forumفتح موضوع جديد
فتح موضوع جديد

قالوا لي "Pentest/اختبار الاختراق" — يعني إيش، وهل فعلاً ضروري لإحنا كشركة صغيرة؟

SSerkan G***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2023
رسالة
13
#1

عندنا بوابة ويب مكتوبة خصيصاً لنا، بنستقبل عبرها طلبات الجملة B2B والموزعين بيسألوا عن أرصدتهم ويدخلوا طلباتهم. في البوابة حوالي 250 موزع نشط مسجل وفريق عمليات من 4 أشخاص. الأسبوع الماضي وصلنا لمرحلة اتفاقية توريد سنوية مع عميل مؤسسي كبير بقيمة 1.800.000 TL.

وحدة أمن المعلومات والمخاطر عند العميل طلبت مننا كشرط في العقد "تقرير اختبار اختراق / pentest حديث لتطبيق الويب من شركة أمن سيبراني مستقلة". اتصلت بشركتين أمنيتين عشان آخذ عرض سعر؛ واحدة قالت 35.000 TL والثانية 55.000 TL.

إحنا مش بنك ولا شركة تقنية عملاقة، إحنا شركة صغيرة عادية. إيش هو الـ pentest بالضبط، وإيش الفرق بينه وبين فحص فيروسات أو فحص أمني أوتوماتيكي؟ هل هو فعلاً مصروف إلزامي وضروري لشركة بحجمنا، ولا مجرد بيروقراطية من الشركات الكبيرة؟

NNevinمشارك
المسمى الوظيفي
مدرسة لغات
تاريخ الانضمام
أبريل 2024
رسالة
92
الأكثر إفادة#2

الجواب باختصار: الـ pentest يعني اختبار الاختراق، وهو تدقيق أمني قانوني ومضبوط، خبراء أمن معتمدين بيستهدفوا أنظمتك زي ما بيعمل المخترق السيبراني عشان يكتشفوا الثغرات الموجودة. مش بس للشركات القابضة الكبيرة؛ ضروري لأي نظام فيه بيانات موزعين أو أرصدة جارية أو معلومات طلبات، وهو شرط قياسي للموردين في الاتفاقيات المؤسسية.

هذا التدقيق مختلف تماماً عن فحص الفيروسات الأوتوماتيكي. أدوات الفحص الأمني بتتحقق بس من الثغرات القياسية المعروفة؛ أما في اختبار الاختراق فالخبراء بيدوروا على أخطاء منطق العمل. مثلاً موزع يقدر يغيّر بارامتر في الـ URL ويشوف كشف حساب موزع منافس، أو يغيّر سعر منتج في السلة ويعمل طلب — ثغرات زي دي ما بتتكشف إلا باختبارات يدوية يعملها عقل بشري.

طلب عميلك المؤسسي لهذا مش بيروقراطية زايدة. في هجمات سلسلة التوريد، القراصنة بدل ما يهجموا مباشرة على الهدف الكبير، بيستغلوا ثغرات الموردين الأصغر اللي بيتبادلوا معه البيانات. العميل المؤسسي لازم يتأكد إنه ما فيهاش تسرب من بوابتك لشبكاتهم أو بياناتهم.

لبوابة بحجمك، عملية الاختبار عادة بتاخد 3-5 أيام عمل. بعد ما يخلص الاختبار، الثغرات اللي اتلقت بتتقرر حسب درجة الخطورة. بعد ما مطورك يصلّح الثغرات دي، شركة الأمن بتعمل اختبار تحقق (re-test) وبتسلّمك الملخص التنفيذي النظيف بعبارة "تم إزالة الثغرات" اللي تقدر تقدمه لعميلك.

ZZafer B***مشارك
المسمى الوظيفي
ممثل خدمة العملاء
قطاع
التأمين
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
نوفمبر 2023
رسالة
34
#3

وإنت على الطاولة عقد سنوي بـ 1.800.000 TL، ما تشوفش اختبار الاختراق بـ 35.000 TL كمصروف. فرق التدقيق عند العملاء الكبار ما توقّع عقد أبداً بدون هذا التقرير. لو ما عملتوش، بيسيبوا الطاولة والاتفاقية بتروح مباشرة لمنافس بيوفر هذا الشرط.

