التحدي
الضوابط الأساسية للأمن السيبراني (NCA ECC) تشترط اختبار الاختراق الدوري للأنظمة والخدمات المتاحة خارجياً، وضوابط الأمن السيبراني للأنظمة الحساسة (NCA CSCC) توسّع ذلك إلى الأنظمة الحساسة. إطار الأمن السيبراني للبنك المركزي السعودي (SAMA CSF) يطلب اختباراً معتمداً قبل الإطلاق وبعد التغييرات الجوهرية.
الفحص الآلي يكتشف الإصدارات القديمة، لكنه لا يكتشف منطق عمل معطوباً، ولا سلسلة ثغرات صغيرة تؤدي مجتمعة إلى وصول كامل. هذا ما يجده المختبر البشري.
نقدّم اختباراً بنطاق مكتوب وقواعد اشتباك واضحة، ونتيجة قابلة للتحقق: أدلة الاستغلال، وتصنيف الخطورة، وخطوات المعالجة، وإعادة اختبار للتأكد من الإغلاق.
كيف نعمل
- 1
تحديد النطاق وقواعد الاشتباك
نحدد الأهداف والأنواع (صندوق أسود، رمادي، أبيض)، ونوافذ الاختبار، وجهات الاتصال، وما يُستثنى، ونوثق ذلك في وثيقة موقعة.
- 2
التنفيذ
استطلاع، ثم اكتشاف الثغرات يدوياً وآلياً، ثم استغلال متحكم به لإثبات الأثر، وفق OWASP وPTES ومنهجيات معترف بها، مع إبلاغ فوري لأي ثغرة حرجة.
- 3
التقرير وإعادة الاختبار
تقرير تنفيذي وتقرير تقني بأدلة الاستغلال وخطوات المعالجة، ثم جلسة شرح مع الفرق، وإعادة اختبار للنتائج المعالجة.
ما تشمله الخدمة
تطبيقات الويب وواجهات API
اختبار وفق OWASP Top 10 وASVS، بما فيه المصادقة والصلاحيات ومنطق العمل وواجهات REST وGraphQL.
تطبيقات الجوال
اختبار تطبيقات iOS وAndroid وفق OWASP MASVS: التخزين المحلي، والاتصالات، والتشفير، والحماية من العبث.
الشبكات الخارجية والداخلية
اختبار المحيط الخارجي وبوابات VPN والوصول عن بُعد، ثم محاكاة مهاجم داخل الشبكة: الحركة الجانبية، وتصعيد الصلاحيات، وضعف Active Directory.
الشبكات اللاسلكية
تقييم إعدادات التشفير والمصادقة والعزل بين شبكات الضيوف والشبكات الداخلية.
الهندسة الاجتماعية
حملات تصيّد موجهة واختبارات هاتفية ومادية، وتقييم أمن البريد الإلكتروني (بوابة البريد وحماية النطاق من الانتحال)، ضمن نطاق متفق عليه لقياس الاستجابة البشرية والتقنية.
البنية السحابية
اختبار الإعدادات والهويات والخدمات المكشوفة في AWS وAzure وGoogle Cloud ضمن سياسات مزود الخدمة.
مراجعة الشيفرة المصدرية
مراجعة يدوية مدعومة بأدوات للأجزاء الحساسة: المصادقة، والجلسات، ومعالجة المدخلات، والتشفير.
تقارير جاهزة للتدقيق
تقارير مربوطة بضوابط ECC وCSCC وSAMA CSF، مع تصنيف CVSS وأدلة قابلة لإعادة الإنتاج.
الأطر والمتطلبات التنظيمية
نواءم الخدمة مع الأطر التي تخضع لها منشأتك.
- NCA ECC
- NCA CSCC
- SAMA CSF
- ISO 27001
- MITRE ATT&CK
أسئلة شائعة
ما الفرق بين اختبار الاختراق وفحص الثغرات؟
الفحص آلي ويعطي قائمة ثغرات محتملة. اختبار الاختراق بشري ويثبت ما يمكن استغلاله فعلاً وما أثره. تحتاجون إلى الاثنين، والفحص الدوري نقدّمه ضمن خدمة إدارة الثغرات.
