لنتحدث عن مشروعك
DOKI / الأمن السيبراني

الأمن السيبراني · الاختبار

نختبر موقعكم وتطبيقاتكم وخوادمكم فقط على الأهداف التي صرّحتم بها كتابيًا. تُوثَّق الاكتشافات بالدليل ودرجة الخطورة واقتراح الإصلاح، ويُؤكَّد الإغلاق بإعادة الاختبار.

  • النطاق المصرح
  • جدول المخاطر
  • أدلة النتائج
  • خطة المعالجة
01 / ما الذي تشمله هذه الخدمة

نطاق مكتوب، ومنهج واضح، ونتائج موثّقة.

01

وثيقة النطاق المصرّح به

تُكتب النطاقات وعناوين IP والتطبيقات التي ستُختبر، وطريقة الاختبار ونافذته الزمنية، قبل البدء. ولا يُلمس أي هدف خارج النطاق.

02

اكتشافات مُتحقَّق منها يدويًا

لا تدخل مخرجات الأدوات إلى التقرير كما هي. يؤكد مختص كل اكتشاف، وتُستبعد الإنذارات الكاذبة، ويُشرح الأثر الفعلي.

03

تقرير مرتّب بالأولوية

يتكوّن التقرير من ملخص تنفيذي وجدول مخاطر وملاحظات إعادة الإنتاج خطوة بخطوة وتوصيات الإصلاح، ويوضح بجلاء ما يُعالج أولًا.

02 / كيف تعمل

المجالات الخمسة التي يغطيها الاختبار

يختلف النطاق من مشروع لآخر؛ يوضح العرض النموذجي أدناه توزّع التركيز في اختبار تطبيق ويب.

المصادقةالتفويضالمدخلات والبياناتالإعداداتمنطق العمل
03 / النطاق

لنحدد النطاق معاً.

نحدد معًا النطاق والمخرجات ومعايير القبول في الاجتماع الأول. يعرض العرض المكتوب هذا النطاق بندًا بندًا؛ وإذا تغيّر النطاق يُحدَّث العرض بإصدار جديد.

تُقيّم الأصول المصرح بها ضمن النطاق المتفق عليه فقط.

التسليمات

  • 01النطاق المصرح
  • 02جدول المخاطر
  • 03أدلة النتائج
  • 04خطة المعالجة
04 / سير العمل

كيف نتقدم خطوة بخطوة.

تنتهي كل خطوة بمخرَج ملموس بين أيديكم، وننتقل إلى التالية بموافقتكم.

  1. 01

    النطاق

    نوثّق معًا كتابيًا الهدف والحدود ومعايير القبول.

  2. 02

    التقييم

    نقيّم الوضع الحالي وفق معايير متفق عليها وندوّن الثغرات مع أدلتها.

  3. 03

    إعداد التقارير

    نشارككم في تقرير مبسّط ما أُنجز والنتيجة والخطوة التالية.

  4. 04

    إعادة الاختبار

    نعيد اختبار النتائج المُصحَّحة ونؤكد بالأدلة أنها أُغلقت.

05 / النطاق

6 طبقات، 89 فئة اختبار

6 طبقات، 89 فئة اختبار، أكثر من 100,000 فحص أمني آلي ومراقبة على مدار الساعة: من موقعك الإلكتروني إلى شبكتك، ومن موظفيك إلى بنيتك التحتية السحابية، تحت سقف واحد.

  • 6طبقات أمنيةالويب · الشبكة · الأشخاص · السحابة · الكود · الجوال
  • 89فئات اختبار
  • 100,000+فحوصات أمنية آلية
  • 1,700+تقنيات وسيناريوهات الهجوممحاكاة مضبوطة
  • 600+فحوصات إعدادات السحابة
  • الآلافقوالب ثغرات محدَّثة
  • 24/7خيار المراقبة المستمرة

فئات الاختبار، طبقة تلو الأخرى

افتح طبقة؛ لقد كتبنا باختصار ما هي كل فئة ولماذا هي مهمة.

طبقة الويب / الموقع

يتم مسح آلاف قوالب الثغرات المحدثة وأكثر من 100,000 توقيع ثغرة معروفة في الخلفية.
عدد الفئات: 46

تتعمق طبقة الويب في أربعة مستويات. يعتمد مستوى التعميق المطبق على هدفك ونطاق العمل.

