forumفتح موضوع جديد
فتح موضوع جديد

العميل يريد التقرير بالإنجليزية، كيف نجهّز وثائق إدارة الثغرات؟

CCeren G***محارب قديم
المسمى الوظيفي
عضو مجلس الإدارة
قطاع
مطبعة
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
أكتوبر 2022
رسالة
131

Doki · اختبار اختراق · 2026

#1

وقّعنا عقد خدمة جديد مع عميل مؤسسي مقرّه ميونخ متخصص في البرمجيات والبنية التحتية. مطلوب منا إجراء فحوصات دورية لإدارة الثغرات واختبار الاختراق مرتين سنويًا وتقديم تقرير. الخبرة التقنية لفريقنا عالية جدًا وقد وثّقنا كل العمليات حتى الآن بالتركية. لكن مجلس التفتيش لدى العميل وإدارة الأمن السيبراني يطلبان كل مخرجات إدارة الثغرات بالإنجليزية.

لدينا عشرات الصفحات من قوالب الرصد وشرح النتائج ومصفوفة المخاطر بالتركية. هل يمضي الفريق بترجمتها من التركية إلى الإنجليزية، أم نعمل مباشرة على قالب أمني عالمي؟ كذلك نخشى الوقوع في خطأ ترجمة في المصطلحات الأمنية؛ مثلًا قابلية الاستغلال أو الإيجابية الكاذبة أو الإجراء المخفّف، ما المقابلات المعيارية المعتمدة لها في التدقيقات الدولية؟

ما النهج الذي يجب أن نتبعه في بنية التقرير واتساق المصطلحات؟

GGamzeمشارك
المسمى الوظيفي
أخصائي موارد بشرية
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
يوليو 2024
رسالة
104
الأكثر إفادة#2

الجواب المختصر: محاولة ترجمة تقارير إدارة الثغرات من التركية إلى الإنجليزية لاحقًا تؤدي إلى فقدان تقني خطير في المعنى؛ يجب العمل مباشرة على قالب إنجليزي مطابق للمعايير الدولية وكتابة النتائج بالإنجليزية من البداية. عند استخدام تقييم CVSS وأكواد CVE والعناوين المعيارية في القطاع المعتمدة في التدقيقات العالمية، تتخلص من تكلفة الترجمة الإضافية وتتحدث اللغة نفسها مع الوحدة الأمنية لدى عميلك.

التقرير الذي ستجهّزه يجب أن يتكوّن أساسًا من قسمين رئيسيين. الأول قسم Executive Summary للإدارة، وهنا يُلخّص الوضع الأمني العام وعدد النتائج الحرجة ومخاطر العمل دون الغرق في التفاصيل التقنية. الثاني قسم Technical Findings للفرق التقنية. لكل ثغرة أمنية يجب أن تنشئ بنية بطاقة معيارية: Vulnerability Title، Severity / CVSS v3.1 Score، Affected Component، Vulnerability Description، Proof of Concept (PoC)، Business Impact، والأهم خطوات الحل ضمن Remediation أو Mitigation Guidance.

بدل ترجمة المفاهيم التركية حرفيًا، استخدم الصيغ الراسخة في مصطلحات الأمن السيبراني. لقابلية الاستغلال يُستخدم exploitability، وللإيجابية الكاذبة false positive، وللإجراء المخفّف compensating control أو mitigation، وللسبب الجذري root cause. عند توصيف الثغرات أشر دائمًا إلى أرقام قاعدة بيانات الثغرات العامة (CVE) وأكواد تصنيف الثغرات (CWE). هذا النهج يسهّل على المدققين الألمان نقل التقرير مباشرة إلى أنظمة تتبع المخاطر الداخلية لديهم.

ÖÖzge T***خبير
المسمى الوظيفي
مستشار العلامات التجارية
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
يونيو 2023
رسالة
164

Doki · البنية التحتية للتجارة الإلكترونية · 2023

#3

لدى العملاء المؤسسيين، لجان التدقيق تحديدًا تنظر إلى الصيغ الإنجليزية الموحّدة أكثر من اللغة المحلية. إياك أن تقع في خطأ الكتابة بالتركية ثم الإرسال إلى مكتب ترجمة؛ فمترجم لا يعرف المصطلحات التقنية قد يجعل شروح الثغرات غير معروفة. يجب أن يعتاد الفريق على التوثيق بالإنجليزية مباشرة.

