forumفتح موضوع جديد
فتح موضوع جديد

أحدهما قدم عرضاً لفحص الثغرات والآخر لاختبار الاختراق، ما الفرق بينهما وأيهما نحتاج؟

NNeslihan K***خبير
المسمى الوظيفي
مسؤول تقنية المعلومات
قطاع
خدمات تموين
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
يناير 2023
رسالة
40
#1

نحن شركة SaaS نضم 20 شخصاً ونقدم برمجيات للموارد البشرية وإدارة الورديات للشركات في السوق الأمريكي. سنوقع في الربع القادم عقداً مع عميل مؤسسي محتمل بقيمة 80.000 دولار سنوياً، لكنهم طلبوا منا تقرير تدقيق أمني مستقل من طرف ثالث.

حصلنا على عرضين من شركتين مختلفتين للأمن السيبراني. الشركة الأولى طلبت 1.500 دولار مع مدة يومي عمل من أجل فحص الثغرات التلقائي وإعداد التقارير. أما الشركة الثانية فقدمت عرضاً لاختبار اختراق يدوي بقيمة 6.500 دولار ومدة 10 أيام عمل.

هناك فارق يصل إلى أربعة أضعاف تقريباً في الأسعار والمدد. ما هو الفارق الدقيق بين الخدمتين من حيث النطاق والعمق التقني؟ وهل يعتبر تقرير فحص الثغرات كافياً إذا قدمناه للعميل، أم أن التدقيقات المؤسسية تشترط دائماً اختبار الاختراق؟

EEmre O***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2024
رسالة
104
الأكثر إفادة#2

الجواب باختصار: فحص الثغرات هو جرد سطحي يتم بتشغيل برامج تلقائية لفرز الثغرات الأمنية المعروفة ونواقص التحديثات؛ أما اختبار الاختراق فهو محاكاة هجومية عملية يقوم فيها خبراء باستغلال هذه الثغرات بأنفسهم في محاولة للتسلل إلى قاعدة البيانات أو النظام. لتجاوز موافقة الأمان من عميلكم المؤسسي، فإن فحص الثغرات بقيمة 1.500 دولار سيكون غير كافٍ إطلاقاً.

الفروق التقنية بين الخدمتين هي: 1) فرق المنهجية: في الفحص، ترسل أداة تلقائية طلبات إلى خوادمكم وتكتب كل ما تشك فيه داخل التقرير، ومعظمها تكون نتائج إيجابية كاذبة أي لا تشكل خطراً فعلياً. أما في اختبار الاختراق، فيختبر خبراء معتمدون أخطاء منطق العمل وثغرات الصلاحيات والسيناريوهات المعقدة يدوياً بأنفسهم. 2) الاستغلال (exploitation): فحص الثغرات لا يحاول دخول نظامكم وسحب البيانات، بل يخبركم فقط باحتمال وجود باب غير محكم. أما اختبار الاختراق فيقتحم ذلك الباب ويقدم لقطات شاشة تثبت دخوله.

فريق أمن المعلومات لدى عميل مؤسسي سيوقع عقداً بـ 80.000 دولار سنوياً سينظر مباشرة إلى صفحة المنهجية الأولى في التقرير المقدم. وبمجرد رؤيتهم لمخرجات أداة فحص تلقائية ستسقطون في التدقيق وستتعطل عملية البيع. فمعايير المشتريات المؤسسية تبحث تحديداً عن عبارة "third-party penetration test".

لهذا السبب عليكم اختيار اختبار الاختراق بقيمة 6.500 دولار. وقبل قبول العرض، اتفقوا مع الشركة وألزموها في العقد بحق إعادة الاختبار (re-test) مجاناً لتحديث التقرير بعد إغلاقكم للثغرات المكتشفة.

LLevent Ö***محارب قديم
المسمى الوظيفي
تخطيط الإنتاج
قطاع
نسيج
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
يناير 2023
رسالة
13
#3

فكروا فيها هكذا: فحص الثغرات مثل روبوت يمر بجانب المبنى وينظر من بعيد بالمنظار ليرى إن كانت النوافذ مفتوحة، وقد يظن الانعكاس نافذة مفتوحة أحياناً. أما اختبار الاختراق فهو نجار أقفال خبير يحاول فعلياً اقتحام المبنى. والعملاء المؤسسيون يطلبون دائماً رؤية تقرير النجار.

ÜÜlkü K***مشارك
المسمى الوظيفي
عضو مجلس الإدارة
قطاع
زراعة
نوع المنظمة
تعاونية
تاريخ الانضمام
يناير 2025
رسالة
19

Doki · نقل البنية التحتية · 2025

#4

ارتكبنا نفس الخطأ قبل سنتين. أرسلنا تقرير فحص تلقائي بقيمة 1.200 دولار لصفقة بيع بـ 50.000 دولار. رفض مدير الأمان لدى العميل التقرير في 10 دقائق وقال "هذا ليس pentest، بل مخرجات ماسح عادي" وجمد العملية شهرين. وفي النهاية اضطررنا لعمل فحص كامل ودفعنا 6.000 دولار.

EEmre Y***خبيرعضو المجتمع
تاريخ الانضمام
مايو 2025
رسالة
48
#5

راجعوا ما هو مكتوب بالضبط في استبيان الأمان (security questionnaire) الخاص بعميلكم. إذا كان مكتوباً "penetration test report performed by an independent third party" فاستبعدوا عرض الـ 1.500 دولار مباشرة. تقديم فحص ثغرات للعميل سيكون مجرد مضيعة للوقت.

