إعلانات
+ الرد على الموضوع
النتائج 1 إلى 11 من 11

الموضوع: كيف تدير عملية الـ Patch Management في مؤسستك؟

  1. #1
    ::إدارة مجتمع لينوكس العربي:: الصورة الرمزية علي الشمري
    التوزيعة : أعجوبة 3

    واجهة النظام : GNOME

    تاريخ التسجيل
    Sep 2006
    الدولة
    الــعـــ(IRAQ)ــراق
    المشاركات
    7,533
    شكراً
    1,172
    شُكر 5,311 مرة في 1,060 موضوع
    مقالات المدونة
    16

    افتراضي كيف تدير عملية الـ Patch Management في مؤسستك؟

    السلام عليكم ورحمة الله وبركاته


    أحدى متطلبات الـ PCI Compliance إنك لا تستعمل Auto Update على الخوادم التي لديك ... بل تقوم بتحميل التحديثات سواءاً أمنية أو غير أمنية على خوادم غير ... أي تقوم بعمل بيئة خاصة للتجربة Testing Environment ... تقوم بتركيب التحديثات Patches وتجربتها عليهم هناك ومن ثم إن لم تجد مشكلة؟ تقوم بعمل تطبيق لها على الخوادم الأصلية الـ Production ... طبعاً جميع هذه الخطوات تكون موثقة ومسجلة Documented و Logged ...

    طيب المشكلة الآن التي ربما مرت عليكم أم لا هي حين تقوم بعمل التقرير الشهري ... ووصلت مثلا في التقرير الى مرحلة تحديث الخوادم وقمت بالتحديث والترقيع في بيئة التجربة ومن ثم نقلتها بعدما تأكدت من سلامتها على الخوادم وعلى عملك الى البيئة الأصلية هي في مسألة التسجيل والتحديثات نفسها ...

    يعني بعدما قمت بتحديث الخوادم ظهرت تحديثات جديدة فيها خلل أمني جديد ... ماذا ستفعل؟ هل ستعود وتقوم بعملية التحديث وتعدل على المستندات والسجلات لعمليات التحديث؟ وإن فعلت، ألا تعتقد بإنك ربما تدخل في دوامة Loop مستمر في التحديث والتسجيل ومن ثم يظهر مشكلة وتحديث وتسجيل وتظهر مشكلة وتحديث وتسجيل الى آخره (طبعا على فرض إنه كلما انهيت تحديث وإلا حظك العاثر يظهر خلل أمني جديد ويتطلب تحديث جديد ) ... هنا ماذا ستفعل؟

    لمن يقوم بعملية تحديث وتسجيل في بيئات منفصلة عن البيئة الأصلية + يقوم بتسجيل كل هذه الأمور + يكون بيئة العمل لديه كبيرة (عدد كبير من الخوادم) يعرف جيداً عن ماذا أتكلم الآن وكم هي حجم المعانات التي ستواجهها بسبب ذلك

    الموضوع بالنهاية للنقاش ولأعرف ماذا لديكم من أفكار ... ولنتناقش حولها ... حيث إني بدأت هذا النقاش مع الأخ باحث وأحببنا أن نضعه هنا ونكمله هنا معكم ...

    لمن يريد معرفة ما هي PCI Compliance يمكنه مراجعة هذه ...

    ودمتم بود ...

    ?If you can live for ever, what shall you live for

    [========= B!n@ry-z0ne =========]
    إذا المرء لا يرعاك إلا تكلفاً... فدعه ولا تكثر عليه التأسفا
    ففي الناس أبدال وفي الترك راحة... وفي القلب صبر للحبيب ولو جفا
    فما كل من تهواه يهواك قلبه... ولا كل من صافيته لك قد صفا
    إذا لم يكن صفو الوداد طبعية... فلا خير في خل يجيء تكلفا
    ولا خير في خل يخون خليله... ويلقاه من بعد المودة بالجفا
    وينكر عيشاً قد تقادم عهده... ويظهر سراً كان بالأمس في خفا
    ---------------------------------------------------
    \\
    أروع موقع للإستماع وقراءة القرآن الكريم بلغات عدة وبقراءات عدة //
    ---------------------------------------------------