HHüseyin T***محارب قديم
المسمى الوظيفي
مدير عيادة
قطاع
تجارة الجملة للأغذية
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
يونيو 2024
رسالة
378
#4

عند إعداد التقرير أنصحك بالالتزام الكامل بهذه المعايير الخمسة: 1) الملخص التنفيذي يجب أن يكون قائمًا على المخاطر، 2) كل نتيجة يجب أن تحمل سلسلة متجه CVSS الرسمية، 3) خطوات Proof of Concept تُعرض بوضوح مع لقطات الشاشة، 4) اقتراح الحل يجب ألا يكون توصية عامة بل يتضمن أمرًا أو تصحيحًا برمجيًا قابلًا للتطبيق، 5) الإشارة إلى أرقام CWE وCVE ذات الصلة.

تعديل: كتبت خطأً أعلاه، أرجو المعذرة.

PPolat K***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2023
رسالة
329
#5

أكثر موضع يكثر فيه الخطأ في المصطلحات هو تصنيف المخاطر. بدل أن تقول من تلقاء نفسك متوسط أو مرتفع، حدّد بوضوح معاملات CVSS Base Score وTemporal Score. مثلًا إبقاء مكوّنات المتجه مثل Attack Vector: Network أو Privileges Required: Low بصيغتها الأصلية في النص الإنجليزي يسهّل عمل المدقق كثيرًا.

DDamla Y***خبيرعضو المجتمع
تاريخ الانضمام
فبراير 2025
رسالة
57
#6

واجهنا طلبًا مشابهًا العام الماضي وأعطينا التقرير التركي في البداية لترجمة تقنية احترافية. بلغت تكلفة ترجمة تقرير واحد من 40 صفحة 850 يورو، وأمضى فريقنا يومين كاملين في تصحيح أخطاء المصطلحات. بعدها انتقلنا إلى قالب أمني إنجليزي جاهز، وطالت مدة إعداد التقارير قليلًا في البداية لكن التكلفة صارت صفرًا.

İİlker T***مشارك
المسمى الوظيفي
شريك مؤسس
قطاع
خدمات الأمن
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
أبريل 2022
رسالة
73
#7

انتبه لمستوى الإنجليزية لدى فريقك. إذا كان خبراء الأمن لديكم يجدون صعوبة في الكتابة بالإنجليزية، فقد يُنقل أثر النتيجة التقنية أو طريقة الحل ناقصًا أو خطأً. حتى لو كان القالب بالإنجليزية، لا بد أن يمرّ نص النتائج على مراجعة لغوية وتقنية من شخص أقدم داخل المؤسسة.

ZZerrin S***خبير
المسمى الوظيفي
مدير المبيعات
قطاع
برمجيات
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
أبريل 2023
رسالة
43
#8

المديرون عمومًا لا يقرؤون التفاصيل التقنية أصلًا. لما تحط في الصفحة الأولى رسمًا ملوّنًا لتوزيع المخاطر وملخصًا تنفيذيًا نظيفًا من 3 فقرات، يقتنع الإدارة عند العميل فورًا، والتفاصيل الأدنى يفحصها فريقهم التقني بنفسه.

RRecep T***محارب قديم
المسمى الوظيفي
أخصائي الموارد البشرية
قطاع
خدمات تموين
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
مارس 2025
رسالة
1
#9

يجب الانتباه إلى اتفاقية السرية وبروتوكولات أمن البيانات الموقّعة مع العميل. نقل الوثائق الحساسة التي تتضمن ثغرات أمنية ونقاط ضعف في الأنظمة إلى أدوات ذكاء اصطناعي تابعة لطرف ثالث أو مزوّدي خدمات خارجيين بغرض الترجمة قد يخلق مخاطر قانونية؛ يجب إعداد كل الوثائق داخل بيئة آمنة في الشركة.

