forumفتح موضوع جديد
فتح موضوع جديد

تظهر لنا نطاقات فرعية وخوادم كنا ناسيها، هل أداة EASM ضرورية فعلاً ولا مجرد مبالغة؟

IIrmak V***مشارك
المسمى الوظيفي
محاسبة أولية
قطاع
تجارة إلكترونية
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
فبراير 2025
رسالة
312
#1

نحن شركة SaaS ناشئة من 16 شخصاً مقرنا في أوستن. الأسبوع الماضي وأثناء نقل بيانات العملاء، اكتشفنا بالصدفة نطاقاً فرعياً تجريبياً قديماً كنا نظن أنه أُغلق قبل سنتين، لكنه لا يزال شغالاً وفيه نسخة احتياطية قديمة لقاعدة البيانات. قررنا فحص سجلات DNS وأصولنا المنسية بانتظام، وتواصلنا مع عدة مزودين لخدمات إدارة سطح الهجوم الخارجي للشركات. العروض التي وصلتنا تراوحت بين 12.000 و 18.000 دولار سنوياً.

إجمالي ما لدينا حوالي 35-40 نطاقاً فرعياً، و 5 خوادم سحابية، وبعض عمليات الربط والتكامل الخارجية. لشركة بهذا الحجم، هل شراء أداة تجارية لإدارة سطح الهجوم الخارجي ضروري فعلاً أم مجرد مبالغة تسويقية؟ ألا يمكننا حصر ومتابعة هذه الأصول بالكامل بإمكانياتنا الذاتية وبطرق مجانية؟

FFurkan K***عضو جديد
المسمى الوظيفي
خبير اختبار
قطاع
خدمات تموين
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
سبتمبر 2026
رسالة
258
الأكثر إفادة#2

باختصار: بالنسبة لهيكل بحجم شركتكم، دفع ميزانيات من خمس خانات لشراء برنامج تجاري لإدارة سطح الهجوم الخارجي يعتبر مصاريف لا داعي لها إطلاقاً. شركة تمتلك أربعين أصلاً لا تحتاج منصة باهظة تعمل بالخلفية طوال الوقت، بل تحتاج فقط إجراءً داخلياً بسيطاً للتدقيق الدوري في سجلات DNS وسجل الشهادات. الأدوات التجارية موجهة عادةً للكيانات التي تملك آلاف الأصول وعشرات الفروع والشركات التابعة.

لتنظيم هذه المتابعة بتكلفة صفرية، يمكنكم اتباع الخطوات التالية: 1) افحصوا نطاقكم عبر خدمات الويب المجانية التي تستعلم سجلات شفافية الشهادات المتاحة للعموم أو عبر سكربتات بسيطة من الطرفية؛ كل شهادات SSL الصادرة باسمكم سابقاً مسجلة هناك وستظهر النطاقات الفرعية المنسية فوراً. 2) جهزوا سكربت بسيط يمر على كل المناطق في لوحة تحكم المزود السحابي ويبحث عن عناوين IP العامة غير المرتبطة أو مجموعات الأمان المفتوحة؛ فالموارد التي يفتحها المطورون للتجربة وينسونها غالباً ما تكون مخفية في مناطق جغرافية مختلفة. 3) صدّروا سجلات منطقة DNS مرة شهرياً ونظفوا سجلات CNAME و A التي تشير إلى خوادم لم تعد مستخدمة.

متى تفكرون في أداة تجارية؟ إذا كانت شركتكم تستحوذ على شركات جديدة، وتجاوز عدد الموظفين المئات وبدأت الأقسام المختلفة تفتح حسابات سحابية مستقلة دون علم قسم تكنولوجيا المعلومات المركزي، وتوزعت أصولكم على مئات كتل عناوين IP، وقتها تصبح هذه المنصات منطقية. أما في مرحلتكم الحالية، ففحص نصف آلي لمدة ساعة شهرياً يزيل عنكم المخاطر عملياً.

