forumفتح موضوع جديد
فتح موضوع جديد

وصلنا تقرير اختبار الاختراق بس ما فهمناه — إيش يحكي التقرير وعلى إيش لازم نركز؟

FFiliz S***مشارك
المسمى الوظيفي
مطور برمجيات
قطاع
مطبعة
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
أبريل 2026
رسالة
129
#1

إحنا شركة تجارة جملة متوسطة الحجم. عندنا بوابة طلبات B2B ونظام ERP نستخدمه داخليًا. بسبب شرط تدقيق من أحد عملائنا، جبنا شركة أمن سيبراني تعمل لنا اختبار اختراق. أمس بالليل بعتوا تقرير من 42 صفحة.

فتحنا التقرير في اجتماع الإدارة بس ما قدرنا نفهم منه شي. فيه عشرات المصطلحات التقنية مثل SQL injection وcross-site scripting ودرجات الثغرات وأكواد CVE. الشركة قالت لنا بس إن عندنا نتائج حرجة ولازم تتقفل بشكل عاجل. بس من ناحية الـIT عندنا موظف واحد متخصص بالأنظمة وهو يقول إن كل هذا مبالغ فيه وإن النظام شغال تمام.

إيش هو تقرير اختبار الاختراق بالضبط، وإذا وصل بيد مدير شركة مو تقني على إيش لازم يطالع؟ كيف نفرّق بين خطورة النتائج، وبأي ترتيب نوزّع الشغل على المبرمج أو مسؤول الأنظمة؟

PPelinمشارك
المسمى الوظيفي
مصمم واجهة/تجربة المستخدم
تاريخ الانضمام
ديسمبر 2023
رسالة
142

Doki · استشارات الامتثال لـ KVKK · 2026

الأكثر إفادة#2

الجواب المختصر: تقرير اختبار الاختراق هو وثيقة تدقيق رسمية تُدرج فيها الثغرات الأمنية التي وُجدت في أنظمتك بعد مهاجمتها بشكل مُتحكَّم به، مرتّبة حسب درجة الخطورة. كإدارة، ما لازم تركز على 40 صفحة من الأكواد التقنية، بل على الملخص التنفيذي وجدول مصفوفة المخاطر اللي في الصفحات الأولى من التقرير.

أول ما تمسك التقرير، طالع قسم "الملخص التنفيذي" (Executive Summary). هذا القسم مكتوب لصنّاع القرار بعيدًا عن المصطلحات التقنية؛ يلخّص الحالة الأمنية العامة لنظامك وتوزيع الثغرات المكتشفة بين حرجة وعالية ومتوسطة ومنخفضة.

في المرحلة الثانية رتّب مستويات الخطر حسب الأولوية: 1) النتائج الحرجة والعالية: هي ثغرات تسمح لمهاجم من الخارج بالدخول مباشرة إلى قاعدة البيانات أو سرقة بيانات العملاء أو تعطيل النظام؛ حتى لو قال مسؤول الأنظمة إن النظام شغال، إذا وُجدت هذه الثغرات فشركتك فعليًا مكشوفة وتحتاج تدخل عاجل. 2) النتائج المتوسطة: نقص في الإعدادات يخلق خطرًا عند اجتماع ظروف معينة، ويمكن إغلاقه في تحديث البرمجيات القادم. 3) النتائج المنخفضة والمعلوماتية: توصيات نظافة عامة لا تشكّل تهديدًا عمليًا مثل ظهور معلومات الإصدار.

كخطوة ثالثة، اطلب من شركة الأمن قائمة بالبنود اللي فيها لقطات شاشة (أدلة) للنتائج الحرجة، وسلّمها لمسؤول الأنظمة كمهمة مكتوبة. بعد ما تخلص التصحيحات، خلّي نفس الشركة تعمل اختبار تحقق (retest) وتاخذ التقرير النظيف اللي يؤكد إغلاق المخاطر.

