forumفتح موضوع جديد
فتح موضوع جديد

مستشار أمني اقترح أداة لإدارة سطح الهجوم، هل هي مبالغ فيها لشركة صغيرة؟

IIrmak S***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2024
رسالة
381
#1

نحن شركة وساطة لوجستية مقرها بريطانيا ويبلغ عددنا 14 شخصاً. أصولنا المكشوفة للخارج هي موقع رئيسي، وبوابة يتتبع فيها العملاء الشحنات، ونطاقان فرعيان، وخادم سحابي نستخدمه لتبادل الملفات داخل المكتب. الأسبوع الماضي تحدثنا مع مستشار أمن سيبراني خارجي وأصرّ علينا أن نشتري برنامج "إدارة سطح الهجوم" بشكل دوري. الاشتراك السنوي في المنصة الآلية التي اقترحوها يبلغ نحو 7.200 جنيه إسترليني.

يقول المستشار إن جميع أصولنا المكشوفة على الإنترنت يجب مراقبتها باستمرار. هل إدارة سطح الهجوم حاجة حيوية فعلاً لشركة بعدد قليل من الخوادم والنطاقات مثلنا، أم أنها رفاهية مصممة للشركات الكبرى؟ ألا يمكننا تحقيق نفس الضبط بطرق أبسط أو مجانية دون دفع هذه الميزانية؟

YYağmur K***مشارك
المسمى الوظيفي
مسؤول الشؤون الإدارية
قطاع
تجارة إلكترونية
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
يوليو 2022
رسالة
1
الأكثر إفادة#2

الجواب المختصر: إدارة سطح الهجوم نهج أمني يرسم باستمرار خريطة لكل الأبواب التي يمكن الوصول إليها من الإنترنت وخوادمك المنسية ومنافذك المفتوحة؛ لكن أن تدفع شركة من 14 شخصاً وبضعة نطاقات فقط 7.200 جنيه إسترليني سنوياً هو هدر واضح للموارد. في هيكل بهذا الحجم لا يتجاوز عدد الأصول أصابع اليدين، فلا حاجة لبرامج اكتشاف آلية مستمرة.

أدوات سطح الهجوم مصممة لشركات قابضة تملك مئات النطاقات وعشرات الحسابات السحابية وآلاف الموظفين. في هذه الهياكل الضخمة يفتح المطورون خوادم اختبار دون علم أحد، ويترك البعض نطاقات فرعية منسية، ولا تستطيع الإدارة متابعتها. أما في هيكلكم فاحتمال ظهور أصل مجهول منخفض جداً.

بدلاً من ذلك يمكنكم تطبيق هذا الضبط البسيط المجاني من ثلاث خطوات: 1) اسردوا كل سجلاتكم الظاهرة من الخارج بأدوات مجانية لاكتشاف DNS والنطاقات الفرعية، 2) تأكدوا بأوامر فحص منافذ مفتوحة المصدر أن المنافذ الضرورية فقط مفتوحة على خوادمكم، 3) اربطوا تواريخ انتهاء شهادات SSL وتحديثات أمان برامج الويب بتقويم.

هذه الفحوصات يمكنكم أو مدير النظام الحالي إنجازها في ساعتين كروتين ربع سنوي. بدلاً من إنفاق 7.200 جنيه إسترليني سنوياً، تخصيص هذه الميزانية لبنية مصادقة ثنائية العوامل أو لتدريب الموظفين على التصيّد سيزيد أمن شركتكم أضعافاً مضاعفة.

SSerdar K***محارب قديم
المسمى الوظيفي
تسويق النمو
تاريخ الانضمام
مايو 2023
رسالة
264
#3

المستشار على الأرجح يعمل شريك بيع لتلك الأداة وسيأخذ عمولة. محاولة بيع فحص مستمر لسطح الهجوم لشركة عندها أربعة عناوين ليس نهجاً حسن النية.

SSena Y***مشارك
المسمى الوظيفي
محاسبة أولية
قطاع
الخدمات الصحية
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
مايو 2023
رسالة
205
#4

أدوات سطح الهجوم تسحب أساساً سجلات DNS والمنافذ المفتوحة وصلاحية الشهادات وإصدارات الخدمات بشكل مستمر. وعدد خوادمكم معروف، فتشغيل فاحص منافذ مفتوح المصدر ورؤية النتائج بنفسك لن يستغرق نصف ساعة.

TTülay A***مشارك
المسمى الوظيفي
موظف متجر
قطاع
تغليف
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
ديسمبر 2023
رسالة
64
#5

نحن شركة برمجيات من 30 شخصاً. نفحص أصولنا الخارجية شهرياً بأوامر مفتوحة المصدر مجانية. حتى اليوم لم يظهر أي مفاجأة سوى نطاق اختبار فرعي منسي واحد، ونحلها بتكلفة صفر.

GGizem Ö***مشارك
المسمى الوظيفي
خبير اختبار
قطاع
استشارات
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
يوليو 2024
رسالة
257
#6

ما يجب فعله فوراً بسيط: ادخل لوحة تسجيل النطاق واحذف كل النطاقات الفرعية غير المستخدمة، وأغلق المنافذ غير الضرورية على الخادم، وفرض المصادقة ثنائية العوامل على كل عمليات الدخول.

