forumفتح موضوع جديد
فتح موضوع جديد

معيار ISO 27001 طالب مننا "إدارة الثغرات" — دي بتتعمل بانهي آلية وأدوات بالضبط؟

SSerdar K***محارب قديم
المسمى الوظيفي
تسويق النمو
تاريخ الانضمام
مايو 2023
رسالة
264
#1

إحنا شركة ناشئة في البرمجيات في برشلونة وفريقنا 18 شخص. بنبيع نظام سحابي لإدارة وتتبع الطلبات لعملاء شركات في كل أنحاء أوروبا. في عميل كبير في مجال التجزئة اتفقنا معاه قريب واشترط علينا في العقد ناخد شهادة ISO 27001. بدأنا نشتغل مع استشاري، بس واقفين ومحتاسين جامد في بند إدارة الثغرات (vulnerability management).

الاستشاري قالنا إن اختبار الاختراق (penetration test) اللي بيتعمل مرة في السنة مش كفاية عشان التدقيق، ولازم نثبت إننا بنعمل فحص دوري للثغرات على الأنظمة الداخلية والخارجية وبنتابعها حسب مستوى خطورتها. ميزانيتنا السنوية للأمان والبنية التحتية حالياً حوالي 4.000 EUR كلها على بعض، ومصاريف الاستشارات لوحدها كلت جزء كبير منها.

هل لازم نلجأ لأدوات الأمان المؤسسية الغالية عشان نغطي المطلب ده، ولا نقدر نمشي العملية دي بأدوات مفتوحة المصدر أو ماسحات سحابية اقتصادية؟ وإيه وتيرة الفحص، وترتيب الأولويات، ومتابعة معالجة الثغرات اللي بيقبلها المدقق عملياً؟

AAycan P***مشارك
المسمى الوظيفي
تخطيط الإنتاج
قطاع
تصنيع الأثاث
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
أبريل 2024
رسالة
109
الأكثر إفادة#2

باختصار: مدقق ISO 27001 ميهمهوش سعر الأداة ولا اسمها التجاري، هو بيبص على طريقة تصنيفكم للثغرات والوقت اللي بتاخدوه عشان تقفلوها. كبداية، الأدوات مفتوحة المصدر أو الخدمات السحابية الخفيفة اللي بتتحاسب شهرياً على السيرفر كافية جداً وزيادة؛ الأهم هو وجود جدول زمني للفحص وسياسة إغلاق مكتوبة في إجراءات واضحة.

عشان تبني العملية صح، أول خطوة هي حصر وتحديد أصولك بدقة (asset inventory). حدد نطاقات مختلفة للسيرفرات المفتوحة على الإنترنت، والـ API endpoints، والأجهزة الداخلية للشركة. لمعايير التدقيق في الشركات الصغيرة والمتوسطة، كافي جداً تعمل فحص للسطح الخارجي مرة كل شهر، وفحص للأنظمة الداخلية مرة كل 3 شهور على الأقل بشكل تلقائي. ولازم برضه تشغل فحص فوري لو حصل تغيير كبير في البنية التحتية أو نزل إصدار جديد.

الخطوة التانية هي إدارة النتائج. الأدوات المفتوحة المصدر تكلفة صيانتها ونسبة الإنذارات الكاذبة فيها عالية؛ لو ما عندكش مهندس أنظمة خبير في الفريق، تحديث الحزم والمكتبات هيضيع وقتكم. الأفضل استخدام خدمات فحص سحابية بسيطة بتكلف 15-20 EUR لكل IP في الشهر، وده هيغطي الموضوع بحوالي 1.000 EUR سنوياً من غير ما يضغط ميزانية الـ 4.000 EUR بتاعتكم. ولو ربطتوا التقارير بنظام التذاكر عندكم مباشرة هيسهل ويسرع الشغل جداً.

الخطوة الأخيرة هي وضع سياسة لمدد الإغلاق (SLA). مثلاً، حدد 7 أيام للثغرات الحرجة (Critical)، و30 يوم للعالية (High)، و90 يوم للمتوسطة (Medium). الثغرات اللي متقدرش تقفلها، حددلّها ضوابط تعويضية واعمل نموذج قبول مخاطر معتمد من الإدارة. المدقق كل اللي عايز يشوفه هو أرشيف التقارير اللي يثبت إن الدورة دي شغالة وماشية بانتظام.