    Tariq - A Hybrid Port Knocking System


  2. الأعضاء التالية أسماءهم وعددهم 12 يشكرون علي الشمري على هذه المشاركة القيمة:


  3. #2
    مستخدم مميز الصورة الرمزية عبد العزيز حسن
    التوزيعة : Fedora 12

    واجهة النظام : GNOME

    تاريخ التسجيل
    May 2008
    الدولة
    مـــــــــــصر
    المشاركات
    495
    شكراً
    123
    شُكر 838 مرة في 175 موضوع

    افتراضي

    علي حسب فهمي يا ابو محمد ان العمليه صعبه علي ما اعتقد لانك تقدم تقرير فيه رايك .....
    وليس مجرد نتائج فقط اي نتائج + تعليقات ......
    علي ما اعتقد في شئ كهذا سوف ادون كل شئ في مثلا مسوده وفي حين طلب التقرير سوف اجمع كل تلك المعلومات بشكل بسيط وموجز قبل ميعاد تسليم التقرير بساعات لكي احافظ علي اخر النتائج
    قناتي علي اليوتيوب ابداع بلا حدود
    ياريت كل اللي يخش علي قناتي ويعبجه فديو معين يعمل Subscribers
    للفديو

  4. الأعضاء التالية أسمائهم يشكرون عبد العزيز حسن على هذه المشاركة القيَمة:


  5. #3
    ::إدارة مجتمع لينوكس العربي:: الصورة الرمزية علي الشمري
    التوزيعة : أعجوبة 3

    واجهة النظام : GNOME

    تاريخ التسجيل
    Sep 2006
    الدولة
    الــعـــ(IRAQ)ــراق
    المشاركات
    7,533
    شكراً
    1,172
    شُكر 5,311 مرة في 1,060 موضوع
    مقالات المدونة
    16

    افتراضي

    اقتباس المشاركة الأصلية كتبت بواسطة عبد العزيز حسن مشاهدة المشاركة
    علي حسب فهمي يا ابو محمد ان العمليه صعبه علي ما اعتقد لانك تقدم تقرير فيه رايك .....
    وليس مجرد نتائج فقط اي نتائج + تعليقات ......
    علي ما اعتقد في شئ كهذا سوف ادون كل شئ في مثلا مسوده وفي حين طلب التقرير سوف اجمع كل تلك المعلومات بشكل بسيط وموجز قبل ميعاد تسليم التقرير بساعات لكي احافظ علي اخر النتائج
    أهلا اخي عبد العزيز ...
    العملية صعبة، هذا من ما لا خلاف فيه ... لكن ماذا تقصد بالآراء هنا؟ يعني تضع آراء في داخل التقرير !!!

    أما بخصوص إحتفاظك بآخر التحديثات في التقرير صعب حسب رأيي ... يعني أنت أنهيت التقرير وقبل أن تقوم بتسليمه للجهة المسؤولة عنه في عملك، ظهرت لك مشكلة أو تحديث أمني جديد ماذا ستفعل ؟

    لنسمع آرائكم

    ?If you can live for ever, what shall you live for

    [========= B!n@ry-z0ne =========]
    إذا المرء لا يرعاك إلا تكلفاً... فدعه ولا تكثر عليه التأسفا
    ففي الناس أبدال وفي الترك راحة... وفي القلب صبر للحبيب ولو جفا
    فما كل من تهواه يهواك قلبه... ولا كل من صافيته لك قد صفا
    إذا لم يكن صفو الوداد طبعية... فلا خير في خل يجيء تكلفا
    ولا خير في خل يخون خليله... ويلقاه من بعد المودة بالجفا
    وينكر عيشاً قد تقادم عهده... ويظهر سراً كان بالأمس في خفا
    ---------------------------------------------------
    \\
    أروع موقع للإستماع وقراءة القرآن الكريم بلغات عدة وبقراءات عدة //
    ---------------------------------------------------



