forumفتح موضوع جديد
فتح موضوع جديد

كيف نحدد نطاق الإذن الكتابي لاختبار الاختراق وما الذي يجب أن يتضمنه المستند؟

NNihal T***محارب قديم
المسمى الوظيفي
مستشار مالي
تاريخ الانضمام
يوليو 2023
رسالة
129
#1

نحن شركة برمجيات من 14 شخصًا نقدم لعملائنا من الشركات في مجال التقنية المالية برمجيات فوترة ومطابقة B2B. بنكان كبيران وأحد عمالقة التجزئة على وشك الانضمام إلى محفظتنا، واشترطوا تقرير اختبار اختراق من شركة مستقلة قبل الدمج. على الطاولة عقود بقيمة 600.000 TL سنويًا.

قبل أن نبدأ العمل مع شركة الأمن السيبراني التي سنتفق معها، نحتاج إلى تحضير مستند تفويض وتحديد نطاق كتابي. لكن لدينا في بنيتنا السحابية خوادم مشتركة، وبوابات دفع من أطراف ثالثة، وقواعد بيانات إنتاج حية لا تحتمل أي انقطاع. نخشى أن تنهار الخوادم بسبب اختبار فحص خاطئ أو أن نتجاوز الحدود القانونية.

ما الأنظمة وأنواع الاختبارات والنوافذ الزمنية وبنود الحماية القانونية التي يجب أن تتضمنها استمارة الإذن والنطاق الكتابي هذه؟ وما الشروط التي يجب أن نضعها في العقد لضمان سلامة العملية؟

AAslı K***خبيرعضو المجتمع
تاريخ الانضمام
أكتوبر 2022
رسالة
91
الأكثر إفادة#2

الجواب المختصر: مستند الإذن الكتابي لاختبار الاختراق هو درع قانوني يحمي الفريق الذي ينفذ الاختبار من تهمة الجريمة الإلكترونية، ويحمي صاحب العمل من انقطاعات الخدمة غير المنضبطة وتجاوز النطاق. يجب أن يتضمن هذا المستند قائمة واضحة بعناوين IP وأسماء النطاقات المستهدفة، والأنظمة المستثناة، وطرق الاختبار المسموح بها، وبروتوكول الإيقاف الطارئ، بشكل كامل.

العناصر الأساسية التي يجب أن يتضمنها مستند النطاق هي: 1) جرد كامل للأصول المستهدفة؛ يجب كتابة عناوين IP الثابتة ونقاط نهاية API والنطاقات الفرعية التي ستُدرج في الاختبار واحدة واحدة، دون تحديد نطاقات. 2) قائمة الاختبارات المحظورة؛ يجب استثناء هجمات تعطيل الخدمة الموجهة لبيئة الإنتاج والهندسة الاجتماعية وعمليات الكتابة التي تتلف البيانات في قاعدة البيانات بشكل صريح. 3) النافذة الزمنية للاختبار؛ يجب تحديد ساعات الليل أو فترات نهاية الأسبوع التي يكون فيها الحمل أقل بدقة.

إذا كنت تستخدم بنية سحابية، فعليك مراجعة سياسة اختبار الاختراق لدى مزودك مسبقًا. معظم مزودي السحابة العامة يسمحون مباشرة بالاختبارات التي تحاكي حركة المستخدم العادية، لكنهم يمنعون الاستهلاك المفرط للموارد الذي يؤثر على البنية المشتركة. يجب إضافة تعهد في المستند بأن الشركة المنفذة للاختبار ستلتزم تمامًا بقواعد مزود السحابة.

أخيرًا، يجب إنشاء آلية تواصل طارئ ثنائية الاتجاه. في اللحظة التي يُلاحظ فيها انقطاع غير متوقع أو تجمّد أو شذوذ في البيانات، يجب توقيع المسؤولين التشغيليين الذين سيوقفون الاختبار فورًا بمكالمة واحدة أو برسالة مشفرة، بألقابهم وأرقام هواتفهم، في المستند.

PPolat G***مشارك
المسمى الوظيفي
مدير التكنولوجيا
قطاع
مطبعة
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
أغسطس 2023
رسالة
275
#3

ضع بندًا في المستند عن الإبلاغ بعنوان IP المصدر بلا استثناء. يجب أن يكون مكتوبًا من أي عناوين IP خارجية ثابتة سيقوم الفريق المنفذ للاختبار بالفحص. بهذه الطريقة يمكنك تمييز الاختبار عن هجوم سيبراني حقيقي في جدار الحماية لتطبيق الويب، ويمكنك بسهولة تصفية أنشطة الاختبار إذا احتجت لإجراء تحقيق في الأدلة الجنائية الرقمية في السجلات.

HHande V***عضو جديدعضو المجتمع
تاريخ الانضمام
سبتمبر 2026
رسالة
318
#4

يجب تنظيم الشروط الجزائية وأحكام السرية في العقد في إطار مواد الجرائم المعلوماتية في قانون العقوبات التركي وقانون حماية البيانات الشخصية. يجب تعريف بروتوكول الإشعار الفوري والحذف الآمن الذي سيُطبق في حال الوصول إلى بيانات العملاء أو السجلات المالية الحساسة أثناء الاختبار بشكل ملزم قانونيًا.

İİsmail Ş***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2025
رسالة
177
#5

لا تفتح قاعدة بياناتك الحية للاختبار مباشرة. جهّز بيئة اختبار نسخة طبق الأصل من بيئة الإنتاج، وأخفِ هوية بيانات العملاء الحساسة، وأجرِ الاختبار هناك. ما يهم البنوك هو الثغرات في البنية والكود؛ لا داعي أبدًا للمخاطرة بجدول العملاء في البيئة الحية.