هل يؤثر الاختبار على أنظمة الإنتاج؟
نتفق مسبقاً على نوافذ الاختبار وما يُستثنى، ونتجنب تقنيات الحرمان من الخدمة ما لم تُطلب صراحة. أي ثغرة حرجة تُبلَّغ فوراً قبل التقرير.
كم مرة يجب تكرار الاختبار؟
الأطر التنظيمية تربط التكرار بحساسية النظام وحجم التغييرات. الشائع هو اختبار سنوي على الأقل، وبعد كل تغيير جوهري أو إطلاق جديد.
هل تشمل الخدمة إعادة الاختبار؟
نعم، إعادة اختبار واحدة للنتائج المعالجة ضمن فترة متفق عليها، مع تحديث التقرير ليعكس حالة الإغلاق.
ما الذي يحدد تكلفة اختبار الاختراق ومدته؟
يحددهما أساساً عدد الأهداف ونوعها (تطبيقات الويب، وواجهات API، وتطبيقات الجوال، ونطاقات عناوين IP، وأجزاء الشبكة الداخلية)، وفي التطبيقات عدد أدوار المستخدمين وحجم الوظائف. ويؤثر في حجم العمل أيضاً نوع الاختبار (صندوق أسود أو رمادي أو أبيض)، وإضافة الهندسة الاجتماعية أو مراجعة الشيفرة المصدرية، وما إذا كان الاختبار سيجري خارج ساعات العمل. نوضح ذلك في عرض مكتوب بعد الاتفاق على النطاق.
ما الذي نحتاج إلى تقديمه قبل بدء الاختبار؟
تفويض مكتوب من شخص مخوّل بالموافقة على اختبار الأنظمة المشمولة، وإن كانت الأنظمة مستضافة أو مُدارة لدى طرف ثالث أو مزود سحابي فتأكيد أن شروطه تسمح بالاختبار. ونحتاج أيضاً إلى قائمة الأهداف المعتمدة، وحسابات اختبار لكل دور مستخدم، ونوافذ الاختبار المتفق عليها، وجهات الاتصال الفنية وجهات التصعيد. ويُوثَّق ذلك كله في قواعد الاشتباك الموقعة قبل بدء أي اختبار.
ما المتطلبات التنظيمية في المملكة التي تشترط اختبار الاختراق؟
تشترط الضوابط الأساسية للأمن السيبراني (ECC) إجراء اختبار الاختراق دورياً، على أن يشمل نطاقه جميع الخدمات المقدمة خارجياً عبر الإنترنت ومكوناتها التقنية، ومنها البنية التحتية والمواقع الإلكترونية وتطبيقات الويب والهواتف الذكية والبريد الإلكتروني والوصول عن بُعد. ويتوقع إطار الأمن السيبراني للبنك المركزي السعودي (SAMA CSF) أن تخضع الخدمات المقدمة للعملاء والمتاحة عبر الإنترنت لدى المؤسسات المالية الخاضعة لرقابته لمراجعة واختبار اختراق سنوياً. وتعتمد المتطلبات الملزمة لكم على قطاعكم وعلى دخولكم ضمن نطاق تطبيق ECC.
خدمات ذات صلة
تقييم واختبار
إدارة الثغرات
فحص دوري وترتيب للأولويات ومتابعة للمعالجة حتى الإغلاق.
تقييم واختبار
الفريق الأحمر
محاكاة خصم حقيقي لقياس قدرة فريقك على الكشف والاستجابة.
تقييم واختبار
تقييم أمن السحابة
مراجعة إعدادات السحابة والهوية والبيانات مقابل الممارسات الموصى بها.
حوكمة وامتثال
تقييم الامتثال
قياس الفجوة مقابل ECC وCSCC وSAMA CSF وPDPL مع خطة معالجة.
تواصل
لنتحدث عن احتياجك
نرد على استفساراتك عبر النموذج أو واتساب أو الاتصال أو البريد الإلكتروني.
الجوال (اتصال وواتساب)
+966 59 750 4669البريد الإلكتروني
info@datasec.sa