KKübra G***مشارك
المسمى الوظيفي
مندوب مبيعات ميداني
قطاع
قانون
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
مارس 2024
رسالة
7
#3

من ناحية الأدوات المفتوحة المصدر، نسخ المجتمع اللي بتنزل على شكل حاويات (containers) لماسحات الشبكة هتقوم بالواجب. تقدر تفحص حزم نظام التشغيل في السيرفرات والمنافذ المفتوحة وتطلع تقارير مبنية على الـ CVE. بس التحدي الأكبر هو تنظيف الإنذارات الكاذبة. لو قدرت تربط الفحص بـ cron job أسبوعي وتصدر النتائج بصيغة JSON، العملية هتبقى أوتوماتيكية بالكامل.

HHalil A***مشاركعضو المجتمع
تاريخ الانضمام
ديسمبر 2024
رسالة
89
#4

مررنا بنفس التجربة لبنيتنا التحتية المكونة من 20 خادماً في مدريد. الأدوات المؤسسية الكبيرة أعطتنا عرضاً بـ 6.500 EUR سنوياً. بدلاً من ذلك، قمنا بتركيب إضافة أمان سحابية ندفع لها 8 EUR شهرياً لكل خادم. ننفق حوالي 1.900 EUR سنوياً، والمدقق وافق على العملية من أول تدقيق دون تسجيل أي حالة عدم مطابقة.

AAlper K***مشارك
المسمى الوظيفي
محرر المحتوى
قطاع
الرياضة واللياقة
نوع المنظمة
نشاط فردي
تاريخ الانضمام
مارس 2024
رسالة
60
#5

الاستشاريون غالباً ما يضخمون الموضوع في عينك ليبيعوا لك برمجيات باهظة يحصلون منها على عمولة. المدقق لا يهمه لوحة تحكم الأداة، بل ينظر إلى من أغلق الثغرات الموجودة في ملف Excel وتاريخ الإغلاق. قبل أن تدفع ثروة على الأدوات، رتب وثائق وإجراءات العملية التي لديك أولاً.

FFeyza K***مشارك
المسمى الوظيفي
متدرب
قطاع
خدمات تموين
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
نوفمبر 2024
رسالة
2
#6

دورة العمل التي يجب تطبيقها هي كالتالي: 1) تشغيل الفحص التلقائي بداية كل شهر. 2) فرز الثغرات الحرجة والعالية من قائمة CVE الناتجة. 3) إسنادها كمهام لفريق المطورين. 4) إجراء فحص تأكيدي بعد تطبيق التحديثات. 5) أرشفة التقرير وتاريخ الإغلاق بصيغة PDF في مجلد التدقيق.

FFatih G***مشارك
المسمى الوظيفي
تخطيط الإنتاج
قطاع
خدمات تقنية المعلومات
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
نوفمبر 2024
رسالة
31
#7

لدى أي مزود سحابي تستضيفون خوادمكم؟ كبار المزودين لديهم خدمات أمان مدمجة لفحص الخوادم الافتراضية والحاويات. في كثير من الأحيان، تفعيل هذه الخدمات المدمجة أرخص بكثير من استئجار أداة خارجية.

EEmre Y***خبيرعضو المجتمع
تاريخ الانضمام
مايو 2025
رسالة
48
#8

لا تنسوا ثغرات المكتبات في الكود المصدري. فحص الخوادم وحده لا يكفي، أضيفوا أدوات مجانية لفحص الاعتماديات في مستودع الكود إلى مسار البناء الخاص بكم. المدققون يحبون جداً الاطلاع على ثغرات الأكواد مفتوحة المصدر، وتكلفتها تكاد تكون منعدمة.

GGizem E***خبيرعضو المجتمع
تاريخ الانضمام
يونيو 2023
رسالة
48
#9

أكبر فخ هو محاولة فحص كل شيء مرة واحدة. لما يطلع أول شهر ألف ثغرة المبرمجين بيدخلوا في حالة ذعر. افحصوا المنافذ المفتوحة للخارج أولاً وبعدها تدرجوا للداخل بالتدريج وإلا الشغل الأساسي بيتعطل.

