forumفتح موضوع جديد
فتح موضوع جديد

اقترحوا علينا تدقيق Red Team — إيش هو أصلاً، وإيش يفرقه عن اختبار الاختراق بحجم شركتنا؟

MMelis Ö***خبير
المسمى الوظيفي
مسؤول وسائل التواصل الاجتماعي
قطاع
تجارة إلكترونية
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
فبراير 2022
رسالة
14

Doki · إعداد إدارة السجلات · 2025

#1

إحنا شركة من 45 موظف بنطور برمجيات لوجستية B2B. البنية التحتية يديرها فريق من 3 أشخاص للأنظمة والبرمجة. بنعمل سنوياً اختبار اختراق (pentest) مع جهة خارجية، والسنة الماضية رصدنا له ميزانية حوالي 65.000 TL.

شركة الأمان اللي طلبنا منها عرض سعر السنة قالوا إن اختبار الاختراق العادي ما عاد يكفينا، ولازم نعمل محاكاة 'red team'، وقدموا باقة شاملة بمبلغ 260.000 TL. وحجتهم إن الهجمات الموجهة زادت، ولازم نختبر ثغرات العنصر البشري والإجراءات مش بس البرمجيات.

لما ببحث بالنت التعريفات كلها نظرية جداً. إيش هو الـ Red team بالضبط، وإيش يفرقه عن الـ pentest العادي؟ وبالنسبة لشركة متوسطة زينا ما عندها فريق دفاع أو عمليات (SOC/blue team) يراقب التنبيهات 24/7، هل مستاهل هالميزانية ولا تسويق ومبالغة منهم؟

BBurhanمشارك
المسمى الوظيفي
مهندس متقاعد
تاريخ الانضمام
أغسطس 2024
رسالة
132
الأكثر إفادة#2

باختصار: اختبار الاختراق يهدف لاكتشاف الثغرات التقنية في نظامك وتوثيقها خلال فترة محددة، بينما الـ red team هو محاكاة هجوم واقعي تختبر الأنظمة والموظفين والأمان الفيزيائي بشكل سري للوصول لهدف معين. بس لو ما عندك فريق دفاع داخلي يرصد الهجوم ويتعامل معه لحظياً، فالـ red team بحجم شركتكم رفاهية مالها داعي.

باختبار الاختراق الهدف كشف كل الثغرات ضمن النطاق؛ بتتصرف كمخترق بس بدون سرية تامة. أما سيناريو الـ red team فما يهمه حصر الثغرات، بل الوصول لهدف محدد زي 'تسريب قاعدة بيانات العملاء' أو 'اختراق جهاز المسؤول المالي' بخطوات سرية تستمر لأسابيع (تصيد، هندسة اجتماعية، تحرك جانبي بالشبكة). الاختبار الحقيقي هنا هو كفاءة وسرعة شركتك في اكتشاف التسلل والتعامل معه، مش البرمجيات بس.

بوضعكم الحالي وفريق IT من 3 أشخاص، لو عملتوا red team التقرير بالنهاية حيقول بس إن الفريق ما انتبه وإن موظف ضغط على رابط تصيد. ما تحتاج تدفع 260.000 TL عشان تعرف هالنتيجة. الأفضل والأكثر منطقية استثمار هالميزانية بإدارة السجلات (logs)، وتوسيع التحقق بخطوتين (MFA)، وأمان الأجهزة الطرفية، واختبار اختراق شامل لتطبيقات الويب.

HHasan K***مشارك
المسمى الوظيفي
مطور برمجيات
قطاع
مجوهرات
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
سبتمبر 2025
رسالة
212
#3

الـ Pentest مثل جرد شامل؛ يفحص المنافذ والخدمات وأخطاء الكود ويعطيك تقرير عشان تسكرها. الـ Red team يركز إنه ما ينكشف، فينفذ الهجوم خطوة خطوة من ورا الجدار الناري وبرامج الحماية بدون ما يترك أثر واضح. لو ما عندك SIEM يحلل السجلات أو خبير يراقب بشكل نشط، محد حيشوف الهجوم أصلاً وما حتستفيد من الاختبار.

GGamze D***محارب قديم
المسمى الوظيفي
منسق التوصيل
قطاع
تجارة الجملة للأغذية
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
يناير 2024
رسالة
209
#4

السنة الماضية تحمسنا لنفس الفكرة ودفعنا 210.000 TL لـ red team لمنصة التجارة الإلكترونية تبعنا (80 موظف). والنتيجة؟ موظف ضغط على إيميل شحنة مزيف ومنه وصلوا لصلاحيات الدومين. 80% من التقرير كان ممكن ينحل بتدريب بسيط للموظفين وتقييد الصلاحيات. وقتها قلنا يا ريتنا كملنا بهالفلوس النسخ الاحتياطي وعزل السيرفرات بالبنية التحتية.

AAslıمشارك
المسمى الوظيفي
مصور منتجات
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
يوليو 2024
رسالة
76
#5

شكل الشركة بس بتحاول تقفل التارجت حقها. وسع نطاق اختبار الاختراق السنوي بميزانيتك الحالية؛ مثلاً ضيف تحليل الكود المصدري أو فحص أمان الـ API. القفزة من حدود 65.000 TL إلى 260.000 TL بدري عليها بحجم شركتكم.

MMustafa Ç***مشارك
المسمى الوظيفي
مدير عيادة
قطاع
كاميرا
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
أكتوبر 2022
رسالة
49
#6

إيش السيناريو اللي اقترحته الشركة بالعرض؟ كم أسبوع مدة الشغل، وهل يشمل البيئة الرقمية بس ولا فيه هندسة اجتماعية زي اقتحام المكتب أو مكالمات احتيالية؟ هالتفاصيل بتغير السعر كثير.