    Tariq - A Hybrid Port Knocking System


  6. #4
    لينكساوي
    التوزيعة : CentOS

    واجهة النظام : X11

    تاريخ التسجيل
    Apr 2008
    المشاركات
    53
    شكراً
    0
    شُكر 3 مرة في 3 موضوع

    افتراضي

    عادي يعني شو المشكلة ازا كان تحديث بنحدث ونظيف ذلك الى التقرير وازا مشكلة بنصلحها وبنظيفها الى التقرير وبنسلمو

  7. #5
    مستخدم مميز الصورة الرمزية عبد العزيز حسن
    التوزيعة : Fedora 12

    واجهة النظام : GNOME

    تاريخ التسجيل
    May 2008
    الدولة
    مـــــــــــصر
    المشاركات
    495
    شكراً
    123
    شُكر 838 مرة في 175 موضوع

    افتراضي

    لكن ماذا تقصد بالآراء هنا؟ يعني تضع آراء في داخل التقرير !!!
    علي ما اعتقد ان اي تقرير كامل يجب وضع رائ واضع التقرير في الاخطاء الموجوده وبعض الحلول لها مثلا هذا ما اقصده ...
    قناتي علي اليوتيوب ابداع بلا حدود
    ياريت كل اللي يخش علي قناتي ويعبجه فديو معين يعمل Subscribers
    للفديو

  8. #6
    ::إدارة مجتمع لينوكس العربي:: الصورة الرمزية علي الشمري
    التوزيعة : أعجوبة 3

    واجهة النظام : GNOME

    تاريخ التسجيل
    Sep 2006
    الدولة
    الــعـــ(IRAQ)ــراق
    المشاركات
    7,533
    شكراً
    1,172
    شُكر 5,311 مرة في 1,060 موضوع
    مقالات المدونة
    16

    افتراضي

    اقتباس المشاركة الأصلية كتبت بواسطة مغرم احزان مشاهدة المشاركة
    عادي يعني شو المشكلة ازا كان تحديث بنحدث ونظيف ذلك الى التقرير وازا مشكلة بنصلحها وبنظيفها الى التقرير وبنسلمو
    وإذا كان هناك وقت محدد لتسليم التقرير مثلا ؟
    نقول لهم أصبروا نزل فايروس أو patch لخلل أمني جديد ؟
    ولو نفرض لديك 20 خادم بحاجة لتحديث ... كم هو الوقت اللازم لدخولهم وتحديثهم؟ هذا إن لم تكن تستعمل نظام يدير لك عملية التحديثات هذه من مكان واحد ... أي Centralized Patch Management System ... إن شاء الله وضحت اكثر ...

    اقتباس المشاركة الأصلية كتبت بواسطة عبد العزيز حسن مشاهدة المشاركة
    علي ما اعتقد ان اي تقرير كامل يجب وضع رائ واضع التقرير في الاخطاء الموجوده وبعض الحلول لها مثلا هذا ما اقصده ...
    همممممم ... ربما كلامك صح وربما لا ... لست الشخص المؤهل ليبت في الأمر بصراحة ...
    لكن عن رأيي الشخصي؟ التقرير الخاص بمثل هذه الأمور يجب أن يكون فيه Facts وليس آراء شخصية !!! مثل الخلل الأمني الأخير الذي ظهر في IIS الويندوز ... البعض يقول بإنها ليست بتلك الخطورة ... فهل يذهب ويكتب في تقريره:
    تفضلوا تقرير شهر 12 على الرغم من وجود 0day للـ IIS المستعمل عندنا ولكنه ليس بذلك الخطورة ؟ فهمتني يا عزوز ؟

    بالنهاية الموضوع للنقاش ... والهدف إني أستفيد منكم كما إنه لعل وعسى أكون بمعلوماتي البسيطة ذو فائدة لغيري ...

