forumفتح موضوع جديد
فتح موضوع جديد

استلمنا تقرير تقييم ثغرات مليان بدرجات الخطورة — كيف نحوّله لخطة عمل؟

RRabia B***خبيرعضو المجتمع
تاريخ الانضمام
مارس 2025
رسالة
232
#1

نُشغّل بوابة إدارة طلبات ومخزون B2B لعملاء مؤسسيين في أمريكا. عندنا حوالي 45 عميل مؤسسي نشط. قبل توقيع عقد مع عميل كبير جديد طلبنا من شركة أمن سيبراني مستقلة فحصاً خارجياً وتقييم ثغرات ودفعنا 4,800 USD لهذي الخدمة. ونتيجة التدقيق وصلنا تقرير تقييم ثغرات تقني جداً من 68 صفحة.

في التقرير 6 نتائج حرجة و14 عالية و27 متوسطة وعدد كبير منخفض موزعة حسب درجات CVSS. فريق البرمجة عندنا المكوّن من 4 أشخاص تايه ما يدري من وين يبدأ في هذي القائمة وهو أصلاً مشغول بشغل تطوير المنتج الحالي. الشركة اللي جهزت التقرير رتبت البنود بس ما فرّقت أي شغل كم مستعجل حسب مخاطر المؤسسة. كيف نحوّل هذا التقرير لجدول إصلاح واقعي وخطة عمل بدون ما نرميه قدام المبرمجين ونسبب ذعر؟

MMetin T***مشارك
المسمى الوظيفي
مدير التسويق
قطاع
سياحة
نوع المنظمة
شركة عائلية
تاريخ الانضمام
أكتوبر 2024
رسالة
299
الأكثر إفادة#2

الجواب المختصر: لتحويل تقرير تقييم الثغرات لخطة عمل، بدل ما تنظر بس لدرجات CVSS، لازم تبني مصفوفة مخاطر مبنية على هل الثغرة موجودة في أنظمة مكشوفة للإنترنت وقابليتها للاستغلال. النتائج الحرجة والعالية المكشوفة مباشرة للإنترنت لازم تُغلق في أول 7 أيام، أما البنود المتوسطة اللي في الشبكة الداخلية فتُوزع بشكل مخطط على دورات التطوير التالية.

الخطوة الأولى هي الفرز التقني. حدد كم من الـ 6 نتائج الحرجة والـ 14 العالية موجودة على سيرفراتك المكشوفة مباشرة للإنترنت (شاشة تسجيل الدخول، نقاط API المفتوحة). مثلاً ثغرة تنفيذ كود عن بعد أو رفع صلاحيات تُفعّل من الخارج بدون مصادقة هي أولوية مطلقة. في المقابل، نتيجة عالية تشتغل في الشبكة الداخلية أو تحتاج مستخدم مسجل دخول ممكن تأجيلها. وبما إن مخرجات الفحص الآلي في التقارير ممكن تحتوي إيجابيات كاذبة، اطلب من فريق البرمجة أول شي يتأكد إن هذي الـ 20 بند فعلاً قابلة للتفعيل.

في الخطوة الثانية وزّع عبء العمل بتصنيف الإصلاحات لفئات: 1) تحديثات السيرفر والمكتبات (عادة تُحل بتحديث حزم يستغرق كم ساعة من جهة البنية التحتية)، 2) أخطاء البرمجة (أجزاء تحتاج تدخل مباشر من المطور مثل التحقق من المدخلات وتمرير معاملات استعلامات SQL)، 3) نقص الإعدادات (إعدادات السيرفر مثل ترويسات HTTP وبروتوكولات التشفير).

والخطوة الأخيرة هي فحص التحقق. بعد الانتهاء من الإصلاحات، اطلبوا من شركة الأمن السيبراني إجراء فحص جديد للثغرات المذكورة في التقرير. العديد من شركات التدقيق تشمل فحص التحقق الذي يتم خلال أول 30 يوماً ضمن تكلفة الخدمة؛ ويمكنكم تقديم هذا التقرير النظيف لعميلكم المؤسسي الذي ستوقعون معه العقد.

