اختبارات الاختراق وأمن التطبيقات

اختبار الاختراق الداخلي

محاكاة هجوم داخلي واقعي لقياس مدى صمود شبكتك الداخلية أمام اختراق من داخل المؤسسة

يفترض هذا الاختبار أن المهاجم تجاوز الدفاعات الخارجية أو يعمل من داخل الشبكة، ويقيّم مدى إمكانية التحرك الأفقي والوصول إلى الأنظمة الحساسة. ضروري لمتطلبات SAMA CSF الخاصة بالأمن الداخلي.

ما تشمله الخدمة

  • محاكاة هجوم داخلي واقعي من موقع مهاجم حصل على موطئ قدم داخل الشبكة (موظف، جهاز مصاب، أو منفذ شبكي متاح).
  • اختبار الدليل النشط Active Directory وتصعيد الصلاحيات والحركة الجانبية بين الأنظمة والخوادم.
  • قياس فعالية تجزئة الشبكة وعزل البيئات الحساسة وبيئة بطاقات الدفع.
  • رسم مسارات الوصول إلى البيانات والأنظمة الحرجة وتحديد نقاط الفشل قبل أن يستغلّها مهاجم حقيقي.

المنهجية والمعايير

01

جلسة نطاق وتحديد قواعد الاشتباك (Rules of Engagement) ونوافذ اختبار آمنة متفق عليها.

02

استطلاع وتعداد للأصول وفق منهجيتي PTES وMITRE ATT&CK.

03

استغلال محكوم غير مُدمِّر افتراضيًا، مع توثيق كل خطوة بالأدلة.

04

ما بعد الاستغلال: قياس الأثر الفعلي على الأعمال والبيانات دون المساس بتوافر الإنتاج.

المخرجات والتسليمات

  • ملخّص تنفيذي بلغة المخاطر للإدارة
  • تقرير فني مفصّل بتصنيف CVSS
  • أدلة إثبات مفهوم (PoC) لكل ثغرة
  • خطة معالجة مُرتّبة بالأولوية
  • جلسة عرض للنتائج للفريق التقني
  • إعادة اختبار للتحقق من الإغلاق

الضوابط التنظيمية التي تغطّيها

SAMA CSF
اختبار الاختراق الدوري ضمن إدارة الثغرات ومرونة الأمن السيبراني
NCA ECC
ضابط اختبار الاختراق ضمن حماية الشبكات والأنظمة
PCI-DSS — المتطلب 11
اختبار أمن الأنظمة والشبكات دوريًا لبيئات بطاقات الدفع
ISO/IEC 27001
التقييم الفني الدوري لفعالية الضوابط

المدة النموذجية

عادةً من أسبوعين إلى أربعة أسابيع حسب حجم الشبكة وعدد الأصول ونطاق البيئات الحساسة — تشمل النطاق والتنفيذ والتقرير وإعادة الاختبار.

أسئلة شائعة

هل يؤثّر الاختبار على بيئة الإنتاج؟

نعمل ضمن نوافذ متفق عليها ومنهجية غير مُدمِّرة افتراضيًا؛ وأي إجراء قد يؤثّر على التوافر يُنسَّق مع فريقك مسبقًا.

ما الفرق عن فحص الثغرات الآلي؟

فحص الثغرات يكشف نقاط الضعف المعروفة آليًا؛ أمّا اختبار الاختراق فيُثبت قابليتها الفعلية للاستغلال ويقيس أثرها الحقيقي على أعمالك.