شركة أمن البيانات للأمن السيبراني

DataSec — Zero Trust Securityاطلب استشارة

تقييم واختبار

الفريق الأحمرقيسوا قدرتكم على الكشف والاستجابة أمام خصم حقيقي

نحاكي هجوماً كاملاً بأهداف محددة، من الوصول الأولي إلى الهدف النهائي، لنُظهر لكم ما يراه مركز العمليات لديكم وما لا يراه.

الخدمة في لمحة

الأطر المرجعية

  • MITRE ATT&CK
  • SAMA CSF
  • NCA CSCC
  • NCA ECC

المخرجات

  • وثيقة الأهداف والسيناريوهات وقواعد الاشتباك
  • السرد التقني للهجوم بجدول زمني
  • خريطة فجوات الكشف مقابل MITRE ATT&CK
  • قواعد كشف مقترحة لمركز العمليات
  • عرض تنفيذي للإدارة

التحدي

ضوابط الأمن السيبراني للأنظمة الحساسة (NCA CSCC) وإطار الأمن السيبراني للبنك المركزي السعودي (SAMA CSF) تتجاوزان اختبار الثغرات إلى اختبار القدرة على الكشف والاستجابة. البنك المركزي تحديداً يتوقع من المؤسسات المالية تمارين محاكاة هجومية موجهة بالاستخبارات.

اجتياز اختبار الاختراق لا يعني أن مركز العمليات سيلاحظ مهاجماً صبوراً يتحرك ببطء عبر حسابات مشروعة. الفريق الأحمر يجيب عن سؤال مختلف: لو دخل خصم فعلاً، هل ستعرفون؟ وكم سيستغرق؟

نخطط التمرين مع جهة تنسيق واحدة لديكم، وننفذه دون علم فرق الدفاع، ثم نجلس مع الفريق الأزرق لنقارن كل خطوة هجومية بما رُصد وما لم يُرصد.

كيف نعمل

  1. 1

    التخطيط والأهداف

    نحدد الأهداف (مثل الوصول إلى نظام حساس أو بيانات محددة)، والسيناريوهات المبنية على جهات تهديد تستهدف قطاعكم، وقواعد الاشتباك وآليات الإيقاف الفوري.

  2. 2

    التنفيذ

    استطلاع خارجي، ووصول أولي عبر التصيّد أو الثغرات أو الوصول المادي، ثم ثبات وحركة جانبية وتصعيد صلاحيات وصولاً إلى الهدف، مع توثيق زمني لكل خطوة.

  3. 3

    المقارنة والتحسين

    جلسة أرجوانية (Purple) نقارن فيها الجدول الزمني للهجوم بسجلات الكشف لديكم، ونسلّم خريطة فجوات الكشف وقواعد مقترحة لسدها.

ما تشمله الخدمة

  • محاكاة مبنية على الاستخبارات

    سيناريوهات مأخوذة من تكتيكات جهات تهديد نشطة في المنطقة، مربوطة بتقنيات MITRE ATT&CK.

  • الوصول الأولي المتعدد

    تصيّد موجه، واستغلال خدمات مكشوفة، وبيانات اعتماد مسربة، ووصول مادي إلى المباني ضمن النطاق المتفق عليه.

  • الحركة الجانبية وActive Directory

    استغلال مسارات الثقة وإساءة استخدام Kerberos وتكوينات AD الضعيفة للوصول إلى الأنظمة الحساسة.

  • التهرب من الكشف

    تقنيات تتجاوز EDR وقواعد SIEM بطريقة متحكم بها لقياس عمق التغطية، لا لإلحاق الضرر.

  • الفريق الأرجواني

    تمارين مشتركة مع فريقكم الدفاعي تُنفَّذ فيها التقنيات واحدة تلو الأخرى وتُبنى قواعد الكشف في الجلسة نفسها.

  • اختبار الاستجابة

    قياس سلوك فريق الاستجابة عند رصد الهجوم: هل احتوى بشكل صحيح؟ هل حفظ الأدلة؟ هل صعّد للإدارة؟

  • تقرير ثلاثي المستويات

    ملخص للإدارة، وسرد تقني للهجوم، وخريطة فجوات الكشف مع توصيات لكل من مركز العمليات وفرق البنية.