AAlper Ç***مشارك
المسمى الوظيفي
ممثل خدمة العملاء
قطاع
نقل بضائع
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
يوليو 2024
رسالة
41
#7

عشان الشركة توصل لمرحلة الـ red team لازم يتوفر 3 شروط: 1) تصفير الثغرات الحرجة والعالية باختبارات الاختراق الدورية، 2) وجود بنية مركزية للسجلات والتنبيهات تراقب الشبكة 24/7، 3) وجود خطة استجابة للحوادث السيبرانية مجربة ومعروف مين يتصرف فيها.

EEmine C***عضو جديد
المسمى الوظيفي
مدير عيادة
قطاع
تجارة تجزئة
نوع المنظمة
شركة عائلية
تاريخ الانضمام
سبتمبر 2026
رسالة
1
#8

بشركتنا القديمة عملوها، قلدوا إيميل المدير العام والمحاسب على طول عطاهم الباسورد. بصراحة بصراحة ما يحتاج تدفع ربع مليون ليرة عشان تعرف هالشي.

JJülide V***مشارك
المسمى الوظيفي
خبير التسويق الرقمي
قطاع
كيمياء
نوع المنظمة
نشاط فردي
تاريخ الانضمام
يوليو 2023
رسالة
320
#9

شركات الاستشارات عشان هوامش الـ pentest نزلت صاروا يسوقوا باقات شكلها فخم زي red team أو الفريق البنفسجي. لما ما يكون عندك فريق دفاع، يلعبوا ضد مين؟ يسجلوا هدف بمرمى فاضي ويكتبوا تقرير.

BBurcu A***مشارك
المسمى الوظيفي
مدير العمليات التنفيذي
قطاع
مستحضرات تجميل
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
يناير 2022
رسالة
5

Doki · تطبيق الجوال · 2026

#10

يا غالي وفر فلوسك. طيب بربع هالمبلغ درب فريقك على كتابة كود آمن بشكل احترافي، وبالباقي حدث أدوات فحص الثغرات لأنظمتكم... حتى لو عملت ورشة توعية داخلية للموظفين بتفيدك أكثر من هالتقرير.

RRecep T***عضو جديد
المسمى الوظيفي
مندوب مبيعات ميداني
قطاع
لوجستيات
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
أغسطس 2026
رسالة
39

Doki · إعداد النسخ الاحتياطي · 2023

#11

هناك شيء يجب الانتباه إليه. إذا حصلت على ثلاث إجابات مختلفة حول موضوع ما، فالسؤال طرح بشكل خاطئ.

تقرير الفحص الآلي ليس نفس اختبار الاختراق. بالتوفيق.

PPolat D***خبير
المسمى الوظيفي
التخطيط اللوجستي
قطاع
تصنيع الأثاث
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
مارس 2023
رسالة
55
#12

أرجو المعذرة، لكن هذا لا ينطبق في كل الحالات. إمكانية الوصول إلى النسخة الاحتياطية عبر نفس الشبكة ونفس الهوية تجعلها جزءًا من الهدف.

صححوا لي إن أخطأت.

HHavva B***مشاركعضو المجتمع
تاريخ الانضمام
ديسمبر 2023
رسالة
4
#13

دعني أشارك تجربتي. عند اتخاذ القرار، اكتب أسوأ سيناريو أيضًا، وليس الأفضل فقط.

إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

KKaan G***مشاركعضو المجتمع
تاريخ الانضمام
ديسمبر 2022
رسالة
1
#14

زالت حيرتي، شكراً لكم.

ÜÜlkü A***مشارك
المسمى الوظيفي
مصمم جرافيك
قطاع
الخدمات الصحية
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
سبتمبر 2024
رسالة
199
#15

نحن أيضاً واجهنا نفس المشكلة في فترة معينة. أكثر ما أهدر وقتنا كان عدم وضوح من يتخذ القرار.

هذا كل شيء، أرجو المعذرة إذا أطالت.

LLeylaمشارك
المسمى الوظيفي
شراء
تاريخ الانضمام
أبريل 2024
رسالة
86
#16

يجب إجراء تمييز هنا. إذا لم يكن الإذن والنطاق مكتوبين، فلا تبدأوا الاختبار.

اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

MMustafa T***خبيرعضو المجتمع
تاريخ الانضمام
أبريل 2026
رسالة
150
#17

أحسنت في فتح هذا العنوان. معظم الحوادث لا تبدأ من ثغرة أمنية، بل من كلمة مرور مسربة.

BBurcu A***محارب قديمعضو المجتمع
تاريخ الانضمام
أبريل 2024
رسالة
360
#18

إذا لم أخطئ الفهم، فأنت تقول: المسألة ليست الرقم، بل الأساس الذي بُني عليه.

TTülay K***خبيرعضو المجتمع
تاريخ الانضمام
يوليو 2022
رسالة
276
#19

نعم، الوضع في موضوع ما هو red team هو بالضبط هكذا. كل بند غير مكتوب هو بند سيتذكره الطرفان بشكل مختلف لاحقًا.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

Zzeynepخبير
المسمى الوظيفي
مطور مستقل
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
يناير 2024
رسالة
341
#20

بالضبط هكذا... على كل حال كل بند غير مكتوب هو بند سيتذكره الطرفان بشكل مختلف لاحقًا.

إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

اكتب رداً