forumفتح موضوع جديد
فتح موضوع جديد

هل يجب أن نجري اختبار اختراق، ومتى وفي أي نطاق؟

BBarış K***خبير
المسمى الوظيفي
مدير تقنية المعلومات المؤسسية
تاريخ الانضمام
يونيو 2023
رسالة
172
#1

أنا مدير تقنية معلومات في شركة. هقدم ميزانية اختبار اختراق لمجلس الإدارة وعايز أسأل الأسئلة الصح.

العروض اللي وصلتني دلوقتي أسعارها مختلفة جداً ومحتوياتها مش قابلة للمقارنة. واحد بيقول "اختبار شامل"، والتاني بيعطي "تقرير مسح آلي"، والفرق بينهم خمس أضعاف.

من عنده خبرة في هذا المجال، أتمنى يساعدني: أسأل عن إيه، أطلب إيه، وأتوقع إيه بالضبط؟

SSerkan G***خبير
المسمى الوظيفي
متخصص اختبار الاختراق
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
نوفمبر 2023
رسالة
154
الأكثر إفادة#2

بصفتي واحد بيعمل اختبارات اختراق، خليني أقول أول أكذوبة شائعة في مجالي: تسمية تقرير المسح الآلي باسم اختبار اختراق.

المسح الآلي بيفحص الثغرات المعروفة بالأدوات ويطلع قائمة. مفيد، رخيص، وقابل للتكرار. لكن لو المختبر وقف عند كده، معظم النتائج في التقرير مش متأكد منها؛ نسبة الإيجابيات الكاذبة بتكون عالية. ده عادةً تفسير فرق السعر الخمس أضعاف.

الأسئلة اللي لازم تتسأل عشان تقارن العروض:

هل النتائج بتتأكد يدوياً؟ يعني هل كل بند في التقرير مكتوب بعد إثبات إنه فعلاً قابل للاستغلال، ولا مجرد مخرجات الأداة منقولة؟

إيه النطاق ومين بيحدده؟ هل العناوين، التطبيقات، والأنظمة المشمولة وغير المشمولة مكتوبة؟

نوع الاختبار إيه؟ هل هيتعمل بدون أي معلومات، بمعلومات جزئية، ولا بصلاحيات كاملة؟ التلاتة بيطلعو أوقات ونتائج مختلفة.

هل إعادة الاختبار مشمولة؟ بعد ما تصلحوا، مين هيتأكد إن نفس النتائج اتقفلت وإمتى؟ لو مش مشمولة، التقرير هيفضل ناقص.

التقرير موجّه لمن؟ التقرير الجيد يجمع بين الملخص التنفيذي والتفاصيل التقنية؛ إذا كُتب كلاهما بنفس اللغة، فواحد منهما بلا فائدة.

أخيراً التوقيت: أجروا الاختبار قبل الإطلاق. أي خلل يُكتشف بعد الإطلاق، إصلاحه يكون أغلى وأخطر.

YYavuzخبير
المسمى الوظيفي
مدير أمن المعلومات
تاريخ الانضمام
يوليو 2023
رسالة
168
#3

بصفتي مدير أمن المعلومات، أود إضافة بعض النقاط حول استعداد الجهة المستفيدة.

أولاً، إذن كتابي قبل الاختبار. المساس بنظام خارج النطاق يخلق مشاكل تقنية وقانونية. يجب أن تكون نافذة الاختبار، وقناة الاتصال، وإجراء الإيقاف الطارئ مكتوبة.

ثانياً، وقت إجراء الاختبار. الاختبار في فترات الذروة يحمل معه خطر انقطاع حقيقي. شاركوا هذا مع الأقسام التشغيلية مسبقاً.

ثالثاً والأهم: لا تجروا اختباراً دون تخصيص موارد لإغلاق الثغرات. الانتظار مع تقرير ثغرات غير مغلقة أسوأ من عدم إجراء الاختبار أصلاً. عند تقديم الميزانية، فصّلوا بند جهد الإصلاح بجانب تكلفة الاختبار.

