لنتحدث عن مشروعك
01 / مركز المعرفة

ما هو اختبار الاختراق؟

اختبار الاختراق هو تقييم أمني يبحث عن نقاط الضعف في أنظمتك باستخدام أساليب مهاجم حقيقي، ولكن بإذنك المكتوب وتحت السيطرة. الهدف ليس التسبب في أضرار، بل كشف نقاط الضعف، بأدلة، قبل أن يجدها شخص آخر.

  1. 01

    تعريف مختصر

    اختبار الاختراق (يُختصر بـ pentest) هو محاكاة هجوم مصرح بها تقيس مدى تعرض موقع الويب أو التطبيق أو الشبكة للوصول غير المصرح به. يجد المختبر نقاط الضعف، ويتحقق ضمن حدود آمنة مما إذا كان يمكن استغلالها حقًا، ويبلغ عن كل نتيجة مع دليل وحل موصى به. لا يتم إجراء الاختبار إلا بإذن مكتوب من مالك النظام ونطاق عمل مكتوب.

  2. 02

    كيف يختلف عن الفحص الآلي

    فحص الثغرات هو فحص آلي: يبحث عن بصمات نقاط الضعف المعروفة وينتج قائمة طويلة من المشكلات المحتملة. تحتوي هذه القائمة على إنذارات كاذبة، بينما لا تظهر عيوب منطق الأعمال على الإطلاق. في اختبار الاختراق، يتحقق المتخصص من النتائج يدويًا، ويفحص كيف يمكن أن تتجمع عدة نقاط ضعف صغيرة لتشكل خطرًا جسيمًا، ويشرح الأثر الحقيقي. الفحص مفيد للصيانة الروتينية؛ بينما يجيب اختبار الاختراق على سؤال ما الذي يمكن أن يفعله المهاجم فعليًا.

  3. 03

    أنواع الاختبارات

    حسب الهدف، تنقسم الاختبارات إلى اختبارات تطبيقات الويب، وتطبيقات الجوال، وAPI، والشبكة الخارجية، والشبكة الداخلية. حسب المعلومات المقدمة، هناك نهجان: في اختبار الصندوق الأسود، يُعطى المختبر عنوان الهدف فقط ويبدأ كمهاجم خارجي؛ في اختبار الصندوق الرمادي، يتم توفير حسابات اختبار ويتم فحص ما يمكن للمستخدم المسجل الوصول إليه أيضًا. محاولات الهندسة الاجتماعية مثل التصيد الاحتيالي هي عمل منفصل، وكل منها يتطلب موافقة مكتوبة خاصة به.

  4. 04

    كيف يتم إجراء الاختبار

    أولاً، يتم تحديد النطاق: أي النطاقات وعناوين IP والتطبيقات التي سيتم اختبارها، وفي أي تواريخ وأوقات، وبأي طريقة. يتم الحصول على تفويض موقع وتسمية جهة اتصال يمكن الوصول إليها أثناء الاختبار. ثم يأتي الاستطلاع، والبحث عن نقاط الضعف، والتحقق؛ لا يتم إجراء المحاولات التي قد تعطل الخدمة افتراضيًا. إذا ظهر أثر غير متوقع، يتوقف العمل ويتم إخطارك. أخيرًا، يتم الإبلاغ عن النتائج، وبعد الإصلاح، يتم إعادة الاختبار.

  5. 05

    كم مرة يجب إجراء الاختبار

    يحدد الاختبار لمرة واحدة صورة ذلك اليوم فقط. كقاعدة عامة، من المنطقي إجراء الاختبار مرة واحدة على الأقل سنويًا، وأيضًا بعد إصدار رئيسي، أو تغيير في البنية التحتية، أو إضافة تدفق دفع أو عضوية جديد. قد تتطلب عقود العملاء أو المناقصات أو التدقيق تواترًا محددًا؛ إذا كان الأمر كذلك، اكتب هذا المتطلب في النطاق.

  6. 06

    ما الذي يحدد الوقت والتكلفة

    العوامل الرئيسية المحددة للوقت والسعر هي عدد الأهداف، وحجم التطبيق، وعدد أدوار المستخدمين، وما إذا كان العمل بصندوق أسود أو رمادي، والمكونات الإضافية مثل تطبيق الجوال أو API، واللغات المطلوبة للتقرير. عادةً، يستغرق اختبار تطبيق ويب صغير أيامًا بينما تستغرق الأعمال الواسعة أسابيع؛ يتم تحديد المدة الدقيقة في العرض بمجرد كتابة وثيقة النطاق. لا يمكن مقارنة عرض سعر بنطاق غامض مع عرض آخر.

  7. 07

    اختبار الاختراق في Doki

    في خدمة اختبار الاختراق لدينا، يتم تحديد النطاق قبل بدء الاختبار ولا يتم اختبار سوى الأهداف التي سمحت بها كتابيًا. يتم إجراء الاختبارات في أيام العمل خلال ساعات العمل، ويتم التحقق من النتائج يدويًا قبل إدراجها في التقرير، ويتضمن السعر إعادة اختبار واحدة خلال 30 يومًا من التقرير. لمعرفة النطاق الذي يناسبك، راجع حزم الاختبار لدينا أو أخبرنا بالأنظمة التي تريد اختبارها.

لنبدأ

لنتحدث عن مشروعك.

أخبرنا باحتياجك، وسنحدد النطاق معًا.