الأطر والمتطلبات التنظيمية

نواءم الخدمة مع الأطر التي تخضع لها منشأتك.

  • MITRE ATT&CK
  • SAMA CSF
  • NCA CSCC
  • NCA ECC

أسئلة شائعة

ما الفرق بين الفريق الأحمر واختبار الاختراق؟

اختبار الاختراق يبحث عن أكبر عدد من الثغرات في نطاق محدد وبعلم الجميع. الفريق الأحمر يسعى إلى هدف واحد بأي طريقة ودون علم المدافعين، ليقيس الكشف والاستجابة لا الثغرات فقط.

هل نحتاج إلى مركز عمليات ناضج قبل الاستفادة من التمرين؟

من الأفضل أن تكون لديكم قدرات كشف أساسية. إن لم تكن، نقترح البدء باختبار الاختراق وتمارين الفريق الأرجواني لبناء التغطية أولاً.

كيف تضمنون عدم الإضرار بالإنتاج؟

قواعد اشتباك موقعة، وكلمة إيقاف فوري، وجهة تنسيق تعرف بالتمرين طوال الوقت، وتجنب أي إجراء مدمر أو استخراج فعلي لبيانات حقيقية.

هل تُعتبر النتائج دليلاً للامتثال؟

التقرير يوثق السيناريوهات والنتائج والتحسينات بطريقة تخدم متطلبات SAMA CSF وCSCC للتمارين الهجومية، لكن قبول الدليل يعود للجهة التنظيمية أو المدقق.

ما الذي يحدد تكلفة تمرين الفريق الأحمر وحجم العمل فيه؟

عدد الأهداف ودرجة صعوبتها، ووسائل الهجوم المشمولة (التصيّد، والخدمات المكشوفة، والدخول المادي)، وحجم البيئة التي يتحرك فيها الفريق. ويؤثر في حجم العمل أيضاً طول فترة التمرين المتفق عليها مع جهة التنسيق لديكم، وإضافة جلسة الفريق الأرجواني بعده. نوضح ذلك في عرض مكتوب بعد جلسة التخطيط.

ما الموافقات والتحضيرات التي يتطلبها تمرين الفريق الأحمر؟

تفويض مكتوب من الإدارة العليا، ومجموعة تحكم صغيرة (الفريق الأبيض) تعلم بالتمرين ويمكنها إيقافه في أي وقت. وتُوقَّع قواعد الاشتباك قبل البدء، وتشمل الأهداف والتقنيات المسموح بها والاستثناءات وإجراء الإيقاف. أما الهندسة الاجتماعية والدخول المادي فيتطلبان موافقة الإدارة القانونية والموارد البشرية، وخطاب تفويض يحمله المختبرون في الموقع، وتأكيداً من أي مزود استضافة أو سحابة تشترط شروطه ذلك.

ما علاقة تمرين الفريق الأحمر بإطار FEER الصادر عن البنك المركزي السعودي؟

ينطبق إطار عمل محاكاة الهجمات السيبرانية الأخلاقية في المؤسسات المالية (FEER) الصادر عن البنك المركزي السعودي على المؤسسات المالية الخاضعة لرقابته، ويتوقع اختبار كل منها مرة واحدة على الأقل كل 3 سنوات، ويمر بأربع مراحل هي التحضير والسيناريو والتنفيذ والدروس المستفادة. ويوافق الفريق الأخضر التابع للبنك المركزي على اختيار المزود، لذا يتحدد احتساب أي تمرين ضمن الإطار عبر إجراءات البنك المركزي لا من قِبل المزود. وخارج هذا الإطار نتبع في تمارين الفريق الأحمر مساراً مماثلاً من التخطيط إلى التنفيذ ثم مراجعة الدروس المستفادة.

تواصل

لنتحدث عن احتياجك

نرد على استفساراتك عبر النموذج أو واتساب أو الاتصال أو البريد الإلكتروني.