forumفتح موضوع جديد
فتح موضوع جديد

نقلنا البيانات إلى السحابة — ما الذي يقع على عاتقنا بعد ذلك لحماية وأمن السحابة؟

BBarış C***عضو جديد
المسمى الوظيفي
مدير سلسلة التوريد
قطاع
سياحة
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
يوليو 2026
رسالة
249
#1

نحن شركة بيع بالجملة تضم 35 موظفاً وتعمل في قطاع التجارة الإلكترونية والتوزيع. حتى الشهر الماضي، كان لدينا خادم فعلي محلي في مقر الشركة؛ وكانت السجلات المحاسبية وطلبات الوكلاء وقاعدة بيانات العملاء محفوظة على أقراص محلية. وبعد تعطل الخادم القديم وارتفاع تكاليف الأقراص، نقلنا البنية التحتية بالكامل إلى مزود سحابي عالمي كبير وموثوق.

سادت حالة من الارتياح العام بين أعضاء مجلس الإدارة، وأصبح هناك انطباع بأن البيانات باتت الآن في أكبر مراكز البيانات حول العالم، ولم يعد هناك أي خطر لحريق فعلي أو فيضان أو هجمات سيبرانية، وأن المزود يحمي كل شيء بالكامل. بل إن البعض اقترح تخفيض البند المخصص للأمان في ميزانية تقنية المعلومات لدينا.

أما أنا، فهذا الارتياح يقلقني قليلاً. صحيح أن المزود يضخ استثمارات ضخمة في الأمان، ولكن أين تبدأ مسؤولياتنا كمنشأة؟ عندما نتحدث عن أمن السحابة، ما الذي يضمنه مزود البنية التحتية تحديداً، وما هي الإعدادات الأمنية الأساسية التي يتعين علينا ضبطها بأنفسنا؟

TTuğçe B***مشاركعضو المجتمع
تاريخ الانضمام
أكتوبر 2025
رسالة
100
الأكثر إفادة#2

باختصار: مزود السحابة يحمي فقط مراكز البيانات الفعلية، وطبقة العتاد، والبنية التحتية الأساسية؛ أما أمان البيانات الموجودة داخل السحابة، وصلاحيات وصول المستخدمين، وتحديثات أنظمة التشغيل، والإعدادات، فتقع مسؤوليتها بالكامل على عاتقكم. يُعرف هذا في المجال بنموذج المسؤولية المشتركة، والاعتقاد الخاطئ بأن "المزود يحمي كل شيء" هو السبب الأكثر شيوعاً لتسريب البيانات.

أولاً، يجب عليكم فوراً ضبط إدارة الهوية والوصول (IAM). لا تستخدموا حساب المدير الرئيسي في العمليات اليومية إطلاقاً. أنشئوا حسابات منفصلة لكل موظف في الشركة وفق مبدأ الحد الأدنى من الصلاحيات، وافرضوا المصادقة متعددة العوامل (MFA) على جميع الحسابات دون أي استثناء. فعند سرقة كلمة مرور موظف ما، حتى لو كان مركز البيانات في أكثر منشأة آمنة في العالم، سيدخل المهاجم وكأنه مستخدم شرعي تماماً.

الخطوة الحاسمة الثانية هي تشديد قواعد الوصول إلى الشبكة ومساحات التخزين؛ فمساحات التخزين المفتوحة للإنترنت والمنافذ العامة المتاحة للجميع هي أكبر نقاط الضعف. احصروا الوصول إلى قواعد البيانات ومنافذ الإدارة على عنوان IP الثابت لمكتب شركتكم فقط، واحرصوا على تشفير بياناتكم أثناء تخزينها وأثناء نقلها باستخدام مفاتيح التشفير.

وأخيراً، احتفظوا بنسخ احتياطية دورية لبياناتكم في بيئة معزولة، ومقفلة ضد الحذف، ومستقلة، تحسباً لأعطال أنظمة المزود نفسه أو لتهديدات برامج الفدية داخل المنشأة. قوموا بتفعيل سجلات الأمان وإنشاء آليات تنبيه فورية عند رصد أي محاولات تسجيل دخول غير معتادة.

PPolat K***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2023
رسالة
329
#3

الخط الفاصل واضح جداً في نموذج المسؤولية المشتركة: أمان السحابة على المزود، وأمان ما بداخل السحابة عليكم. راجعوا مجموعات الأمان (Security Groups) فوراً؛ ولا تفتحوا أبداً المنافذ 22 (SSH) و3389 (RDP) لجميع عناوين الإنترنت (0.0.0.0/0). اسمحوا فقط لعنوان IP الثابت الخاص بمكتب الشركة، وامنعوا الدخول إلى لوحة التحكم بدون VPN.

GGürkan B***مشاركعضو المجتمع
تاريخ الانضمام
أكتوبر 2024
رسالة
407
#4

بعد شهرين من انتقالنا، تم اختراق البريد الإلكتروني لأحد موظفينا عبر هجوم تصيد احتيالي. وبسبب عدم تفعيل التحقق بخطوتين، تسلل المهاجم إلى لوحة التحكم السحابية وحذف النسخة الاحتياطية لقاعدة البيانات. وقال لنا المزود وبكل حق "الدخول تم باسم مستخدم وكلمة مرور صالحين"، واضطررنا لدفع فدية قدرها 80 bin TL.

PPınar Ç***خبير
المسمى الوظيفي
ممثل مركز الاتصال
قطاع
تربية حيوانات
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
يناير 2022
رسالة
189
#5

رغبة مجلس الإدارة في تقليص ميزانية الأمان تنذر بكارثة حقيقية. الأمر أشبه باستئجار شقة في مجمع سكني فاخر بأبواب فولاذية محكمة، ثم ترك باب الشقة مفتوحاً على مصراعيه؛ فإذا دخل لص، لا يمكنك لوم أمن المجمع لأنك تركت الباب مفتوحاً.