أساسي8

  • إعدادات SSL/TLS

    نتحقق من أن الاتصال المشفر بين موقعك وزواره مُعد بشكل صحيح، وأن الشهادة صالحة، وأن طرق التشفير القديمة والضعيفة معطلة.

  • فحص الثغرات المعروفة (CVE)

    نتحقق مما إذا كانت إصدارات البرمجيات والإضافات على موقعك مدرجة ضمن قائمة الثغرات الأمنية المعلنة علنًا (CVE).

  • حقن SQL

    نختبر ما إذا كانت البيانات المُدخلة في النماذج وحقول العنوان يمكن أن تصل إلى قاعدة البيانات كأمر تنفيذي. قد يؤدي هذا الخلل إلى سرقة بيانات العملاء.

  • برمجة نصية عبر المواقع (XSS)

    نتحقق مما إذا كان المهاجم قادرًا على زرع كود خبيث في صفحاتك يعمل في متصفحات زوارك.

  • لوحة تحكم مكشوفة وكلمة مرور افتراضية

    نتحقق مما إذا كانت تسجيلات الدخول إلى لوحة التحكم مفتوحة على الإنترنت دون داعٍ، وما إذا كانت كلمات المرور الافتراضية المتبقية من التثبيت قد تم تغييرها.

  • ترويسات أمان HTTP

    نتحقق مما إذا كانت إعدادات الأمان التي تخبر المتصفح بكيفية حماية صفحاتك مفقودة أو خاطئة.

  • سجلات حماية البريد الإلكتروني (SPF، DKIM، DMARC)

    نتحقق من سجلات DNS التي تجعل من الصعب على الآخرين إرسال بريد إلكتروني مزيف باسم نطاقك.

  • تسريب المعلومات (ملفات robots وsitemap)

    نتحقق مما إذا كانت ملفات robots.txt وsitemap العامة تكشف عناوين يجب أن تبقى خاصة.

متوسط10

  • تزوير الطلبات عبر المواقع (CSRF)

    نختبر ما إذا كان يمكن إجبار مستخدم مسجل الدخول على تنفيذ إجراء من موقع آخر دون علمه، مثل تغيير كلمة المرور أو البريد الإلكتروني.

  • قائمة الدلائل والملفات

    نتحقق مما إذا كان الخادم يعرض محتويات مجلداته كقائمة لأي شخص.

  • الوصول إلى الملفات الحساسة

    نختبر ما إذا كانت الملفات التي يجب ألا تكون عامة، مثل ملفات النسخ الاحتياطي أو الإعدادات أو السجلات، يمكن الوصول إليها عبر عنوانها.

  • أمان نقاط نهاية API

    نتحقق مما إذا كانت الخدمات التي تتصل بها تطبيقاتك في الخلفية (APIs) تمنح بيانات لطلبات غير مصرح بها.

  • صفحة الدفع (فحوصات PCI الأساسية)

    نتحقق مما إذا كانت خطوات الدفع محمية بما يتوافق مع التوقعات الأساسية لمعيار أمان البطاقات (PCI DSS). هذا ليس اعتمادًا.

  • أمان الجلسة وملفات تعريف الارتباط

    نتحقق من أن معلومات الجلسة الصادرة بعد تسجيل الدخول مضبوطة بشكل صحيح للحماية من السرقة وانتحال الهوية.

  • إعادة التوجيه المفتوحة

    نختبر ما إذا كان يمكن إساءة استخدام رابط على موقعك لإرسال الزوار إلى موقع مزيف يختاره مهاجم.

  • اختطاف النقر

    نتحقق مما إذا كان يمكن تضمين صفحتك بشكل غير مرئي داخل موقع آخر بحيث ينقر الزوار على زر لم يقصدوا النقر عليه.

  • إعداد CORS

    نتحقق من الإعداد الذي يحدد ما إذا كانت المواقع الموجودة على نطاقات أخرى يمكنها قراءة بياناتك عبر متصفح الزائر.

  • تسريب رسائل الخطأ

    نتحقق مما إذا كانت صفحات الخطأ تعرض تفاصيل تمنح المهاجم أدلة، مثل معلومات الخادم أو قاعدة البيانات أو الكود.

