شركة اختبار اختراق المواقع: كيف تختار فريقًا موثوقًا
اختبار الاختراق

شركة اختبار اختراق المواقع: كيف تختار فريقًا موثوقًا

دليل شراء لاختبار اختراق المواقع: النطاق وقواعد الاشتباك والتفويض المكتوب، والصندوق الأسود والرمادي والأبيض، وما يجب أن يحتويه التقرير وإعادة الاختبار.

فريق الأمن الرقمي
8 دقيقة قراءة
المواضيع
اختراق المواقع
الأمن السيبراني
الاختبار المصرح به
تقييم الثغرات
تقارير الأمن

يشرح هذا الدليل كيف تختار شركة اختبار اختراق المواقع للعمل المصرّح به، وما يجب أن يحدده النطاق وقواعد الاشتباك كتابةً، والفروق العملية بين الصندوق الأسود والرمادي والأبيض، وما الذي يجعل التقرير قابلًا للتنفيذ مع إعادة اختبار تثبت أن الإصلاح نجح. الهدف أن تخرج بعقد واضح ووثيقة يستطيع مهندسوك العمل عليها، لا بعرض تسويقي.

ماذا يقدّم اختبار الاختراق فعلًا

اختبار الاختراق محاكاة هجومية مصرّح بها تُجرى على أصول تملكها المؤسسة أو تديرها قانونيًا، وغرضه إثبات أثر الثغرات لا مجرد سردها. يعمل الفريق داخل نطاق مكتوب وتفويض موقّع من مالك النظام، ويوثّق كل خطوة بطريقة قابلة لإعادة الإنتاج، حتى يستطيع فريقك التحقق من النتيجة بنفسه.

الفرق الجوهري أن الاختبار يثبت إمكانية الاستغلال وسلسلة الأثر، بينما يكتفي الفحص الآلي بالإشارة إلى احتمال وجود خلل. لذلك لا يصلح الاثنان كبديلين لبعضهما.

عروض المراقبة عن بعد

عروض المراقبة عن بعد

ابدأ بـ Sphnix ثم قارن mSpy و Eyezy.

الفرق بين اختبار الاختراق وفحص الثغرات

فحص الثغرات أداة تُشغَّل دوريًا وتُنتج قائمة أولية تعتمد على بصمات الإصدارات والإعدادات، وكثيرًا ما تحمل نتائج إيجابية كاذبة. يأتي اختبار الاختراق لاحقًا للتثبت يدويًا من صحة القائمة، ولربط ثغرات صغيرة منخفضة الخطورة تتراكم لتكوّن مسار تصعيد كامل يصل إلى بيانات حسّاسة. القاعدة العملية: الفحص يغطي العرض باستمرار وبكلفة منخفضة، والاختبار يقيس العمق والوصول الفعلي.

نطاقات الاختبار الشائعة

  • تطبيقات الويب: نقاط الإدخال، المصادقة، إدارة الجلسات، التحقق من الصلاحيات، والتعامل مع الملفات المرفوعة.
  • واجهات API: التفويض على مستوى الكائن، ومعدلات الطلبات، وإساءة التحقق من الهوية، وهي فئة يغطيها OWASP API Top 10.
  • الشبكات: الأصول المتصلة بالإنترنت والحدود الداخلية، وخدمات الدليل، والوصول عن بُعد.
  • التطبيقات المحمولة: تخزين البيانات على الجهاز، والاتصال بالخدمات الخلفية، وآليات ربط الجهاز بالحساب.
  • البنية السحابية: إساءات الإعداد، وصلاحيات الهويات، وكشف مخازن البيانات.
  • الجانب البشري: حملات تصيّد مصرّح بها لقياس وعي الموظفين، وتُدار بحدود معلنة مسبقًا.

