وثيقة النطاق المصرّح به
تُكتب النطاقات وعناوين IP والتطبيقات التي ستُختبر، وطريقة الاختبار ونافذته الزمنية، قبل البدء. ولا يُلمس أي هدف خارج النطاق.
نختبر موقعكم وتطبيقاتكم وخوادمكم فقط على الأهداف التي صرّحتم بها كتابيًا. تُوثَّق الاكتشافات بالدليل ودرجة الخطورة واقتراح الإصلاح، ويُؤكَّد الإغلاق بإعادة الاختبار.
تُكتب النطاقات وعناوين IP والتطبيقات التي ستُختبر، وطريقة الاختبار ونافذته الزمنية، قبل البدء. ولا يُلمس أي هدف خارج النطاق.
لا تدخل مخرجات الأدوات إلى التقرير كما هي. يؤكد مختص كل اكتشاف، وتُستبعد الإنذارات الكاذبة، ويُشرح الأثر الفعلي.
يتكوّن التقرير من ملخص تنفيذي وجدول مخاطر وملاحظات إعادة الإنتاج خطوة بخطوة وتوصيات الإصلاح، ويوضح بجلاء ما يُعالج أولًا.
يختلف النطاق من مشروع لآخر؛ يوضح العرض النموذجي أدناه توزّع التركيز في اختبار تطبيق ويب.
نحدد معًا النطاق والمخرجات ومعايير القبول في الاجتماع الأول. يعرض العرض المكتوب هذا النطاق بندًا بندًا؛ وإذا تغيّر النطاق يُحدَّث العرض بإصدار جديد.
تنتهي كل خطوة بمخرَج ملموس بين أيديكم، وننتقل إلى التالية بموافقتكم.
نوثّق معًا كتابيًا الهدف والحدود ومعايير القبول.
نقيّم الوضع الحالي وفق معايير متفق عليها وندوّن الثغرات مع أدلتها.
نشارككم في تقرير مبسّط ما أُنجز والنتيجة والخطوة التالية.
نعيد اختبار النتائج المُصحَّحة ونؤكد بالأدلة أنها أُغلقت.
6 طبقات، 89 فئة اختبار، أكثر من 100,000 فحص أمني آلي ومراقبة على مدار الساعة: من موقعك الإلكتروني إلى شبكتك، ومن موظفيك إلى بنيتك التحتية السحابية، تحت سقف واحد.
افتح طبقة؛ لقد كتبنا باختصار ما هي كل فئة ولماذا هي مهمة.
تتعمق طبقة الويب في أربعة مستويات. يعتمد مستوى التعميق المطبق على هدفك ونطاق العمل.
نتحقق من أن الاتصال المشفر بين موقعك وزواره مُعد بشكل صحيح، وأن الشهادة صالحة، وأن طرق التشفير القديمة والضعيفة معطلة.
نتحقق مما إذا كانت إصدارات البرمجيات والإضافات على موقعك مدرجة ضمن قائمة الثغرات الأمنية المعلنة علنًا (CVE).
نختبر ما إذا كانت البيانات المُدخلة في النماذج وحقول العنوان يمكن أن تصل إلى قاعدة البيانات كأمر تنفيذي. قد يؤدي هذا الخلل إلى سرقة بيانات العملاء.
نتحقق مما إذا كان المهاجم قادرًا على زرع كود خبيث في صفحاتك يعمل في متصفحات زوارك.
نتحقق مما إذا كانت تسجيلات الدخول إلى لوحة التحكم مفتوحة على الإنترنت دون داعٍ، وما إذا كانت كلمات المرور الافتراضية المتبقية من التثبيت قد تم تغييرها.
نتحقق مما إذا كانت إعدادات الأمان التي تخبر المتصفح بكيفية حماية صفحاتك مفقودة أو خاطئة.
نتحقق من سجلات DNS التي تجعل من الصعب على الآخرين إرسال بريد إلكتروني مزيف باسم نطاقك.
نتحقق مما إذا كانت ملفات robots.txt وsitemap العامة تكشف عناوين يجب أن تبقى خاصة.