شامل12

  • حقن SQL وNoSQL المتقدم

    نتعمق في مسارات الحقن المخفية (العمياء) التي تفوتها الاختبارات الأساسية، وفي التقنيات الخاصة بأنواع مختلفة من قواعد البيانات.

  • ثغرات منطق الأعمال

    نبحث عن فجوات في قواعد التطبيق لا تستطيع الأدوات العثور عليها بمفردها، مثل استخدام خصم مرتين أو تخطي خطوة لإكمال طلب دون دفع.

  • أمان رفع الملفات

    نختبر ما إذا كان يمكن رفع ملف ضار، مثل كود يمكن أن يعمل على الخادم، عبر حقول الرفع.

  • الاستيلاء على النطاق الفرعي

    نتحقق مما إذا كان يمكن لشخص آخر الاستيلاء على نطاقات فرعية لم تعد تستخدمها لكن سجلات DNS الخاصة بها لا تزال موجودة، مثل عنوان حملة قديم.

  • القوة الغاشمة وتحديد المعدل

    نختبر ما إذا كانت حقول تسجيل الدخول والنماذج توقف آلاف المحاولات التي تُجرى تباعًا.

  • تكاملات الطرف الثالث

    نتحقق مما إذا كانت الخدمات الخارجية المتصلة بموقعك، مثل المدفوعات أو الخرائط أو الدردشة المباشرة، تُستخدم بشكل آمن.

  • تزوير الطلبات من جانب الخادم (SSRF)

    نختبر ما إذا كان يمكن خداع خادمك، بعنوان يُقدَّم من الخارج، لإرسال طلبات إلى أنظمة على شبكته الداخلية الخاصة.

  • هجوم الكيان الخارجي في XML (XXE)

    نختبر ما إذا كان يمكن قراءة الملفات الموجودة على الخادم عبر حقول تقبل ملفات XML.

  • إزالة التسلسل غير الآمنة

    نتحقق مما إذا كان التطبيق يفكك البيانات المعبأة الواردة من الخارج بأمان. يمكن أن يصل هذا الخلل إلى حد تنفيذ كود عن بُعد على الخادم.

  • أمان JWT والرموز المميزة

    نتحقق مما إذا كانت إعدادات التوقيع ومدة الصلاحية والتخزين لرموز تسجيل الدخول تقاوم التزوير والسرقة.

  • إعداد WAF

    نتحقق مما إذا كان جدار حماية تطبيقات الويب (WAF) يوقف الهجمات المعروفة حقًا، وما إذا كان يمكن تجاوزه.

  • اختبار المدخلات (Fuzzing)

    نرسل تلقائيًا بيانات غير متوقعة ومشوهة وطويلة بشكل مفرط إلى الحقول لمعرفة ما إذا كان التطبيق يتعطل أو يظهر خلل أمني.

متقدم16

  • أمان GraphQL

    في واجهات برمجة التطبيقات التي تستخدم GraphQL، نختبر الثغرات الخاصة بهذه التقنية، مثل المخطط المكشوف، والاستعلامات العميقة بشكل مفرط، وغياب فحوصات الأذونات.

  • تهريب طلبات HTTP

    نختبر الخلل الذي ينشأ عندما تقرأ الخوادم الموجودة أمام موقعك (موزع الحِمل، التخزين المؤقت) والخادم الموجود خلفها الطلبات بشكل مختلف، مما قد يتداخل مع طلبات المستخدمين الآخرين.

  • حقن القوالب (SSTI)

    نختبر ما إذا كانت البيانات التي تدخل إلى قوالب الصفحات يمكن تشغيلها ككود على الخادم.

  • حقن الأوامر

    نختبر ما إذا كان المهاجم قادرًا على إضافة أوامره الخاصة إلى الأوامر التي يشغلها التطبيق على الخادم.

  • تضمين الملفات (LFI / RFI)

    نختبر ما إذا كان يمكن إجبار الصفحة، عبر عنوانها، على جلب ملف من الخادم أو من الخارج.

  • حقن CRLF

    نتحقق مما إذا كانت بيانات المستخدم يمكن أن تتسرب إلى استجابة الخادم مع أحرف نهاية السطر وتخلق رؤوسًا أو محتوى مزيفًا.

  • تلوث النموذج الأولي

    في التطبيقات القائمة على JavaScript، نختبر ما إذا كان يمكن تغيير البنية الأساسية للكائنات من الخارج لتعديل سلوك التطبيق.