HHavva Y***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2023
رسالة
354
#3

سجلات شفافية الشهادات كنز حقيقي. أي شهادة استُخرجت لنطاقك سابقاً محفوظة في سجلات عامة. باستخدام أمر طرفي بسيط ومفتوح المصدر، يمكنك سحب كل هذه السجلات وضبط cron job للتأكد مما إذا كانت لا تزال تعمل على DNS. ستكتشف كل ما نسيتموه بدون أي تكلفة تراخيص.

AAli T***مشاركعضو المجتمع
تاريخ الانضمام
سبتمبر 2023
رسالة
37
#4

نحن دفعنا العام الماضي 14.000 دولار سنوياً بسبب تخوف مشابه. طوال السنة، كل ما قدمه لنا النظام كان تنبيهاً لثلاثة نطاقات فرعية تجريبية منسية وشهادتين SSL قاربتا على الانتهاء. لما رأينا أنه لا يستحق المبلغ لم نجدد هذا العام، واستبدلناه بسكربت فحص أسبوعي بلغة Python كتبه أحد الزملاء في الفريق.

HHalil S***مشارك
المسمى الوظيفي
مدير عام
قطاع
نسيج
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
أغسطس 2024
رسالة
242

Doki · اتفاقية صيانة الخوادم · 2023

#5

أغلب هذه البرامج في السوق عبارة عن واجهات جذابة تستعلم فقط من خوادم DNS العامة وقواعد بيانات فحص المنافذ. المسوقون يروجون لها وكأنها تقوم بسحر لا يعرفه أحد. دفع مبالغ طائلة من الشركات الصغيرة لهذه اللوحات مجرد تكتيك بيعي يتغذى على مخاوف الشركات.

KKadirمشارك
المسمى الوظيفي
شركة نقل
نوع المنظمة
شركة عائلية
تاريخ الانضمام
يوليو 2024
رسالة
92
#6

أول شيء يجب عليكم فعله اليوم هو حذف جميع سجلات CNAME غير المستخدمة من لوحة DNS. سجلات CNAME المتروكة التي تشير إلى مزودي خدمة قدامى تفتح الباب لهجمات الاستيلاء على النطاقات الفرعية. قبل التفكير في شراء أداة، نظفوا السجلات الزائدة من لوحة النطاق الحالية.

HHakan G***مشارك
المسمى الوظيفي
مسؤول المشتريات
قطاع
منتجات مائية
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
أكتوبر 2024
رسالة
185
#7

صار معنا نفس الموقف بالفريق، والمتدرب عندنا سحب سجلات cert transparency من التيرمنال وطلع عناوين الـ staging القديمة بـ 15 دقيقة وبصراحة بدل ما تدفعوا 15 ألف دولار سنوياً، برأيي استثمروها في فحص أمني وتجارب اختراق أفضل.

DDoruk D***مشارك
المسمى الوظيفي
مدير تقنية المعلومات
قطاع
نقل بضائع
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
يونيو 2022
رسالة
11

Doki · دعم الاستجابة للحوادث · 2026

#8

من منظور تقييم المخاطر المؤسسية، يعد تحديث جرد الأصول باستمرار أمراً مطلوباً في عمليات التدقيق. ومع ذلك، فإن معايير التدقيق لا تشترط برنامجاً باهظاً من طرف ثالث، بل تتطلب وجود آلية موثقة ومطبقة لإدارة الأصول. محاضر الفحص الشهرية التي تعدونها داخلياً كافية تماماً لأغراض التدقيق.