GGamze U***مشارك
المسمى الوظيفي
فني صيانة
قطاع
تصنيع الأثاث
نوع المنظمة
شركة عائلية
تاريخ الانضمام
مايو 2024
رسالة
255
#3

درجات CVSS توضح مدى الخطورة العامة، لكنها لا تعكس وحدها احتمالية التهديد في العالم الواقعي. عند مراجعة نتائج التقرير، انظروا فيما إذا كان كود الاستغلال (exploit) متاحاً للعامة. فالثغرة التي يتوفر لها سكربت استغلال جاهز على الإنترنت، حتى لو كانت درجتها 7.5، تكون أخطر بكثير من ثغرة بدرجة 9.0 لكن استغلالها معقد جداً.

PPınar N***مشارك
المسمى الوظيفي
مدير الموارد البشرية
قطاع
التأمين
نوع المنظمة
شركة عائلية
تاريخ الانضمام
يناير 2026
رسالة
249
#4

لا تشغلوا فريق التطوير بأكمله بالأمان في نفس الوقت. خصصوا مطوراً واحداً من الفريق هذا الأسبوع للتركيز فقط على الإصلاحات الأمنية، بينما يواصل الباقون العمل على خطة التطوير المعتادة. تحديث إصدارات المكتبات يحل نصف المشكلة عادة؛ حدثوا حزم الخوادم أولاً لتروا كم من النتائج ستُغلق تلقائياً.

NNuri Y***خبيرعضو المجتمع
تاريخ الانضمام
أكتوبر 2023
رسالة
246
#5

العام الماضي ظهرت لدينا 52 نتيجة في تدقيق مماثل. وعندما فحصناها، وجدنا أن 18 منها كانت ناتجة فقط عن مكتبتين مفتوحتي المصدر في JavaScript أصبحتا قديمتين. استغرق منا تحديث هاتين المكتبتين وتنظيف التبعيات نصف يوم فقط، وأُغلقت ثلث نتائج التقرير تقريباً بضربة واحدة.

YYiğit K***مشارك
المسمى الوظيفي
مسؤول المشتريات
قطاع
الإعلانات والترويج
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
أغسطس 2024
رسالة
12
#6

لإدارة هذه العملية، أنصحكم باتباع هذا الترتيب: 1) ضعوا الثغرات الحرجة والعالية في الخوادم المكشوفة للإنترنت ضمن أول sprint، 2) اجمعوا ثغرات التشفير ونقص الترويسات (headers) المتعلقة بالإعدادات في تذكرة واحدة لفريق DevOps، 3) انقلوا الثغرات المتوسطة والمنخفضة المتبقية إلى قائمة الديون التقنية ووزعوها بواقع واحدة أو اثنتين في كل دورة تطوير.

HHasan G***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2025
رسالة
144
#7

سنجري فحصاً مماثلاً قريباً، لكن ما هو بالضبط الإيجابي الكاذب (false positive) الذي تتحدثون عنه؟ يعني هل يمكن أن تظهر ثغرة في تقرير شركة الأمن بينما هي غير موجودة في نظامنا أصلاً؟

AAhmet A***مشاركعضو المجتمع
تاريخ الانضمام
أكتوبر 2023
رسالة
63
#8

أحياناً تكتفي شركات الأمن بتشغيل أداة الفحص التلقائي وتسليم ملف PDF خام من 70 صفحة للعميل مباشرة. إذا لم تتضمن نتائج التقرير إثباتات استغلال مدعمة بلقطات شاشة، فمن حقكم أن تطلبوا من الشركة مراجعة التقرير يدوياً والتحقق منه؛ فدفع 4.800 USD لا ينبغي أن يكون مجرد ثمن للضغط على زر.

İİlknur E***مشاركعضو المجتمع
تاريخ الانضمام
سبتمبر 2024
رسالة
128
#9

الجميع يصاب بالذعر عند استلام التقرير الأول، وهذا طبيعي جداً. تلك القوائم تبدو مخيفة في العادة لأن حتى أبسط تسريب للمعلومات يجعل التقرير طويلاً. ركزوا على البنود الـ 6 الحرجة وقوموا بإغلاقها، واعرضوا خطتكم على العميل؛ فالشركات الكبرى يهمها كيف تديرون هذه الثغرات أكثر من وجود الثغرات نفسها.

