forumفتح موضوع جديد
فتح موضوع جديد

طُلب منا سياسة لإدارة الثغرات في تدقيق الموردين، من أين نبدأ في إعداد الوثيقة؟

SSerkan G***مشاركعضو المجتمع
تاريخ الانضمام
أغسطس 2023
رسالة
37
#1

نحن فريق من 9 أشخاص مقره ليون، نقدم برمجيات إدارة طلبات B2B لشركات مؤسسية. نحن على وشك توقيع عقد تكامل بقيمة 45.000 EUR سنويًا تقريبًا مع سلسلة تجزئة كبيرة تعمل في عموم فرنسا. لكن فرق المشتريات وأمن المعلومات وضعت أمامنا قائمة أسئلة شاملة في إطار تدقيق الموردين من الأطراف الثالثة.

أكثر بند تعثرنا فيه في القائمة هو ضرورة تقديم وثيقة سياسة إدارة ثغرات معتمدة. ليس لدينا في شركتنا خبير أمن سيبراني بدوام كامل ولا مدير امتثال؛ لدينا في الجانب التقني 4 مطورين وصديق واحد في DevOps. لو نزّلنا قالبًا جاهزًا بالفرنسية أو الإنجليزية من الإنترنت وكتبنا اسم شركتنا، هل ننجح في التدقيق، أم أن هذه الوثائق تُربط مباشرة بالعمليات التشغيلية؟

ما هو الحد الأدنى للمحتوى القانوني والتقني لهذه الوثيقة؟ لمن يجب إسناد ملكية الوثيقة، وما الطريق الذي يجب أن نسلكه حتى لا نبقى بلا حجة عندما يطلب المدققون يومًا ما دليلًا على أن هذه السياسة مطبقة فعلًا؟

AAslı Y***مشارك
المسمى الوظيفي
خبير اختبار
قطاع
الإعلانات والترويج
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
يناير 2024
رسالة
18
الأكثر إفادة#2

الجواب المختصر: سياسة إدارة الثغرات ليست بيان نوايا من صفحة واحدة، بل وثيقة التزام تشغيلية تحدد كيف تُكتشف الثغرات، وفي أي مدد تُغلق، ومن يدير العملية. القوالب العامة المنزّلة من الإنترنت قد تُقبل في المرحلة الأولى، لكنها تؤدي إلى استبعادك من التدقيق في اللحظة التي تعجز فيها عن تقديم أدلة التطبيق التي سيطلبها المدققون.

يجب أن تحتوي الوثيقة التي ستعدها على خمسة محاور رئيسية كحد أدنى: 1) النطاق وجرد الأصول: قائمة دقيقة بكل الخوادم والمكتبات وتطبيقات الويب. 2) دورية الفحص: تكرار التحليل الآلي للكود وفحوص الاعتماديات وفحوص الأنظمة الخارجية (مثلًا أسبوعيًا أو قبل كل إصدار). 3) التصنيف ومدد SLA للحل: كم يومًا تُرقّع فيه الثغرات الحرجة (مثلًا 7 أيام تقويمية)، وكم يومًا تُرقّع فيه الثغرات العالية (مثلًا 30 يومًا تقويميًا). 4) إدارة الاستثناءات: بموافقة كتابية من مَن تُقبل التدابير المؤقتة للثغرات التي لا يمكن إغلاقها فورًا. 5) ملكية الوثيقة والمراجعة: قاعدة تحديث السياسة مرة واحدة على الأقل سنويًا.

في منظمة من 9 أشخاص لا يُبحث عن قسم أمن رسمي. يمكنك إظهار لقب CTO أو المطور الرئيسي (Lead Developer) كمالك للوثيقة. يمكنك استخدام قالب جاهز لكن يجب أن تربط كل التزام فيه حرفيًا بخط DevOps الحالي (pipeline) وبالأدوات التي تستخدمها. عادةً ما يسأل المدقق بعد ثلاثة أشهر: "الثغرة من هذا المستوى التي اكتُشفت الشهر الماضي، في أي تاريخ أغلقتموها؟" طالبًا تذكرة أو سجل log يثبت تطبيق السياسة.