SSelim K***مشارك
المسمى الوظيفي
مدير المبيعات
قطاع
الإعلام والنشر
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
مارس 2025
رسالة
305

Doki · استشارات تحسين محركات البحث · 2024

#9

طيب هل الخادم المنسي كان يحتوي على بيانات حقيقية للعملاء، أم مجرد بيانات تجريبية وهمية؟ إذا كان هناك احتمال لتسرب بيانات حقيقية للعملاء، فقد يتطلب الأمر التركيز على الاستجابة للحادث والالتزامات القانونية للإبلاغ قبل البحث عن أدوات، هل تحققتم من هذا الأمر؟

MMerve B***عضو جديدعضو المجتمع
تاريخ الانضمام
أغسطس 2026
رسالة
247
#10

أكتب هذا حتى لا تكرروا نفس الخطأ. لا تترددوا في السؤال، فالسائل يدفع ثمناً أقل دائماً.

إذا لم تقم بصياغة هذا كتابيًا من البداية، فستنشأ خلافات لاحقًا. إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

ZZübeyde S***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2026
رسالة
206
#11

أنا في نفس الوضع، لذلك أسأل. الأمان ليس مطلقاً؛ بل يعني جعل الهجوم غير مجدٍ من حيث الجهد.

مثبت بالتجربة.

MMustafa C***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2026
رسالة
96
#12

عشنا تقريباً نفس التجربة العام الماضي. إذا كانت قناة الإشعارات طويلة، فلن تصل الإشعارات؛ والإشعار غير الواصل يعني حدثًا يُكتشف متأخرًا.

MMetin U***خبير
المسمى الوظيفي
أخصائي الموارد البشرية
قطاع
مستحضرات تجميل
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
يونيو 2024
رسالة
20

Doki · اختبار اختراق · 2023

#13

أنت محق تمامًا... محاولة فعل هذا بمفردك هي أغلى الطرق.

دعني أتركها كملاحظة، قد تكون مفيدة.

HHalil Ş***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2024
رسالة
12
#14

دعوني ألخص ما قيل حتى الآن. عندما تحاول تغيير كل شيء دفعة واحدة، لا يستقر أي شيء.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

LLale Y***مشارك
المسمى الوظيفي
مسؤول وسائل التواصل الاجتماعي
قطاع
برمجيات
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
أغسطس 2024
رسالة
377
#15

لهذا النهج ثمن، لكنه لا يُناقش. يعني تدوين الملاحظات لمدة أسبوعين يعطي نتائج أفضل من التخمين لمدة ستة أشهر.

اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

UUğur A***مشاركعضو المجتمع
تاريخ الانضمام
يونيو 2023
رسالة
222
#16

أوافق. الإجابة تختلف كثيراً حسب القطاع، لا توجد قاعدة عامة.

اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

UUfukعضو جديد
المسمى الوظيفي
مزرعة
تاريخ الانضمام
أكتوبر 2024
رسالة
38

Doki · استشارات تحسين محركات البحث · 2024

#17

أنا أيضًا أوافق على هذا الرأي. تقرير الفحص الآلي ليس نفس اختبار الاختراق.

اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

SSelçukمشارك
المسمى الوظيفي
نادٍ رياضي
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
يونيو 2024
رسالة
76
#18

عانيت من نفس الشيء.. ثم الإجابة تختلف كثيراً حسب القطاع، لا توجد قاعدة عامة.

اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

İİlknur E***مشاركعضو المجتمع
تاريخ الانضمام
سبتمبر 2024
رسالة
128
#19

إذا دخلنا في التفاصيل: الأمان ليس مطلقاً؛ بل يعني جعل الهجوم غير مجدٍ من حيث الجهد.

عندما تحاول تغيير كل شيء دفعة واحدة، لا يستقر أي شيء. على كل حال بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

PPolat Ç***مشارك
المسمى الوظيفي
مدير الموارد البشرية
قطاع
الإعلام والنشر
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
أكتوبر 2022
رسالة
2

Doki · فحص الثغرات الأمنية · 2024

#20

أنت محق، لقد مررت بنفس المسار. عندما نتخذ قرارات دون قياس، نعود لنفس النقطة دائماً.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

اكتب رداً