forumفتح موضوع جديد
فتح موضوع جديد

اختبار الاختراق كشف 40 ثغرة — هل نحتاج لشراء أداة لمتابعة إغلاقها كلها؟

AAyşe T***مشارك
المسمى الوظيفي
مسؤول الشؤون الإدارية
قطاع
بلاستيك
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
يناير 2023
رسالة
181
#1

نحن شركة برمجيات B2B مقرها أمريكا ونضم 14 موظفاً. أجرينا الشهر الماضي أول اختبار اختراق شامل ودفعنا حوالي 4.800 دولار. استلمنا التقرير للتو، ويحتوي على 40 ثغرة أمنية مختلفة مصنفة بين حرجة ومتوسطة ومنخفضة الخطورة.

اقترحت علينا الشركة الاستشارية التي أجرت الفحص استخدام منصة مخصصة لمعالجة الثغرات برسوم ترخيص سنوية تبلغ 6.000 دولار، وذلك لإدارة عملية الإغلاق ومتابعة مهل SLA وتوزيع المهام على المطورين وتوثيق عمليات التحقق. فريقنا يتكون من أربعة مطورين ومدير نظام واحد.

هل أدوات معالجة الثغرات هذه ضرورية حقاً لفريق بهذا الحجم، أم يمكننا إدارة العملية بسلاسة عبر نظام إدارة المشاريع والتذاكر الحالي لدينا؟ أود سماع تجارب من مروا بموقف مماثل.

KKader B***خبير
المسمى الوظيفي
مسؤول وسائل التواصل الاجتماعي
قطاع
الرياضة واللياقة
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
نوفمبر 2024
رسالة
56
الأكثر إفادة#2

باختصار: شراء برنامج مخصص لمعالجة الثغرات لفريق مكون من 14 شخصاً يجري اختبار الاختراق مرة أو مرتين سنوياً هو تكلفة لا داعي لها. يمكنك إدارة العملية بنجاح وبطرق مجانية بنقل الثغرات الـ 40 إلى نظام إدارة المشاريع الحالي لديك وتحديد المسؤولين والمواعيد النهائية بوضوح.

أدوات إدارة الثغرات المخصصة تكون مفيدة عادة للمؤسسات الكبيرة التي تمتلك مئات الخوادم وتجري عمليات مسح أسبوعية تلقائية وتحتاج لتصفية آلاف النتائج. في حالتكم، من المحتمل ألا تتجاوز الثغرات الحرجة أو عالية الأهمية 5 أو 6 من أصل 40، والباقي مجرد أخطاء إعدادات متوسطة وملاحظات إعلامية.

لإدارة العملية بأدواتكم الحالية يمكنكم اتباع الخطوات التالية: 1) افتح كل ثغرة في التقرير كمهمة منفصلة في نظام تتبع العمل لديكم وأضف مستوى الخطورة إلى العنوان. 2) انسخ مقترحات الحل ولقطات الشاشة التوضيحية التي قدمها فريق الأمان مباشرة في وصف المهمة. 3) حدد مواعيد نهائية واضحة للإنجاز، كأسبوع للمهام الحرجة والعالية وشهر للمتوسطة. 4) اشترط إعادة اختبار العناصر المصححة في بيئة التطوير وفق خطوات التقرير قبل إغلاقها.

راجع أيضاً العقد مع الشركة الاستشارية؛ فمعظم الشركات تعيد اختبار البنود التي تم إصلاحها بعد اختبار الاختراق مجاناً لمرة واحدة خلال 30 يوماً. وإذا كان لديكم هذا الحق، فسيقوم الخبراء الذين أجروا الاختبار بالتحقق مباشرة بدلاً من شراء أداة مخصصة.

AAleyna Ç***مشارك
المسمى الوظيفي
مندوب مبيعات ميداني
قطاع
تغليف
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
أبريل 2024
رسالة
225
#3

ارفضوا عرض الترخيص هذا فوراً. لا تدعوا رقم 40 يخيفكم؛ ركزوا أولاً على الثغرات الحرجة والعالية فقط. على الأرجح ستحلون 80% من المخاطر بعمل أسبوع واحد للمطورين. أما البنود المنخفضة المتبقية فوزعوها مهمة أو اثنتين في دورات الـ sprint القادمة وانتهى الأمر.