الصندوق الأسود والرمادي والأبيض

  1. الصندوق الأسود: يبدأ الفريق دون معطيات داخلية، فيحاكي مهاجمًا خارجيًا ويقيس ما يمكن جمعه ثم استغلاله.
  2. الصندوق الرمادي: يُمنح الفريق بيانات اعتماد محدودة أو حساب مستخدم عادي، وهو الأنسب لاختبار التفويض والفصل بين الأدوار.
  3. الصندوق الأبيض: يطّلع الفريق على الكود والمعمار والتصاميم، فيصل إلى أعمق ويسرّع تغطية مسارات منطق العمل.

في معظم مشاريع الويب يكون المزيج العملي هو الأقوى: جلسة صندوق أسود تحاكي مهاجمًا خارجيًا، ثم جلسة رمادية بحسابين بصلاحيتين مختلفتين لقياس الفصل بين الصلاحيات، ثم جلسة بيضاء عند وجود شيفرة حرجة تحتاج مراجعة مباشرة.

ما يجب أن يظهر في عرض السعر والتقرير

عرض السعر الجيد يحدد ما سيُختبر وما لن يُختبر بنفس وضوحه. العرض الذي يكتفي بعدد الصفحات أو بعدد الثغرات المتوقعة لا يصلح لبناء عقد عليه. قبل أن تطلب عرض سعر، يمكنك مراجعة كيف يُبنى الانتداب المصرّح به كي تعرف البنود التي عليها أن ترد في العرض.

ما ينبغي أن يثبته العرض كتابةً

  • الأصول داخل النطاق وخارجه، بأسماء النطاقات والمسارات والخدمات لا بعبارة عامة.
  • عدد أيام العمل وعدد المختبِرين، لأن السعر بلا أيام عمل لا يمكن مقارنته.
  • المنهجية المعلنة: OWASP Top 10 و OWASP ASVS و OWASP API Top 10 و PTES وأطر وصف الهجوم مثل MITRE ATT&CK.
  • النافذة الزمنية والتوقيت المحلي، وفترات التجميد التي لا يُختبر فيها النظام.
  • المخرجات: تقرير تنفيذي، تقرير تقني، ملفات الأدلة، وجلسة إعادة اختبار.
  • معيار تصنيف الخطورة المعلن، مثل CVSS v3.1 أو CVSS v4، وكيف يُوزن الأثر على العمل.

مقاييس الخطورة والمراجع المعيارية

اطلب أن يكون تصنيف الخطورة مبنيًا على معيار معلن ومعلَّل، لا على حكم انطباعي. عند اختيار الفريق، اسأل أي معيار يستخدم لقياس الشدة وكيف يفصل بين ثغرة تحتاج إصلاحًا فوريًا وأخرى يمكن تأجيلها. اربط هذا الجانب بمعايير القطاع عند الحاجة: ISO/IEC 27001 لضبط المعالجة، و PCI DSS لتطبيقات الدفع، وقواعد GDPR عند التعامل مع بيانات أفراد.

ما يجعل التقرير قابلًا للتنفيذ

  • خطوات إعادة الإنتاج خطوة بخطوة مع الطلبات والاستجابات ذات الصلة.
  • أدلة مرفقة: لقطات، ومقتطفات سجل، وملفات اعتراض مخفّفة البيانات.
  • الأثر الملموس على العمل، لا وصف تقني مجرد للخلل.
  • إصلاح مقترح على مستوى الشيفرة أو الإعداد، لا نصيحة عامة.
  • مسار تصعيد يربط الثغرات المتفرقة ببعضها.
  • حالة متابعة لكل ثغرة: مفتوحة، قيد المعالجة، مغلقة بالدليل.

التقرير الجيد يُقرأ على مستويين: صفحة أو صفحتان للإدارة تصف الخطر والقرار المطلوب، وتفاصيل تقنية يعمل عليها الفريق. إن غاب المستويان، فأنت تدفع مقابل مستند لا يستطيع أحد تنفيذه.

الأسئلة القانونية والعقدية قبل البدء

كل عمل مشروع يبدأ بتفويض مكتوب. الشفهي أو رسالة قصيرة غير كافيين، لأن الاختبار قد يلامس أنظمة يملكها طرف ثالث. وضوح الصلاحية يحمي الطرفين: الفريق من ادعاءات التجاوز، والمؤسسة من أن تُختبر أصول ليست ملكها.

