شركة أمن البيانات للأمن السيبراني

DataSec — Zero Trust Securityاطلب استشارة

تقييم واختبار

إدارة الثغراتثغرات تُكتشف دورياً وتُرتَّب وتُغلق، لا قوائم تتراكم

نحوّل فحص الثغرات من تقرير سنوي إلى عملية مستمرة: فحص، وترتيب حسب الخطر الفعلي، ومتابعة مع أصحاب الأنظمة حتى الإغلاق.

الخدمة في لمحة

الأطر المرجعية

  • NCA ECC
  • SAMA CSF
  • CIS Controls
  • ISO 27001
  • NIST CSF

المخرجات

  • جرد الأصول مع تصنيف الأهمية
  • خطة الفحص المعتمدة
  • تقرير شهري بالثغرات والاتجاهات
  • سجل الاستثناءات والضوابط التعويضية
  • لوحة متابعة المعالجة

التحدي

الضوابط الأساسية للأمن السيبراني (NCA ECC) تتطلب فحصاً دورياً للثغرات ومعالجتها ضمن مهل تتناسب مع خطورتها، وإطار الأمن السيبراني للبنك المركزي السعودي (SAMA CSF) يطلب توثيق دورة حياة الثغرة من الاكتشاف إلى الإغلاق.

المشكلة ليست في الفحص بل فيما بعده: آلاف النتائج بلا ترتيب، وفرق تشغيل لا تعرف من أين تبدأ، وثغرات حرجة تبقى مفتوحة لأشهر لأن أحداً لم يتابعها.

نشغّل العملية كاملة: أدوات الفحص، وترتيب الأولويات حسب الاستغلال الفعلي وأهمية الأصل، وتذاكر المعالجة، وتقارير تُظهر للإدارة الاتجاه شهراً بعد شهر.

كيف نعمل

  1. 1

    الجرد وتصنيف الأصول

    نبني جرداً للأصول الداخلية والخارجية، ونصنفها حسب الأهمية للأعمال، ونحدد أصحاب الأنظمة ونوافذ الفحص المسموح بها.

  2. 2

    الفحص والترتيب

    فحص دوري معتمد (Authenticated) للشبكات والخوادم والتطبيقات، ثم ترتيب النتائج بدمج CVSS مع بيانات الاستغلال الفعلي (KEV، EPSS) وأهمية الأصل.

  3. 3

    المتابعة حتى الإغلاق

    تذاكر معالجة لأصحاب الأنظمة، ومتابعة للمهل المتفق عليها، وإعادة فحص للتحقق، وتقرير شهري بالاتجاهات والاستثناءات المعتمدة.

ما تشمله الخدمة

  • فحص البنية والشبكات

    فحص معتمد للخوادم وأجهزة الشبكة والمحطات الطرفية باستخدام منصات مثل Tenable وQualys أو ما لديكم.

  • فحص تطبيقات الويب

    فحص ديناميكي دوري للتطبيقات وواجهات API المكشوفة، مكمّل لاختبار الاختراق اليدوي.

  • سطح الهجوم الخارجي

    اكتشاف مستمر للأصول المكشوفة على الإنترنت، بما فيها النطاقات الفرعية والخدمات المنسية.

  • الترتيب حسب الخطر الفعلي

    دمج CVSS مع قوائم الثغرات المستغلة فعلياً واحتمالية الاستغلال وأهمية الأصل، لتبدأ الفرق بما يهم.

  • التكامل مع إدارة التصحيحات

    ربط النتائج بأدوات التصحيح (WSUS، SCCM/Intune، أدوات الطرف الثالث) ونظام التذاكر لديكم.

  • الإعدادات الخاطئة

    فحص الإعدادات مقابل CIS Benchmarks للأنظمة وقواعد البيانات وأجهزة الشبكة.

  • إدارة الاستثناءات

    سجل موثق للثغرات المقبولة مؤقتاً مع المبرر والضوابط التعويضية وتاريخ المراجعة.

  • التقارير والمؤشرات

    لوحات تُظهر متوسط زمن المعالجة، والثغرات المتقادمة، والامتثال للمهل المتفق عليها، حسب الوحدة والنظام.

الأطر والمتطلبات التنظيمية

نواءم الخدمة مع الأطر التي تخضع لها منشأتك.

  • NCA ECC
  • SAMA CSF
  • CIS Controls
  • ISO 27001
  • NIST CSF

أسئلة شائعة

هل تُنفذون التصحيحات بأنفسكم؟

الخدمة الأساسية تغطي الفحص والترتيب والمتابعة، وتبقى المعالجة مع أصحاب الأنظمة. يمكن إضافة تنفيذ التصحيحات ضمن خدمات تقنية المعلومات المُدارة.

كم تكرار الفحص؟

يُحدد التكرار حسب تصنيف الأصل وما تطلبه الأطر التنظيمية المطبقة عليكم، ويُوثق في خطة الفحص المعتمدة.

هل يمكن استخدام أدوات الفحص التي نملكها؟

نعم. نشغّل أدواتكم القائمة إن كانت تغطي النطاق، ونوفر منصة فقط عند غيابها.

هل تتكامل الخدمة مع مركز العمليات؟

نعم. بيانات الثغرات تُغذّي مركز العمليات لتحديد أولويات التنبيهات، والمؤشرات المرصودة لدى المركز تعدّل ترتيب الثغرات.

ما الذي يحدد تكلفة خدمة إدارة الثغرات المُدارة؟

عدد الأصول المشمولة (الخوادم والأجهزة الطرفية وأجهزة الشبكة وتطبيقات الويب ونطاقات العناوين الخارجية)، وتكرار فحص كل فئة منها، وهل الفحص معتمد (Authenticated). ويؤثر فيها أيضاً امتلاككم منصة فحص من عدمه، والتكامل مع أدوات التصحيح ونظام التذاكر، ومستوى التقارير المطلوب. نوضح ذلك في عرض مكتوب بعد جرد الأصول.

ما الذي نحتاج إلى تقديمه للبدء؟

قوائم الأصول ونطاقات العناوين، وحسابات خدمة بالصلاحيات اللازمة للفحص المعتمد، ونوافذ الفحص التي يوافق عليها فريق التشغيل لديكم. ونحتاج أيضاً إلى تحديد أصحاب الأنظمة في كل مجال، وصلاحية الوصول إلى نظام التذاكر، وقائمة بالأنظمة التي قد تتأثر بالفحص لاستثنائها أو فحصها بحذر.

هل نحتاج إلى اختبار الاختراق إن كانت لدينا خدمة إدارة الثغرات؟

نعم. الفحص الدوري يكتشف الثغرات المعروفة على عدد كبير من الأصول، أما اختبار الاختراق فيثبت فيه مختبر بشري ما يمكن استغلاله فعلاً، بما في ذلك عيوب منطق العمل وسلاسل الثغرات الصغيرة التي لا تلتقطها أدوات الفحص. والضوابط الأساسية للأمن السيبراني (ECC) تفرد لكل منهما مكوّناً فرعياً مستقلاً، ونقدّم الاختبار ضمن خدمة اختبار الاختراق لدينا.

تواصل

لنتحدث عن احتياجك

نرد على استفساراتك عبر النموذج أو واتساب أو الاتصال أو البريد الإلكتروني.