- المسمى الوظيفي
- مسؤول المشتريات
- قطاع
- الرياضة واللياقة
- نوع المنظمة
- شركة من 20 شخصاً
- تاريخ الانضمام
- أبريل 2023
- رسالة
- 2
نحن وكالة برمجيات مكوّنة من 12 شخصاً. أجرينا اختبار اختراق شاملاً لبوابة طلبات B2B تابعة لعميل تجزئة كبير نعمل معه منذ فترة طويلة. أنهينا مرحلة الاختبار بفريقنا التقني الداخلي، لكن مهمة إعداد التقرير النهائي لاختبار الاختراق أُسندت إليّ. التزامنا كان تدقيقاً أمنياً بميزانية تقارب 45.000 TL، وهذه أول مرة نُسلّم فيها عملاً رسمياً بهذا الحجم.
لدي مخرجات أداة الفحص التلقائي، وثغرات تصعيد صلاحيات اكتُشفت يدوياً، وبعض لقطات الشاشة للتلاعب بالمعاملات (parameters). لكن التقرير سيقرأه كل من مدير تقنية المعلومات ومساعد المدير العام وهو شخص غير تقني. كيف أوازن بين التفاصيل التقنية واللغة التي تفهمها الإدارة العليا؟ وعلى أي أساس أصنف مستويات الخطورة، وما هي الأقسام القياسية التي يجب أن أدرجها في التقرير؟