    ?If you can live for ever, what shall you live for

    [========= B!n@ry-z0ne =========]
    إذا المرء لا يرعاك إلا تكلفاً... فدعه ولا تكثر عليه التأسفا
    ففي الناس أبدال وفي الترك راحة... وفي القلب صبر للحبيب ولو جفا
    فما كل من تهواه يهواك قلبه... ولا كل من صافيته لك قد صفا
    إذا لم يكن صفو الوداد طبعية... فلا خير في خل يجيء تكلفا
    ولا خير في خل يخون خليله... ويلقاه من بعد المودة بالجفا
    وينكر عيشاً قد تقادم عهده... ويظهر سراً كان بالأمس في خفا
    ---------------------------------------------------
    \\
    أروع موقع للإستماع وقراءة القرآن الكريم بلغات عدة وبقراءات عدة //
    ---------------------------------------------------



    Tariq - A Hybrid Port Knocking System


  9. #7
    :: ضيف شرف :: الصورة الرمزية Mustafa Albazy
    التوزيعة : openSUSE

    واجهة النظام : GNOME

    تاريخ التسجيل
    Apr 2008
    الدولة
    UK
    المشاركات
    63
    شكراً
    7
    شُكر 126 مرة في 25 موضوع

    افتراضي

    مرحبا,

    حسب معلوماتي ان التحديث المستمر والمباشر سوف يدخل الموظف في دوامة

    عن نفسي افضل الرطيقة التالية. وهي, تنصيب التحديثات قبل يومين ثلاثة على المنصة التجريبية.
    اما المنصة الاساسية فيتم التحديث بأوقات معينة من الشهر مثلاً كل يوم 1 و 15 من الشهر.

    ماعدى الثغرات 0-day فهذه يتم التحديث لها فوراً خصوصاً اذا تم نشر الثغرة بشكل علني.

    يجب ان يكون مجموعة موظفين يعملون في هذا القسم وليس موظف او اثنان

    ومسألة سرعة التحديث تعتمد على حجم المشروع, تخصص المشروع, نوع العمل ..الخ الخ
    مثلاً موقع pcworld او amazon صعب نقارنة بشركة استضافة صغيرة إلى متوسطة الحجم مثلاً (اقصد هنا شركات الاستضافة التي تدخل ضمن نطاق ال PCI Compliance )


    هذا رأيي!
    مدونتي - عالمي الصغير وسط هذا العالم الكبير..!

  10. الأعضاء التالية أسمائهم يشكرون Mustafa Albazy على هذه المشاركة القيَمة:


  11. #8
    مستخدم مميز الصورة الرمزية عبد العزيز حسن
    التوزيعة : Fedora 12

    واجهة النظام : GNOME

    تاريخ التسجيل
    May 2008
    الدولة
    مـــــــــــصر
    المشاركات
    495
    شكراً
    123
    شُكر 838 مرة في 175 موضوع

    افتراضي

    تفضلوا تقرير شهر 12 على الرغم من وجود 0day للـ iis المستعمل عندنا ولكنه ليس بذلك الخطورة ؟ فهمتني يا عزوز ؟
    اعتقد اني فهمت تمام ولكن بالنظر الي المجال المحاسبي طبعا مع فارق المجالين الكبير هناك ميزانيات توضع لها قواعد و اسس يعلمها كل محاسب علي وجه الارض ورغم ذلك يجب ان تكون هناك ورقه تسمي توضيحات :: هذة الورقه توضح راي المحاسب في الميزانيه بعض التوضيحات والاراء اعتقد ان الفكرة وصلت هذا ا اقصده يا ابو محمد
    قناتي علي اليوتيوب ابداع بلا حدود
    ياريت كل اللي يخش علي قناتي ويعبجه فديو معين يعمل Subscribers
    للفديو

  12. #9
    لينكساوي الصورة الرمزية Seif Abaza
    التوزيعة : Ubuntu 9.10

    واجهة النظام : GNOME

    تاريخ التسجيل
    Jan 2007
    المشاركات
    1,416
    شكراً
    817
    شُكر 1,480 مرة في 403 موضوع