CCerenمشارك
المسمى الوظيفي
خبير اختبار
تاريخ الانضمام
مارس 2024
رسالة
178
#6

الشركة التي ستقوم بالفحص مقابل 1.500 دولار ستشغل على الأرجح أداة مفتوحة المصدر باتجاه خادمكم وتضع شعارها على ملف الـ PDF. يمكنكم القيام بهذه العملية بأنفسكم في ساعتين، فلا تدفعوا هذا المبلغ أبداً.

İİbrahim Y***خبير
المسمى الوظيفي
مدير مشاريع
قطاع
ورق
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
يناير 2023
رسالة
120
#7

يخضع تقييم الموردين في إدارة المخاطر المؤسسية لقواعد صارمة. وبما أن برنامج الموارد البشرية لديكم سيحتوي على بيانات شخصية لموظفي العميل، فإن فرق الامتثال القانوني لن تعتمد كدليل تدقيق صالح سوى الملخص التنفيذي وتقرير المعالجة اللذين لا يوفرهما إلا اختبار الاختراق اليدوي.

MMustafa S***مشارك
المسمى الوظيفي
مدير الموارد البشرية
قطاع
مجوهرات
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
مايو 2024
رسالة
43
#8

فاوض الشركة اللي طالبة 6.500 دولار، حينزلوا للسعر لحدود 5.500 لكن بس خذ اختبار الاختراق بدون تردد، الخيار الثاني بيبينك هاوي قدام العميل.

ملاحظة: سُئل هذا أدناه، وكتبت الإجابة في الرسالة الثانية.

EErcan Ç***مشاركعضو المجتمع
تاريخ الانضمام
يونيو 2024
رسالة
62
#9

وأنتم تتفاوضون مع الشركة الثانية، تأكدوا إنكم تضيفون بند إعادة الاختبار (re-test) في العقد. بعد ما يخلص الفحص حيعطوكم قائمة بالثغرات، تسكرونها وبعدها تاخذون تقرير نهائي نظيف. هذا التقرير النظيف هو الوثيقة الأساسية اللي لازم تقدمونها للعميل.

BBeren K***خبير
المسمى الوظيفي
ممثل مركز الاتصال
قطاع
كيمياء
نوع المنظمة
نشاط فردي
تاريخ الانضمام
يونيو 2024
رسالة
93
#10

أختلف معك في هذه النقطة. كلما كان التراجع عن القرار أصعب، كان يجب اتخاذه ببطء أكبر.

دعني أتركها كملاحظة، قد تكون مفيدة.

JJale G***مشارك
المسمى الوظيفي
موظف إدخال بيانات
قطاع
تغليف
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
أبريل 2025
رسالة
27
#11

أوافق.

DDilara A***مشارك
المسمى الوظيفي
موظف إدخال بيانات
قطاع
التأمين
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
أكتوبر 2024
رسالة
99
#12

أتفق جزئياً، وأختلف جزئياً. كلما كان التراجع عن القرار أصعب، كان يجب اتخاذه ببطء أكبر.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

OOrhan D***خبير
المسمى الوظيفي
موظف متجر
قطاع
خدمات تقنية المعلومات
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
نوفمبر 2024
رسالة
228
#13

ليس لدي خبرة في فحص الثغرات اختبار الاختراق، لذا أسأل. كل من يستعجل في فحص الثغرات اختبار الاختراق يتعثر في نفس النقطة.

لو كنت مكانك، لسلك هذا المسار.

HHasan K***مشارك
المسمى الوظيفي
مدير المبيعات
قطاع
الخدمات الصحية
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
سبتمبر 2024
رسالة
404
#14

لهذا النهج ثمن، لكنه لا يُناقش. إذا كان التحقق بخطوتين مفعلًا، فإن كلمة المرور المسروقة وحدها لا تكفي.

تدوين الملاحظات لمدة أسبوعين يعطي نتائج أفضل من التخمين لمدة ستة أشهر.

MMerve B***مشارك
المسمى الوظيفي
سكرتير
قطاع
تغليف
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
أغسطس 2023
رسالة
122
#15

هل يمكنك توضيح هذا أكثر؟ المسألة ليست الرقم، بل الأساس الذي بُني عليه.

الإجراء المتخذ دون جرد المخزون يترك باباً لا تراه مفتوحاً. صححوا لي إن أخطأت.

MMehmet Ç***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2023
رسالة
277
#16

أعتقد أن الحديث بهذه القطعية في جانب فحص الثغرات اختبار الاختراق صعب. عندما نتخذ قرارات دون قياس، نعود لنفس النقطة دائماً.

الحلول التي تنجح على نطاق صغير تنهار عند التوسع، تعلمت هذا متأخراً. بصراحة لو كنت مكانك، لسلك هذا المسار.

YYiğit A***محارب قديمعضو المجتمع
تاريخ الانضمام
يناير 2025
رسالة
2
#17

شكرًا، هذا هو الجواب الذي كنت أبحث عنه. وقت اكتشاف المشكلة يحدد تكلفتها بشكل مباشر.

هذا كل شيء، أرجو المعذرة إذا أطالت.

ZZehra D***خبير
المسمى الوظيفي
مدير تقنية المعلومات
قطاع
تجارة الجملة للأغذية
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
فبراير 2025
رسالة
44

Doki · اتفاقية صيانة الخوادم · 2024

#18

شكرًا لكتابة هذا.

ZZafer Ö***مشارك
المسمى الوظيفي
تخطيط الإنتاج
قطاع
تصنيع الآلات
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
أبريل 2023
رسالة
247
#19

أنا مشروع صغير، دعوني أشرح من منظوري. إمكانية الوصول إلى النسخة الاحتياطية عبر نفس الشبكة ونفس الهوية تجعلها جزءًا من الهدف.

بالتوفيق.

SSinan B***محارب قديمعضو المجتمع
تاريخ الانضمام
أبريل 2022
رسالة
48
#20

أوافق.

اكتب رداً