  • تلويث التخزين المؤقت للويب

    نختبر ما إذا كان يمكن تخزين نسخة ضارة من صفحة في التخزين المؤقت ثم تقديمها للزوار الآخرين.

  • حقن رأس المضيف

    نتحقق مما إذا كان تغيير معلومات النطاق في الطلب يمكن أن يوجه محتوى مثل روابط إعادة تعيين كلمة المرور إلى عنوان المهاجم.

  • مرجع كائن مباشر غير آمن (IDOR)

    نختبر ما إذا كان تغيير رقم في العنوان يمنح الوصول إلى طلب أو فاتورة أو مستند عميل آخر.

  • تسريبات في ملفات العميل

    نمسح ملفات JavaScript المرسلة إلى المتصفح بحثًا عن مفاتيح منسية أو عناوين مخفية أو معلومات داخلية.

  • اكتشاف المعلمات المخفية

    نكتشف الحقول المخفية التي لا تعرضها النماذج لكن التطبيق يقبلها، ونختبر ما إذا كان يمكن إساءة استخدامها.

  • بصمة التقنية

    نحدد مدى سهولة أن يدرك الخارجون البرمجيات والخادم والإصدارات التي يستخدمها موقعك. هذا أول ما يفعله المهاجم.

  • فحص متعمق لـ CMS

    في أنظمة إدارة المحتوى مثل WordPress، نفحص النواة والقالب والإضافات واحدًا تلو الآخر بحثًا عن العيوب المعروفة وسوء الإعدادات.

  • الاستطلاع البصري

    نلتقط لقطات شاشة للصفحات المرتبطة بنطاقك دفعة واحدة، ونستخرج بسرعة الشاشات الخطرة مثل صفحات الاختبار المنسية واللوحات المكشوفة.

  • حالات التنافس

    نختبر ما إذا كان يمكن تجاوز القواعد بإرسال الإجراء نفسه مرات كثيرة في وقت واحد، مثل استخدام قسيمة أحادية الاستخدام مرتين.

طبقة الشبكة

يتم مطابقة أكثر من 100,000 توقيع ثغرة معروفة مع خدمات شبكتك.
عدد الفئات: 20
  • فحص المنافذ المفتوحة

    نُدرج الأبواب (المنافذ) المفتوحة لديك إلى الإنترنت، ونحدد أيها تُرك مفتوحًا دون سبب.

  • كشف الخدمة والإصدار

    نحدد أي برمجية، وأي إصدار منها، يعمل على كل منفذ مفتوح؛ فالإصدار القديم غالبًا ما يعني ثغرة معروفة.

  • مطابقة الثغرات (CVE)

    نطابق إصدارات الخدمات التي نجدها مع الثغرات المعروفة، ونرتبها حسب الخطر.

  • فحص جدار الحماية

    نتحقق من الخارج من أن جدار الحماية لديك يمرر فقط حركة المرور التي ينبغي أن يمررها.

  • فحص تفصيلي للمنافذ (بما في ذلك UDP)

    نفحص نطاق المنافذ الكامل، بما في ذلك خدمات UDP التي غالبًا ما تُغفل، للعثور على الخدمات التي بقيت مخفية.

  • تحليل متعمق لـ SSL/TLS لكل خدمة

    ليس موقعك الإلكتروني فحسب: نفحص أيضًا إعدادات تشفير البريد الإلكتروني وVPN والخدمات الأخرى واحدًا تلو الآخر.

  • بيانات الاعتماد الافتراضية

    نتحقق مما إذا كانت أجهزة مثل الموجهات والكاميرات والطابعات والخوادم لا تزال تستخدم أسماء المستخدمين وكلمات المرور المصنعية.

  • أمان خادم البريد

    نتحقق مما إذا كان خادم البريد لديك يمكن للآخرين استخدامه لإرسال الرسائل المزعجة، ومما إذا كان يسمح بالاتصالات غير المشفرة.

  • نقل منطقة DNS

    نتحقق مما إذا كان خادم DNS لديك يمنح جميع سجلات نطاقك لأي شخص يطلبها.

  • تحليل تقسيم الشبكة الداخلية

    نختبر أن شبكتك مقسمة إلى أقسام مناسبة، على سبيل المثال أنه لا يمكن الوصول إلى خادم المحاسبة من شبكة الضيوف.

