forumفتح موضوع جديد
فتح موضوع جديد

كيف نجري اختبار الاختراق — كيف ندير العملية على موقعنا المباشر دون انقطاع؟

CCem K***مشارك
المسمى الوظيفي
خبير اختبار
قطاع
خدمات تقنية المعلومات
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
سبتمبر 2023
رسالة
138
#1

لدينا منصة تجارة جملة B2B تضم 15,000 مستخدم مؤسسي نشط سنويًا وتستقبل طلبات على مدار اليوم دون انقطاع. طلب منا عميل مؤسسي كبير جديد، كشرط تعاقدي، تقرير اختبار اختراق شامل أجرته شركة مستقلة عنا. تم تطوير بنيتنا البرمجية بواسطة فريقنا الداخلي لكننا لم نجرِ حتى اليوم اختبار اختراق احترافي من جهة خارجية.

بما أن موقعنا يستقبل الطلبات على مدار الساعة، فإن أكبر قلقنا كإدارة وفريق تقني هو أن تتجمد الخوادم تحت الحمل الزائد أثناء الاختبار، أو تتلف جداول قاعدة البيانات، أو لا يتمكن المستخدمون من إتمام معاملاتهم. نحن في مرحلة التفاوض مع شركات الأمن السيبراني لكننا لا نعرف بالضبط كيف سندير العملية عندما نجلس إلى الطاولة.

كيف يُجرى اختبار الاختراق وما المراحل التي تمر بها العملية من اليوم الأول حتى التقرير النهائي؟ لتحقيق صفر انقطاع وصفر فقدان بيانات في بيئة الإنتاج المباشرة، ما الشروط التي يجب أن نتفاوض عليها مع شركة الاختبار، وما نوع التدابير التقنية التي يجب أن نتخذها من جانبنا؟

OOnur A***مشارك
المسمى الوظيفي
مندوب مبيعات ميداني
قطاع
ورق
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
مايو 2024
رسالة
207
الأكثر إفادة#2

الجواب المختصر: اختبار الاختراق هو تدقيق مُحكم يبحث فيه خبراء أمن مستقلون عن الثغرات في نظامك باستخدام أساليب مهاجم حقيقي ضمن نطاق معتمد. لمنع الانقطاع في النظام المباشر يجب توضيح قواعد الاختبار في العقد، واستثناء اختبارات تعطيل الخدمة، وتنفيذ الاختبار مع إنشاء جسر تواصل تقني فوري.

تسير العملية معياريًا عبر هذه الخطوات: أولًا تحديد النطاق؛ يُتفق على كتل IP وتطبيقات الويب ونقاط API التي ستُختبر، وما إذا كانت الطريقة صندوق أسود (من الخارج بصفر معلومات) أو صندوق رمادي (بصلاحيات مستخدم عادي) أو صندوق أبيض. بعدها يبحث الخبراء عن الثغرات المنطقية بأدوات الفحص الآلي والأساليب اليدوية، ويؤكدون مستوى الخطورة باستغلال النتائج. عند اكتمال الاختبار تُوثَّق الثغرات وحلولها المقترحة في تقرير. بعد أن يسد فريقك الثغرات يُجرى اختبار تحقق ويُسلَّم التقرير النهائي النظيف.

لمنع الانقطاع في البيئة المباشرة يجب أن تفرض هذه التدابير: 1) اكتب في العقد أن السيناريوهات التي تتضمن تعطيل الخدمة (DoS/DDoS) والتلاعب بقاعدة البيانات مستثناة من النطاق، 2) خطط لأنشطة الاختبار في ساعات الليل حين يكون ضغط المنصة في أدنى مستوياته، 3) عرّف عناوين IP الخاصة بالشركة المُختبِرة في جدار الحماية لكن حدد مسبقًا سقف الطلبات في الثانية كي لا تستهلك موارد الخادم، 4) أنشئ قناة تواصل طارئة يتواصل فيها مدير نظامك مباشرة مع خبير الاختبار أثناء التنفيذ. يجب أن تكون قادرًا على إيقاف الاختبار فورًا عند أي ارتفاع غير متوقع في الحمل.