التفويض المكتوب وقواعد الاشتباك

  • يوقّعه مالك النظام داخل المؤسسة، لا وسيط ولا طرف تسويقي.
  • يحدد النطاق: النطاقات، وعناوين الأصول، والمسارات، والتطبيقات، والمستودعات.
  • يسمّي الاستثناءات: الأنظمة الحيوية، والأجهزة الطبية، وأنظمة التحكم الصناعي، وخدمات مزوّد سحابي تحتاج موافقة منفصلة من المزوّد.
  • يثبّت النوافذ الزمنية وفترات التجميد، وجهات اتصال للطوارئ متاحة على مدار الساعة.
  • يفصل التقنيات المسموحة عن الممنوعة، مثل الهندسة الاجتماعية أو اختبار بيئة الإنتاج.
  • يحدد ما يحدث عند العثور على ثغرة حرجة فورًا: من يُبلَّغ، وفي أي مدة، وبأي قناة.

السرية ومعالجة الأدلة

يشترط العقد اتفاقية سرية تسري على كل أفراد الفريق، وينص على كيفية نقل الأدلة وتخزينها ومن يملك صلاحية الاطلاع عليها. اطلب بندًا يوضح مدة الاحتفاظ بالبيانات والنتائج، وطريقة الحذف الآمن بعد انتهاء المدة. أفضل الممارسات أن تمر الأدلة بسلسلة حفظ موثّقة عند استخدامها في تحقيق أو مسار قانوني، وأن تُخفَّف البيانات الشخصية قبل مشاركتها مع جهات خارجية.

إذا احتجت مراجعة نص التفويض أو بند السرية قبل التوقيع، يمكنك التواصل مع الفريق لمناقشة النطاق واستثناءاته وخطة معالجة الأدلة.

مؤشرات على فريق غير جدّي

بعض العروض تبدو مقنعة لأنها تَعِد بما لا يمكن تقديمه قانونيًا. هذه أقوى المؤشرات التي تستوجب التوقف:

  • يعرض الوصول إلى أنظمة لا يملك عميلك سلطة تفويض اختبارها، أو يَعِد بنتيجة مرتبة مسبقًا.
  • يرفض تسمية منهجية أو كتابة نطاق واستثناءات، ويكتفي بجملة عامة عن الخبرة.
  • يبدأ العمل قبل التوقيع على التفويض وقواعد الاشتباك.
  • يَعِد بنتائج مضمونة أو بتحسين ترتيب النتيجة في محركات البحث بدل إصلاح المخاطر.
  • لا يقدّم أدلة قابلة لإعادة الإنتاج، فيكون التقرير قائمة شكاوى بلا خطوات.
  • يقترح اختبار أنظمة الإنتاج دون خطة تغيير أو تراجع.
  • يخلط بين العمل المصرّح به وأي طلب لقراءة محادثات شخص آخر أو جهاز لا يملكه صاحبه قانونيًا.

الحد الفاصل واضح: أي عرض يوحي بأن بوسعه الوصول إلى بيانات شخص آخر دون موافقته هو عرض غير قانوني ويجب رفضه والابتعاد عنه، ولا يندرج تحت مظلة الاختبار الأخلاقي بأي شكل. الفريق الجدّي يرفض هذا الطلب بنفسه قبل أن تطلبه.

كيف تتحقق من نجاح الإصلاح

التقرير ليس نهاية العمل بل بدايته. بعد الإصلاح يُعاد اختبار الثغرات المعدّلة بأدلة إغلاق: أمر أو طلب قبل الإصلاح ونتيجة بعد الإصلاح، مع لقطة وسجل. ويُفضل فحص انحدار سريع للتأكد أن الإصلاح لم يفتح مسارًا جديدًا أو يوقف وظيفة قائمة.