SSelim Z***مشارك
المسمى الوظيفي
متدرب
قطاع
نقل بضائع
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
سبتمبر 2022
رسالة
320
#4

استلمنا العام الماضي تقريراً بـ 38 ثغرة في فريقنا المكون من 20 شخصاً. حاول المستشار بيع برنامج مماثل لنا ورفضنا. أنشأنا وسمًا خاصاً في نظام التذاكر الحالي لدينا، وأغلقنا 34 منها خلال 45 يوماً، واعتبرنا الثغرات الـ 4 المنخفضة المتبقية قبولاً للمخاطر (risk acceptance). واجتزنا التدقيق بدون أي تكلفة إضافية.

MMeryem S***مشارك
المسمى الوظيفي
أخصائي الموارد البشرية
قطاع
تجارة إلكترونية
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
ديسمبر 2024
رسالة
303
#5

اقتراح الشركة التي أجرت الاختبار لأداة بـ6000 دولار مباشرة بعده هو حركة بيع إضافي كلاسيكية. غالبًا هم شركاء أو وكلاء ذلك البرنامج ويأخذون عمولة على كل عملية بيع. تخصيص شركة من 14 شخصًا ميزانية لأداة كهذه هدر كامل للموارد.

FFikretمشارك
المسمى الوظيفي
الأتمتة الصناعية
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
نوفمبر 2023
رسالة
118

Doki · تدريب الوعي بالتصيّد الاحتيالي · 2026

#6

التفصيل التقني الذي يجب الانتباه له عند نقل الأمر إلى نظامكم الحالي هو: لا تقولوا للمطورين فقط "أغلق ثغرة X". أضيفوا إلى وصف التذكرة درجة الثغرة في التقرير، والرابط أو إصدار المكتبة المتأثر، وخطوات الاستغلال. وإلا سيقول المبرمج إنه أغلقها لكنه قد يغيّر اسم البارامتر فقط ويترك الثغرة مفتوحة.

TTülay K***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2023
رسالة
216
#7

هل يوجد بند "re-test" أي إعادة الاختبار في عقد الاختبار؟ وإن وُجد فما مدته؟ معظم العقود تتضمن فترة تحقق مجانية 30 أو 60 يومًا للإصلاحات. إن وُجد فيمكنكم أصلًا تكليف المستشار بمهمة التأكيد التي ستقوم بها الأداة ضمن نطاق العقد.

IIrmak B***مشارك
المسمى الوظيفي
ممثل خدمة العملاء
قطاع
تصنيع الآلات
نوع المنظمة
نشاط فردي
تاريخ الانضمام
مارس 2024
رسالة
155

Doki · هوية العلامة التجارية · 2025

#8

إحنا حلّينا الموضوع بجدول إلكتروني بسيط. كتبنا في الأعمدة اسم الثغرة ومستواها والمبرمج المكلّف بها والحالة. كنا نعمل اجتماع 15 دقيقة مرة في الأسبوع ونتكلم عن التقدم، وخلصنا كل شي في شهرين. ما في أي داعي لهذه المصاريف.

DDamlaمشارك
المسمى الوظيفي
مدير عيادة
تاريخ الانضمام
أغسطس 2024
رسالة
92
#9

عملاؤكم أو الجهات التنظيمية لا يفرضون عليكم استخدام أداة لتتبع الثغرات. الشيء الوحيد الذي ينظر إليه المدققون هو الاحتفاظ بسجلات تُثبت أن الثغرات المكتشفة أُغلقت عبر عملية موثّقة وأن الإغلاق تم التحقق منه تقنيًا. سجل التذاكر الحالي لديكم يلبي هذا المطلب أكثر من كافٍ.

