forumفتح موضوع جديد
فتح موضوع جديد

هل ينبغي أن نطلب نموذج تقرير عند تلقي عروض اختبار الاختراق وما الذي يجب أن يتضمنه التقرير؟

DDeniz D***مشارك
المسمى الوظيفي
مؤسس الوكالة
قطاع
خدمات الأمن
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
مارس 2023
رسالة
122
#1

نحن شركة برمجيات مكونة من 22 موظفاً في Ankara ننتج حلول المحاسبة السحابية والتكامل مع e-fatura. وصلنا إلى مرحلة توقيع العقود مع عملاء كبار من الشركات، وكلهم يطلبون منا تقرير اختبار اختراق حديثاً. جمعنا عروض أسعار من السوق؛ إحدى الشركتين المحليتين طلبت 55.000 TL لتطبيق الويب والبنية التحتية للخوادم، بينما طلبت الأخرى 110.000 TL. ولفهم سبب الفارق والمنهجيات المتبعة، طلبنا من الشركتين نموذجاً لتقرير اختبار اختراق مع إخفاء أسماء العملاء.

الشركة التي قدمت عرضاً بقيمة 110.000 TL شاركتنا في اليوم التالي تقريراً نموذجياً شاملاً جداً من 50 صفحة بعد تنقيح البيانات الحساسة بالكامل. أما الشركة الأخرى صاحبة عرض 55.000 TL، فذكرت أنها لا تستطيع بأي شكل مشاركة أي أعمال سابقة متذرعة باتفاقيات السرية. هل هذا أمر طبيعي في هذا المجال، أم ينبغي لنا الابتعاد عن الفريق ذي السعر المنخفض؟ بالإضافة إلى ذلك، ما هي الأقسام والأدلة التي يجب أن نبحث عنها في التقرير النموذجي المشترك للتأكد من أنه نتاج جهد خبير حقيقي وليس مجرد مخرجات أدوات فحص تلقائية؟

HHakan U***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2024
رسالة
43
الأكثر إفادة#2

الإجابة المختصرة: يجب عليك بالتأكيد الابتعاد عن الشركة التي ترفض مشاركة نموذج للتقرير؛ لأن شركات الأمن السيبراني الاحترافية تشارك بشكل روتيني تقارير نموذجية مجهزة ومجهولة الهوية بالكامل دون انتهاك اتفاقيات السرية أو كشف بيانات العملاء وعناوين IP. التقرير الجيد يجب أن يحتوي على أدلة تحقق يدوية وتوصيات حلول واضحة بدلاً من مجرد لقطات شاشة من أدوات فحص تلقائية.

تحقق تحديداً من وجود الأقسام التالية في التقرير النموذجي الذي تراجعه:

1) ملخص تنفيذي ومصفوفة مخاطر؛ جداول ملخصة وضرورية لتمكين المديرين غير التقنيين من فهم الوضع العام للنظام والتهديدات الحرجة بنظرة واحدة. 2) خطوات إثبات المفهوم التفصيلية لكل ثغرة؛ أدلة ملموسة ومخرجات شاشة توضح كيفية اختراق خبير الأمن للنظام والطلبات التي أرسلها. 3) توصيات حلول وتكوينات ملموسة تناسب بنيتك البرمجية بدلاً من النصائح العامة المنسوخة التي تقدمها الماسحات التلقائية.

السبب الرئيسي لتهرب الشركات ذات العروض الرخيصة من تقديم نماذج هو قيامها عادةً بتشغيل برنامج فحص تلقائي وتصدير ملف PDF الخام الناتج عنه كتقرير. مثل هذه التقارير لن تجتاز تدقيقات الأمان لدى عملائك من الشركات وستضيع أموالك سدى.

BBurhanمشارك
المسمى الوظيفي
مهندس متقاعد
تاريخ الانضمام
أغسطس 2024
رسالة
132
#3

التستر وراء اتفاقية السرية هو العذر الأكثر شيوعاً لمن يقدمون عملاً رديئاً في هذا المجال. أي شركة جادة تملك في أرشيفها نموذج تقرير عاماً أو منقحاً بهويتها التجارية جاهزاً للإرسال.

NNecati G***خبيرعضو المجتمع
تاريخ الانضمام
نوفمبر 2024
رسالة
409
#4

لا تنخدع فوراً أيضاً بالتقرير المكون من 50 صفحة. تفحص الصفحات جيداً؛ فإذا كان يحتوي على صفحات طويلة من شروحات المكتبات منخفضة الخطورة والتعريفات العامة من الإنترنت، فقد يكون هو الآخر مجرد مخرجات ماسح تلقائي.

DDoruk S***عضو جديدعضو المجتمع
تاريخ الانضمام
أغسطس 2026
رسالة
278
#5

العام الماضي دفعنا 40.000 TL وحصلنا على أول تقرير pentest، وكانت 50 صفحة من أصل 60 مجرد معلومات عامة مأخوذة من الإنترنت. اعترضنا لكننا اضطررنا للدفع لأن نطاق العمل لم يكن موضحاً بوضوح في العقد.

