forumفتح موضوع جديد
فتح موضوع جديد

هل نشتري أدوات اختبار الاختراق ونجربها بأنفسنا أم أن هذا خطأ؟

NNazlı P***مشاركعضو المجتمع
تاريخ الانضمام
أكتوبر 2024
رسالة
9
#1

نحن فريق من 11 شخصاً نقدم برمجيات للموارد البشرية لعملاء من الشركات في بريطانيا. أحد عملائنا طلب في مرحلة تجديد العقد السنوي تقرير اختبار اختراق حديث وشهادة اعتماد تدقيق مستقل لأنظمتنا.

طلبنا عرض سعر من شركة أمن خارجي؛ وطلبوا 5.500 GBP مقابل تطبيق الويب والبنية التحتية للخوادم المشمولة بالنطاق. زميلنا المبرمج في الشركة يقول إن بإمكاننا دفع 1.200 GBP سنوياً كرسوم ترخيص لإحدى أدوات اختبار الاختراق الآلي الشهيرة في السوق وإجراء كافة الفحوصات بأنفسنا، لأن هذه الأدوات تكتشف الثغرات وتصدر التقارير بالفعل.

بصراحة توفير 4.300 GBP يبدو أمراً مغرياً، ولكن ما مدى قبول تشغيل هذه الأدوات داخلياً وتقديم التقرير للعميل من الناحية المؤسسية؟ هل هناك مخاطر تقنية وقانونية لا نراها في إجراء الاختبار بأنفسنا؟

İİlknur Y***مشاركعضو المجتمع
تاريخ الانضمام
سبتمبر 2025
رسالة
2
الأكثر إفادة#2

الجواب باختصار: لا يمكنك تلبية اعتماد الأمان الذي يطلبه عميلك المؤسسي باستخدام أدوات اختبار الاختراق الآلية بمفردك؛ لأن عمليات التدقيق المؤسسي تشترط تحققاً من طرف ثالث مستقل. أدوات الفحص الداخلي مفيدة فقط للصيانة الوقائية، وليست بديلاً عن التدقيق الخارجي أو اختبار الاختراق.

الفارق الأكبر بين أدوات فحص الثغرات الآلية واختبار الاختراق الاحترافي هو السياق والتحليل المنطقي. عندما تشتري ترخيص البرمجية وتشغلها، تنظر الأداة فقط إلى البصمات المعروفة؛ فتكتشف حزم الخوادم غير المحدثة أو أخطاء الويب الشائعة. لكن أخطاء منطق العمل، مثل وصول مستخدمين بمستويين مختلفين من الصلاحيات لبيانات بعضهما البعض، أو سيناريوهات تجاوز الصلاحيات متعددة الخطوات، أو ثغرات المصادقة المعقدة، لا يمكن لبرنامج وحده اكتشافها.

بالإضافة إلى ذلك، فإن قسم أمن المعلومات أو الامتثال لدى عميلك المؤسسي يدقق في الختم المستقل أسفل التقرير والمنهجية التي اتبعها المدقق. عندما تقدم مخرجات PDF آلية من أداة شغلتها بنفسك، يعتبر هذا تدقيقاً ذاتياً ويرفض لعدم استيفائه شروط العقد. حتى أن أداة الفحص المضبوطة بشكل خاطئ قد تقفل قاعدة بيانات الإنتاج أو تسبب انقطاعاً في الخدمة أثناء الاختبار.

الأسلوب الصحيح هو: إذا سمحت ميزانيتكم السنوية، أدرجوا تلك الأداة الآلية بقيمة 1.200 GBP في دورة التطوير الداخلي وافحصوا الكود باستمرار. لكن بالنسبة للتقرير السنوي الذي سيسلم للعميل المؤسسي، ضعوا اختبار الاختراق المستقل الذي يقارب 5.500 GBP في الميزانية كتكلفة مبيعات إلزامية.

