forumفتح موضوع جديد
فتح موضوع جديد

نقلنا كل شيء إلى AWS — هل يوجد لدينا قائمة تدقيق أمني يمكننا تطبيقها بأنفسنا؟

MMustafa G***مشارك
المسمى الوظيفي
شريك مؤسس
قطاع
تصنيع الآلات
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
مايو 2022
رسالة
155
#1

نطوّر برمجيات وسيطة للمحاسبة مع فريقنا المكوّن من 6 أشخاص في لندن. قبل شهرين نقلنا جميع قواعد البيانات وخوادم التطبيقات من الخوادم المحلية إلى بنية AWS التحتية. أثناء الترحيل اتفقنا مع مستقل وأكملنا الانتقال بدفع حوالي 3,500 جنيه إسترليني؛ لكن بعد أن أنهى الرجل عمله ورحل، لم يراجع أحد إعدادات الحساب وصلاحيات الأمان من الألف إلى الياء.

بعد أخبار تسريبات البيانات السحابية التي سمعناها على الإنترنت الأسبوع الماضي، بدأ قلق جدّي في الداخل. ليس لدينا في الفريق متفرغ متخصص في DevOps أو أمن السحابة. بمعرفتنا الأساسية كمجوّرين نستطيع الدخول إلى الكونسول والاطلاع، لكننا لا نستطيع تقدير نوع الثغرة الأمنية التي تركناها تحت أي شاشة بالضبط.

قبل أن نتعاقد مع خدمة تدقيق خارجية مكلفة، هل توجد قائمة تحقق نستطيع بها بأنفسنا، في بنية صغيرة مثل بنيتنا، أن نفحص خطوة بخطوة ونسدّ أخطر الثغرات؟ من أين نبدأ؟

FFatihخبير
المسمى الوظيفي
المدير التقني
تاريخ الانضمام
يونيو 2023
رسالة
204
الأكثر إفادة#2

الجواب المختصر: في أول تدقيق تقومون به بأنفسكم لا تفحصوا النظام كله، بل افحصوا المصادقة والمنافذ المفتوحة وصلاحيات التخزين؛ لأن الغالبية الساحقة من اختراقات السحابة لا تأتي من ثغرات معقدة بل من موارد تُركت مفتوحة للجميع ومفاتيح غير مصرّح بها.

أنجزوا هذه الخطوات الأربع بأنفسكم خلال أول 24 ساعة: 1) أمان الحساب الجذر (root): احذفوا مفاتيح وصول API الخاصة بالحساب الجذر، وفعّلوا إلزامياً المصادقة متعددة العوامل (MFA) عبر جهاز مادي أو تطبيق، ولا تستخدموا هذا الحساب أبداً للأعمال اليومية. 2) IAM ومفاتيح الوصول: أنشئوا لكل أعضاء الفريق مستخدمين منفصلين بقاعدة أقل صلاحية، وألغوا صلاحيات المطوّر المتعاقد، وعطّلوا مفاتيح الوصول غير المستخدمة الأقدم من 90 يوماً. 3) مجموعات الأمان والمنافذ المفتوحة: افحصوا مجموعات أمان خوادمكم؛ تأكدوا أن منافذ SSH (22) أو قواعد البيانات (3306، 5432) ليست مفتوحة للعالم كله (0.0.0.0/0)، بل محددة فقط بعنوان IP الثابت للشركة أو الـ VPN. 4) حاويات التخزين: تأكدوا أن إعداد 'Block Public Access' مفعّل على المستوى العام في مخازن كائنات S3 لديكم.

بعد هذه الفحوصات اليدوية، شغّلوا مركز الأمان المدمج في AWS وأدوات توصيات أفضل الممارسات (بما فيها فحوصات الطبقة المجانية). نظّفوا تدريجياً بمطابقة النتائج ذات الأولوية العالية المبلّغ عنها مع هذه القائمة الرباعية التي رتّبتها.