    افتراضي

    لا أعرف ما إذا كانت الفكره منطقيه أم لا ولكن ربما بعد التأكد من سلامة التحديثات نقوم بعمل سكربت يقوم بعملية Scan على نقاط الضعف التي أخشاها ثم أبداء في جمع التحديثات التي أريد تطبيقها على الخودام الأخري في سكربت واحد وربما تستفيد من الأداه sharutils التي تمكنك من عمل ملفات أرشيفيه بالـ ShellScript وبعد ذالك تقوم بنقل الملفات عن طريق SSH او ربما ينفع الأمر Source و أيضاً ربما يكون هناك دور حيوي لـ adtool و تطلب من السكربت إعطاء تقارير أو إرسالها لك مره أخرى أو الإحتفاظ بها في السرفر نفسه في أحد المجلدات التي تخص النظام و عمليات المتابعة

    مجرد فكر عابر

  13. الأعضاء التالية أسماءهم وعددهم 2 يشكرون Seif Abaza على هذه المشاركة القيمة:


  14. #10
    لينكساوي
    التوزيعة : CentOS

    واجهة النظام : X11

    تاريخ التسجيل
    Apr 2008
    المشاركات
    53
    شكراً
    0
    شُكر 3 مرة في 3 موضوع

    افتراضي

    اقتباس المشاركة الأصلية كتبت بواسطة علي الشمري مشاهدة المشاركة
    وإذا كان هناك وقت محدد لتسليم التقرير مثلا ؟
    نقول لهم أصبروا نزل فايروس أو patch لخلل أمني جديد ؟
    ولو نفرض لديك 20 خادم بحاجة لتحديث ... كم هو الوقت اللازم لدخولهم وتحديثهم؟ هذا إن لم تكن تستعمل نظام يدير لك عملية التحديثات هذه من مكان واحد ... أي centralized patch management system ... إن شاء الله وضحت اكثر ...



    ...
    عادي ولا في اسهل منها بترحلها لتقرير السنة القادمه

  15. #11
    ::إدارة مجتمع لينوكس العربي:: الصورة الرمزية علي الشمري
    التوزيعة : أعجوبة 3

    واجهة النظام : GNOME

    تاريخ التسجيل
    Sep 2006
    الدولة
    الــعـــ(IRAQ)ــراق
    المشاركات
    7,533
    شكراً
    1,172
    شُكر 5,311 مرة في 1,060 موضوع
    مقالات المدونة
    16

    افتراضي

    المعذرة يا اخوان الغياب عن النقاش ...
    لكن فقط أحببت أن أوضح مسألة تخص PCI ... فهي ليست للشركات الصغيرة أو متوسطة الحجم يا مصطفى !!!
    هي لأي شركة تتعامل وتخزن معلومات بطاقات Master, Visa الى آخره ...

    شكرا لكل من ساهم بالموضوع ...

    ?If you can live for ever, what shall you live for

    [========= B!n@ry-z0ne =========]
    إذا المرء لا يرعاك إلا تكلفاً... فدعه ولا تكثر عليه التأسفا
    ففي الناس أبدال وفي الترك راحة... وفي القلب صبر للحبيب ولو جفا
    فما كل من تهواه يهواك قلبه... ولا كل من صافيته لك قد صفا
    إذا لم يكن صفو الوداد طبعية... فلا خير في خل يجيء تكلفا
    ولا خير في خل يخون خليله... ويلقاه من بعد المودة بالجفا
    وينكر عيشاً قد تقادم عهده... ويظهر سراً كان بالأمس في خفا
    ---------------------------------------------------
    \\
    أروع موقع للإستماع وقراءة القرآن الكريم بلغات عدة وبقراءات عدة //
    ---------------------------------------------------



    Tariq - A Hybrid Port Knocking System


+ الرد على الموضوع

معلومات الموضوع

الأعضاء الذين يشاهدون هذا الموضوع

الذين يشاهدون الموضوع الآن: 1 (0 من الأعضاء و 1 زائر)

     

الكلمات الدلالية لهذا الموضوع

مواقع النشر (المفضلة)

مواقع النشر (المفضلة)

ضوابط المشاركة

  • لا تستطيع إضافة مواضيع جديدة
  • لا تستطيع الرد على المواضيع
  • لا تستطيع إرفاق ملفات
  • لا تستطيع تعديل مشاركاتك