AAlper A***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2026
رسالة
415
#6

حتى لو أعددت مستند النطاق، كثير من الشركات في السوق تشغّل أدوات الفحص الآلي القياسية للثغرات وتكتفي بذلك. إذا لم تضع في العقد قيدًا مثل "لا يجوز أن يتجاوز معدل طلبات الفاحصات الآلية هذا العدد من الطلبات في الثانية"، فستتجمد بوابة API لديك وسيتلقى العملاء أخطاء.

TTülay B***محارب قديم
المسمى الوظيفي
مدير الموارد البشرية
قطاع
منتجات مائية
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
يناير 2023
رسالة
35
#7

في اختبار مشابه العام الماضي سمحنا بفترة ما بين 02:00 و05:00 فجرًا. عندما حمّل الخبير المنفذ للاختبار بالخطأ على طابور prod بدلًا من staging، انهار خادم المراسلة لدينا 40 دقيقة. لحسن الحظ كان بند الإيقاف الطارئ موجودًا، وأوقفنا الاختبار في 3 دقائق. لولا ذلك البند لما لحقنا بدوام الصباح.

تعديل: صححت بعض الأخطاء الإملائية.

PPerihan G***خبير
المسمى الوظيفي
مسؤول الشؤون الإدارية
قطاع
لوجستيات
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
فبراير 2026
رسالة
283
#8

هل سيكون نوع الاختبار صندوقًا أسود أم صندوقًا أبيض؟ إذا سيُعطى الفريق الكود المصدري أو توثيق API، تصبح بنود حماية الملكية الفكرية في المستند وإتلاف الأكواد بعد انتهاء الاختبار أكثر حيوية بكثير.

SSerkan Ç***مشاركعضو المجتمع
تاريخ الانضمام
سبتمبر 2024
رسالة
2
#9

لا تسمح حتى ببينغ واحد على منفذ واحد دون إذن كتابي؛ جريمة الوصول غير المصرح به قد تضع الطرفين مباشرة أمام النيابة العامة.

İİbrahim S***عضو جديدعضو المجتمع
تاريخ الانضمام
يونيو 2026
رسالة
20
#10

أنت محق، لقد مررت بنفس المسار. المسألة ليست الرقم، بل الأساس الذي بُني عليه.

صححوا لي إن أخطأت.

HHakan Y***مشارك
المسمى الوظيفي
تخطيط الإنتاج
قطاع
منتجات مائية
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
سبتمبر 2022
رسالة
42
#11

سأجرب ذلك. انظروا أولاً إلى البيانات المتاحة لديكم عند اتخاذ القرار.

كل بند غير مكتوب هو بند سيتذكره الطرفان بشكل مختلف لاحقًا.

EEsra T***مشارك
المسمى الوظيفي
محلل البيانات
قطاع
تربية حيوانات
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
فبراير 2024
رسالة
66
#12

أنت محق تمامًا. إذا كان التحقق بخطوتين مفعلًا، فإن كلمة المرور المسروقة وحدها لا تكفي.

إمكانية الوصول إلى النسخة الاحتياطية عبر نفس الشبكة ونفس الهوية تجعلها جزءًا من الهدف. إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

NNeşeعضو جديد
المسمى الوظيفي
صالون حلاقة
تاريخ الانضمام
أكتوبر 2024
رسالة
21
#13

ظهرت ثلاث وجهات نظر مختلفة، وكلها تكمل بعضها. المسألة ليست الرقم، بل الأساس الذي بُني عليه.

إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

AAv. Kemal U***خبير
المسمى الوظيفي
محامٍ · تقنية معلومات
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
سبتمبر 2023
رسالة
168
#14

أحسنت في فتح هذا العنوان.

İİlknur G***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2025
رسالة
172
#15

أوافق.

HHüsniye U***مشارك
المسمى الوظيفي
سكرتير
قطاع
الصناعات المغذية للسيارات
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
فبراير 2025
رسالة
173
#16

دعوني ألخص ما قيل حتى الآن. الإجابة تختلف كثيراً حسب القطاع، لا توجد قاعدة عامة.

إذا كانت هذه أول مرة، ابدأ صغيراً، والتوسع يأتي لاحقاً. إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

MMert D***مشاركعضو المجتمع
تاريخ الانضمام
ديسمبر 2024
رسالة
3
#17

أخذت ملاحظة، شكرًا لك. إذا حصلت على ثلاث إجابات مختلفة حول موضوع ما، فالسؤال طرح بشكل خاطئ.

المسألة ليست الرقم، بل الأساس الذي بُني عليه.

SSinan T***مشارك
المسمى الوظيفي
مدير التسويق التنفيذي
قطاع
تغليف
نوع المنظمة
نشاط فردي
تاريخ الانضمام
أغسطس 2024
رسالة
27

Doki · إعداد إدارة السجلات · 2024

#18

شكراً لكتابة هذا، فهو صحيح تماماً. الإجراء المتخذ دون جرد المخزون يترك باباً لا تراه مفتوحاً.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

LLeyla Y***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2024
رسالة
44
#19

لم أكن أعلم بهذا.. ثم المسألة ليست الرقم، بل الأساس الذي بُني عليه.

MMurat K***مشارك
المسمى الوظيفي
مطور سااس
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
مارس 2024
رسالة
118

Doki · إعداد إدارة السجلات · 2025

#20

أنصح بعدم العجلة. كل من يستعجل في إذن كتابي لاختبار الاختراق يتعثر في نفس النقطة.

اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

تم إغلاق هذا الموضوع.حدد المراقب الموضوع كحل. إذا كان لديك حالة مشابهة، يمكنك فتح موضوع جديد.
فتح موضوع جديد