TTuba E***خبير
المسمى الوظيفي
مستشار حماية البيانات
تاريخ الانضمام
أكتوبر 2023
رسالة
158

Doki · إعداد النسخ الاحتياطي · 2024

#10

يتناول البند 8.8 في إصدار ISO 27001:2022 إدارة الثغرات التقنية بشكل مباشر. من الضروري أن تثبت المنظمة بالوثائق كفاءتها وقدرتها على تقييم الثغرات واتخاذ الإجراءات التصحيحية. وبناءً على ذلك، فإن إعداد "إجراء إدارة الثغرات" المعتمد يُعد ملزماً لأغراض التدقيق.

RRabia K***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2022
رسالة
16
#11

أنا أيضًا متحمس لمعرفة ذلك.

SSevgi D***مشارك
المسمى الوظيفي
صاحب متجر بوتيك
تاريخ الانضمام
يونيو 2024
رسالة
92
#12

حدث معنا هذا... كل بند غير مكتوب هو بند سيتذكره الطرفان بشكل مختلف لاحقًا.

هذا كل شيء، أرجو المعذرة إذا أطالت.

ÖÖmer S***مشارك
المسمى الوظيفي
محاسبة أولية
قطاع
لوجستيات
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
مارس 2023
رسالة
42
#13

لم أكن أعلم بهذا.

BBarışخبير
المسمى الوظيفي
سلسلة أسواق
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
أغسطس 2023
رسالة
148
#14

عانيت من نفس المشكلة قبل عامين. الخطأ المرتكب من جانب أدوات إدارة الثغرات قابل للإصلاح عادةً، لكنه مكلف.

دعني أتركها كملاحظة، قد تكون مفيدة.

OOya G***مشارك
المسمى الوظيفي
مدير الإنتاج
قطاع
خدمات تموين
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
أكتوبر 2023
رسالة
66
#15

وكيف حللتم هذه النقطة؟ الإجابة تختلف كثيراً حسب القطاع، لا توجد قاعدة عامة.

اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

TTuğçe U***خبير
المسمى الوظيفي
تخطيط الإنتاج
قطاع
كهرباء وإلكترونيات
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
يناير 2023
رسالة
174
#16

بالضبط هكذا. إذا كان التحقق بخطوتين مفعلًا، فإن كلمة المرور المسروقة وحدها لا تكفي.

عند اتخاذ القرار، اكتب أسوأ سيناريو أيضًا، وليس الأفضل فقط. هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

OOkan K***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2023
رسالة
111
#17

إذا دخلنا في التفاصيل: وقت اكتشاف المشكلة يحدد تكلفتها بشكل مباشر.

الخطأ المرتكب من جانب أدوات إدارة الثغرات قابل للإصلاح عادةً، لكنه مكلف.

HHüsniye P***مشاركعضو المجتمع
تاريخ الانضمام
ديسمبر 2024
رسالة
407
#18

حدث معنا هذا. تدوين الملاحظات لمدة أسبوعين يعطي نتائج أفضل من التخمين لمدة ستة أشهر.

تسير الأمور على ما يرام في الأشهر الثلاثة الأولى، وتظهر المشاكل في الشهر الرابع.

BBurcu E***مشارك
المسمى الوظيفي
مسؤول الشؤون الإدارية
قطاع
عقارات
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
فبراير 2023
رسالة
37
#19

دعني أشرح كيف يتم التطبيق عملياً. إذا حصلت على ثلاث إجابات مختلفة حول موضوع ما، فالسؤال طرح بشكل خاطئ.

عندما تحاول تغيير كل شيء دفعة واحدة، لا يستقر أي شيء. لو كنت مكانك، لسلك هذا المسار.

AAycan P***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2024
رسالة
260
#20

أكثر نقطة يتم إغفالها في موضوع أدوات إدارة الثغرات هي: كلما كان التراجع عن القرار أصعب، كان يجب اتخاذه ببطء أكبر.

بالتوفيق.

اكتب رداً