نختبر ما إذا كان يمكن إجبار مستخدم مسجل الدخول على تنفيذ إجراء من موقع آخر دون علمه، مثل تغيير كلمة المرور أو البريد الإلكتروني.
نتحقق مما إذا كان الخادم يعرض محتويات مجلداته كقائمة لأي شخص.
نختبر ما إذا كانت الملفات التي يجب ألا تكون عامة، مثل ملفات النسخ الاحتياطي أو الإعدادات أو السجلات، يمكن الوصول إليها عبر عنوانها.
نتحقق مما إذا كانت الخدمات التي تتصل بها تطبيقاتك في الخلفية (APIs) تمنح بيانات لطلبات غير مصرح بها.
نتحقق مما إذا كانت خطوات الدفع محمية بما يتوافق مع التوقعات الأساسية لمعيار أمان البطاقات (PCI DSS). هذا ليس اعتمادًا.
نتحقق من أن معلومات الجلسة الصادرة بعد تسجيل الدخول مضبوطة بشكل صحيح للحماية من السرقة وانتحال الهوية.
نختبر ما إذا كان يمكن إساءة استخدام رابط على موقعك لإرسال الزوار إلى موقع مزيف يختاره مهاجم.
نتحقق مما إذا كان يمكن تضمين صفحتك بشكل غير مرئي داخل موقع آخر بحيث ينقر الزوار على زر لم يقصدوا النقر عليه.
نتحقق من الإعداد الذي يحدد ما إذا كانت المواقع الموجودة على نطاقات أخرى يمكنها قراءة بياناتك عبر متصفح الزائر.
نتحقق مما إذا كانت صفحات الخطأ تعرض تفاصيل تمنح المهاجم أدلة، مثل معلومات الخادم أو قاعدة البيانات أو الكود.
نتعمق في مسارات الحقن المخفية (العمياء) التي تفوتها الاختبارات الأساسية، وفي التقنيات الخاصة بأنواع مختلفة من قواعد البيانات.
نبحث عن فجوات في قواعد التطبيق لا تستطيع الأدوات العثور عليها بمفردها، مثل استخدام خصم مرتين أو تخطي خطوة لإكمال طلب دون دفع.
نختبر ما إذا كان يمكن رفع ملف ضار، مثل كود يمكن أن يعمل على الخادم، عبر حقول الرفع.
نتحقق مما إذا كان يمكن لشخص آخر الاستيلاء على نطاقات فرعية لم تعد تستخدمها لكن سجلات DNS الخاصة بها لا تزال موجودة، مثل عنوان حملة قديم.
نختبر ما إذا كانت حقول تسجيل الدخول والنماذج توقف آلاف المحاولات التي تُجرى تباعًا.
نتحقق مما إذا كانت الخدمات الخارجية المتصلة بموقعك، مثل المدفوعات أو الخرائط أو الدردشة المباشرة، تُستخدم بشكل آمن.
نختبر ما إذا كان يمكن خداع خادمك، بعنوان يُقدَّم من الخارج، لإرسال طلبات إلى أنظمة على شبكته الداخلية الخاصة.
نختبر ما إذا كان يمكن قراءة الملفات الموجودة على الخادم عبر حقول تقبل ملفات XML.
نتحقق مما إذا كان التطبيق يفكك البيانات المعبأة الواردة من الخارج بأمان. يمكن أن يصل هذا الخلل إلى حد تنفيذ كود عن بُعد على الخادم.
نتحقق مما إذا كانت إعدادات التوقيع ومدة الصلاحية والتخزين لرموز تسجيل الدخول تقاوم التزوير والسرقة.
نتحقق مما إذا كان جدار حماية تطبيقات الويب (WAF) يوقف الهجمات المعروفة حقًا، وما إذا كان يمكن تجاوزه.
نرسل تلقائيًا بيانات غير متوقعة ومشوهة وطويلة بشكل مفرط إلى الحقول لمعرفة ما إذا كان التطبيق يتعطل أو يظهر خلل أمني.
في واجهات برمجة التطبيقات التي تستخدم GraphQL، نختبر الثغرات الخاصة بهذه التقنية، مثل المخطط المكشوف، والاستعلامات العميقة بشكل مفرط، وغياب فحوصات الأذونات.