MMehmet A***خبير
المسمى الوظيفي
صاحب وكالة
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
سبتمبر 2023
رسالة
187
#3

ثلاث نقاط عاجلة يجب أن تفعلوها اليوم فوراً: 1) فعّلوا تنبيهات الفواتير (Billing Alerts)؛ لو حدثت محاولة تعدين عملات مشفرة غير مصرّح بها ستعرفون قبل أن ينتج حسابكم فاتورة بآلاف الجنيهات. 2) تأكدوا أن سجلات CloudTrail مفعّلة في جميع المناطق. 3) تأكدوا أن النسخ الاحتياطي التلقائي لقاعدة البيانات مفعّل.

OOsman K***مشارك
المسمى الوظيفي
التخطيط اللوجستي
قطاع
طاقة
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
سبتمبر 2025
رسالة
125
#4

بما أنكم تحتفظون ببيانات مالية للعملاء في نطاق قانون حماية البيانات البريطاني (UK GDPR)، فإن المسؤولية القانونية تقع مباشرة على مديري الشركة. حتى لو لم تتعاقدوا على اختبار اختراق شامل من الخارج، أنصحكم على الأقل بتوثيق ضوابط الأمان التي طبّقتموها بالتاريخ ولقطات الشاشة.

GGamze D***محارب قديم
المسمى الوظيفي
منسق التوصيل
قطاع
تجارة الجملة للأغذية
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
يناير 2024
رسالة
209
#5

عندما فحصنا بعد ترحيل مشابه العام الماضي، اكتشفنا أن المطوّر الخارجي نسي مفتاح API بصلاحيات مدير على جهازه المحلي. بقي ذلك المفتاح مكشوفاً أربعة أشهر كاملة. لحسن الحظ لم يحدث تسريب، لكن منذ ذلك اليوم نراجع مفاتيح IAM في أول اثنين من كل شهر.

HHakan S***خبيرعضو المجتمع
تاريخ الانضمام
أبريل 2024
رسالة
36
#6

ادخلوا إلى كونسول IAM ونزّلوا 'Credential Report'. هذا الملف الواحد يعطيكم في جدول واحد من لم يفعّل MFA، ومتى استُخدم كل مفتاح وصول آخر مرة، وكم عمر كلمات المرور بالأيام. في أول 10 دقائق تلتقطون أكبر النقاط العمياء من هنا.

MMelekعضو جديد
المسمى الوظيفي
صاحب حضانة أطفال
تاريخ الانضمام
سبتمبر 2024
رسالة
40

Doki · إعداد إدارة السجلات · 2026

#7

لو أغلقنا إعداد public access تماماً في جهة S3، هل تتأثر ملفات PDF لفواتير العملاء؟ لم أكن متأكداً هل سيحصل المستخدمون على خطأ عند إغلاق هذا الإعداد لأنهم ينزّلون المستندات عبر التطبيق.

FFeyza K***مشارك
المسمى الوظيفي
متدرب
قطاع
خدمات تموين
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
نوفمبر 2024
رسالة
2
#8

القاعدة العامة للوصول إلى S3 هي: يجب ألا تكون الملفات مفتوحة مباشرة على الإنترنت. عندما تعرضون ملفاً للعميل، يولّد تطبيقكم في الخلفية روابط موقّعة مؤقتة (presigned URL). بهذه الطريقة تبقى حاوية التخزين مغلقة أمام العالم كله، لكن تطبيقكم يقدّم للمستخدم المصرّح له رابط تنزيل آمن صالحاً 5 دقائق.

AAycan K***مشارك
المسمى الوظيفي
مدير المتجر
قطاع
خدمات تموين
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
مارس 2024
رسالة
132
#9

الجميع يتحدث عن تفعيل أدوات الأمان وأنظمة السجلات لكن لا أحد يذكر التكلفة. لو فعّلتم خدمات الأمان والمراقبة بشكل أعمى في جميع المناطق، في نهاية الشهر ستدفعون فاتورة سجلات أكبر من تكلفة الخادم الرئيسي. فعّلوها فقط في المنطقة النشطة التي تستخدمونها.

