نعمل كشركة SaaS ناشئة على خادم افتراضي Linux وحيد مستأجر من مزود سحابي محلي. الخادم يضم قاعدة بيانات تحوي بيانات العملاء، وخدمات التطبيق الخلفية، ولوحة الإدارة. نحن في بيئة الإنتاج منذ حوالي 4 أشهر ولدينا 85 مستخدمًا نشطًا من الشركات.
للتحقق من مستوى الأمان لدينا، قمت بتثبيت أداة فحص ثغرات مفتوحة المصدر وفحصت عنوان IP الخاص بالخادم من الخارج. بعد انتهاء الفحص أظهر التقرير 4 ثغرات حرجة، و11 ثغرة عالية الخطورة، و38 ثغرة متوسطة، مما أصابني بالقلق الشديد. من بين الثغرات الحرجة خوارزميات تشفير SSL قديمة، وتنبيهات بمنافذ مفتوحة، وتحديثات لحزم نظام التشغيل.
عندما طلبت عروض أسعار لاختبار اختراق مستقل من جهات خارجية، تراوحت التكاليف بين 40.000 TL و65.000 TL. قبل إنفاق هذا المبلغ، كم من هذه التحذيرات في التقرير الآلي يشكل خطر استغلال حقيقي وكم منها مجرد إنذارات خاطئة، وما الذي يمكن لفريقنا معالجته سريعًا بأنفسنا؟