KKübra G***مشارك
المسمى الوظيفي
مندوب مبيعات ميداني
قطاع
قانون
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
مارس 2024
رسالة
7
#3

حجة مسؤول الأنظمة إن "النظام شغال" مضللة. كون تطبيق ويب يعمل شيء، وكونه آمن شيء مختلف تمامًا. مثلًا لو فيه ثغرة SQL injection، النظام يظل يستقبل الطلبات بشكل ممتاز، بس واحد سيئ النية يقدر عبر رابط URL باستعلام واحد يصدّر كل جدول العملاء والأرصدة عندك. لازم تطالع أدلة النتائج في التقرير.

FFiliz Ö***مشارك
المسمى الوظيفي
مدير العمليات
قطاع
منتجات مائية
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
سبتمبر 2024
رسالة
383
#4

هذا رد مسؤول الأنظمة الكلاسيكي للأسف، يقول مبالغ فيه عشان ما يجيه شغل. على كل حال اللي يسويه المدير هو إنه ينقل السطور المكتوب فيها "حرج" و"عالي" في التقرير إلى جدول إكسل، ويحدد تاريخ تسليم للمسؤول ويخلّيه يوقّع. الباقي مجرد مضيعة وقت.

تعديل: كتبت من الهاتف، أرجو المعذرة عن الأخطاء الإملائية.

MMerve K***مشارك
المسمى الوظيفي
مدير الإنتاج
قطاع
زراعة
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
أكتوبر 2024
رسالة
34

Doki · نقل البنية التحتية · 2025

#5

اتصل بشركة الأمن السيبراني اللي عملت الاختبار واطلب اجتماع إغلاق للتقرير لمدة ساعة إذا كان ضمن نطاق العقد. دخّل مسؤول الـIT في الاجتماع واسأل خبير الاختبار مباشرة: "هل يمكن باستخدام هذه الثغرة إيقاف بوابة طلبات B2B عندنا أو سرقة بيانات العملاء؟" النقاش ينتهي هناك.

CCerenمشارك
المسمى الوظيفي
خبير اختبار
تاريخ الانضمام
مارس 2024
رسالة
178
#6

أحيانًا شركات الأمن تنسخ المخرجات الخام لأدوات الفحص الآلي وتقدمها كتقرير من 40 صفحة. في هذي الحالة ممكن تظهر إنذارات كاذبة (false positive). يمكن اعتراض مسؤول الـIT مبني على هذا. تأكد في التقرير هل وراء كل نتيجة دليل استغلال حقيقي تم يدويًا.

MMerve B***عضو جديدعضو المجتمع
تاريخ الانضمام
أغسطس 2026
رسالة
247
#7

الطريق عند تحويل التقرير إلى إجراءات: 1) حدد جدول ترقيع عاجل خلال 7 أيام للنتائج الحرجة. 2) جرّب التصحيحات في بيئة اختبار مو على النظام المباشر وتأكد إن مسار الطلبات ما تعطّل. 3) استخدم حقك في إعادة الاختبار المجانية (retest) المذكور في العقد لإغلاق النتائج.

ZZafer B***مشارك
المسمى الوظيفي
ممثل خدمة العملاء
قطاع
التأمين
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
نوفمبر 2023
رسالة
34
#8

كشخص أدار عمليات تدقيق لسنوات أقدر أقول: التقرير تشخيص، والمسؤولية الحقيقية في تطبيق العلاج. موظف IT واحد ممكن يتعب وهو يدير العمليات ويغلق ثغرات ويب معقدة في نفس الوقت. إذا لزم الأمر، خذ دعم من الوكالة الخارجية اللي عملت موقع الويب وساعد مسؤول الأنظمة عندك.

NNurcanعضو جديد
المسمى الوظيفي
خدمات التنظيف
تاريخ الانضمام
نوفمبر 2024
رسالة
26
#9

هل لازم ندفع لشركة الأمن السيبراني من جديد من الصفر عشان اللي يسمونه اختبار التحقق؟ ما شفت بند عن إعادة الاختبار في عرضنا، هل في الإجراءات العامة تُحسب هذه الخدمة ضمن السعر؟

OOya A***مشارك
المسمى الوظيفي
مدير سلسلة التوريد
قطاع
مطبعة
نوع المنظمة
شركة عائلية
تاريخ الانضمام
نوفمبر 2024
رسالة
34
#10

أتفق مع هذا. إذا كان التحقق بخطوتين مفعلًا، فإن كلمة المرور المسروقة وحدها لا تكفي.

إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

ÖÖzgür K***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2023
رسالة
4
#11

وكيف حللتم هذه النقطة؟ لا تتحسن أي عملية لا يتم توثيقها، لأنك لا تعرف ما الذي يجب إصلاحه.

إذا لم تقم بصياغة هذا كتابيًا من البداية، فستنشأ خلافات لاحقًا. دعني أتركها كملاحظة، قد تكون مفيدة.

ÖÖmer O***مشاركعضو المجتمع
تاريخ الانضمام
سبتمبر 2024
رسالة
3
#12

الإجابة أعلاه لخصت جوهر الأمر. كل بند غير مكتوب هو بند سيتذكره الطرفان بشكل مختلف لاحقًا.

إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

SSena C***خبير
المسمى الوظيفي
تخطيط الإنتاج
قطاع
ورق
نوع المنظمة
نشاط فردي
تاريخ الانضمام
أغسطس 2023
رسالة
28
#13

ظهرت ثلاث وجهات نظر مختلفة، وكلها تكمل بعضها. الحلول التي تنجح على نطاق صغير تنهار عند التوسع، تعلمت هذا متأخراً.

الإجراء المتخذ دون جرد المخزون يترك باباً لا تراه مفتوحاً. بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

HHüseyin T***محارب قديم
المسمى الوظيفي
مدير عيادة
قطاع
تجارة الجملة للأغذية
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
يونيو 2024
رسالة
378
#14

أنت محق.

RRamazan T***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2024
رسالة
4
#15

بالتأكيد. وإذا أردت إضافة شيء: أكثر ما أهدر وقتنا كان عدم وضوح من يتخذ القرار.

إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

EEbru K***مشارك
المسمى الوظيفي
مدير الأنظمة
قطاع
الخدمات الصحية
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
يونيو 2024
رسالة
28
#16

الطريق الذي يبدو رخيصاً غالباً ما يكلف غالياً لاحقاً... بصراحة معظم الحوادث لا تبدأ من ثغرة أمنية، بل من كلمة مرور مسربة.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

MMert B***خبيرعضو المجتمع
تاريخ الانضمام
سبتمبر 2024
رسالة
129
#17

عانيت من نفس الشيء.

SSinan B***مشارك
المسمى الوظيفي
مدير علاقات العملاء
قطاع
قانون
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
أكتوبر 2023
رسالة
50

Doki · موقع ويب مؤسسي · 2024

#18

تشتت النقاش، دعني ألخصه. كل من يستعجل في ما هو تقرير اختبار الاختراق يتعثر في نفس النقطة.

الأمان ليس مطلقاً؛ بل يعني جعل الهجوم غير مجدٍ من حيث الجهد. هذا كل شيء، أرجو المعذرة إذا أطالت.

TTayfunمحارب قديم
المسمى الوظيفي
مالك شركة برمجيات
تاريخ الانضمام
مايو 2023
رسالة
228

Doki · البنية التحتية للتجارة الإلكترونية · 2024

#19

أنت محق تمامًا. إذا كان التحقق بخطوتين مفعلًا، فإن كلمة المرور المسروقة وحدها لا تكفي.

إذا كانت هذه أول مرة، ابدأ صغيراً، والتوسع يأتي لاحقاً. أتمنى أن يفيدك هذا.

GGizem A***مشاركعضو المجتمع
تاريخ الانضمام
أكتوبر 2025
رسالة
341
#20

إذا كنت ستسلك هذا المسار، فحل هذه المشكلة من البداية. إمكانية الوصول إلى النسخة الاحتياطية عبر نفس الشبكة ونفس الهوية تجعلها جزءًا من الهدف.

لو كنت مكانك، لسلك هذا المسار.

اكتب رداً