نختبر الخلل الذي ينشأ عندما تقرأ الخوادم الموجودة أمام موقعك (موزع الحِمل، التخزين المؤقت) والخادم الموجود خلفها الطلبات بشكل مختلف، مما قد يتداخل مع طلبات المستخدمين الآخرين.
نختبر ما إذا كانت البيانات التي تدخل إلى قوالب الصفحات يمكن تشغيلها ككود على الخادم.
نختبر ما إذا كان المهاجم قادرًا على إضافة أوامره الخاصة إلى الأوامر التي يشغلها التطبيق على الخادم.
نختبر ما إذا كان يمكن إجبار الصفحة، عبر عنوانها، على جلب ملف من الخادم أو من الخارج.
نتحقق مما إذا كانت بيانات المستخدم يمكن أن تتسرب إلى استجابة الخادم مع أحرف نهاية السطر وتخلق رؤوسًا أو محتوى مزيفًا.
في التطبيقات القائمة على JavaScript، نختبر ما إذا كان يمكن تغيير البنية الأساسية للكائنات من الخارج لتعديل سلوك التطبيق.
نختبر ما إذا كان يمكن تخزين نسخة ضارة من صفحة في التخزين المؤقت ثم تقديمها للزوار الآخرين.
نتحقق مما إذا كان تغيير معلومات النطاق في الطلب يمكن أن يوجه محتوى مثل روابط إعادة تعيين كلمة المرور إلى عنوان المهاجم.
نختبر ما إذا كان تغيير رقم في العنوان يمنح الوصول إلى طلب أو فاتورة أو مستند عميل آخر.
نمسح ملفات JavaScript المرسلة إلى المتصفح بحثًا عن مفاتيح منسية أو عناوين مخفية أو معلومات داخلية.
نكتشف الحقول المخفية التي لا تعرضها النماذج لكن التطبيق يقبلها، ونختبر ما إذا كان يمكن إساءة استخدامها.
نحدد مدى سهولة أن يدرك الخارجون البرمجيات والخادم والإصدارات التي يستخدمها موقعك. هذا أول ما يفعله المهاجم.
في أنظمة إدارة المحتوى مثل WordPress، نفحص النواة والقالب والإضافات واحدًا تلو الآخر بحثًا عن العيوب المعروفة وسوء الإعدادات.
نلتقط لقطات شاشة للصفحات المرتبطة بنطاقك دفعة واحدة، ونستخرج بسرعة الشاشات الخطرة مثل صفحات الاختبار المنسية واللوحات المكشوفة.
نختبر ما إذا كان يمكن تجاوز القواعد بإرسال الإجراء نفسه مرات كثيرة في وقت واحد، مثل استخدام قسيمة أحادية الاستخدام مرتين.
نُدرج الأبواب (المنافذ) المفتوحة لديك إلى الإنترنت، ونحدد أيها تُرك مفتوحًا دون سبب.
نحدد أي برمجية، وأي إصدار منها، يعمل على كل منفذ مفتوح؛ فالإصدار القديم غالبًا ما يعني ثغرة معروفة.
نطابق إصدارات الخدمات التي نجدها مع الثغرات المعروفة، ونرتبها حسب الخطر.
نتحقق من الخارج من أن جدار الحماية لديك يمرر فقط حركة المرور التي ينبغي أن يمررها.
نفحص نطاق المنافذ الكامل، بما في ذلك خدمات UDP التي غالبًا ما تُغفل، للعثور على الخدمات التي بقيت مخفية.
ليس موقعك الإلكتروني فحسب: نفحص أيضًا إعدادات تشفير البريد الإلكتروني وVPN والخدمات الأخرى واحدًا تلو الآخر.
نتحقق مما إذا كانت أجهزة مثل الموجهات والكاميرات والطابعات والخوادم لا تزال تستخدم أسماء المستخدمين وكلمات المرور المصنعية.
نتحقق مما إذا كان خادم البريد لديك يمكن للآخرين استخدامه لإرسال الرسائل المزعجة، ومما إذا كان يسمح بالاتصالات غير المشفرة.