HHakan A***مشارك
المسمى الوظيفي
قائد فريق البرمجيات
قطاع
خدمات تموين
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
أكتوبر 2023
رسالة
86
#3

القاعدة الأهم لمنع الانقطاع هي تحديد معدل سرعة الطلبات (rate limit) لأدوات الفحص. أعطِ فريق الاختبار قاعدة بألا يرسلوا أكثر من 5 إلى 10 طلبات في الثانية. اشترط عليهم أن تكون محاولات الحقن الجماعية، خاصة على نقاط محرك البحث التي تُجري فلترة ثقيلة في قاعدة البيانات، يدوية ومحكومة.

ÖÖzge C***خبير
المسمى الوظيفي
موظف محاسبة
قطاع
جلد
نوع المنظمة
تعاونية
تاريخ الانضمام
يناير 2023
رسالة
308
#4

البنود التي يجب أن تتضمنها المواصفات قبل الاختبار: 1) لن تُنفَّذ هجمات DoS/DDoS والقوة الغاشمة على النظام المباشر، 2) لا يمكن حذف أو تعديل بيانات في قاعدة البيانات المباشرة، 3) ستُجرى الاختبارات فقط بين الساعة 01:00 و06:00، 4) عند اكتشاف ثغرة حرجة سيُبلَّغ فورًا دون انتظار تاريخ التقرير.

PPolat A***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2024
رسالة
48
#5

في اختبار الاختراق الأول لدينا، أثناء قيام خبير الاختبار بمحاولات آلية على نموذج التسجيل، تفعّلت خدمة تأكيد SMS لدينا. أُرسل 14,000 رسالة تحقق في ثلاث ساعات وقفل المشغل خطنا بسبب الاشتباه في البريد المزعج. قبل بدء الاختبار ضعوا خدمات الإشعارات الخارجية والرسائل والدفع في الوضع الوهمي إلزاميًا.

FFatih G***مشارك
المسمى الوظيفي
تخطيط الإنتاج
قطاع
خدمات تقنية المعلومات
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
نوفمبر 2024
رسالة
31
#6

هل يطلب عميلك اختبار اختراق معتمدًا من TSE أم يكفي تقرير شركة حاصلة على شهادات دولية (مثل CREST وOSCP)؟ هذا التمييز يغيّر تمامًا الشركات التي ستطلب منها عروضًا وكذلك الميزانية التي ستدفعها.

MMeryem Ö***مشارك
المسمى الوظيفي
مسؤول التصدير
قطاع
خدمات التنظيف
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
فبراير 2024
رسالة
13
#7

أجرينا اختبار صندوق رمادي لمنصتنا B2B ذات الحجم المشابه. استغرقت عملية الاختبار 5 أيام عمل إجمالًا. ظهرت في النظام ثغرتان حرجتان و4 متوسطة. لأن النطاق الزمني الصحيح اختير، لم يتجاوز استخدام المعالج CPU نسبة 40% ولم نشهد أي انقطاع.

UUğur Ö***مشارك
المسمى الوظيفي
مدير المبيعات
قطاع
خدمات تقنية المعلومات
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
يناير 2024
رسالة
5

Doki · هوية العلامة التجارية · 2026

#8

إذا كانت بنية خوادمك مناسبة، خذ نسخة مقنّعة من قاعدة البيانات المباشرة وأنشئ بيئة مطابقة تمامًا على خادم staging. إذا أجريت الاختبار هناك فلن يتعرض حركة الطلبات والمستخدمين في النظام المباشر لأي خطر.