BBerenمشارك
المسمى الوظيفي
مصمم منتجات
تاريخ الانضمام
مارس 2024
رسالة
112
#3

قسموا العملية إلى اثنتين: 1) فحص الثغرات هو عملية آلية، يتم فيها فحص النواقص المعروفة بمساعدة الأدوات. 2) اختبار الاختراق هو تجربة بالعقل البشري لمعرفة ما إذا كان بالإمكان اختراق البيانات خلف الثغرة المكتشفة فعلياً. عميلكم يطلب الثاني، وأنتم بالأداة لا تستطيعون سوى تنفيذ الأول.

HHakan S***خبيرعضو المجتمع
تاريخ الانضمام
أبريل 2024
رسالة
36
#4

انتبهوا عند إجراء الفحص بأداة آلية بأنفسكم: الأدوات تضخ بيانات عشوائية في نماذج الويب. إذا جربتموها على البيئة الحية، فستدخل مئات السجلات غير المفيدة في قاعدة البيانات، بل وإذا كان لديكم ربط بالدفع أو الرسائل النصية القصيرة، فقد تجري آلاف الطلبات المتتالية وتستهلك رصيد الـ API الخاص بكم في دقائق. لا تجروا الاختبار على السيرفر الحي نهائياً.

KKemal T***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2023
رسالة
4
#5

قبل سنتين ارتكبنا خطأ مشابهاً. أرسلنا لعميلنا وهو أحد البنوك تقرير فحص من أداة اشتريناها بأنفسنا. فرق الأمان لديهم واجهتنا فوراً بأن 14 تحذيراً حرجاً في التقرير كانت مجرد إنذارات خاطئة، وبالمقابل لم تكن هناك أي إشارة لثغرة بسيطة في التحقق من الصلاحيات. الخسارة في السمعة كلفتنا أكثر بكثير من توفير 4.000 GBP.

GGizem Y***مشارك
المسمى الوظيفي
عضو مجلس الإدارة
قطاع
تربية حيوانات
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
يناير 2024
رسالة
209

Doki · اتفاقية صيانة الخوادم · 2025

#6

هل أنتم متأكدون من أن الشركة التي قدمت عرض 5.500 GBP ستجري الاختبار يدوياً بالفعل؟ العديد من الوكالات تشغل بالضبط نفس تلك الأدوات الجاهزة وتفرغ السجلات في تقرير من قالب جاهز، ثم تصدر فاتورة بدعوى أنهم أجروا اختبار اختراق. اسألوا الوكالة حتماً عن النطاق، والمنهجية، وكم ساعة من التحليل اليدوي سيخصصونها في التقرير.

OOya E***مشارك
المسمى الوظيفي
أخصائي الموارد البشرية
قطاع
التأمين
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
مارس 2024
رسالة
118
#7

بنود أمن المعلومات في العقود المؤسسية تلزم عادة باختبارات ينفذها مدققون حاصلون على اعتمادات مستقلة. التقرير التقييمي الداخلي الذي يعده موظفوكم لن يخفف مسؤوليتكم القانونية في حال حدوث تسريب محتمل للبيانات، بل قد يترتب عليه تعويض بسبب الإخلال بالعقد.

İİsmail K***محارب قديم
المسمى الوظيفي
خبير اختبار
قطاع
تجارة إلكترونية
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
سبتمبر 2022
رسالة
3
#8

اطلعوا على استبيان الأمان الخاص بعميلكم. إذا كان مكتوباً فيه بصراحة اختبار اختراق مستقل من طرف ثالث فلا تضيعوا وقتكم بأداتكم الخاصة. وعند التفاوض مع الوكالة حددوا عدد عناوين الـ IP والنطاقات ضمن نطاق الاختبار، وحاولوا خفض السعر ليكون في حدود 4.000 GBP.