ÜÜmit Ö***مشارك
المسمى الوظيفي
مدير المبيعات
قطاع
مطبعة
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
نوفمبر 2024
رسالة
108
#10

الرأي العام واضح تمامًا: 1) لا تشتروا الأداة بـ6000 دولار، 2) افتحوا مهامًا بوسم الأمان في أداة تتبع المشاريع الحالية لديكم، 3) تحققوا من حق إعادة الاختبار المجاني في عقدكم واستخدموه للتحقق. البرمجيات الإضافية تزيد عبئكم فقط.

FFeyza K***مشارك
المسمى الوظيفي
متدرب
قطاع
خدمات تموين
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
نوفمبر 2024
رسالة
2
#11

دعونا نفرق بين المفاهيم، فهناك خلط بينها. بيئات الاختبار المنسية تصبح ثغرات أمنية أكثر تكرارًا من الأنظمة الحية.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

MMeryem Ö***مشارك
المسمى الوظيفي
مسؤول التصدير
قطاع
خدمات التنظيف
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
فبراير 2024
رسالة
13
#12

نعم، الوضع في موضوع أدوات معالجة الثغرات هو بالضبط هكذا. تقرير الفحص الآلي ليس نفس اختبار الاختراق.

HHavva M***خبير
المسمى الوظيفي
محاسبة أولية
قطاع
الإعلام والنشر
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
سبتمبر 2022
رسالة
197
#13

سأكون ممتنًا لو شاركت النتيجة. لا تتحسن أي عملية لا يتم توثيقها، لأنك لا تعرف ما الذي يجب إصلاحه.

صححوا لي إن أخطأت.

UUğurمشارك
المسمى الوظيفي
إعلانات خارجية
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
فبراير 2024
رسالة
94
#14

دعني أترك تنبيهًا. تقرير الفحص الآلي ليس نفس اختبار الاختراق.

ابدأ بتجربة صغيرة، لا تربط كل شيء دفعة واحدة. دعني أتركها كملاحظة، قد تكون مفيدة.

OOya I***مشارك
المسمى الوظيفي
عضو مجلس الإدارة
قطاع
مستحضرات تجميل
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
أغسطس 2023
رسالة
225
#15

نادرًا ما تجد مقالاً يشرح الأمر بهذه الوضوح. معظم إضاعة الوقت تتراكم في المهام المنتظرة للموافقة.

EEsra O***مشارك
المسمى الوظيفي
مدير ضمان الجودة
قطاع
زراعة
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
مايو 2023
رسالة
84
#16

سأجمع الموضوع، لأن هناك عدة إجابات مختلفة. القرار المتسرع يصبح قراراً يُصحح بعد ستة أشهر.

فعل الجميع لشيء ما لا يعني أنه صحيح. صححوا لي إن أخطأت.

PPınar U***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2023
رسالة
188
#17

أحسنت، بارك الله في جهدك. إذا لم تقم بصياغة هذا كتابيًا من البداية، فستنشأ خلافات لاحقًا.

إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

BBora A***مشاركعضو المجتمع
تاريخ الانضمام
سبتمبر 2025
رسالة
118
#18

تشتت النقاش، دعني ألخصه. الحلول التي تنجح على نطاق صغير تنهار عند التوسع، تعلمت هذا متأخراً.

إذا حصلت على ثلاث إجابات مختلفة حول موضوع ما، فالسؤال طرح بشكل خاطئ. إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

AArifمشارك
المسمى الوظيفي
مهندس مدني
تاريخ الانضمام
يونيو 2024
رسالة
62
#19

لدي سؤال، ولا أريد الخروج عن صلب الموضوع. كل بند غير مكتوب هو بند سيتذكره الطرفان بشكل مختلف لاحقًا.

المسألة ليست الرقم، بل الأساس الذي بُني عليه. اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

AAyşe A***مشارك
المسمى الوظيفي
ممثل خدمة العملاء
قطاع
الصناعات المغذية للسيارات
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
فبراير 2023
رسالة
29
#20

حدث معي العكس تماماً، لذلك أكتب هذا. إذا حصلت على ثلاث إجابات مختلفة حول موضوع ما، فالسؤال طرح بشكل خاطئ.

لو كنت مكانك، لسلك هذا المسار.

اكتب رداً