيس الموقع
قطاع
خدمات تقنية المعلومات
نوع المنظمة
تعاونية
تاريخ الانضمام
يوليو 2023
رسالة
86
#1

نحن شركة استشارات لوجستية من 14 شخصًا مقرها لندن. قبل أربعة أشهر نقلنا تخزين الملفات والسجلات المحاسبية ونظام إدارة العملاء بالكامل إلى البنية السحابية. دفعنا لخبير مستقل من الخارج حوالي 6.500 GBP لعملية الانتقال. الأنظمة تعمل حاليًا لكن بعد أن أنهى الخبير عمله ورحل اكتشفنا أنه لم يُجرَ أي تدقيق أو اختبار أمني بأثر رجعي.

الأسبوع الماضي أرسل أحد عملائنا المؤسسيين نموذج تدقيق الموردين وطلب نتائج تقييم الأمن السحابي لدينا. لا يوجد لديّ أي تقرير ولا أعرف ما الذي يجب أن نتحقق منه. ما الخطوات الملموسة التي يمكننا التحقق منها داخليًا؟ ما المراحل التي يستطيع زميلنا التقني في المكتب القيام بها، وبعد أي نقطة يصبح الحصول على دعم خارجي من شركة أمن سيبراني متخصصة أمرًا إلزاميًا؟

ÖÖzge U***مشارك
المسمى الوظيفي
مدير التسويق
قطاع
عقارات
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
أبريل 2023
رسالة
18
الأكثر إفادة#2

الجواب المختصر: عند إجراء تقييم الأمن السحابي، أول شيء هو فرض التحقق بخطوتين على جميع حسابات المستخدمين، وإغلاق مساحات التخزين المفتوحة للخارج، وتوثيق من يمكنه الوصول إلى أي بيانات. هذه الضوابط الأساسية يستطيع الموظف التقني داخل الشركة إتمامها في بضعة أيام؛ أما التدقيق الخارجي فيجب أن يدخل عندما تفرضه الامتثال التنظيمي أو عقود العملاء المؤسسيين.

عملية التقييم التي يمكنك تطبيقها بنفسك تتلخص تحت أربعة عناوين أساسية. الخطوة الأولى إدارة الهوية والوصول: يجب إزالة صلاحيات الموظفين السابقين، وفصل حسابات المديرين عن الأعمال اليومية، وتطبيق مبدأ أقل صلاحية. الخطوة الثانية أمن البيانات: يجب فصل البيانات الحساسة مثل عقود العملاء والسجلات المالية، وضمان ألا تكون مساحات التخزين مفتوحة للإنترنت العام حتى لو كانت للقراءة فقط.

الخطوة الثالثة سياسة النسخ الاحتياطي والاستعادة. يجب التحقق من أن البيانات تُنسخ احتياطيًا تلقائيًا وأن هذه النسخ يمكن استعادتها باختبارها مرة كل ثلاثة أشهر على الأقل. الخطوة الرابعة هي الاحتفاظ بسجلات الحركة (log) وإنتاج إشعارات عند محاولات الدخول غير الاعتيادية.

إذا كان عميلك المؤسسي يطلب تقرير مدقق مستقل (مثل شهادة امتثال معتمدة من طرف ثالث) أو إذا كنتم تخزنون بيانات بطاقات ائتمان العملاء، فالتقييم الداخلي وحده لا يكفي. في هذه المرحلة يجب أن تخصص ميزانية لتقييم أمني خارجي.

YYiğit A***محارب قديمعضو المجتمع
تاريخ الانضمام
يناير 2025
رسالة
2
#3

أول شيء تفعله هو التحقق من صلاحيات التخزين. في كثير من مزوّدي السحابة تأتي مساحات الملفات مغلقة افتراضيًا، لكن أثناء الانتقال قد تُمنح صلاحية قراءة عامة لأجل العمل العملي. كذلك تحقق مما إذا كانت منافذ إدارة الخوادم الافتراضية المستخدمة (خاصة منافذ SSH أو RDP) قد بقيت مفتوحة للإنترنت العام. قيّدها على عنوان IP الثابت لمكتبك فقط.