İİlker K***مشارك
المسمى الوظيفي
خبير أمن المعلومات
قطاع
كاميرا
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
يوليو 2025
رسالة
185
#6

هناك أمران يجب تنفيذهما صباح الغد فوراً: 1) ادخلوا إلى لوحة الإدارة وافرضوا التحقق بخطوتين عبر التطبيقات لجميع المستخدمين بدلاً من رسائل SMS. 2) احذفوا جميع حسابات الاختبار غير المستخدمة ومفاتيح API القديمة الخاصة بالاستشاريين السابقين.

OOkan I***مشارك
المسمى الوظيفي
محاسبة أولية
قطاع
مستحضرات تجميل
نوع المنظمة
نشاط فردي
تاريخ الانضمام
نوفمبر 2023
رسالة
260
#7

يحمي مزودو السحابة سلامة البيانات من الأعطال العتادية، لكن إذا قام شخص من الداخل بحذف جدول العملاء عمداً أو عن طريق الخطأ، فسيتعامل المزود مع هذا كأمر شرعي وليس كهجوم سيبراني. لهذا السبب، يُعتبر وجود سياسة نسخ احتياطي غير قابلة للتعديل ومحفوظة في حساب منفصل داخل السحابة أمراً لا غنى عنه.

NNurمشارك
المسمى الوظيفي
مصمم الويب
تاريخ الانضمام
أغسطس 2024
رسالة
96
#8

افحصوا وحدات تخزين الـ buckets ضروري، الشركات أغلب مصايبها بتيجي من هنا... بيفتحوها عامة وقت التجربة وبينسوها وبعدين تلاقي بيانات العملاء كلها اتأرشفت في جوجل.

DDeniz K***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2025
رسالة
21
#9

ما دمتم تديرون عمليات بيع بالجملة وإدارة وكلاء، فإن صفتكم كـ "مسؤول بيانات" وفقاً لقانون KVKK تظل قائمة بالكامل؛ فحفظ البيانات في السحابة لا يسقط عنكم المسؤولية القانونية. وعليكم الالتزام بالاحتفاظ بسجلات الوصول بأختام زمنية وغير قابلة للتعديل بأثر رجعي لمدة سنتين على الأقل.

TTülay Ç***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2024
رسالة
77
#10

أنت محق.

FFurkan U***مشاركعضو المجتمع
تاريخ الانضمام
ديسمبر 2024
رسالة
266
#11

نادرًا ما تجد مقالاً يشرح الأمر بهذه الوضوح.

ÜÜlkü T***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2023
رسالة
140
#12

أود طرح سؤال. محاولة فعل هذا بمفردك هي أغلى الطرق.

أتمنى أن يفيدك هذا.

SSerkan Ş***مشارك
المسمى الوظيفي
موظف إدخال بيانات
قطاع
الخدمات الصحية
نوع المنظمة
شركة عائلية
تاريخ الانضمام
ديسمبر 2025
رسالة
3
#13

أحسنت، بارك الله في جهدك. عند اتخاذ القرار، اكتب أسوأ سيناريو أيضًا، وليس الأفضل فقط.

لو كنت مكانك، لسلك هذا المسار.

DDoruk U***مشارك
المسمى الوظيفي
فني صيانة
قطاع
مستحضرات تجميل
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
أغسطس 2025
رسالة
137
#14

هناك نقطة أثارت فضولي. كل بند غير مكتوب هو بند سيتذكره الطرفان بشكل مختلف لاحقًا.

مثبت بالتجربة.

TTülay D***محارب قديمعضو المجتمع
تاريخ الانضمام
مارس 2024
رسالة
2
#15

عانيت من نفس الشيء.

MMelis Ç***خبير
المسمى الوظيفي
فني دعم الأنظمة
قطاع
طاقة
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
أبريل 2025
رسالة
4
#16

ما كُتب هنا يطابق تماماً ما عشناه. كلما كان التراجع عن القرار أصعب، كان يجب اتخاذه ببطء أكبر.

اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

RReyhan S***مشارك
المسمى الوظيفي
مدير عيادة
قطاع
سياحة
نوع المنظمة
شركة عائلية
تاريخ الانضمام
أبريل 2024
رسالة
242

Doki · اختبار اختراق · 2026

#17

صحيح. إذا كانت قناة الإشعارات طويلة، فلن تصل الإشعارات؛ والإشعار غير الواصل يعني حدثًا يُكتشف متأخرًا.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

GGamze K***مشارك
المسمى الوظيفي
مدير المحاسبة
قطاع
نسيج
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
يوليو 2024
رسالة
350

Doki · البنية التحتية للتجارة الإلكترونية · 2026

#18

لهذا النهج ثمن، لكنه لا يُناقش. معظم إضاعة الوقت تتراكم في المهام المنتظرة للموافقة.

اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

PPerihan A***عضو جديدعضو المجتمع
تاريخ الانضمام
سبتمبر 2026
رسالة
7
#19

أتفق مع هذا. طيب أكثر ما أهدر وقتنا كان عدم وضوح من يتخذ القرار.

معظم الحوادث لا تبدأ من ثغرة أمنية، بل من كلمة مرور مسربة. صححوا لي إن أخطأت.

IIrmak S***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2024
رسالة
381
#20

أحسنت، بارك الله في جهدك. إذا حصلت على ثلاث إجابات مختلفة حول موضوع ما، فالسؤال طرح بشكل خاطئ.

تم إغلاق هذا الموضوع.حدد المراقب الموضوع كحل. إذا كان لديك حالة مشابهة، يمكنك فتح موضوع جديد.
فتح موضوع جديد