DDefneمشارك
المسمى الوظيفي
محلل أمن العمليات (SOC)
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
فبراير 2024
رسالة
146
#4

اقتراح من فريق المراقبة: أثناء الاختبار، قوموا أيضاً بقدراتكم على الاكتشاف.

هل لاحظ نظام مراقبتكم محاولة المخترق الدخول للنظام؟ كم استغرق من الوقت؟ ومن تلقى التنبيه؟ هذه المعلومة أحياناً أثمن من قائمة الثغرات في التقرير.

طريقة عملية: اطلبوا من المخترق قائمة مؤرخة زمنياً بالإجراءات التي قام بها. ثم قارنوها بسجلاتكم (logs). ستعرفون بالضبط أي خطوة لم تروها.

TTuba E***خبير
المسمى الوظيفي
مستشار حماية البيانات
تاريخ الانضمام
أكتوبر 2023
رسالة
158

Doki · إعداد النسخ الاحتياطي · 2024

#5

أود التطرق أيضاً لجانب حماية البيانات، لأن هذه المرحلة غالباً ما يتم تجاهلها.

قد يطرأ أثناء الاختبار معالجة بيانات شخصية. استخدام بيانات حقيقية في بيئة الاختبار، أو نسخ بيانات الإنتاج، أو إرفاق لقطات الشاشة في التقرير، كلها حالات تتطلب تقييماً منفصلاً.

اقتراحي هو إضافة بنود السرية ومعالجة البيانات بشكل منفصل في العقد المبرم مع مزود الاختبار، واستخدام بيانات مقنّعة (masked) قدر الإمكان. يجب أيضاً تحديد مدة الاحتفاظ بالتقرير وطريقة إتلافه كتابياً.

HHakan V***مشارك
المسمى الوظيفي
محلل البيانات
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
أبريل 2024
رسالة
104
#6

سؤال: كم يوم عمل (man-days) مكتوب في العرض الذي يقول "اختبار شامل"؟

السبب هو أن هذا العمل يُقاس بالوقت. النتائج التي سيكشفها اختبار مدته خمسة أيام تختلف عن اختبار مدته خمسة عشر يوماً، ومعظم فرق السعر يكمن هنا. العروض التي لا تذكر عدد أيام العمل غير قابلة للمقارنة.

BBarış K***خبير
المسمى الوظيفي
مدير تقنية المعلومات المؤسسية
تاريخ الانضمام
يونيو 2023
رسالة
172
#7

شكراً، سأجعل هذا الموضوع ملحقاً لعرض الميزانية الخاص بي.

عندما سألت عن عدد أيام العمل، عدّل اثنان من العروض الثلاثة، ولم يرد أحدهم. جدول المقارنة أصبح الآن قابلاً للمقارنة حقاً.

كما أخذت تحذير يافوز بي "فصلوا بند جهد الإصلاح" وأدرجته مباشرة في العرض. في المرة السابقة، تعثرنا بالضبط عند هذه النقطة.

HHasan E***خبير
المسمى الوظيفي
محرر المحتوى
قطاع
إنشاء
نوع المنظمة
شركة عائلية
تاريخ الانضمام
ديسمبر 2023
رسالة
88
#8

لهذا النهج ثمن، لكنه لا يُناقش. الخطأ المرتكب من جانب اختبار اختراق قابل للإصلاح عادةً، لكنه مكلف.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

PPerihan K***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2023
رسالة
152
#9

بالضبط، بل إن هذا الجانب غير معروف بشكل كافٍ. عند اتخاذ القرار، اكتب أسوأ سيناريو أيضًا، وليس الأفضل فقط.

أتمنى أن يفيدك هذا.

KKemal Ö***مشارك
المسمى الوظيفي
شريك مؤسس
قطاع
خدمات التنظيف
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
أكتوبر 2023
رسالة
28
#10

لم أكن أعلم بهذا. فعل الجميع لشيء ما لا يعني أنه صحيح.

مثبت بالتجربة.