LLeylaمشارك
المسمى الوظيفي
شراء
تاريخ الانضمام
أبريل 2024
رسالة
86
#4

لدينا مكتب وساطة مالية بحجم مشابه. العام الماضي عندما تلقينا نموذج موردين مشابهًا تعاقدنا مع خبير أمني مستقل من الخارج. أصدرت لنا فاتورة 2.200 GBP مقابل مراجعة إعدادات استغرقت أربعة أيام. في التقرير الناتج وُجدت ثماني ثغرات حرجة، ست منها كانت مجرد صلاحيات مستخدمين مُعدّة بشكل خاطئ. إذا قمت بالتنظيف الأساسي بنفسك قبل التدقيق الخارجي تنخفض التكلفة بشكل كبير.

VVahide U***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2024
رسالة
139
#5

قول للزميل التقني فورًا يفرض على كل حسابات المديرين مفتاح U2F أو تطبيق authenticator... يعني التحقق عبر SMS صار يُعتبر غير كافٍ الآن... وأول شي يبحثون عنه في نماذج تدقيق العملاء عادة هو سياسة MFA.

AAhmet E***مشارك
المسمى الوظيفي
فني دعم الأنظمة
قطاع
كهرباء وإلكترونيات
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
مارس 2023
رسالة
197
#6

التقارير الداخلية المعدّة من قوائم تحقق جاهزة تنزّلها من الإنترنت ما تقنع معظم العملاء من الشركات. كثير من القوائم تسأل عن سياسات موجودة على الورق بس ما تكشف الثغرة الحقيقية في النظام. إذا كان عميلك رح يعتمد نموذج التدقيق من إدارة المخاطر، فبدون تقرير تقييم خارجي موقّع ممكن يكون توقيعك على العقد صعب جدًا.

GGökhan C***مشارك
المسمى الوظيفي
مؤسس الاستوديو
قطاع
تدريب
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
يناير 2023
رسالة
64
#7

الأشياء اللي لازم تخلّصها أول يوم في التدقيق الداخلي هي: 1) خلّي التحقق بخطوتين إلزامي على جلسات كل الموظفين. 2) ألغِ مفاتيح API القديمة غير المستخدمة وحسابات الخدمة اللي انفتحت وقت الترحيل. 3) افتح لوحة تنبيهات الأمان المدمجة اللي يوفّرها مزوّد السحابة وعالج المخاطر عالية الأولوية واحدة واحدة. 4) تأكد إن نسخ البيانات الاحتياطية محفوظة معزولة في منطقة ثانية.

İİlker A***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2023
رسالة
292
#8

المتعهد اللي نفّذ الترحيل ما ترك لكم مستند تسليم واستلام؟ المفروض يكون مكتوب في ذاك المستند أي موارد افتراضية انتركبت، وين محفوظة مفاتيح التشفير، وكيف محمية قاعدة البيانات. إذا ما فيه مستند زي هذا، ما المفروض ترجع للمتعهد أول شي وتطلب منه جرد النظام؟

MMert Ö***خبير
المسمى الوظيفي
منسق التوصيل
قطاع
طاقة
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
يناير 2023
رسالة
157
#9

نماذج الأمان اللي ترسلها العملاء من الشركات عادة تكون مبنية على معايير أمن المعلومات الدولية. في هذي النماذج يسألونك إذا نظامك خضع لاختبار اختراق وإذا عندك خطة استجابة للحوادث. زميلك التقني داخل الشركة يقدر يسدّ ثغرات الإعدادات الأساسية، بس الحصول على تقرير مستقل للالتزامات القانونية اللي رح تعطيها للعميل يحميك من مسؤوليات مستقبلية.

GGürkan A***مشارك
المسمى الوظيفي
مؤسس الاستوديو
قطاع
برمجيات
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
يوليو 2024
رسالة
139
#10

أسرع شي تقدر تسويه بكرة الصبح هو إنك تفتح مركز الأمان والامتثال المدمج في لوحة السحابة عندك. المزوّدون عادة يعطونك تقييم أمان مجاني وقائمة تبيّن النواقص. حتى لو بس تسكّر التنبيهات الحمراء هناك وتاخذ سكرين شوت، هذي خطوة أولى كويسة تبيّن للعميل إن العملية بدأت.