SSultan A***مشارك
المسمى الوظيفي
خبير اختبار
قطاع
نقل بضائع
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
أغسطس 2025
رسالة
143

Doki · استشارات الامتثال لـ KVKK · 2023

#7

حتى لشهادة الأمن القياسية في بريطانيا لا تُفرض أدوات مراقبة مستمرة باهظة كهذه. فحص ثغرات أساسي وجرد أصول مرة واحدة سنوياً يُعتبر كافياً.

UUğur Y***محارب قديمعضو المجتمع
تاريخ الانضمام
أكتوبر 2024
رسالة
3
#8

بدلاً من دفع 7 آلاف جنيه سنوياً مقابل 4 خوادم، لو اشتريت بها آلة قهوة للمكتب لكانت أنفع للشركة، غير ضروري تماماً.

SSelim K***مشارك
المسمى الوظيفي
مدير المبيعات
قطاع
الإعلام والنشر
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
مارس 2025
رسالة
305

Doki · استشارات تحسين محركات البحث · 2024

#9

هل كان في التقرير الذي قدّمه المستشار ثغرة ملموسة محددة، أم قدّموا هذا البرنامج كنصيحة عامة فقط؟

SSelin T***مشارك
المسمى الوظيفي
مطور برمجيات
قطاع
مطبعة
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
أكتوبر 2025
رسالة
409
#10

باختصار هذه الأداة مبالغ فيها لحجمكم. تابعوا جرد أصولكم يدوياً، وحافظوا على النظافة الأمنية الأساسية، ووفّروا الميزانية لثغرات المصادقة التي تشكّل خطراً حقيقياً.

DDamla A***مشاركعضو المجتمع
تاريخ الانضمام
يوليو 2025
رسالة
179
#11

عند النظر إلى العملية ككل، تتغير الصورة. إذا حصلت على ثلاث إجابات مختلفة حول موضوع ما، فالسؤال طرح بشكل خاطئ.

إمكانية الوصول إلى النسخة الاحتياطية عبر نفس الشبكة ونفس الهوية تجعلها جزءًا من الهدف. صححوا لي إن أخطأت.

YYasemin K***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2023
رسالة
3
#12

هل يمكنك توضيح هذا أكثر؟ إذا كانت هذه أول مرة، ابدأ صغيراً، والتوسع يأتي لاحقاً.

لو كنت مكانك، لسلك هذا المسار.

KKemal K***محارب قديم
المسمى الوظيفي
مطور برمجيات
قطاع
تصنيع الأثاث
نوع المنظمة
شركة عائلية
تاريخ الانضمام
فبراير 2023
رسالة
57

Doki · تصميم الواجهات · 2026

#13

سأتحدث من الطرف الآخر، فأنا من جانب الموردين. الخطأ المرتكب من جانب إدارة سطح الهجوم قابل للإصلاح عادةً، لكنه مكلف.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

BBarış B***مشارك
المسمى الوظيفي
مدير مشاريع
قطاع
مستحضرات تجميل
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
أغسطس 2024
رسالة
77
#14

هذا العنوان مؤرشف. الخطأ المرتكب من جانب إدارة سطح الهجوم قابل للإصلاح عادةً، لكنه مكلف.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

RRıdvan B***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2023
رسالة
180
#15

إذا دخلنا في التفاصيل: إذا كان التحقق بخطوتين مفعلًا، فإن كلمة المرور المسروقة وحدها لا تكفي.

المسألة ليست الرقم، بل الأساس الذي بُني عليه. بالتوفيق.

VVolkan U***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2024
رسالة
56
#16

يجب إجراء تمييز هنا. إذا قمت بتوبيخ الإنذارات الكاذبة، فلن يقوم أحد بالإبلاغ مرة أخرى.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

ZZerrin M***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2024
رسالة
1
#17

أتابع الموضوع.

UUfuk A***خبيرعضو المجتمع
تاريخ الانضمام
ديسمبر 2024
رسالة
410
#18

شكراً لكتابة هذا، فهو صحيح تماماً. إذا كانت قناة الإشعارات طويلة، فلن تصل الإشعارات؛ والإشعار غير الواصل يعني حدثًا يُكتشف متأخرًا.

بالتوفيق.

OOsman T***مشارك
المسمى الوظيفي
فني صيانة
قطاع
تصنيع الأثاث
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
يناير 2022
رسالة
3
#19

هذا العنوان مؤرشف.

GGürkan D***مشارك
المسمى الوظيفي
أخصائي الموارد البشرية
قطاع
بلاستيك
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
مايو 2023
رسالة
362
#20

بالضبط، بل إن هذا الجانب غير معروف بشكل كافٍ. أكثر ما أهدر وقتنا كان عدم وضوح من يتخذ القرار.

معظم الحوادث لا تبدأ من ثغرة أمنية، بل من كلمة مرور مسربة. هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

اكتب رداً