forumفتح موضوع جديد
فتح موضوع جديد

ما هي العمليات والسجلات المطلوبة تحديداً لإدارة الثغرات في تدقيق ISO 27001؟

KKeremمشارك
المسمى الوظيفي
مبيعات الوكالة
تاريخ الانضمام
يوليو 2024
رسالة
94
#1

نحن شركة برمجيات B2B تضم 25 موظفاً ومقرها برشلونة. بدأنا إجراءات الحصول على شهادة ISO 27001 بناءً على طلب عملاء كبار من الشركات، وموعد المرحلة الأولى من التدقيق بعد شهرين. أخبرنا المستشار بضرورة إنشاء عملية منتظمة وتجهيز أدلة ملموسة للمدقق لبند إدارة الثغرات التقنية الوارد في ضوابط Annex A.

يقوم فريق التطوير لدينا بتحديث التبعيات البرمجية بين الحين والآخر، وتُطبّق التحديثات الأمنية تلقائياً على الخوادم. لكن ليس لدينا حتى الآن إجراء مكتوب لإدارة الثغرات، أو جدول فحص رسمي، أو اتفاقية مستوى خدمة (SLA) تحدد المهل الزمنية لمعالجة الثغرات. ما هي السجلات والتقارير والوثائق التي يريد المدقق رؤيتها تحديداً؟ وما هو الحد الأدنى من الخطوات لاجتياز التدقيق من أول مرة دون الغرق في روتين ورقي معقد؟

HHatice Ş***مشارك
المسمى الوظيفي
أخصائي الموارد البشرية
قطاع
خدمات تقنية المعلومات
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
سبتمبر 2025
رسالة
123
الأكثر إفادة#2

باختصار: لا يتوقع مدقق ISO 27001 خلو أنظمتك من الثغرات تماماً؛ بل يريد إثبات وجود عملية منهجية، متكررة، ومبنية على تقييم المخاطر. المتطلبات الأساسية هي: وثيقة إجراءات مكتوبة، مخرجات فحص دورية، مدد إغلاق محددة حسب تقييم CVSS، وسجلات استثناء معتمدة للثغرات التي تعذر إغلاقها.

الوثيقة الأولى التي يجب تقديمها هي "إجراءات إدارة الثغرات". يجب أن تحدد هذه الوثيقة بوضوح وتيرة الفحص (مثلاً: شهرياً للأنظمة الخارجية، وفصلياً للأنظمة الداخلية) والمدد المحددة لمعالجة الثغرات بحسب خطورتها. المتبع عادةً في هذا المجال هو: 7 أيام للثغرات الحرجة (Critical)، و30 يوماً للثغرات العالية (High)، و60 إلى 90 يوماً للثغرات المتوسطة (Medium).

الخطوة الثانية هي تجهيز أدلة التدقيق. يطلب المدقق عادةً مقارنة تقريري أو ثلاثة تقارير فحص سابقة. على سبيل المثال، يجب إثبات أن ثغرة "عالية الخطورة" ظهرت في فحص يناير قد أُغلقت في تقرير فبراير، أو تم ربطها بسجل استثناء رسمي عبر نموذج قبول مخاطر معتمد من الإدارة العليا في حال تعذر إغلاقها.

أخيراً، يجب توضيح نطاق الفحص بدقة. فحص أنظمة تشغيل الخوادم وحده لا يكفي؛ بل يجب شمول مكتبات الأكواد، وإعدادات السحابة، ونقاط الاتصال المفتوحة على الإنترنت. تقديم تقارير بصيغة PDF/CSV مستخرجة من أداة فحص مفتوحة المصدر أو سحابية، مع سجلات إغلاق التذاكر في نظام إدارة المهام، كافٍ تماماً لاجتياز التدقيق بنجاح.

EEbru K***مشاركعضو المجتمع
تاريخ الانضمام
أغسطس 2025
رسالة
113
#3

قسّم النطاق إلى قسمين: البنية التحتية والكود. للبنية التحتية، شغّل أداة فحص ثغرات مفتوحة المصدر شهرياً على نطاقات IP للخوادم واستخرج التقارير. أما للكود، فأضف أداة لفحص التبعيات في مسار CI/CD؛ بحيث يتوقف البناء تلقائياً إذا وُجدت مكتبة بثغرة حرجة معروفة. سجلات هذا المسار هي أفضل دليل تقني يفضله المدقق.

CCem E***مشارك
المسمى الوظيفي
مدير مشاريع
قطاع
قانون
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
مايو 2023
رسالة
213
#4

عندما خضعنا للتدقيق العام الماضي، وضعنا أهدافاً واقعية للمدد: 7 أيام للحرجة، 30 يوماً للعالية، و90 يوماً للمتوسطة. وجد المدقق 4 ثغرات عالية لم تُغلق، لكن بمجرد اطلاعه على نماذج قبول المخاطر المرفقة بمبررات عملية، اعتمد النتيجة دون تسجيل أي حالة عدم مطابقة.

MMerve Y***عضو جديد
المسمى الوظيفي
تخطيط الإنتاج
قطاع
تجارة إلكترونية
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
يوليو 2026
رسالة
313
#5

احرص على وجود هذه العناصر الأربعة في ملف التدقيق: 1) سياسة إدارة الثغرات وجدول الـ SLA المعتمد، 2) تقارير فحص ملخصة ومؤرخة لآخر ثلاثة أشهر، 3) سجلات إغلاق الثغرات من نظام التذاكر، 4) نماذج قبول مخاطر موقعة ومبررة لأي ثغرة تعذر إغلاقها لأسباب تقنية أو تشغيلية.