JJülide G***مشاركعضو المجتمع
تاريخ الانضمام
يوليو 2023
رسالة
166
#10

هل يجب أن نبلّغ في التقرير الإنجليزي عن كل خطأ تكوين صغير نرصده؟ أم يكفي كتابة النتائج الحرجة والمرتفعة فقط التي درجة CVSS فيها 7 فأعلى؟

RReyhan K***محارب قديم
المسمى الوظيفي
محلل البيانات
قطاع
كاميرا
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
أبريل 2024
رسالة
13

Doki · تدريب الوعي بالتصيّد الاحتيالي · 2023

#11

أنا مشروع صغير، دعوني أشرح من منظوري. إذا كانت قناة الإشعارات طويلة، فلن تصل الإشعارات؛ والإشعار غير الواصل يعني حدثًا يُكتشف متأخرًا.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

ZZafer A***مشارك
المسمى الوظيفي
مطور برمجيات
قطاع
بلاستيك
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
يناير 2024
رسالة
2
#12

سأتحدث من الطرف الآخر، فأنا من جانب الموردين. عند اتخاذ القرار، اكتب أسوأ سيناريو أيضًا، وليس الأفضل فقط.

هذا كل شيء، أرجو المعذرة إذا أطالت.

GGürkan Y***مشاركعضو المجتمع
تاريخ الانضمام
يوليو 2023
رسالة
8
#13

إذا دخلنا في التفاصيل: إذا كانت قناة الإشعارات طويلة، فلن تصل الإشعارات؛ والإشعار غير الواصل يعني حدثًا يُكتشف متأخرًا.

بالتوفيق.

BBeren K***خبير
المسمى الوظيفي
ممثل مركز الاتصال
قطاع
كيمياء
نوع المنظمة
نشاط فردي
تاريخ الانضمام
يونيو 2024
رسالة
93
#14

دعني أوضح الجانب التقني قليلاً. معظم إضاعة الوقت تتراكم في المهام المنتظرة للموافقة.

مثبت بالتجربة.

EEmre Ö***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2023
رسالة
4
#15

هناك نقطة أثارت فضولي. إذا قمت بتوبيخ الإنذارات الكاذبة، فلن يقوم أحد بالإبلاغ مرة أخرى.

أتمنى أن يفيدك هذا.

HHüseyin Z***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2023
رسالة
76
#16

إذا كنت ستسلك هذا المسار، فحل هذه المشكلة من البداية. يعني معظم إضاعة الوقت تتراكم في المهام المنتظرة للموافقة.

كل بند غير مكتوب هو بند سيتذكره الطرفان بشكل مختلف لاحقًا.

KKemal S***مشارك
المسمى الوظيفي
محرر المحتوى
قطاع
الرياضة واللياقة
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
يوليو 2022
رسالة
1
#17

مررت بهذا الطريق، دعني أشرح. محاولة فعل هذا بمفردك هي أغلى الطرق.

صححوا لي إن أخطأت.

MMert M***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2023
رسالة
97
#18

أعتقد أن الحديث بهذه القطعية في جانب إدارة الثغرات بالإنجليزية صعب. بيئات الاختبار المنسية تصبح ثغرات أمنية أكثر تكرارًا من الأنظمة الحية.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

YYasemin I***مشاركعضو المجتمع
تاريخ الانضمام
يونيو 2022
رسالة
11
#19

بعد تجربة ذلك، تغيرت نظرتي للأمور. الأمان ليس مطلقاً؛ بل يعني جعل الهجوم غير مجدٍ من حيث الجهد.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

SSinan B***محارب قديمعضو المجتمع
تاريخ الانضمام
أبريل 2022
رسالة
48
#20

سأتحدث من الطرف الآخر، فأنا من جانب الموردين. القرار المتسرع يصبح قراراً يُصحح بعد ستة أشهر.

محاولة فعل هذا بمفردك هي أغلى الطرق. دعني أتركها كملاحظة، قد تكون مفيدة.

اكتب رداً