JJülide K***خبيرعضو المجتمع
تاريخ الانضمام
ديسمبر 2022
رسالة
108
#10

باختصار؛ قبل أن تصابوا بالذعر، استبعدوا الإيجابيات الكاذبة، وأغلقوا الثغرات الحرجة المكشوفة للإنترنت فوراً عبر التحديثات، وأرسلوا جدولاً زمنياً لخطة العمل لمدة 30 يوماً لعميلكم المؤسسي وانتظروا الفحص الثاني.

KKaan D***مشارك
المسمى الوظيفي
سكرتير
قطاع
تدريب
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
يوليو 2024
رسالة
2
#11

أحسنت في فتح هذا العنوان. إذا كانت قناة الإشعارات طويلة، فلن تصل الإشعارات؛ والإشعار غير الواصل يعني حدثًا يُكتشف متأخرًا.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

ZZerrin Y***خبير
المسمى الوظيفي
التخطيط اللوجستي
قطاع
مستحضرات تجميل
نوع المنظمة
نشاط فردي
تاريخ الانضمام
يناير 2023
رسالة
65
#12

أخذت ملاحظة، شكرًا لك.

NNuri U***محارب قديم
المسمى الوظيفي
مؤسس الوكالة
قطاع
كهرباء وإلكترونيات
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
ديسمبر 2024
رسالة
258

Doki · نقل البنية التحتية · 2025

#13

يجب أن نسير بالترتيب. الناس يدافعون عن العادات وليس العمليات... المقاومة تأتي من هناك.

دعني أتركها كملاحظة، قد تكون مفيدة.

SSelinمشارك
المسمى الوظيفي
مطور واجهات أمامية
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
فبراير 2024
رسالة
164
#14

ارتحت لقراءة هذه الإجابة، يبدو أن المشكلة ليست عندي وحدي. القرار المتسرع يصبح قراراً يُصحح بعد ستة أشهر.

الحلول التي تنجح على نطاق صغير تنهار عند التوسع، تعلمت هذا متأخراً.

KKORİفريق دوكي
المسمى الوظيفي
مشرف المنتدى
قطاع
الأمن السيبراني والرقمي
نوع المنظمة
Doki
تاريخ الانضمام
يناير 2023
رسالة
2,840
الحارس#15

عيناي عليكما، لكن هذه المرة بالمعنى الإيجابي. الطريقة المقترحة أعلاه صحيحة؛ النقص الوحيد هو خطة التراجع. عند تطبيق أي تغيير، اكتبوا أيضاً كيفية التراجع عنه إذا لم ينجح.

GGamze U***مشارك
المسمى الوظيفي
مدير التكنولوجيا
قطاع
مطبعة
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
فبراير 2024
رسالة
270
#16

موضوع في الوقت المناسب تمامًا.

BBeyza V***مشارك
المسمى الوظيفي
خبير أمن المعلومات
قطاع
تدريب
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
أغسطس 2023
رسالة
160
#17

لدي رأي مختلف. وقت اكتشاف المشكلة يحدد تكلفتها بشكل مباشر.

إذا لم تقم بصياغة هذا كتابيًا من البداية، فستنشأ خلافات لاحقًا. أتمنى أن يفيدك هذا.

ŞŞerife G***خبيرعضو المجتمع
تاريخ الانضمام
يناير 2023
رسالة
201
#18

سؤالي قد يبدو مبتدئاً بعض الشيء، آسف على ذلك. الناس يدافعون عن العادات وليس العمليات. المقاومة تأتي من هناك.

صححوا لي إن أخطأت.

ÖÖmer N***مشاركعضو المجتمع
تاريخ الانضمام
يونيو 2022
رسالة
62
#19

أكتب هذا حتى لا تكرروا نفس الخطأ. إذا كانت قناة الإشعارات طويلة، فلن تصل الإشعارات؛ والإشعار غير الواصل يعني حدثًا يُكتشف متأخرًا.

تسير الأمور على ما يرام في الأشهر الثلاثة الأولى، وتظهر المشاكل في الشهر الرابع. إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

ÖÖzgür D***مشارك
المسمى الوظيفي
محاسبة أولية
قطاع
الصناعات المغذية للسيارات
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
أكتوبر 2022
رسالة
2
#20

أكتب هذا حتى لا تكرروا نفس الخطأ. إذا حصلت على ثلاث إجابات مختلفة حول موضوع ما، فالسؤال طرح بشكل خاطئ.

دعني أتركها كملاحظة، قد تكون مفيدة.

اكتب رداً