  • سجّل كل ثغرة في نظام تذاكر بحالة ومالك وتاريخ استحقاق.
  • اطلب من الفريق الأصلي أو فريق مستقل إعادة اختبار مستهدفة، لأن إعادة الاختبار المستقلة أقوى كدليل.
  • احفظ أدلة الإغلاق مع التقرير الأصلي في مكان واحد ليتسنى عرضها على مدقق خارجي.
  • حدّد تاريخًا لاختبار دوري جديد، فالبنية تتغير بعد كل إصدار كبير.

لجدولة دورة كاملة تشمل الاختبار وإعادة الاختبار، يمكنك طلب فريق اختبار مصرّح به يعمل داخل نطاق موثّق.

خطوات عملية للبدء

  1. اكتب نطاقًا مبدئيًا واستثناءاته بنفسك قبل أن تطلب أي عرض سعر.
  2. حدد معايير القبول: أي منهجية، وأي معيار تصنيف للخطورة، وما شكل التقرير الذي يقنع فريقك.
  3. اطلب كسر العمل إلى أيام ومخرجات، واطلب نموذج تقرير من مشروع سابق.
  4. وثّق التفويض ووقّعه بهوية مالك النظام، وأرفق قواعد الاشتباك وجهات الاتصال.
  5. تابع المعالجة يوميًا خلال النافذة، ثم أغلق الثغرات الحرجة أولًا.
  6. أنهِ الدورة بإعادة اختبار موثقة، وحدّد موعد الاختبار التالي.

اختيار شركة اختبار اختراق المواقع ليس قرارًا تسويقيًا بل قرار عقدي وتقني في الوقت نفسه. المؤسسة التي تخرج بتفويض مكتوب وتقرير معياري وأدلة إغلاق تكون قد قلّصت مخاطرها الحقيقية، لا مجرد أرشيفت وثيقة. ويمكنك متابعة أدلة إضافية في مدونة الأمن السيبراني لبناء برنامج اختبار متكرر.

هل تحتاج إلى مساعدة احترافية؟

استعن بخبراء أمن أخلاقيين موثقين للاسترداد المصرح به واختبارات الأمان ودعم الحوادث.

استئجار خبير →

خدمات احترافية

استكشف خدمات الأمن السيبراني للتدقيق والاسترداد والتحقيق الرقمي وتعزيز الحماية.

عرض الخدمات →

هل لديك أسئلة؟ خبراؤنا جاهزون للمساعدة.

تواصل معنا للحصول على استشارة مجانية →

الأسئلة الشائعة

فحص الثغرات أداة آلية تنتج قائمة أولية وقد تحمل نتائج إيجابية كاذبة. اختبار الاختراق يتحقق من الثغرات يدويًا ويحاول استغلالها لإثبات الأثر الفعلي ضمن نطاق مصرّح به. يفضل تشغيل الفحص باستمرار والاستعانة بالاختبار للتحقق من العمق.

نعم. يجب توقيع تفويض من مالك النظام يحدد الأصول داخل النطاق والاستثناءات والنوافذ الزمنية وجهات اتصال الطوارئ. الأنظمة التي يملكها طرف ثالث مثل مزوّدي الخدمة السحابية تحتاج موافقة منفصلة من المزوّد.

لا. لا يجوز اختبار أي نظام لا تملك سلطة تفويض اختباره. أي عرض يوحي بالقدرة على الوصول إلى بيانات شخص آخر دون موافقته هو عرض غير قانوني ولا علاقة له بالاختبار الأخلاقي.

اطلب إعادة اختبار مستهدفة على الثغرات المعدّلة مع أدلة إغلاق تظهر الحالة قبل الإصلاح وبعده. وثّق كل ثغرة في نظام تذاكر بحالة ومالك، ثم حدد موعدًا لاختبار دوري جديد يواكب تغيّر البنية.

شارك هذا المقال

أنت تعرض نسخة مخزنة مؤقتا من هذا المقال. قد تظهر التحديثات قريبا.