SSelin Ö***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2025
رسالة
336
#3

المدققون المؤسسيون يفحصون مئات وثائق الموردين، ويفهمون من الفقرة الأولى أن النص منسوخ من الإنترنت. لا تكتب في السياسة شيئًا لا تستطيع تنفيذه. مثلًا لو كتبت "يُجرى اختبار اختراق من طرف ثالث كل شهر" سيطلبون الفاتورة والتقرير، ولن تستطيع تخصيص ميزانية اختبار اختراق شهري مقابل رقم أعمال 45.000 EUR. اكتب ما تفعله فعلًا.

MMelis Ç***خبير
المسمى الوظيفي
فني دعم الأنظمة
قطاع
طاقة
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
أبريل 2025
رسالة
4
#4

لا تحشر نفسك في الزاوية عند تحديد المدد. الفرق الصغيرة التي تكتب "يُطبّق الترقيع خلال 24 ساعة" للثغرات الحرجة تخاطر بالعقد عند أول أزمة. اكتب 7 أيام للمستوى الحرج، و30 يومًا للمستوى العالي، و90 يومًا للمتوسط. افصل بين ترقيع الطوارئ ونوافذ الصيانة الروتينية.

DDefneمشارك
المسمى الوظيفي
محلل أمن العمليات (SOC)
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
فبراير 2024
رسالة
146
#5

أشر في الوثيقة مباشرة إلى نظام تقييم CVSS. ضع حدودًا تقنية واضحة مثل "الثغرات التي يكون تقييم CVSS v3 فيها 9.0 أو أعلى تُعتبر حرجة". كذلك قسّم مصادر الثغرات إلى قسمين: الاعتماديات الخارجية (حزم المصادر المفتوحة) وترقيعات البنية التحتية/نظام تشغيل الخوادم. آلية تتبعهما مختلفة.

OOnurخبير
المسمى الوظيفي
مطور أمن
تاريخ الانضمام
أكتوبر 2023
رسالة
196
#6

تنزيل قالب وإرساله يمنح ارتياحًا مؤقتًا، لكن إن كان العميل شركة فرنسية مؤسسية فسيطلب دليلًا تقنيًا فور اعتماد الملف. إن لم يكن لديك أداة فحص حقيقية وسجل إصدارات وتذاكر إغلاق، فإنتاج ورق فقط قد يتحول لاحقًا إلى خطر تعويضات.

VVildan Ö***مشارك
المسمى الوظيفي
سكرتير
قطاع
تجارة تجزئة
نوع المنظمة
شركة عائلية
تاريخ الانضمام
ديسمبر 2024
رسالة
66
#7

احنا استخدمنا قالب في تدقيق مشابه بس ضفنا جواه صيغ مخرجات الماسحات المجانية اللي نستخدمها. على كل حال المدقق طلب تقرير آخر فحص مباشرة، وريناه وما صار أي مشكل. الوثيقة لحالها ما تكفي، خلّي ملف المخرجات جاهز.

AAslı G***خبيرعضو المجتمع
تاريخ الانضمام
يناير 2023
رسالة
1
#8

المشترون الكبار في فرنسا يدققون على مورديهم بعقود ملزمة بموجب تشريعات أمن سلسلة التوريد. وثيقة السياسة الموقعة تُعتبر قانونيًا ملحقًا بالعقد التجاري. لذلك من الجوهري أن تكون مدد الترقيع المتعهد بها في المحتوى متوافقة مع القدرة التقنية لشركتك.

AAhmet A***خبير
المسمى الوظيفي
مدير التكنولوجيا
قطاع
جلد
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
فبراير 2025
رسالة
2

Doki · هوية العلامة التجارية · 2023

#9

لا تضخّمها في ذهنك، لا أحد ينتظر من بيت برمجيات من 9 أشخاص معيار صناعة دفاعية من 50 صفحة. وثيقة عملية واضحة من 3-4 صفحات، معقولة، مسؤولها وبريدها الإلكتروني معروفان، تُرضي معظم المدققين أكثر من اللازم.