RRıdvan Ç***مشارك
المسمى الوظيفي
مصمم جرافيك
قطاع
تصنيع الآلات
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
مارس 2026
رسالة
38
#4

وقت ما تاخد عرض سعر، حدد النطاق (scope) كويس. عشان تنزّل السعر، خلي النطاق بس على دومين بوابة الويب اللي بيدخلها الموزعين ونقاط الـ API؛ واستثني شبكة المكتب أو سيرفرات إيميل الشركة. الاختبار لازم يتعمل بطريقة 'الصندوق الرمادي' (gray box) بإعطائهم حساب مستخدم موزع.

BBeyza V***مشارك
المسمى الوظيفي
خبير أمن المعلومات
قطاع
تدريب
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
أغسطس 2023
رسالة
160
#5

السنة اللي فاتت إحنا كمان دفعنا 40.000 TL وعملناه عشان نقدر نشتغل مع سلسلة أسواق. أثناء الاختبار اتضح إن موزع في بوابتنا يقدر ينزّل سجل طلبات موزع تاني ببارامتر واحد بس. الحمد لله إننا عملناه؛ الخسارة في السمعة التجارية مع موزعينا لو حصل تسرب بيانات كانت أضعاف أضعاف الفلوس دي.

GGökhan C***مشارك
المسمى الوظيفي
مؤسس الاستوديو
قطاع
تدريب
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
يناير 2023
رسالة
64
#6

حاجات لازم تاخد بالك منها وقت الاتفاق مع الشركة: 1) خلّيهم يكتبوا في العقد إن الخبير اللي هيشتغل عنده شهادات أمن سيبراني سارية (TSE أو ما يعادلها دولياً). 2) اطلب إن الاختبار يتعمل خارج ساعات العمل أو على سيرفر احتياطي عشان ما يقفلش قاعدة البيانات. 3) تأكد إن اختبار التحقق بعد إغلاق الثغرات داخل في السعر.

VVildan D***مشارك
المسمى الوظيفي
فني مراقبة الجودة
قطاع
كهرباء وإلكترونيات
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
أبريل 2024
رسالة
160

Doki · تدريب الوعي بالتصيّد الاحتيالي · 2024

#7

في السوق شركات كتير بتشغّل برنامج أوتوماتيكي وتبيع مخرجات إنجليزي من 15 صفحة على إنها تقرير. لو دفعت 35.000 TL وطلعت بس مخرجات أداة فحص قياسية، فريق أمن المعلومات عند الطرف التاني هيرفض التقرير فوراً. اسأل الشركة اللي بتقدم عرض السعر بوضوح: كام ساعة اختبار منطقي يدوي هتعملوا؟

SSenaمشارك
المسمى الوظيفي
مصمم جرافيك
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
يوليو 2024
رسالة
86
#8

متبعتش التقرير الأول للعميل أبداً. بصراحة التقرير الأول أكيد هيطلع فيه ثغرات حرجة باللون الأحمر ثم مطورك هيقفل الثغرات دي، وشركة الأمن هتراجع تاني ولما توافق، ساعتها هتدي العميل الملخص التنفيذي النظيف.

EElif U***مشارك
المسمى الوظيفي
موظف إدخال بيانات
قطاع
المحاسبة والاستشارات
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
أكتوبر 2023
رسالة
93
#9

طلب الشركات المؤسسية لتدقيق أمني مستقل عند اختيار الموردين إلزامي بموجب KVKK ومعايير إدارة أمن المعلومات. تكلفة الاختبار المطلوب تعتبر ضمانة تشغيلية معقولة مقارنة بغرامات إدارية ومخاطر تعويضات تجارية محتملة نتيجة أي خرق بيانات.

