اختبار الاختراق
هجمات مضبوطة ومصرّح بها على شبكاتكم وتطبيقاتكم وموظفيكم، لكشف ما يمكن لمهاجم حقيقي استغلاله، وكيفية معالجته.
- وظائف إطار NIST CSF 2.0
- التحديد الحماية
- القطاعات المستهدفة
-
- القطاع المصرفي والمالي
- الاتصالات
- الجهات الحكومية والقطاع العام
- النفط والغاز
نظرة عامة
لا يهتم المهاجمون بعدد السياسات لديكم، بل بالطريق الوحيد الذي ينجح. يكشف لكم اختبار الاختراق هذا الطريق قبل أن يجده غيركم، مع أدلة يمكن لفرقكم وقياداتكم التصرّف بناءً عليها.
نختبر الأنظمة الأهم لعملياتكم — الخدمات المتاحة على الإنترنت، والشبكات الداخلية، والتطبيقات، والعنصر البشري — ونشرح كل ملاحظة من حيث أثرها على الأعمال، لا من حيث خطورتها الفنية فقط.
ما الذي تحصلون عليه
- دليل على ما يمكن لمهاجم الوصول إليه فعلًا، لا مجرد قائمة بنتائج أدوات الفحص
- ملاحظات مرتّبة حسب أثرها الفعلي على الأعمال، لتبدأ فرقكم بمعالجة الأهم
- إرشادات معالجة واضحة وقابلة لإعادة التحقق لكل ملاحظة
- تأكيد فعالية المعالجة من خلال إعادة الاختبار
- أدلة ضمان تقدّمونها للمدققين والجهات الرقابية ومجلس الإدارة
نطاق التغطية
- الشبكة الخارجية والخدمات المتاحة على الإنترنت
- الشبكة الداخلية وخدمة Active Directory
- تطبيقات الويب وواجهات البرمجة (APIs)
- تطبيقات الهاتف المحمول (Android وiOS)
- الشبكات اللاسلكية
- البيئات السحابية مثل Microsoft 365 وAzure
- الهندسة الاجتماعية، بما فيها محاكاة التصيّد الاحتيالي
منهجية العمل
-
تحديد النطاق والتفويض
نتفق على الأهداف ونوافذ الاختبار والاستثناءات وجهات الاتصال، ونحصل على تفويض مكتوب قبل أي نشاط.
-
الاستطلاع
نرسم سطح الهجوم لديكم كما يفعل المهاجم، بدءًا من المعلومات العامة وصولًا إلى الخدمات المكشوفة.
-
اكتشاف الثغرات
نجمع بين الأدوات الآلية والاختبار اليدوي لكشف ما تغفله أدوات الفحص، مثل ثغرات منطق الأعمال.
-
الاستغلال
نحاول استغلال الثغرات بأمان وربطها ببعضها لإثبات أثرها الحقيقي، ضمن الحدود المتفق عليها.
-
التقرير والعرض
نستعرض النتائج وخطة المعالجة مع فرقكم الفنية والإدارية.
-
إعادة الاختبار
بعد إتمام المعالجة، نعيد الاختبار ونؤكد الملاحظات التي أُغلقت.
المخرجات
- ملخص تنفيذي للإدارة
- تقرير فني يتضمن الأدلة وخطوات إعادة الإنتاج ودرجة الخطورة وفق CVSS
- خطة معالجة مرتّبة حسب الأولوية
- جلسة عرض للنتائج مع فرقكم
- تقرير إعادة الاختبار
أسئلة شائعة
هل سيؤثر الاختبار على أنظمتنا التشغيلية؟
نتفق مسبقًا على نوافذ الاختبار والاستثناءات، ونتجنب الأساليب المدمّرة ما لم تصرّحوا بها صراحةً، ونُبقي قناة اتصال مباشرة مفتوحة طوال فترة الاختبار.
ما الفرق بينه وبين تقييم الثغرات؟
يكشف تقييم الثغرات نقاط الضعف المعروفة ويصنّفها عبر عدد كبير من الأنظمة، أما اختبار الاختراق فيذهب أبعد من ذلك باستغلال الثغرات وربطها لإثبات ما يمكن للمهاجم تحقيقه.
ما المنهجيات التي تتبعونها؟
نوائم اختباراتنا مع دليل OWASP لاختبار أمن تطبيقات الويب، ودليل OWASP لاختبار أمن تطبيقات الهاتف، ومعيار تنفيذ اختبار الاختراق (PTES)، والدليل NIST SP 800-115.
كم يستغرق الاختبار؟
يعتمد ذلك على النطاق؛ فاختبار تطبيق ويب واحد يستغرق عادةً أيامًا، بينما يستغرق الاختبار الشامل للشبكتين الخارجية والداخلية وقتًا أطول. نقدّم لكم تقديرًا محددًا بعد تحديد النطاق.
خدمات وحلول ذات صلة
-
تقييم الثغرات
فحص وتحليل منهجي وواسع لأنظمتكم لكشف نقاط الضعف المعروفة وتحديد أولويات التحديث.
وظيفة إطار NIST CSF: التحديد -
مراجعة الإعدادات الأمنية
مراجعة تفصيلية لإعدادات جدران الحماية والخوادم وأجهزة الشبكات وخدمات الدليل والبيئات السحابية مقارنةً بالمعايير المرجعية الأمنية.
وظيفة إطار NIST CSF: الحماية -
تقييم حالة الاختراق
تحقيق مركّز لمعرفة ما إذا كان مهاجمون قد دخلوا بيئتكم بالفعل، وما الذي وصلوا إليه، وما الخطوات التالية.
وظيفة إطار NIST CSF: الكشف وظيفة إطار NIST CSF: الاستجابة