forumفتح موضوع جديد
فتح موضوع جديد

فحص الثغرات موجود في عرض السعر لكن لا أفهمه: ما هو وهل يكفي أم أن اختبار الاختراق ضروري؟

NNecati D***مشاركعضو المجتمع
تاريخ الانضمام
أكتوبر 2023
رسالة
251
#1

لدينا مكتب في ميلانو من ثمانية أشخاص لتصدير قطع غيار الآلات B2B. ولدينا بوابة إلكترونية صغيرة يقوم عملاؤنا من خلالها بتنزيل المخططات الهندسية وتقديم الطلبات. الأسبوع الماضي تلقينا عرض صيانة سنوية للبنية التحتية من شركة تقنية محلية. ومن بين البنود وضعوا 1.200 EUR سنوياً لـ "فحص الثغرات" (vulnerability assessment)، وكبديل اقترحوا "اختبار اختراق" شامل (penetration test) مقابل 4.500 EUR.

بصراحة لست ضليعاً بالمصطلحات التقنية. ما هو فحص الثغرات هذا تحديداً، وكيف يعمل في الخلفية؟ هل يشغلون برنامجاً تلقائياً ويعطوننا تقريراً أم أن هناك خبيراً يفحص النظام فعلياً؟

بالنسبة لنشاط تجاري مثلنا ليس لديه قواعد بيانات ضخمة ولا يخزن بطاقات ائتمانية، لكنه يضم قائمة عملاء ومخططات تقنية، هل يوفر هذا الفحص بقيمة 1.200 EUR حماية كافية، أم أننا سنقع في وهم الأمان الزائف إذا لم نجرِ اختبار الاختراق؟

OOkan I***مشارك
المسمى الوظيفي
محاسبة أولية
قطاع
مستحضرات تجميل
نوع المنظمة
نشاط فردي
تاريخ الانضمام
نوفمبر 2023
رسالة
260
الأكثر إفادة#2

باختصار: فحص الثغرات هو فحص صحي شامل يفحص الثغرات الأمنية المعروفة في خوادمكم وتطبيقاتكم عبر أدوات آلية ويدرجها في قائمة؛ أما اختبار الاختراق (pentest) فهو محاكاة عملية يقوم بها عنصر بشري لاختبار ما إذا كان بإمكان مهاجم حقيقي استغلال هذه الثغرات والتسلل للداخل. بالنسبة لبوابة B2B بحجم أعمالكم، فإن الفحص الدوري للثغرات يعد نقطة بداية ممتازة ويكشف الجزء الأكبر من المخاطر الأساسية دون استنزاف ميزانيتكم.

في فحص الثغرات، تقوم البرمجيات بفحص نظامكم من الخارج أو الداخل؛ وتكتشف المكتبات غير المحدثة، والمنافذ المتروكة مفتوحة بالخطأ، وكلمات المرور الافتراضية، وأخطاء الإعدادات المعروفة. وفي النهاية يُقدم لكم تقرير بالثغرات مرتبة حسب درجة خطورتها. لكن هذا الفحص لا يستطيع بمفرده تقييم مدى خطورة هذه الثغرات على عملكم تحديداً، بل يخبركم فقط بوجودها. أما اختبار الاختراق فهو عملية تستهلك وقتاً وجهداً حيث يحاول خبير بنفسه استخدام هذه الثغرات للوصول إلى مخططاتكم الفنية أو بيانات عملائكم.

النهج الصحيح للشركات الصغيرة هو: إجراء فحص آلي منتظم كل ثلاثة أشهر مقابل 1.200 EUR سنوياً وجعل مسؤول النظام يصلح الثغرات الخطيرة الناتجة، وهو إجراء وقائي ممتاز. وإذا كنتم لا تحتفظون بمخططات براءات اختراع سرية للغاية على بوابتكم أو لم يطلب عملاؤكم بموجب العقود تقرير pentest مستقل، فلا داعي لإنفاق 4.500 EUR في المرحلة الأولى. قوموا أولاً بسد الثغرات الأساسية عبر فحص الثغرات، وعندما تكبر ميزانيتكم وعملياتكم تنتقلون لخطوة اختبار الاختراق.

İİbrahim Y***مشارك
المسمى الوظيفي
مدير التسويق
قطاع
كهرباء وإلكترونيات
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
نوفمبر 2023
رسالة
95
#3

انظر للفحص بهذه الطريقة: عندما يتجول حارس أمن حول المبنى ويتأكد من إغلاق جميع الأبواب والنوافذ من الخارج، فهذا هو فحص الثغرات. أما الـ pentest فهو محاولته الدخول من نافذة غير مقفلة وفتح الخزنة الموجودة على المكتب. الفحص الموجود في العرض سيجري غالباً فحصاً للمنافذ والخدمات مقارنة بقاعدة بيانات جاهزة.

PPerihan Y***مشاركعضو المجتمع
تاريخ الانضمام
أغسطس 2024
رسالة
178
#4

نحن في موقعنا لتوزيع الجملة في روما بدأنا العام الماضي فحص ثغرات بتكلفة 1.100 EUR. في التقرير الأول ظهرت 34 ثغرة تماماً، 6 منها كانت حرجة وسببها إضافة قديمة في الخادم. قمنا بالتحديثات، وفي الربع التالي انخفض عدد الثغرات الحرجة إلى صفر. كان مفيداً جداً بالنسبة لنا.

OOnatمشارك
المسمى الوظيفي
منظم رحلات سياحية
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
مارس 2024
رسالة
112
#5

قبل قبول العرض، اسأل الشركة: "هل ستسلمونني التقرير كملف PDF خام فقط، أم أن العرض يشمل استشارة لمدة ساعة مع مسؤول الـ IT لدينا لتحديد أولويات الثغرات التي يجب إغلاقها؟" إذا كانوا سيرسلون تقريراً آلياً ويمضون، فلا تدفع هذا المبلغ.