  • أمان VPN والوصول عن بُعد

    نتحقق مما إذا كانت نقاط الوصول عن بُعد محدثة، وتستخدم مصادقة قوية، وخالية من الثغرات المعروفة.

  • فحص أخطاء التكوين

    نبحث عن إعدادات خاطئة أو متساهلة بشكل مفرط على الخوادم وأجهزة الشبكة.

  • تحليل تسلسل الثغرات

    نقيّم مدى خطورة هجوم يمكن أن ينشأ عند استغلال عدة ثغرات تبدو بسيطة بشكل فردي، واحدة تلو الأخرى.

  • التحقق المتحكم به من الثغرات

    نثبت أن الثغرة المكتشفة قابلة للاستغلال فعلياً، دون الإضرار بأنظمتكم وضمن الحدود المسموح بها؛ بهذه الطريقة نستبعد الإنذارات الكاذبة.

  • تحليل مشاركة الملفات (SMB)

    نتحقق مما إذا كانت المجلدات المشتركة مفتوحة للأشخاص غير المصرح لهم، وما إذا كانت خدمة المشاركة تحتوي على ثغرات معروفة.

  • تحليل خدمة SNMP

    نتحقق مما إذا كانت خدمة SNMP التي تدير أجهزة الشبكة تكشف معلومات الأجهزة باستخدام إعدادات الوصول الافتراضية.

  • أمان Active Directory

    نفحص الإعدادات الضعيفة ومسارات الامتيازات في إدارة المستخدمين والأذونات في Windows (Active Directory) التي قد تؤدي إلى السيطرة على الشبكة بأكملها.

  • أمان سطح المكتب البعيد (RDP)

    نتحقق مما إذا كان الوصول إلى سطح المكتب البعيد مفتوحاً للإنترنت، وما إذا كان محدثاً، وما إذا كان محمياً من تخمين كلمات المرور.

  • أمان VoIP و SIP

    نتحقق مما إذا كان نظام الهاتف عبر الإنترنت الخاص بكم محمياً من التنصت وسوء الاستخدام واحتيال المكالمات المدفوعة.

  • أمان IPv6

    نتحقق مما إذا كانت الخدمات المغلقة على IPv4 تبقى مفتوحة عبر عناوين IPv6 الأحدث.

طبقة الأشخاص / العمليات

تبدأ معظم الهجمات برسالة بريد إلكتروني أو مكالمة هاتفية. نقيس مدى استعداد موظفيك وعملياتك لذلك.
عدد الفئات: 14
  • تقييم الوعي بالبريد الإلكتروني

    نقيس مدى قدرة موظفيكم على التعرف على رسائل البريد الإلكتروني المشبوهة.

  • امتثال حماية البريد الإلكتروني المؤسسي

    نتحقق مما إذا كانت إعدادات حماية بريد شركتكم الإلكتروني ضد الانتحال والتصيّد والمرفقات الضارة تتوافق مع أفضل الممارسات.

  • تسرب المعلومات من المصادر المفتوحة (OSINT)

    نحدد مقدار المعلومات المفيدة للمهاجم المتوفرة عن شركتكم وموظفيكم في المصادر العامة.

  • محاكاة التصيّد المتحكم بها

    بموافقتكم المسبقة، نرسل رسائل بريد إلكتروني وهمية غير ضارة ونقيس عدد الأشخاص الذين ينقرون على الرابط أو يدخلون التفاصيل. لا يتم معاقبة أحد؛ الهدف هو التدريب.

  • مراجعة سياسة كلمات المرور والمصادقة متعددة العوامل

    نراجع قواعد كلمات المرور الخاصة بكم وما إذا كانت خطوة التحقق الثانية (MFA) مفعلة للحسابات الحساسة.

  • تحليل متعمق لـ OSINT ووسائل التواصل الاجتماعي

    نكشف السيناريوهات المستهدفة التي يمكن أن يبنيها مهاجم من ملفات الموظفين الرئيسيين على وسائل التواصل الاجتماعي وملفاتهم العامة.

  • حملة تصيّد احتيالي شاملة

    ننفذ برنامج تصيّد مضبوط على عدة موجات بسيناريوهات مختلفة ونبلغ التقدم مع مرور الوقت.