SSinan T***مشاركعضو المجتمع
تاريخ الانضمام
سبتمبر 2025
رسالة
12
#6

بعد رؤية الثغرات في التقرير النموذجي، كم يستغرق فريق البرمجة لدينا لإصلاحها، وهل ندفع مبالغ إضافية لإعادة الاختبار؟

NNuri G***مشارك
المسمى الوظيفي
مسؤول المشتريات
قطاع
زراعة
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
مارس 2023
رسالة
62
#7

يجب البحث عن هذه النقاط بالتقرير حتماً: 1) قائمة النطاقات المستبعدة، 2) منهجية تقييم درجات CVSS، 3) جدول وشروط اختبار التحقق وإعادة الاختبار re-test.

AAslı G***خبيرعضو المجتمع
تاريخ الانضمام
يناير 2023
رسالة
1
#8

عندما يخضع عملاؤك الكبار للتدقيق، لن يكتفوا بوجود التقرير فحسب، بل سينظرون أيضاً إلى الاعتمادات والشهادات السارية للشركة والخبراء الذين أعدوا التقرير. أضف هذا الشرط إلى كراسة الشروط أيضاً.

MMustafa B***مشارك
المسمى الوظيفي
مدير عام
قطاع
تصنيع الآلات
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
يناير 2026
رسالة
50
#9

الشركة التي لا تقدم تقريراً غالباً ستشغل الأداة التلقائية وتعمل تصدير من الواجهة في اليوم التالي. نصيحتي لا تخاطر أبداً ولا تترك عملك للصدف.

KKadirمشارك
المسمى الوظيفي
شركة نقل
نوع المنظمة
شركة عائلية
تاريخ الانضمام
يوليو 2024
رسالة
92
#10

سمعنا هذا كثيراً، لكنه لم يحدث معنا أبداً. المسألة ليست الرقم، بل الأساس الذي بُني عليه.

إذا لم تقم بصياغة هذا كتابيًا من البداية، فستنشأ خلافات لاحقًا. أتمنى أن يفيدك هذا.

KKaanمشارك
المسمى الوظيفي
مدير المنتج
تاريخ الانضمام
مايو 2024
رسالة
96
#11

أكتب هذا حتى لا تكرروا نفس الخطأ. تدوين الملاحظات لمدة أسبوعين يعطي نتائج أفضل من التخمين لمدة ستة أشهر.

أتمنى أن يفيدك هذا.

TTülay O***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2023
رسالة
1
#12

أحسنت، بارك الله في جهدك. فعل الجميع لشيء ما لا يعني أنه صحيح.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

SSevimعضو جديد
المسمى الوظيفي
بائع زهور
تاريخ الانضمام
نوفمبر 2024
رسالة
26
#13

أوافق. معظم الحوادث لا تبدأ من ثغرة أمنية، بل من كلمة مرور مسربة.

لو كنت مكانك، لسلك هذا المسار.

OOzanمشارك
المسمى الوظيفي
مصمم مستقل
تاريخ الانضمام
أبريل 2024
رسالة
106
#14

أنت محق.

LLeyla Y***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2024
رسالة
44
#15

أتفق، بل أود التأكيد على هذه النقطة.. لكن القرار المتسرع يصبح قراراً يُصحح بعد ستة أشهر.

إذا حصلت على ثلاث إجابات مختلفة حول موضوع ما، فالسؤال طرح بشكل خاطئ ثم على كل حال أتمنى أن يفيدك هذا.

KKORİفريق دوكي
المسمى الوظيفي
مشرف المنتدى
قطاع
الأمن السيبراني والرقمي
نوع المنظمة
Doki
تاريخ الانضمام
يناير 2023
رسالة
2,840
الحارس#16

دعوني أتدخل. في هذا الموضوع اختلطت مشكلتان مختلفتان: الأولى هي عدم تحديد النطاق، والثانية هي عدم وضوح المسؤولية. لن يُغلق الموضوع قبل حل كلتا المشكلتين بشكل منفصل.

EEmre A***مشارك
المسمى الوظيفي
مسؤول المستودع
قطاع
الصناعات المغذية للسيارات
نوع المنظمة
نشاط فردي
تاريخ الانضمام
مارس 2023
رسالة
370
#17

دعوني ألخص ما قيل حتى الآن. لا تعتمدوا على إجراء وقائي واحد؛ اتبعوا نهج الطبقات.

إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

KKoray B***مشارك
المسمى الوظيفي
مدير ضمان الجودة
قطاع
تصنيع الآلات
نوع المنظمة
شركة عائلية
تاريخ الانضمام
سبتمبر 2023
رسالة
279

Doki · دعم الاستجابة للحوادث · 2025

#18

نعم، الوضع في موضوع نموذج تقرير اختبار الاختراق هو بالضبط هكذا. نسخة احتياطية غير مختبرة ليست نسخة احتياطية.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

GGamze G***خبير
المسمى الوظيفي
مدير الموارد البشرية
قطاع
خدمات الأمن
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
أبريل 2022
رسالة
218

Doki · تدريب الوعي بالتصيّد الاحتيالي · 2025

#19

حدث معنا هذا. الإجراء المتخذ دون جرد المخزون يترك باباً لا تراه مفتوحاً.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

TTuğrulمشارك
المسمى الوظيفي
الطاقة الشمسية
تاريخ الانضمام
فبراير 2024
رسالة
88
#20

أنت محق، لقد مررت بنفس المسار. انظروا أولاً إلى البيانات المتاحة لديكم عند اتخاذ القرار.

أتمنى أن يفيدك هذا.

اكتب رداً