ZZerrin S***خبير
المسمى الوظيفي
مدير المبيعات
قطاع
برمجيات
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
أبريل 2023
رسالة
43
#6

لا تقل للمدقق أبداً "لا تظهر عندنا أي ثغرات"، بل سيشك مباشرة ويتعمق أكثر. الأفضل دائماً أن تعرض قائمة متابعة شفافة تُثبت أن الثغرات تظهر وأنكم ترتبونها حسب خطورتها وتغلقونها.

تعديل: كتبت من الهاتف، أرجو المعذرة عن الأخطاء الإملائية.

SSinan B***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2024
رسالة
140
#7

طيب، هل يقبل مدقق ISO التقارير المأخوذة من أدوات فحص مجانية ومفتوحة المصدر كوثائق رسمية، أم لا بد من تقارير مرخّصة من برامج أمن سيبراني مؤسسية باهظة الثمن؟

GGökhan A***مشارك
المسمى الوظيفي
منتج · أثاث
تاريخ الانضمام
أكتوبر 2023
رسالة
74
#8

ماركة الأداة لا تهم المدقق، بل يهمه المنهجية. افحصوا فوراً كل عناوين IP الخارجية لديكم بأداة مجانية، وانقلوا الثغرات الظاهرة إلى جدول إلكتروني، وأسندوها للمبرمجين المسؤولين، وحددوا تواريخ إغلاقها. إذا أظهرتم هذه الدورة على مدى شهرين ستتجاوزون التدقيق بسهولة.

SSerkan G***خبير
المسمى الوظيفي
متخصص اختبار الاختراق
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
نوفمبر 2023
رسالة
154
#9

عادةً يحاول المستشارون تخويفكم ليدفعوكم لشراء برامج فحص باهظة الثمن. لكن المعيار لا يطلب منكم الكمال، بل آلية رقابة محددة. حتى سكربت أتمتة بسيط تكتبونه بأنفسكم وسجلات تذاكر منتظمة، إذا وُضعت في إطار منطقي، تجتاز التدقيق.

EEmre A***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2024
رسالة
1
#10

سأجرب ذلك.

MMerve K***مشارك
المسمى الوظيفي
مدير الإنتاج
قطاع
زراعة
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
أكتوبر 2024
رسالة
34

Doki · نقل البنية التحتية · 2025

#11

دعونا نفرق بين المفاهيم، فهناك خلط بينها. إذا كان التحقق بخطوتين مفعلًا، فإن كلمة المرور المسروقة وحدها لا تكفي.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

KKemal K***محارب قديم
المسمى الوظيفي
مطور برمجيات
قطاع
تصنيع الأثاث
نوع المنظمة
شركة عائلية
تاريخ الانضمام
فبراير 2023
رسالة
57

Doki · تصميم الواجهات · 2026

#12

صحيح نظرياً، لكنه لا يسير هكذا عملياً. الإجابة تختلف كثيراً حسب القطاع، لا توجد قاعدة عامة.

بالتوفيق.

UUğur V***مشاركعضو المجتمع
تاريخ الانضمام
أغسطس 2023
رسالة
282
#13

نادرًا ما تجد مقالاً يشرح الأمر بهذه الوضوح.

SSelin K***مشارك
المسمى الوظيفي
أخصائي الموارد البشرية
قطاع
تجارة إلكترونية
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
سبتمبر 2024
رسالة
42
#14

أتفق، بل أود التأكيد على هذه النقطة. إذا حصلت على ثلاث إجابات مختلفة حول موضوع ما، فالسؤال طرح بشكل خاطئ.

بالتوفيق.

SSerkan Z***مشارك
المسمى الوظيفي
مدير إقليمي
قطاع
خدمات الأمن
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
أغسطس 2023
رسالة
231
#15

هناك فخ هنا، لا أريد المرور عليه دون ذكره. ابدأ بتجربة صغيرة، لا تربط كل شيء دفعة واحدة.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

SSerkan U***مشارك
المسمى الوظيفي
رئيس الموقع
قطاع
تدريب
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
مايو 2025
رسالة
312
#16

هناك ثلاثة أمور يجب مراعاتها أثناء القيام بذلك. الخطأ المرتكب من جانب إدارة الثغرات قابل للإصلاح عادةً، لكنه مكلف.

بيئات الاختبار المنسية تصبح ثغرات أمنية أكثر تكرارًا من الأنظمة الحية.

TTülay A***مشارك
المسمى الوظيفي
موظف متجر
قطاع
تغليف
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
ديسمبر 2023
رسالة
64
#17

أنصح بعدم العجلة. الناس يدافعون عن العادات وليس العمليات. المقاومة تأتي من هناك.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

HHakan K***مشاركعضو المجتمع
تاريخ الانضمام
أكتوبر 2022
رسالة
84
#18

تم الحفظ.

AAslı G***خبيرعضو المجتمع
تاريخ الانضمام
يناير 2023
رسالة
1
#19

كنت أفكر في نفس الشيء. انظروا أولاً إلى البيانات المتاحة لديكم عند اتخاذ القرار.

تسير الأمور على ما يرام في الأشهر الثلاثة الأولى، وتظهر المشاكل في الشهر الرابع. لو كنت مكانك، لسلك هذا المسار.

HHalil Ş***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2024
رسالة
12
#20

أخذت ملاحظة، شكرًا لك.

اكتب رداً