نتحقق مما إذا كان خادم DNS لديك يمنح جميع سجلات نطاقك لأي شخص يطلبها.
نختبر أن شبكتك مقسمة إلى أقسام مناسبة، على سبيل المثال أنه لا يمكن الوصول إلى خادم المحاسبة من شبكة الضيوف.
نتحقق مما إذا كانت نقاط الوصول عن بُعد محدثة، وتستخدم مصادقة قوية، وخالية من الثغرات المعروفة.
نبحث عن إعدادات خاطئة أو متساهلة بشكل مفرط على الخوادم وأجهزة الشبكة.
نقيّم مدى خطورة هجوم يمكن أن ينشأ عند استغلال عدة ثغرات تبدو بسيطة بشكل فردي، واحدة تلو الأخرى.
نثبت أن الثغرة المكتشفة قابلة للاستغلال فعلياً، دون الإضرار بأنظمتكم وضمن الحدود المسموح بها؛ بهذه الطريقة نستبعد الإنذارات الكاذبة.
نتحقق مما إذا كانت المجلدات المشتركة مفتوحة للأشخاص غير المصرح لهم، وما إذا كانت خدمة المشاركة تحتوي على ثغرات معروفة.
نتحقق مما إذا كانت خدمة SNMP التي تدير أجهزة الشبكة تكشف معلومات الأجهزة باستخدام إعدادات الوصول الافتراضية.
نفحص الإعدادات الضعيفة ومسارات الامتيازات في إدارة المستخدمين والأذونات في Windows (Active Directory) التي قد تؤدي إلى السيطرة على الشبكة بأكملها.
نتحقق مما إذا كان الوصول إلى سطح المكتب البعيد مفتوحاً للإنترنت، وما إذا كان محدثاً، وما إذا كان محمياً من تخمين كلمات المرور.
نتحقق مما إذا كان نظام الهاتف عبر الإنترنت الخاص بكم محمياً من التنصت وسوء الاستخدام واحتيال المكالمات المدفوعة.
نتحقق مما إذا كانت الخدمات المغلقة على IPv4 تبقى مفتوحة عبر عناوين IPv6 الأحدث.
نقيس مدى قدرة موظفيكم على التعرف على رسائل البريد الإلكتروني المشبوهة.
نتحقق مما إذا كانت إعدادات حماية بريد شركتكم الإلكتروني ضد الانتحال والتصيّد والمرفقات الضارة تتوافق مع أفضل الممارسات.
نحدد مقدار المعلومات المفيدة للمهاجم المتوفرة عن شركتكم وموظفيكم في المصادر العامة.
بموافقتكم المسبقة، نرسل رسائل بريد إلكتروني وهمية غير ضارة ونقيس عدد الأشخاص الذين ينقرون على الرابط أو يدخلون التفاصيل. لا يتم معاقبة أحد؛ الهدف هو التدريب.
نراجع قواعد كلمات المرور الخاصة بكم وما إذا كانت خطوة التحقق الثانية (MFA) مفعلة للحسابات الحساسة.
نكشف السيناريوهات المستهدفة التي يمكن أن يبنيها مهاجم من ملفات الموظفين الرئيسيين على وسائل التواصل الاجتماعي وملفاتهم العامة.
ننفذ برنامج تصيّد مضبوط على عدة موجات بسيناريوهات مختلفة ونبلغ التقدم مع مرور الوقت.
بموافقتكم الخطية نختبر ما إذا كان متّصل يتظاهر بأنه شخص آخر يمكنه الحصول على معلومات أو تنفيذ إجراءات من موظفيكم.
نقيّم وعي موظفيكم بالمخاطر المادية مثل الدخول غير المصرح به إلى المكتب، والوثائق المتروكة على المكاتب، والشاشات غير المقفلة.
نبلغ النتائج دون إلقاء اللوم على الأفراد، ونوصي بمواضيع التدريب وتكرار التدريب بما يناسب فريقكم.
نكشف النطاقات المزيفة التي تشبه نطاقكم إلى حد كبير والتي سُجّلت لإيهام عملائكم.
