لماذا يحتاج كل متجر Magento يحقق أكثر من 1 مليون جنيه إسترليني إلى سجلات تدقيق أفضل
تأتي Magento Open Source مع سجلات تدقيق إدارية بسيطة. تضيف Adobe Commerce المزيد (سجل إجراءات الإدارة، أحداث العملاء) لكنها لا تزال لا تلبي احتياجات متجر يحقق أكثر من 1 مليون جنيه إسترليني في الإيرادات السنوية. على مدار أكثر من 500 متجر دعمناها منذ عام 2019، تسببت سجلات التدقيق الضعيفة في أضرار حقيقية ثلاث مرات. هذه المقالة هي الدليل الذي نوصي به الآن لكل عميل في السوق المتوسطة.
ما تقدمه Magento مقابل ما هو مطلوب
تسجل سجلات إدارة Magento Open Source الافتراضية شيئان فقط: من هو المستخدم المسجل، وسجل نشاط أساسي إذا قمت بتمكين إعداد admin/security/use_activity_log الغامض. لا يسجل أي منهما البيانات التي تحتاجها للتحقيق في حادث بعد حدوثه.
تضيف Adobe Commerce سجل إجراءات الإدارة الذي يسجل أي زر ضغطه المستخدم الإداري. أفضل. لا يزال يفتقر إلى قيم البيانات قبل وبعد التي تحول إدخال السجل إلى معلومات جنائية قابلة للتنفيذ.
تسجل بنية التدقيق الفعالة لمتجر Magento يحقق أكثر من 1 مليون جنيه إسترليني، على الأقل:
- من قام بالإجراء (معرف المستخدم الإداري، عنوان IP، معرف الجلسة)
- ما الإجراء الذي تم تنفيذه (نوع الكيان، معرف الكيان، نوع العملية)
- الحالة قبل التغيير (القيم السابقة الكاملة للحقول المتغيرة)
- الحالة بعد التغيير (القيم الجديدة الكاملة)
- الطابع الزمني (دقة الميلي ثانية حتى يمكن إعادة بناء الأحداث بالترتيب)
- السياق (عنوان URL الإداري حيث حدث التغيير، نقطة نهاية API إذا كانت قابلة للتطبيق)
تسجل Magento أول شيئين. تسجل بنية التدقيق الفعالة جميع الستة.
ثلاث سيناريوهات حقيقية حيث كانت الأهمية واضحة
مجهولة الهوية ولكن محددة. كل منها هو مشاركة حقيقية قمنا بها.
السيناريو 1: تغيير السعر دون مسار استرجاع. كان لدى بائع تجزئة B2C في المملكة المتحدة يحقق 4 مليون جنيه إسترليني سنويًا إداري مبتدئ قام عن طريق الخطأ بتطبيق خصم بنسبة 50 في المائة على فئة منتجات بين عشية وضحاها. كانت الفئة تحتوي على 800 SKU. تدفقت الطلبات. بحلول الصباح، كانت المتجر قد استلمت 12,000 جنيه إسترليني من الطلبات بالسعر الخطأ. أخبرتهم السجلات الإدارية الافتراضية في Magento من هو المستخدم الإداري الذي سجل الدخول، ولكن لم تخبرهم بأي من SKU قد تم تغييره أو ما كانت الأسعار السابقة. أعادنا بناء حالة السعر من نسخة احتياطية لقاعدة البيانات. كلف التحقيق أكثر من 12,000 جنيه إسترليني من الطلبات.
السيناريو 2: تسرب بيانات العملاء من موظف سابق. اكتشف متجر B2B Magento بعد ذلك أن موظفًا قد غادر مؤخرًا كان يقوم بتصدير قوائم العملاء لمدة شهرين قبل مغادرته. لم يكن لدى السجلات الإدارية الافتراضية في Magento أي سجل عن أي من عمليات تصدير قوائم العملاء التي تم تنفيذها، ومن قام بها، أو عدد السجلات التي تضمنت كل تصدير. لم يكن لدى المتجر أي دليل على إخطار خرق GDPR الذي كان عليه تقديمه. كانت سجلات التدقيق الفعالة ستظهر كل حدث تصدير للعملاء بما في ذلك عدد الصفوف وعنوان IP.
السيناريو 3: تغيير معدل الضريبة الغامض الذي تسبب في فشل التدقيق. أشار محاسب بائع التجزئة إلى أن ضريبة القيمة المضافة قد تم تحصيلها بشكل غير كافٍ على 800 طلب خلال فترة ثلاثة أشهر. أظهر التحقيق أن معدل ضريبة القيمة المضافة قد تم تغييره في الإدارة من 20 في المائة إلى 18 في المائة في وقت ما خلال الربع السابق. لم يكن لدى السجلات الإدارية الافتراضية في Magento أي سجل عن متى، ومن قام بذلك، أو لماذا. كان على المتجر تصحيح 800 فاتورة يدويًا وإعادة تقديم إقرار ضريبة القيمة المضافة ربع السنوي. مع وجود سجلات تدقيق مناسبة، كان من الممكن رؤية التغيير خلال ساعات.
قائمة التحقق لميزة سجل التدقيق
بالنسبة لأي متجر Magento يحقق أكثر من 1 مليون جنيه إسترليني في الإيرادات السنوية، يجب أن تدعم بنية سجل التدقيق:
- اختلافات على مستوى الكيان. ليس فقط "تم تحديث المنتج X" ولكن "تغير سعر المنتج X من 49.00 جنيه إسترليني إلى 24.50 جنيه إسترليني".