FFerhat E***مشاركعضو المجتمع
تاريخ الانضمام
يونيو 2024
رسالة
181
#6

فحوصات الثغرات الآلية تُنتج الكثير من الإنذارات الكاذبة (false positive). فقد تُظهر خطأ بسيطاً جداً في إعدادات الترويسة لا يشكل أي خطر على أنه خطر داهم. وإذا لم يكن في فريقكم من يقرأ التقرير ويميز بين الحقيقي وغير المهم، فسيظل التقرير بلا فائدة في أيديكم.

UUğur Y***محارب قديمعضو المجتمع
تاريخ الانضمام
أكتوبر 2024
رسالة
3
#7

برأيي إذا كنتم لا تحتفظون ببيانات البطاقات في البوابة فالـ pentest تكلفة زائدة حالياً لكن الفحص الدوري وعدم إهمال تحديثات السيرفر ينقذ تسعين بالمئة من الشركات الصغيرة أصلاً.

CCem B***مشاركعضو المجتمع
تاريخ الانضمام
يونيو 2022
رسالة
316
#8

وفقاً للوائح حماية البيانات في إيطاليا والاتحاد الأوروبي، يقع على عاتقكم التزام باتخاذ تدابير تقنية لضمان أمن البيانات التجارية للعملاء. ويعد إجراء فحص دوري للثغرات وأرشفة التقارير مستنداً رسمياً صالحاً يثبت جهودكم الأمنية الاستباقية في حال حدوث أي تدقيق على البيانات.

EEfe A***مشارك
المسمى الوظيفي
فني دعم الأنظمة
قطاع
برمجيات
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
يوليو 2022
رسالة
136

Doki · نقل البنية التحتية · 2025

#9

المخططات الفنية المستضافة على بوابتكم تخصكم أم هي تصاميم خاصة بالعملاء؟ إذا كنتم تستضيفون تصاميم مسجلة تعد أسراراً تجارية لعملائكم، فقد يطلب أحدهم بموجب العقد اختبار اختراق مرة سنوياً، هل راجعتم عقودكم؟

FFilizمشارك
المسمى الوظيفي
شركة تقديم ضيافة
نوع المنظمة
نشاط فردي
تاريخ الانضمام
يونيو 2024
رسالة
78
#10

لا داعي للحيرة، اختر باقة الـ 1.200 EUR دون الضغط على ميزانيتك، ولكن اتفق مع الفريق نفسه على سد الثغرات الواردة في التقرير. دعهم يرتبون النظام ويصلحونه في السنة الأولى، وإذا توسع العمل العام القادم فكر في الـ pentest.

YYiğit K***مشارك
المسمى الوظيفي
مدير سلسلة التوريد
قطاع
كاميرا
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
أكتوبر 2022
رسالة
47
#11

هذا العنوان مؤرشف.

FFatma G***مشارك
المسمى الوظيفي
محرر المحتوى
قطاع
طاقة
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
أغسطس 2024
رسالة
21
#12

عندنا نفس المشكلة.

AAli G***مشارك
المسمى الوظيفي
التخطيط اللوجستي
قطاع
كهرباء وإلكترونيات
نوع المنظمة
شركة عائلية
تاريخ الانضمام
يوليو 2023
رسالة
1
#13

عشنا تقريباً نفس التجربة العام الماضي. إذا لم يكن الإذن والنطاق مكتوبين، فلا تبدأوا الاختبار.

إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

MMustafa G***مشارك
المسمى الوظيفي
شريك مؤسس
قطاع
تصنيع الآلات
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
مايو 2022
رسالة
155
#14

هل تعتقد أن هذا يعمل لجميع الأحجام؟ كل من يستعجل في ما هو فحص الثغرات يتعثر في نفس النقطة.

اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

GGürkan Y***مشارك
المسمى الوظيفي
موظف متجر
قطاع
بلاستيك
نوع المنظمة
تعاونية
تاريخ الانضمام
يناير 2023
رسالة
213
#15

صحيح.

NNuri N***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2023
رسالة
4
#16

ظهرت ثلاث وجهات نظر مختلفة، وكلها تكمل بعضها. بصراحة لا تعتمدوا على إجراء وقائي واحد؛ اتبعوا نهج الطبقات.

إذا حصلت على ثلاث إجابات مختلفة حول موضوع ما، فالسؤال طرح بشكل خاطئ.

DDoruk K***خبير
المسمى الوظيفي
مدير ضمان الجودة
قطاع
إنشاء
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
فبراير 2024
رسالة
28
#17

سأكتب ما حدث لي، ربما يفيدكم. أكثر ما أهدر وقتنا كان عدم وضوح من يتخذ القرار.

إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

GGürkan A***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2022
رسالة
67
#18

أختلف معك في هذه النقطة. كلما كان التراجع عن القرار أصعب، كان يجب اتخاذه ببطء أكبر.

بالتوفيق.

UUfuk A***خبيرعضو المجتمع
تاريخ الانضمام
ديسمبر 2024
رسالة
410
#19

نادرًا ما تجد مقالاً يشرح الأمر بهذه الوضوح.

YYasemin T***عضو جديدعضو المجتمع
تاريخ الانضمام
أغسطس 2026
رسالة
68
#20

أرجو المعذرة، لكن هذا لا ينطبق في كل الحالات والخطأ المرتكب من جانب ما هو فحص الثغرات قابل للإصلاح عادةً، لكنه مكلف.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

اكتب رداً