نفحص ما إذا كانت عناوين البريد الإلكتروني الخاصة بشركتكم قد انتشرت مع كلمات المرور في انتهاكات بيانات سابقة.
نفحص ملفات PDF والوثائق المكتبية المنشورة على موقعكم بحثًا عن تفاصيل مخفية متبقية داخلها، مثل أسماء المستخدمين وإصدارات البرمجيات ومسارات المجلدات.
نبحث في مستودعات الشيفرة البرمجية العامة عن شيفرة أو كلمات مرور أو مفاتيح تخص شركتكم قد تكون تسرّبت.
ندقق حساباتكم في AWS وAzure وGoogle Cloud بأكثر من 600 فحص تغطي الأذونات، وتسجيل الأحداث، والتشفير، وإعدادات الشبكة.
نفحص ما إذا كان تخزين الملفات في السحابة (buckets) قد تُرك مفتوحًا للجميع على الإنترنت عن طريق الخطأ.
نراجع إعدادات الوصول والأذونات والشبكة في منصة الحاويات لديكم وفق إرشادات الإعداد الآمن.
نفحص صور الحاويات التي تُغلَّف فيها تطبيقاتكم بحثًا عن مكونات قديمة ذات ثغرات معروفة.
نفحص الشيفرة دون تشغيل التطبيق، ونجد الأخطاء التي تؤدي إلى ثغرات سطرًا بسطر.
نحدد الإصدارات ذات الثغرات المعروفة ضمن المكتبات الجاهزة التي تستخدمها شيفرتكم.
نرصد الإعدادات غير الآمنة في ملفات الكود التي تبني خوادمك وموارد السحابة، قبل إنشاء تلك الموارد.
نفحص مستودع الكود الخاص بك، بما في ذلك سجله التاريخي، بحثاً عن كلمات المرور ومفاتيح API وتفاصيل الوصول المكتوبة فيه عن طريق الخطأ.
نفحص تطبيقك من خلال الكود وأثناء تشغيله: تخزين البيانات على الجهاز، وحركة مرور الشبكة، والمصادقة، وحماية التطبيق نفسه.
ما وراء الاختبار: المراقبة المستمرة، والاستجابة، والمحاكاة، والاستشارات.
تشير الأرقام إلى عدد الفحوصات في محركات الأمان الآلية لدينا. لا يتم تشغيل جميع الفئات في كل اختبار؛ بل يتم اختيار تلك التي تناسب هدفك ونطاق العمل.
يتم تنفيذ كل اختبار بإذنك المكتوب وضمن النطاق الذي نتفق عليه معًا. تُخطط الاختبارات التي قد تعطل الخدمة، والهندسة الاجتماعية، فقط بموافقة كتابية منفصلة. لا يثبت أي اختبار أن النظام آمن تمامًا؛ نحن نوضح بوضوح ما تم العثور عليه وما لم يتم العثور عليه.
تشمل 89 فئة اختبار عبر ست طبقات نطاقنا الأعلى؛ ولا يتم تطبيق جميعها في كل اختبار. يتم الاتفاق على الفئات المطبقة بشكل مشترك بناءً على هدفك وحزمتك. لا يتم تضمين الاختبارات التي قد تعطل الخدمة أو الأصول خارج النطاق؛ ويتم تخطيط الهندسة الاجتماعية فقط بموافقة كتابية منفصلة. يشمل السعر إعادة اختبار واحدة خلال 30 يوماً من التقرير.
ما هو مشمول، وما نحتاجه منك، والتوقيت والدفع، في مكان واحد. يُحدَّد النطاق والسعر الدقيقان في عرض السعر المكتوب.
تُتَّفق المحاولات التي قد تعطل الخدمة بشكل منفصل في وثيقة النطاق ولا تُجرى افتراضيًا. تُحدَّد ساعات الاختبار معكم، وإذا ظهر أثر غير متوقع يتوقف العمل ونبلغكم.
نعم. لا يُقيَّم إلا ما تملك صلاحيته من أنظمة ومنحت إذنًا كتابيًا بشأنه.
يُتفق مسبقًا على النطاق والفترة الزمنية والأساليب، وتتطلب الخطوات الخطرة موافقتك المنفصلة.