NNazlı G***مشارك
المسمى الوظيفي
موظف محاسبة
قطاع
زراعة
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
نوفمبر 2023
رسالة
176
#9

لا تضخّموا الأمر أبدًا، لا يوجد خبير أمني يعمل مع الشركات يتصرف بلا وعي بحيث يُسقط النظام المباشر أرضًا. طالما أبقيت التواصل محكمًا واستثنيت اختبارات DoS، تنتهي العملية بسلاسة تامة.

ملاحظة: سُئل هذا أدناه، وكتبت الإجابة في الرسالة الثانية.

MMustafa T***خبيرعضو المجتمع
تاريخ الانضمام
أبريل 2026
رسالة
150
#10

قبل بدء الاختبار يجب تسجيل اتفاقية السرية ووثيقة التفويض بتوقيع خطي إلزاميًا. تحديد حدود المسؤولية القانونية وبقاء صلاحية الإيقاف الطارئ لدى مؤسستكم أمر جوهري من منظور إدارة أمن المعلومات.

KKaan Ş***عضو جديد
المسمى الوظيفي
متدرب
قطاع
نسيج
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
أغسطس 2026
رسالة
2
#11

هناك شيء يجب الانتباه إليه. الناس يدافعون عن العادات وليس العمليات. المقاومة تأتي من هناك.

PPınar K***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2026
رسالة
17
#12

يجب أن نسير بالترتيب. إذا كانت قناة الإشعارات طويلة، فلن تصل الإشعارات؛ والإشعار غير الواصل يعني حدثًا يُكتشف متأخرًا.

أتمنى أن يفيدك هذا.

AAhmet A***مشاركعضو المجتمع
تاريخ الانضمام
أكتوبر 2023
رسالة
63
#13

أتابع الموضوع.

İİlaydaمشارك
المسمى الوظيفي
مدير دعم العملاء
تاريخ الانضمام
مايو 2024
رسالة
124
#14

لم أكن أعلم بهذا.

ZZehra T***مشارك
المسمى الوظيفي
مدير العمليات
قطاع
نقل بضائع
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
أبريل 2026
رسالة
68

Doki · اختبار اختراق · 2025

#15

حدث معي العكس تماماً، لذلك أكتب هذا. بيئات الاختبار المنسية تصبح ثغرات أمنية أكثر تكرارًا من الأنظمة الحية.

مثبت بالتجربة.

PPolat T***محارب قديمعضو المجتمع
تاريخ الانضمام
ديسمبر 2023
رسالة
363
#16

نحن أيضاً واجهنا نفس المشكلة في فترة معينة. إذا كان التحقق بخطوتين مفعلًا، فإن كلمة المرور المسروقة وحدها لا تكفي.

دعني أتركها كملاحظة، قد تكون مفيدة.

BBurcu V***مشارك
المسمى الوظيفي
مندوب مبيعات ميداني
قطاع
الصناعات المغذية للسيارات
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
مايو 2023
رسالة
2
#17

لا أعتقد أن هذه النصيحة تناسب الجميع. إذا كان التحقق بخطوتين مفعلًا، فإن كلمة المرور المسروقة وحدها لا تكفي.

TTülay A***مشاركعضو المجتمع
تاريخ الانضمام
سبتمبر 2022
رسالة
147
#18

شكراً لكتابة هذا، فهو صحيح تماماً. إذا قمت بتوبيخ الإنذارات الكاذبة، فلن يقوم أحد بالإبلاغ مرة أخرى.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

UUğurمشارك
المسمى الوظيفي
إعلانات خارجية
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
فبراير 2024
رسالة
94
#19

لدي رأي مختلف. الحلول التي تنجح على نطاق صغير تنهار عند التوسع، تعلمت هذا متأخراً.

لو كنت مكانك، لسلك هذا المسار.

GGizem M***مشارك
المسمى الوظيفي
مهندس صناعي
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
يونيو 2024
رسالة
96
#20

هل يمكنك توضيح هذا أكثر؟ الإجابة تختلف كثيراً حسب القطاع، لا توجد قاعدة عامة.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

اكتب رداً