forumفتح موضوع جديد
فتح موضوع جديد

طلبوا منا اختبار اختراق — شو الفرق عن اختبار الاختراق، وأيّهما أعمل؟

CCanمشارك
المسمى الوظيفي
خبير تحسين محركات البحث
تاريخ الانضمام
مارس 2024
رسالة
172
#1

نحن شركة من 25 شخصًا في بورصة نصنّع قطعًا لصناعة السيارات التكميلية. إحدى كبرى شركات الصناعة الأم من عملائنا طلبت منا، ضمن تدقيقات الموردين السنوية، تقرير اختبار أمني لأنظمتنا.

على إثر ذلك تحدثنا مع شركة أمن معلوماتي من خارج الشركة. في العرض الذي أرسلوه لنا بندان منفصلان: الأول باسم "اختبار الاختراق" بسعر 35.000 TL، والثاني باسم "اختبار الاختراق" بسعر 65.000 TL. لما سألنا المسؤول قال إن الاثنين دراستان بعمق مختلف، وإننا نختار حسب ما يريده عميلنا، لكنه ما قدر يوضّح فرقًا تقنيًا واضحًا.

أليستا تؤديان إلى نفس النتيجة؟ ما هو الفرق بالضبط بين المصطلحين، وفي حالتنا أيّهما يجب أن نعمل حتى نجتاز تدقيقًا مؤسسيًا؟

İİsmail V***مشارك
المسمى الوظيفي
عضو مجلس الإدارة
قطاع
الإعلانات والترويج
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
مايو 2023
رسالة
2
الأكثر إفادة#2

الجواب المختصر: اختبار الاختراق واختبار الاختراق هما الشيء نفسه تمامًا؛ فـ"اختبار الاختراق" هو الترجمة الحرفية للعبارة الإنجليزية "penetration test". الشركة الاستشارية التي تقدّمهما لك كخدمتين مختلفتين بسعرين منفصلين إما لا تعرف المصطلحات الأساسية، وإما تظن أنك لا تفهم الموضوع فتحاول انتزاع ميزانية إضافية.

الحقيقة هي التالية: الفرق الحقيقي في أمن المعلومات هو بين "فحص الثغرات" (vulnerability assessment) و"اختبار الاختراق". على الأرجح الخيار الذي قالوا إنه رخيص هو فحص ثغرات يشغّل برنامج فحص آلي ويسرد الثغرات المعروفة في نظامك. أما الغالي فهو اختبار اختراق حقيقي يحاول فيه خبير استغلال هذه الثغرات بنفسه للدخول إلى النظام وسحب البيانات ورفع الصلاحيات. لكن إعطاء كلٍّ منهما اسمًا مختلفًا والفصل بين "اختبار الاختراق" و"اختبار الاختراق" هو عدم جدية غير مقبول.

إذا كان عميلك من الصناعة الأم يريد تقريرًا للتدقيق، فهو حتمًا لا يقصد الفحص الآلي، بل اختبار اختراق شاملًا مطابقًا لمنهجيات معتمدة من TSE أو دولية. ارجع إلى الشركة التي قدّمت العرض واطلب منها كتابيًا الفرق المنهجي بين البندين. وبما أن الثقة اهتزت، أنصحك بدلًا من العمل مع هذه الشركة بأن تطلب عرض "اختبار اختراق" مباشرة من شركات أمن معتمدة أخرى بنطاق واضح (مثلًا عدد عناوين IP الخارجية وعدد السيرفرات وواجهة الويب).

KKaan D***مشارك
المسمى الوظيفي
سكرتير
قطاع
تدريب
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
يوليو 2024
رسالة
2
#3

تكتيك القطاع الذي لم يتغير منذ سنوات؛ تكتبه بالتركية فيصير 35 ألف ليرة، وتكتبه بمصطلح أجنبي فخم فيصير 65 ألف ليرة. ولو أضافوا بند "ethical hacking" جانبها لأكملوا الفاتورة إلى 100 ألف على ما أظن. أنصحك بالابتعاد بسرعة عن الجهة التي قدّمت ذلك العرض.

BBurcu A***مشارك
المسمى الوظيفي
مسؤول تقنية المعلومات
قطاع
الصناعات المغذية للسيارات
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
يونيو 2024
رسالة
49
#4

الفرق الحقيقي في القطاع هو بين فحص الأدوات والاستغلال اليدوي (exploitation). في الفحص الآلي تتحسس الأدوات المنافذ وتُخرج تقريرًا. أما في اختبار الاختراق فيجرّب الخبير الهاكر الأخلاقي الثغرة التي وجدها إلى أقصى حد. عميلك سيريد حتمًا تقرير اختبار اختراق يتضمن خطوات التحقق ورفع الصلاحيات.

SSelim K***مشارك
المسمى الوظيفي
مدير المبيعات
قطاع
الإعلام والنشر
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
مارس 2025
رسالة
305

Doki · استشارات تحسين محركات البحث · 2024

#5

ما المعيار المكتوب بالضبط في كراسة شروط التدقيق التي أرسلها عميلك؟ عادةً تشترط الشركات المؤسسية اختبار اختراق بشهادة TSE أو منهجية محددة. وأيضًا كم عدد عناوين IP الخارجية والسيرفرات الداخلية التي ستُختبر؟

HHilal B***خبيرعضو المجتمع
تاريخ الانضمام
فبراير 2026
رسالة
66
#6

نحن أيضًا مررنا بتدقيق موردين مشابه. أخذنا خدمة اختبار اختراق لـ16 عنوان IP خارجي وبوابتين ويب. دفعنا 38.000 TL، واستغرق العمل 4 أيام عمل، وقدّموا لنا تقريرًا تقنيًا موثّقًا من 32 صفحة. وافقت عليه الصناعة الأم دون مشاكل.