KKader Y***عضو جديد
المسمى الوظيفي
مدير ضمان الجودة
قطاع
خدمات تقنية المعلومات
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
يونيو 2026
رسالة
126

Doki · إعداد النسخ الاحتياطي · 2026

#11

عشنا تقريباً نفس التجربة العام الماضي. إذا لم تقم بصياغة هذا كتابيًا من البداية، فستنشأ خلافات لاحقًا.

بالتوفيق.

MMetin Y***مشارك
المسمى الوظيفي
مدير المحاسبة
قطاع
إنشاء
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
ديسمبر 2024
رسالة
168
#12

ارتحت لقراءة هذه الإجابة، يبدو أن المشكلة ليست عندي وحدي. الخطأ المرتكب من جانب اختبار اختراق قابل للإصلاح عادةً، لكنه مكلف.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

CCem K***مشارك
المسمى الوظيفي
خبير اختبار
قطاع
خدمات تقنية المعلومات
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
سبتمبر 2023
رسالة
138
#13

سأجمع الموضوع، لأن هناك عدة إجابات مختلفة. الناس يدافعون عن العادات وليس العمليات. المقاومة تأتي من هناك.

الخطأ المرتكب من جانب اختبار اختراق قابل للإصلاح عادةً، لكنه مكلف. بالتوفيق.

ÜÜlkü Ş***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2023
رسالة
346
#14

شكرًا جزيلاً، سأجربها اليوم. لا تتحسن أي عملية لا يتم توثيقها، لأنك لا تعرف ما الذي يجب إصلاحه.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

SSelin T***مشارك
المسمى الوظيفي
متدرب
قطاع
لوجستيات
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
سبتمبر 2022
رسالة
2

Doki · موقع ويب مؤسسي · 2023

#15

أتفق، بل أود التأكيد على هذه النقطة. إذا كانت قناة الإشعارات طويلة، فلن تصل الإشعارات؛ والإشعار غير الواصل يعني حدثًا يُكتشف متأخرًا.

الإجابة تختلف كثيراً حسب القطاع، لا توجد قاعدة عامة. بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

PPerihan A***عضو جديدعضو المجتمع
تاريخ الانضمام
سبتمبر 2026
رسالة
7
#16

ارتحت لقراءة هذه الإجابة، يبدو أن المشكلة ليست عندي وحدي. إذا كان التحقق بخطوتين مفعلًا، فإن كلمة المرور المسروقة وحدها لا تكفي.

المسألة ليست الرقم، بل الأساس الذي بُني عليه. مثبت بالتجربة.

FFurkanمشارك
المسمى الوظيفي
مدير وسائل التواصل الاجتماعي
تاريخ الانضمام
مايو 2024
رسالة
132
#17

إذا كنت ستسلك هذا المسار، فحل هذه المشكلة من البداية. محاولة فعل هذا بمفردك هي أغلى الطرق.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

EEsra A***مشارك
المسمى الوظيفي
مدير المحاسبة
قطاع
جلد
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
ديسمبر 2024
رسالة
41
#18

إذا دخلنا في التفاصيل: أكثر ما أهدر وقتنا كان عدم وضوح من يتخذ القرار.

أتمنى أن يفيدك هذا.

IIrmak B***خبير
المسمى الوظيفي
المدير المالي
قطاع
لوجستيات
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
يوليو 2023
رسالة
150
#19

إذا دخلنا في التفاصيل: الناس يدافعون عن العادات وليس العمليات. المقاومة تأتي من هناك.

محاولة فعل هذا بمفردك هي أغلى الطرق. أتمنى أن يفيدك هذا.

SSinan T***مشارك
المسمى الوظيفي
مدير التسويق التنفيذي
قطاع
تغليف
نوع المنظمة
نشاط فردي
تاريخ الانضمام
أغسطس 2024
رسالة
27

Doki · إعداد إدارة السجلات · 2024

#20

عانيت من نفس المشكلة قبل عامين. إذا كانت قناة الإشعارات طويلة، فلن تصل الإشعارات؛ والإشعار غير الواصل يعني حدثًا يُكتشف متأخرًا.

اكتب رداً