İİlknur C***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2025
رسالة
18
#10

بعد إعداد هذه الوثيقة، هل من الإلزامي تصديقها من شركة تدقيق مستقلة أو كاتب عدل، أم يُعتبر ختم الشركة وتوقيع المؤسس كافيين؟

YYavuz P***عضو جديد
المسمى الوظيفي
أخصائي الموارد البشرية
قطاع
طاقة
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
أغسطس 2026
رسالة
382
#11

أكثر نقطة يتم إغفالها في موضوع إدارة الثغرات هي: معظم الحوادث لا تبدأ من ثغرة أمنية، بل من كلمة مرور مسربة.

مثبت بالتجربة.

ZZerrinمشارك
المسمى الوظيفي
تنظيم حفلات الزفاف
تاريخ الانضمام
أبريل 2024
رسالة
84
#12

ظهرت ثلاث وجهات نظر مختلفة، وكلها تكمل بعضها. يعني بيئات الاختبار المنسية تصبح ثغرات أمنية أكثر تكرارًا من الأنظمة الحية.

هذا كل شيء، أرجو المعذرة إذا أطالت.

CCeydaعضو جديد
المسمى الوظيفي
الهدايا التذكارية
تاريخ الانضمام
نوفمبر 2024
رسالة
32
#13

ملخص سريع للجدد: إذا كانت قناة الإشعارات طويلة، فلن تصل الإشعارات؛ والإشعار غير الواصل يعني حدثًا يُكتشف متأخرًا.

دعني أتركها كملاحظة، قد تكون مفيدة.

BBekirعضو جديد
المسمى الوظيفي
رئيس الموقع
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
أكتوبر 2024
رسالة
28
#14

نعم، الوضع في موضوع إدارة الثغرات هو بالضبط هكذا. الأمان ليس مطلقاً؛ بل يعني جعل الهجوم غير مجدٍ من حيث الجهد.

TTülay C***مشاركعضو المجتمع
تاريخ الانضمام
يونيو 2024
رسالة
48
#15

تشتت النقاش، دعني ألخصه. عند اتخاذ القرار، اكتب أسوأ سيناريو أيضًا، وليس الأفضل فقط.

ZZeynep O***عضو جديد
المسمى الوظيفي
صاحب العمل
قطاع
تصنيع الأثاث
نوع المنظمة
شركة عائلية
تاريخ الانضمام
مايو 2026
رسالة
1
#16

ملخص سريع للجدد: عندما نتخذ قرارات دون قياس، نعود لنفس النقطة دائماً.

هذا كل شيء، أرجو المعذرة إذا أطالت.

HHasan D***مشارك
المسمى الوظيفي
مدير علاقات العملاء
قطاع
لوجستيات
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
فبراير 2025
رسالة
12
#17

ليس لدي خبرة في إدارة الثغرات، لذا أسأل. الإجراء المتخذ دون جرد المخزون يترك باباً لا تراه مفتوحاً.

AAleyna K***عضو جديد
المسمى الوظيفي
فني مراقبة الجودة
قطاع
تربية حيوانات
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
يونيو 2026
رسالة
1
#18

ملخص سريع للجدد: عندما تحاول تغيير كل شيء دفعة واحدة، لا يستقر أي شيء.

كل من يستعجل في إدارة الثغرات يتعثر في نفس النقطة. اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

HHüseyin T***مشاركعضو المجتمع
تاريخ الانضمام
يونيو 2025
رسالة
292
#19

أنا في نفس الوضع، لذلك أسأل. لا تترددوا في السؤال، فالسائل يدفع ثمناً أقل دائماً.

محاولة فعل هذا بمفردك هي أغلى الطرق. دعني أتركها كملاحظة، قد تكون مفيدة.

ÖÖzgür D***مشارك
المسمى الوظيفي
محاسبة أولية
قطاع
الصناعات المغذية للسيارات
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
أكتوبر 2022
رسالة
2
#20

أكتب هذا حتى لا تكرروا نفس الخطأ. الخطأ المرتكب من جانب إدارة الثغرات قابل للإصلاح عادةً، لكنه مكلف.

مثبت بالتجربة.

اكتب رداً