  • الهندسة الاجتماعية عبر الهاتف (vishing)

    بموافقتكم الخطية نختبر ما إذا كان متّصل يتظاهر بأنه شخص آخر يمكنه الحصول على معلومات أو تنفيذ إجراءات من موظفيكم.

  • الوعي بالأمن المادي

    نقيّم وعي موظفيكم بالمخاطر المادية مثل الدخول غير المصرح به إلى المكتب، والوثائق المتروكة على المكاتب، والشاشات غير المقفلة.

  • إعداد التقارير وتوصيات تدريب الموظفين

    نبلغ النتائج دون إلقاء اللوم على الأفراد، ونوصي بمواضيع التدريب وتكرار التدريب بما يناسب فريقكم.

  • كشف النطاقات المشابهة والمزيفة (typosquatting)

    نكشف النطاقات المزيفة التي تشبه نطاقكم إلى حد كبير والتي سُجّلت لإيهام عملائكم.

  • فحص تسرّب كلمات المرور وانتهاكات البيانات

    نفحص ما إذا كانت عناوين البريد الإلكتروني الخاصة بشركتكم قد انتشرت مع كلمات المرور في انتهاكات بيانات سابقة.

  • تسرّب البيانات الوصفية للوثائق

    نفحص ملفات PDF والوثائق المكتبية المنشورة على موقعكم بحثًا عن تفاصيل مخفية متبقية داخلها، مثل أسماء المستخدمين وإصدارات البرمجيات ومسارات المجلدات.

  • تحليل تسرّب مستودعات الشيفرة البرمجية للشركة

    نبحث في مستودعات الشيفرة البرمجية العامة عن شيفرة أو كلمات مرور أو مفاتيح تخص شركتكم قد تكون تسرّبت.

طبقة السحابة

أكثر من 600 فحص لإعدادات السحابة لـ AWS و Azure و Google Cloud.
عدد الفئات: 4
  • تدقيق إعدادات السحابة

    ندقق حساباتكم في AWS وAzure وGoogle Cloud بأكثر من 600 فحص تغطي الأذونات، وتسجيل الأحداث، والتشفير، وإعدادات الشبكة.

  • كشف التخزين السحابي المكشوف

    نفحص ما إذا كان تخزين الملفات في السحابة (buckets) قد تُرك مفتوحًا للجميع على الإنترنت عن طريق الخطأ.

  • أمن Kubernetes

    نراجع إعدادات الوصول والأذونات والشبكة في منصة الحاويات لديكم وفق إرشادات الإعداد الآمن.

  • فحص ثغرات صور الحاويات

    نفحص صور الحاويات التي تُغلَّف فيها تطبيقاتكم بحثًا عن مكونات قديمة ذات ثغرات معروفة.

طبقة الكود / التطوير

نرصد الثغرات داخل الكود، قبل إطلاق التطبيق.
عدد الفئات: 4
  • التحليل الأمني الثابت للشيفرة المصدرية

    نفحص الشيفرة دون تشغيل التطبيق، ونجد الأخطاء التي تؤدي إلى ثغرات سطرًا بسطر.

  • تحليل ثغرات التبعيات والمكتبات

    نحدد الإصدارات ذات الثغرات المعروفة ضمن المكتبات الجاهزة التي تستخدمها شيفرتكم.

  • تحليل البنية التحتية ككود (IaC)

    نرصد الإعدادات غير الآمنة في ملفات الكود التي تبني خوادمك وموارد السحابة، قبل إنشاء تلك الموارد.

  • فحص تسرب الأسرار والمفاتيح في مستودعات الكود

    نفحص مستودع الكود الخاص بك، بما في ذلك سجله التاريخي، بحثاً عن كلمات المرور ومفاتيح API وتفاصيل الوصول المكتوبة فيه عن طريق الخطأ.

طبقة الجوال

نفحص تطبيقك على نظامي Android وiOS من خلال الكود المصدري وأثناء التشغيل.
عدد الفئات: 1
  • تحليل أمان تطبيقات Android و iOS (ثابت وديناميكي)

    نفحص تطبيقك من خلال الكود وأثناء تشغيله: تخزين البيانات على الجهاز، وحركة مرور الشبكة، والمصادقة، وحماية التطبيق نفسه.

خطوط الخدمات المