forumفتح موضوع جديد
فتح موضوع جديد

سنمنح المزوّد صلاحية وصول للاستجابة عن بُعد للحوادث — ماذا يجب أن يتضمن عقد الصلاحيات؟

PPolat G***مشارك
المسمى الوظيفي
مدير التكنولوجيا
قطاع
مطبعة
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
أغسطس 2023
رسالة
275
#1

نحن شركة تقنية من 25 شخصًا نطوّر تكاملات بوابات الدفع في مجال التقنية المالية. نبرم اتفاقية استجابة للحوادث (Incident Response Retainer) مع شركة أمن سيبراني مستقلة للحصول على دعم طارئ في حال برمجية فدية أو تسريب بيانات أو انقطاع خدمة حرجة محتملة. اتفقنا على مبلغ دفعة مقدمة سنوي قدره 140.000 TL.

تطلب الشركة أن نعرّف الآن نفق VPN/SSH دائمًا على خادم العبور (jump host) وجدار الحماية في بيئة الإنتاج، بهدف عدم إضاعة الوقت عند الأزمة والتمكن من التدخل خلال أول 30 دقيقة. يريدون حسابات احتياطية وملفات وصول كامل الصلاحيات (root/admin).

أما نحن فقلقون جدًا من ترك باب خلفي مفتوح باستمرار لطرف ثالث في بنيتنا التحتية. بقاء هذه الحسابات مفتوحة دون وجود حالة طارئة لا يتوافق مع سياساتنا الأمنية. ما الشروط والآليات التي يجب أن نُدرجها في العقد لتأطير الوصول عن بُعد للمزوّد قانونيًا وتقنيًا؟

FFatih K***خبير
المسمى الوظيفي
موظف إدخال بيانات
قطاع
زراعة
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
يونيو 2022
رسالة
228

Doki · اختبار اختراق · 2025

الأكثر إفادة#2

الجواب المختصر: لا يجب منح المزوّد الخارجي تحت أي ظرف صلاحية دائمة مفتوحة باستمرار (standing access). يجب كتابة بروتوكول «الوصول عند الحاجة» (Just-In-Time) في العقد؛ ويُنص على أن الحسابات تُفعَّل فقط عند وقوع حالة، بموافقة ثنائية وجلسة موقّتة زمنيًا.

أول بند يُضاف إلى البروتوكول التقني يجب أن يكون إجراء تفعيل الوصول. تبقى قناة الوصول معطّلة (disabled) في الظروف العادية. عند وقوع حادثة تُفتح نافذة الوصول بموافقة لمرة واحدة من مدير نظامك، وتُحدَّد هذه الجلسة بـ4 أو 8 ساعات كحد أقصى. عند انتهاء الجلسة تُقفل الحسابات تلقائيًا.

البند الحرج الثاني هو آثار التدقيق وأمن الأدلة. يجب أن يتضمن العقد أن جميع جلسات SSH وRDP التي يجريها المزوّد عبر خادم العبور ستُسجَّل بالفيديو أو على مستوى الأوامر. وفي حال منعت الشركة هذا التسجيل أو حذفته، يُدرج شرط جزائي ثقيل وبند فسخ العقد بحق.

ثالثًا، يجب توضيح حدود الوصول إلى البيانات. فبينما يملك فريق الاستجابة للحوادث حق الوصول إلى سجلات النظام وتفريغات الذاكرة، يجب أن يُكتب صراحةً أنه لا يملك صلاحية تنفيذ «SELECT» مباشر على الجداول الحساسة في قاعدة بيانات العملاء (بطاقات الائتمان، بيانات الهوية، إلخ) أو إخراج البيانات. ويجب جعل مسؤولية الإهمال في اختراقات البيانات التي قد يتسبب بها موظفو الشركة وحدود التغطية التأمينية جزءًا لا يتجزأ من العقد.

BBurak K***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2022
رسالة
48
#3

بدل VPN دائم ضع حل إدارة الوصول المميّز (PAM) في المنتصف. ألّا يعرف المحلل كلمة المرور مباشرة عند الاتصال، بل تُحقن كلمة المرور تلقائيًا من الخزنة، وكل أمر يُنقل لحظيًا عبر syslog إلى خادم سجلات منفصل. بهذه الطريقة لا يستطيعون مسح سجلاتهم.

DDamlaمشارك
المسمى الوظيفي
مدير عيادة
تاريخ الانضمام
أغسطس 2024
رسالة
92
#4

في النص القانوني يجب التمييز بوضوح بين معالج البيانات والمسؤول عن البيانات ضمن نطاق قانون حماية البيانات الشخصية. كذلك يجب ربط العقد بمدى توافق المنهجية المتبعة مع المعايير المعترف بها دوليًا لعدم الإخلال بسلسلة الأدلة (chain of custody) في تحقيقات الطب الشرعي الرقمي.

CCaner B***مشاركعضو المجتمع
تاريخ الانضمام
ديسمبر 2024
رسالة
1
#5

قبل سنتين أعطينا شركة استشارات مماثلة وصول VPN دائم للاختبار، خلص الشغل بس ما تقفل الحساب. بعد تسع شهور انسرق لابتوب أحد موظفي ذيك الشركة ودخلوا مهاجمين على شبكتنا. لحسن الحظ كشفناهم بدري من السجلات. من ذاك اليوم ما نفتح الباب لأي أحد إلا بحساب مؤقت.