- البحث والتصفية. حسب المستخدم، حسب نوع الكيان، حسب نطاق التاريخ، حسب عنوان IP. السجلات التي لا يمكن البحث فيها هي دليل على أنك لم تجمع شيئًا.
- الاحتفاظ القابل للتكوين حسب نوع الكيان. الاحتفاظ بتصديرات بيانات العملاء لمدة سبع سنوات (سجلات معالجة GDPR). الاحتفاظ بتعديلات الطلبات لمدة فترة نافذة استرداد حماية المستهلك بالإضافة إلى متطلبات المحاسبة. الاحتفاظ بتعديلات سمات المنتج لمدة لا تقل عن 90 يومًا.
- مقاومة التلاعب. لا يمكن حذف السجلات بواسطة المستخدمين الإداريين، فقط بواسطة المستخدمين المتميزين، وتُسجل أحداث حذف السجلات الخاصة بالمستخدمين المتميزين.
- التصدير إلى أنظمة خارجية. SIEM، مراقبة أحداث الأمان، أو حتى مجرد دلو S3 للتخزين البارد. السجلات التي تعيش فقط في قاعدة بيانات Magento معرضة لنفس الانقطاعات والاختراقات التي ستساعد السجلات في التحقيق فيها.
لا تأتي Magento الافتراضية بأي من هذه. تضيف Adobe Commerce اثنين.
خيارات البناء مقابل الشراء
ثلاث طرق، اعتمادًا على حجم المتجر وقدرة الهندسة.
شراء الإضافات. العديد من بائعي إضافات Magento يقدمون وحدات سجلات التدقيق. تقدم Amasty وAitoc وغيرهم عروض تتراوح من 200 جنيه إسترليني إلى 800 جنيه إسترليني مدى الحياة أو اشتراك. تختلف التغطية. الأقوى من هؤلاء تتعامل مع اختلافات على مستوى الكيان والبحث. لا شيء قمنا بتقييمه يتعامل مع تصدير SIEM الخارجي بشكل نظيف.
تكامل SaaS. تقدم Datadog وSplunk والعديد من خدمات مراقبة الأمان تكاملات Magento التي تلتقط أحداث الإدارة إلى تخزين خارجي. عادةً ما يكون جانب Magento وحدة مراقب خفيفة الوزن تقوم بإعادة توجيه الأحداث. تكلفة اشتراك SaaS عادةً ما تتراوح بين 100 جنيه إسترليني إلى 600 جنيه إسترليني شهريًا اعتمادًا على حجم الأحداث.
بناء مخصص. وحدة سجل تدقيق مخصصة تتطلب تقريبًا أسبوعين من العمل الهندسي لمتجر في السوق المتوسطة. تغطي اختلافات على مستوى الكيان، البحث، الاحتفاظ القابل للتكوين، وWebhook لتصدير SIEM الخارجي. لقد قمنا بشحن هذا النمط أربع مرات. تكلفة الهندسة تتراوح بين 6,000 جنيه إسترليني إلى 15,000 جنيه إسترليني اعتمادًا على تعقيد المتجر. لا تحمل أي رسوم متكررة.
بالنسبة لمعظم المتاجر، نوصي بالبناء المخصص. التكلفة مشابهة لتكلفة اشتراك SaaS لمدة عامين، والكود الناتج هو لك لتطويره مع تغير متطلبات التدقيق الخاصة بك مع النمو.
مخطط DIY
إذا كنت تبني سجلات التدقيق داخليًا، فإن الحد الأدنى من البنية التحتية هو:
- جدول قاعدة بيانات
etechflow_audit_logمع أعمدة لـ (event_id، timestamp، user_id، user_ip، entity_type، entity_id، action، prior_state JSONB، new_state JSONB، context). - طبقة مراقب أو إضافة تتصل بأحداث حفظ Magento لأنواع الكيانات التي تهمك (المنتجات، العملاء، الطلبات، معدلات الضرائب، إعدادات المتجر).
- مُسلسل يلتقط حالة الكيان قبل وبعد التغيير، ويقوم بمقارنة القيم، ويكتب صف التدقيق.
- عامل خلفية للاحتفاظ يقوم بتنظيف صفوف التدقيق الأقدم من فترة الاحتفاظ المحددة لكل نوع كيان.
- مروحة Webhook اختيارية تعيد توجيه أحداث التدقيق الجديدة إلى SIEM الخاص بك أو تخزين السجلات الخارجية في الوقت الحقيقي.
- واجهة مستخدم إدارية للبحث ومراجعة السجلات، مع قيود على الأذونات تحدد من يمكنه رؤية ماذا.
خطط لأسبوعين من العمل الهندسي. اختبر الحمل الزائد للمراقب بعناية؛ يمكن أن تضيف المراقبات المكتوبة بشكل سيء من 50 إلى 200 مللي ثانية إلى عمليات حفظ الإدارة.
متى تبدأ
إذا كان متجر Magento الخاص بك يحقق أكثر من 500,000 جنيه إسترليني من الإيرادات السنوية، قم بتثبيت سجلات التدقيق في هذا الربع. إذا كنت تحقق أكثر من 1 مليون جنيه إسترليني، يجب أن تكون قد قمت بشحن هذا بالفعل. تكلفة الخطأ ليست نظرية. جميع السيناريوهات الثلاثة أعلاه حدثت لمتاجر اعتقدت أن سجلات Magento الافتراضية لديها كانت كافية.
ذات صلة
- دليل تكلفة تطوير Magento يغطي تكلفة العمل الهندسي المخصص مثل هذا.
- سياسة أمان eTechFlow تغطي موقفنا الخاص بشأن التدقيق والتسجيل للسوق نفسها.