FFiliz Ç***مشارك
المسمى الوظيفي
المنسق العام
قطاع
جلد
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
يوليو 2025
رسالة
13
#11

سأكون ممتنًا لو شاركت النتيجة. عند اتخاذ القرار، اكتب أسوأ سيناريو أيضًا، وليس الأفضل فقط.

هذا كل شيء، أرجو المعذرة إذا أطالت.

AAhmet A***مشاركعضو المجتمع
تاريخ الانضمام
أكتوبر 2023
رسالة
63
#12

دعوني ألخص ما قيل حتى الآن. كلما كان التراجع عن القرار أصعب، كان يجب اتخاذه ببطء أكبر.

بيئات الاختبار المنسية تصبح ثغرات أمنية أكثر تكرارًا من الأنظمة الحية. اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

BBarış V***مشارك
المسمى الوظيفي
محاسبة أولية
قطاع
تجارة الجملة للأغذية
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
يناير 2023
رسالة
2
#13

سمعنا هذا كثيراً، لكنه لم يحدث معنا أبداً. فعل الجميع لشيء ما لا يعني أنه صحيح.

إذا لم تقم بصياغة هذا كتابيًا من البداية، فستنشأ خلافات لاحقًا. يعني بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

VVildan Ş***خبير
المسمى الوظيفي
مؤسس الوكالة
قطاع
نقل بضائع
نوع المنظمة
تعاونية
تاريخ الانضمام
سبتمبر 2023
رسالة
113

Doki · اتفاقية صيانة الخوادم · 2026

#14

ارتحت لقراءة هذه الإجابة، يبدو أن المشكلة ليست عندي وحدي. انظروا أولاً إلى البيانات المتاحة لديكم عند اتخاذ القرار.

FFeyza K***مشارك
المسمى الوظيفي
متدرب
قطاع
خدمات تموين
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
نوفمبر 2024
رسالة
2
#15

أنا أيضًا متحمس لمعرفة ذلك. تسير الأمور على ما يرام في الأشهر الثلاثة الأولى، وتظهر المشاكل في الشهر الرابع.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

ÖÖzgür G***مشارك
المسمى الوظيفي
مطور برمجيات
قطاع
مستحضرات تجميل
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
يونيو 2023
رسالة
16
#16

لدي سؤال، ولا أريد الخروج عن صلب الموضوع. معظم الحوادث لا تبدأ من ثغرة أمنية، بل من كلمة مرور مسربة.

مثبت بالتجربة.

FFerhat E***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2025
رسالة
134
#17

هناك شيء يجب الانتباه إليه. إذا كانت هذه أول مرة، ابدأ صغيراً، والتوسع يأتي لاحقاً.

اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

YYavuz G***مشارك
المسمى الوظيفي
منسق التوصيل
قطاع
تغليف
نوع المنظمة
شركة عائلية
تاريخ الانضمام
يونيو 2025
رسالة
45

Doki · إعداد إدارة السجلات · 2023

#18

هناك فخ هنا، لا أريد المرور عليه دون ذكره. المسألة ليست الرقم، بل الأساس الذي بُني عليه.

بالتوفيق.

OOrhan T***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2024
رسالة
242
#19

إذا دخلنا في التفاصيل: أكثر ما أهدر وقتنا كان عدم وضوح من يتخذ القرار.

لا تتحسن أي عملية لا يتم توثيقها، لأنك لا تعرف ما الذي يجب إصلاحه.

CCansu C***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2022
رسالة
66
#20

وكيف حللتم هذه النقطة؟ انظروا أولاً إلى البيانات المتاحة لديكم عند اتخاذ القرار.

لو كنت مكانك، لسلك هذا المسار.

تم إغلاق هذا الموضوع.حدد المراقب الموضوع كحل. إذا كان لديك حالة مشابهة، يمكنك فتح موضوع جديد.
فتح موضوع جديد