FFatma Ç***مشارك
المسمى الوظيفي
مدير الإنتاج
قطاع
مطبعة
نوع المنظمة
تعاونية
تاريخ الانضمام
مايو 2023
رسالة
27
#6

قيّدوا الاتصال من خلال الـ firewall بحيث يسمح فقط بعنواني IP ثابتين تحددهم الشركة. امنعوا الوصول تماماً من البيت أو الكافيهات أو عبر IP ديناميكي. وافرضوا التحقق متعدد العوامل (MFA) باستخدام مفتاح أمان مادي.

ZZafer A***خبير
المسمى الوظيفي
مدير تقنية المعلومات
قطاع
تجارة إلكترونية
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
فبراير 2023
رسالة
4
#7

حجة "ما نقدر نتدخل في أول نص ساعة" غالباً ناتجة عن كسل. تفعيل حساب باستخدام سكربت موافقة تلقائي ما ياخذ إلا 90 ثانية. لا تخلوا بنيتكم التحتية مكشوفة بشكل دائم بس عشان راحتهم.

FFerhat G***عضو جديدعضو المجتمع
تاريخ الانضمام
مايو 2026
رسالة
180
#8

3 بنود لازم تضيفوها للعقد: 1) قائمة بأسماء وسجلات الحالة الجنائية للخبراء اللي بيكونون بفريق التدخل. 2) معايير تشفير وبروتوكول إتلاف البيانات اللي بتتسحب برة النظام للفحص (مثل الـ RAM dump). 3) حدود التعويضات اللي تطبق في حال انقطاع الخدمة بسبب تدخل خاطئ.

MMert Ö***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2025
رسالة
133
#9

ترك صلاحيات root أو domain admin دائمة لشركة خارجية أمر غير مقبول في أي معيار أمني.

GGürkan Y***مشارك
المسمى الوظيفي
سكرتير
قطاع
عقارات
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
يونيو 2022
رسالة
85
#10

هل الفريق اللي بيتدخل عنده تأمين مسؤولية مهنية؟ لو طارت قاعدة البيانات بأمر غلط أو صار تسريب بيانات، بوليصة التأمين بتغطي كم من هذا الضرر؟

HHaticeمشارك
المسمى الوظيفي
شركة عائلية
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
يونيو 2024
رسالة
86
#11

أود طرح سؤال... على كل حال إمكانية الوصول إلى النسخة الاحتياطية عبر نفس الشبكة ونفس الهوية تجعلها جزءًا من الهدف.

كل من يستعجل في عقد صلاحيات التدخل عن بُعد يتعثر في نفس النقطة. طيب هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

FFatih G***مشارك
المسمى الوظيفي
تخطيط الإنتاج
قطاع
خدمات تقنية المعلومات
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
نوفمبر 2024
رسالة
31
#12

بالضبط هكذا. عندما تحاول تغيير كل شيء دفعة واحدة، لا يستقر أي شيء.

دعني أتركها كملاحظة، قد تكون مفيدة.

EErcan T***مشارك
المسمى الوظيفي
مدير العملاء المؤسسيين
تاريخ الانضمام
يناير 2024
رسالة
96
#13

دعوني ألخص ما قيل حتى الآن. فعل الجميع لشيء ما لا يعني أنه صحيح.

إمكانية الوصول إلى النسخة الاحتياطية عبر نفس الشبكة ونفس الهوية تجعلها جزءًا من الهدف. دعني أتركها كملاحظة، قد تكون مفيدة.

MMurat T***مشارك
المسمى الوظيفي
مدير الشبكة
قطاع
التأمين
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
يناير 2025
رسالة
80
#14

أحسنت، بارك الله في جهدك. بيئات الاختبار المنسية تصبح ثغرات أمنية أكثر تكرارًا من الأنظمة الحية.

بالتوفيق.

EEsra A***مشارك
المسمى الوظيفي
فني صيانة
قطاع
الخدمات الصحية
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
ديسمبر 2025
رسالة
9
#15

أخذت ملاحظة، شكرًا لك.

SSelim E***مشارك
المسمى الوظيفي
مدير الشؤون المالية
قطاع
سياحة
نوع المنظمة
تعاونية
تاريخ الانضمام
أكتوبر 2025
رسالة
209
#16

شكرًا جزيلاً، سأجربها اليوم. إذا لم يكن الإذن والنطاق مكتوبين، فلا تبدأوا الاختبار.

لو كنت مكانك، لسلك هذا المسار.

AAycan C***مشارك
المسمى الوظيفي
مطور برمجيات
قطاع
كاميرا
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
نوفمبر 2025
رسالة
122
#17

أوافق.

EEmre T***مشارك
المسمى الوظيفي
مسؤول المشتريات
قطاع
خدمات الأمن
نوع المنظمة
تعاونية
تاريخ الانضمام
فبراير 2024
رسالة
170
#18

سأجرب ذلك.

LLevent B***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2025
رسالة
24
#19

أنت محق، لقد مررت بنفس المسار. إذا قمت بتوبيخ الإنذارات الكاذبة، فلن يقوم أحد بالإبلاغ مرة أخرى.

اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

AAli T***مشارك
المسمى الوظيفي
عضو مجلس الإدارة
قطاع
كيمياء
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
يونيو 2025
رسالة
334
#20

دعوني ألخص ما قيل حتى الآن ثم يعني الإجابة تختلف كثيراً حسب القطاع، لا توجد قاعدة عامة.

اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

اكتب رداً