HHande A***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2023
رسالة
377
#7

اسأل الشركات الجديدة التي ستتحدث معها هذه الأسئلة الثلاثة: 1) هل يتضمن الاختبار تحققًا يدويًا، 2) ما عدد الأنظمة في النطاق، 3) هل تجرون اختبار تحقق مجاني (re-test) بعد إغلاق الملاحظات؟ تابع مع من يعطي أجوبة واضحة على هذه الأسئلة.

HHasan S***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2024
رسالة
114
#8

الاثنان نفس الشيء تمامًا يا صاحبي. كتبوا سعرًا منفصلًا فقط لأنه يبدو أكثر أجنبية ومؤسسية، لا تدفعوا ذلك المبلغ العالي أبدًا. اطلبوا عروضًا من شركتين أخريين وستفهمون ما أقصد.

EEsra D***مشارك
المسمى الوظيفي
مستشار الشركات الصغيرة والمتوسطة
تاريخ الانضمام
فبراير 2024
رسالة
124
#9

انتبه لهذا عند استلام التقرير: بعد انتهاء الاختبار تُمنح مهلة 15-30 يومًا لإصلاح الثغرات في التقرير. وبعد إغلاق الثغرات يجب أن تأتي الشركة وتكتب تقرير إغلاق أخير بعنوان "تمت معالجة الثغرات". تأكد عند طلب العرض أن اختبار التحقق هذا مشمول في السعر.

KKader Y***عضو جديدعضو المجتمع
تاريخ الانضمام
يونيو 2026
رسالة
26
#10

طيب هل هناك خطر أن تنهار أنظمة الشركة أو يتعطل الإنتاج أثناء هذا الاختبار؟ لأنه لو تعطّل سيرفر المحاسبة عندنا تتوقف كل أعمال إصدار الفواتير.

UUfuk B***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2024
رسالة
1
#11

إذا لم أخطئ الفهم، فأنت تقول: إمكانية الوصول إلى النسخة الاحتياطية عبر نفس الشبكة ونفس الهوية تجعلها جزءًا من الهدف.

إذا كان التحقق بخطوتين مفعلًا، فإن كلمة المرور المسروقة وحدها لا تكفي. هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

ZZeynep K***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2024
رسالة
41
#12

شكرًا جزيلًا، كان مفيدًا جدًا. لا تتحسن أي عملية لا يتم توثيقها، لأنك لا تعرف ما الذي يجب إصلاحه.

الناس يدافعون عن العادات وليس العمليات. المقاومة تأتي من هناك. هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

TTaner B***مشاركعضو المجتمع
تاريخ الانضمام
يونيو 2023
رسالة
4
#13

أحسنت في فتح هذا العنوان.

MMurat T***عضو جديد
المسمى الوظيفي
مصمم جرافيك
قطاع
تصنيع الأثاث
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
سبتمبر 2026
رسالة
9
#14

أوافق... الإجراء المتخذ دون جرد المخزون يترك باباً لا تراه مفتوحاً.

دعني أتركها كملاحظة، قد تكون مفيدة.

NNazlı K***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2024
رسالة
104
#15

أتفق مع هذا. لا تتحسن أي عملية لا يتم توثيقها، لأنك لا تعرف ما الذي يجب إصلاحه.

كلما كان التراجع عن القرار أصعب، كان يجب اتخاذه ببطء أكبر. اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

ÖÖzgür D***مشارك
المسمى الوظيفي
محاسبة أولية
قطاع
الصناعات المغذية للسيارات
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
أكتوبر 2022
رسالة
2
#16

قضيت وقتًا طويلاً في هذا المجال. معظم الحوادث لا تبدأ من ثغرة أمنية، بل من كلمة مرور مسربة.

ÖÖzgür Y***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2022
رسالة
385
#17

هذا العنوان مؤرشف. لا تعتمدوا على إجراء وقائي واحد؛ اتبعوا نهج الطبقات.

اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

ZZehra D***خبير
المسمى الوظيفي
مدير تقنية المعلومات
قطاع
تجارة الجملة للأغذية
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
فبراير 2025
رسالة
44

Doki · اتفاقية صيانة الخوادم · 2024

#18

سأدافع عن الرأي المعاكس، لا تغضبوا. إذا كان التحقق بخطوتين مفعلًا، فإن كلمة المرور المسروقة وحدها لا تكفي.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

EEfe K***مشارك
المسمى الوظيفي
مدير العمليات
قطاع
جلد
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
أغسطس 2024
رسالة
236
#19

أعتقد أن الحديث بهذه القطعية في جانب ما هو اختبار الاختراق صعب. إذا حصلت على ثلاث إجابات مختلفة حول موضوع ما، فالسؤال طرح بشكل خاطئ.

دعني أتركها كملاحظة، قد تكون مفيدة.

GGizem K***مشارك
المسمى الوظيفي
مدير الموارد البشرية
قطاع
لوجستيات
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
نوفمبر 2022
رسالة
49
#20

سأجمع الموضوع، لأن هناك عدة إجابات مختلفة... بصراحة إذا حصلت على ثلاث إجابات مختلفة حول موضوع ما، فالسؤال طرح بشكل خاطئ.

اكتب رداً