SSimgeمشارك
المسمى الوظيفي
منظم فعاليات
تاريخ الانضمام
مايو 2024
رسالة
88

Doki · إعداد إدارة السجلات · 2025

#10

أول شيء، ادخلوا إلى صفحة Trusted Advisor. حتى النسخة المجانية ترفع أعلاماً حمراء حول الثغرات الأمنية الأساسية والمنافذ المفتوحة وحالة MFA للحساب الجذر. مجرد تصفير تلك الأعلام الحمراء يخلّصكم من الجزء الأكبر من المخاطر.

EElif Y***خبير
المسمى الوظيفي
متدرب
قطاع
تغليف
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
فبراير 2023
رسالة
286
#11

ملخص سريع للجدد: إذا قمت بتوبيخ الإنذارات الكاذبة، فلن يقوم أحد بالإبلاغ مرة أخرى.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

SSelin Y***محارب قديم
المسمى الوظيفي
محاسبة أولية
قطاع
عقارات
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
سبتمبر 2024
رسالة
111
#12

حدث معنا هذا. كل من يستعجل في قائمة تدقيق أمني AWS يتعثر في نفس النقطة.

لا تعتمدوا على إجراء وقائي واحد؛ اتبعوا نهج الطبقات. إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

HHaticeمشارك
المسمى الوظيفي
شركة عائلية
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
يونيو 2024
رسالة
86
#13

أرجو المعذرة، لكن هذا لا ينطبق في كل الحالات. كل من يستعجل في قائمة تدقيق أمني AWS يتعثر في نفس النقطة.

دعني أتركها كملاحظة، قد تكون مفيدة.

MMetin U***خبير
المسمى الوظيفي
أخصائي الموارد البشرية
قطاع
مستحضرات تجميل
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
يونيو 2024
رسالة
20

Doki · اختبار اختراق · 2023

#14

شكرًا جزيلًا، كان مفيدًا جدًا.

YYiğit K***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2024
رسالة
226
#15

عانيت من نفس المشكلة قبل عامين. بيئات الاختبار المنسية تصبح ثغرات أمنية أكثر تكرارًا من الأنظمة الحية.

اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

OOya E***مشارك
المسمى الوظيفي
أخصائي الموارد البشرية
قطاع
التأمين
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
مارس 2024
رسالة
118
#16

دعني أوضح الجانب التقني قليلاً. لا تعتمدوا على إجراء وقائي واحد؛ اتبعوا نهج الطبقات.

OOrhan A***مشارك
المسمى الوظيفي
خبير اختبار
قطاع
برمجيات
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
يناير 2024
رسالة
2
#17

أحسنت في فتح هذا العنوان. أكثر ما أهدر وقتنا كان عدم وضوح من يتخذ القرار.

القرار المتسرع يصبح قراراً يُصحح بعد ستة أشهر. هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

KKadir S***مشارك
المسمى الوظيفي
سكرتير
قطاع
نسيج
نوع المنظمة
نشاط فردي
تاريخ الانضمام
أكتوبر 2023
رسالة
308
#18

أتابع الموضوع.

DDilara Y***محارب قديم
المسمى الوظيفي
مدير الموارد البشرية
قطاع
عقارات
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
أكتوبر 2024
رسالة
98
#19

حدث معي العكس تماماً، لذلك أكتب هذا. الحلول التي تنجح على نطاق صغير تنهار عند التوسع، تعلمت هذا متأخراً.

هذا كل شيء، أرجو المعذرة إذا أطالت.

YYavuz Ö***خبير
المسمى الوظيفي
مصمم جرافيك
قطاع
خدمات التنظيف
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
يوليو 2023
رسالة
95
#20

أكثر نقطة يتم إغفالها في موضوع قائمة تدقيق أمني AWS هي: فعل الجميع لشيء ما لا يعني أنه صحيح.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

اكتب رداً