UUfuk B***مشارك
المسمى الوظيفي
مندوب مبيعات ميداني
قطاع
ورق
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
نوفمبر 2024
رسالة
2
#10

ابعت النطاق كتابةً للشركة اللي عرضت 35.000 TL، واربط العقد شامل اختبار التحقق. واكتب فوراً للعميل خطاب رسمي وقول: "تم التخطيط لاختبار الاختراق وسيُرسل تقريرنا لكم خلال 10 أيام". كده الجدول الزمني للعقد عند العميل بيمشي من غير تعطيل.

ZZehra Y***مشارك
المسمى الوظيفي
مدير الدولة
قطاع
سياحة
نوع المنظمة
شركة عائلية
تاريخ الانضمام
يوليو 2024
رسالة
9

Doki · تدريب الوعي بالتصيّد الاحتيالي · 2024

#11

أنا مشروع صغير، دعوني أشرح من منظوري. الأمان ليس مطلقاً؛ بل يعني جعل الهجوم غير مجدٍ من حيث الجهد.

EEsra D***مشاركعضو المجتمع
تاريخ الانضمام
سبتمبر 2024
رسالة
102
#12

أحسنت، بارك الله في جهدك.

PPınar Ç***خبير
المسمى الوظيفي
ممثل مركز الاتصال
قطاع
تربية حيوانات
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
يناير 2022
رسالة
189
#13

هناك فخ هنا، لا أريد المرور عليه دون ذكره. لا تعتمدوا على إجراء وقائي واحد؛ اتبعوا نهج الطبقات.

MMetin Z***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2024
رسالة
249
#14

بعد تجربة ذلك، تغيرت نظرتي للأمور. على كل حال وقت اكتشاف المشكلة يحدد تكلفتها بشكل مباشر.

الخطأ المرتكب من جانب ما هو اختبار الاختراق pentest قابل للإصلاح عادةً، لكنه مكلف.

SSena K***مشارك
المسمى الوظيفي
موظف محاسبة
قطاع
الإعلام والنشر
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
فبراير 2025
رسالة
2
#15

أنصح بعدم العجلة. عند اتخاذ القرار، اكتب أسوأ سيناريو أيضًا، وليس الأفضل فقط.

صححوا لي إن أخطأت.

YYiğit Y***عضو جديد
المسمى الوظيفي
سكرتير
قطاع
لوجستيات
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
مايو 2026
رسالة
17
#16

أنت محق، لقد مررت بنفس المسار. لا تترددوا في السؤال، فالسائل يدفع ثمناً أقل دائماً.

İİlker P***مشارك
المسمى الوظيفي
مصمم جرافيك
قطاع
تدريب
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
نوفمبر 2022
رسالة
162
#17

ما كُتب هنا يطابق تماماً ما عشناه. الخطأ المرتكب من جانب ما هو اختبار الاختراق pentest قابل للإصلاح عادةً، لكنه مكلف.

الأمان ليس مطلقاً؛ بل يعني جعل الهجوم غير مجدٍ من حيث الجهد.

MMurat K***مشارك
المسمى الوظيفي
مدير الموارد البشرية
قطاع
نقل بضائع
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
أغسطس 2025
رسالة
333

Doki · هوية العلامة التجارية · 2023

#18

أنا أيضًا أوافق على هذا الرأي وإذا لم تقم بصياغة هذا كتابيًا من البداية، فستنشأ خلافات لاحقًا.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

NNuri G***مشاركعضو المجتمع
تاريخ الانضمام
يونيو 2025
رسالة
158
#19

سأكون ممتنًا لو شاركت النتيجة. إذا كان التحقق بخطوتين مفعلًا، فإن كلمة المرور المسروقة وحدها لا تكفي.

NNecati Ş***محارب قديمعضو المجتمع
تاريخ الانضمام
نوفمبر 2024
رسالة
91
#20

بالضبط، بل إن هذا الجانب غير معروف بشكل كافٍ. فعل الجميع لشيء ما لا يعني أنه صحيح.

اكتب رداً