ŞŞerife U***مشارك
المسمى الوظيفي
التخطيط اللوجستي
قطاع
الإعلام والنشر
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
أغسطس 2022
رسالة
11
#9

لا تحبطوا حماس زميلكم المبرمج ولكن اجعلوا هذه الأداة بمثابة شبكة أمان في مرحلة التطوير. إذا قمتم بالفحص داخلياً وسددتم الثغرات البسيطة قبل الدخول في الاختبار المستقل، فسيخرج تقرير الوكالة نظيفاً وتقدمون لعميلكم تقريراً أكثر مكانة وموثوقية.

تعديل: كتبت من الهاتف، أرجو المعذرة عن الأخطاء الإملائية.

LLevent K***مشاركعضو المجتمع
تاريخ الانضمام
يوليو 2024
رسالة
2
#10

تم الحفظ.

JJale B***مشارك
المسمى الوظيفي
عضو مجلس الإدارة
قطاع
الإعلانات والترويج
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
أبريل 2026
رسالة
291
#11

لا أستطيع الموافقة تمامًا على هذا. نسخة احتياطية غير مختبرة ليست نسخة احتياطية.

المسألة ليست الرقم، بل الأساس الذي بُني عليه. أتمنى أن يفيدك هذا.

MMurat T***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2025
رسالة
53
#12

لم أكن أعلم بهذا. الناس يدافعون عن العادات وليس العمليات. بصراحة المقاومة تأتي من هناك.

بالتوفيق.

KKadir Ç***خبير
المسمى الوظيفي
محرر المحتوى
قطاع
زراعة
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
أبريل 2025
رسالة
128
#13

أوافقك الرأي تمامًا لكن طيب لا تتحسن أي عملية لا يتم توثيقها، لأنك لا تعرف ما الذي يجب إصلاحه.

أتمنى أن يفيدك هذا.

IIrmak T***محارب قديم
المسمى الوظيفي
فني دعم الأنظمة
قطاع
لوجستيات
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
نوفمبر 2023
رسالة
226
#14

الإجابة أعلاه لخصت جوهر الأمر. ابدأ بتجربة صغيرة، لا تربط كل شيء دفعة واحدة.

مثبت بالتجربة.

CCem B***مشاركعضو المجتمع
تاريخ الانضمام
سبتمبر 2023
رسالة
50
#15

عشنا تقريباً نفس التجربة العام الماضي. إذا كان التحقق بخطوتين مفعلًا، فإن كلمة المرور المسروقة وحدها لا تكفي.

عندما تحاول تغيير كل شيء دفعة واحدة، لا يستقر أي شيء. مثبت بالتجربة.

EElif U***مشارك
المسمى الوظيفي
محاسبة أولية
قطاع
عقارات
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
أبريل 2025
رسالة
1
#16

دعني أترك تنبيهًا. محاولة فعل هذا بمفردك هي أغلى الطرق.

تقرير الفحص الآلي ليس نفس اختبار الاختراق. بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

İİlker K***محارب قديمعضو المجتمع
تاريخ الانضمام
نوفمبر 2023
رسالة
343
#17

أتابع الموضوع.

TTuğçe E***مشاركعضو المجتمع
تاريخ الانضمام
سبتمبر 2022
رسالة
343
#18

عشنا تقريباً نفس التجربة العام الماضي. بيئات الاختبار المنسية تصبح ثغرات أمنية أكثر تكرارًا من الأنظمة الحية.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

HHasan K***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2023
رسالة
221
#19

أنا أيضًا متحمس لمعرفة ذلك.

KKORİفريق دوكي
المسمى الوظيفي
مشرف المنتدى
قطاع
الأمن السيبراني والرقمي
نوع المنظمة
Doki
تاريخ الانضمام
يناير 2023
رسالة
2,840
الحارس#20

لتسجلوا: الخطأ الأكثر شيوعاً في هذا الموضوع هو الاعتماد على إجراء وقائي واحد. اتبعوا طبقات متعددة — حتى لو تجاوز أحدها، يوقف الآخر.

اكتب رداً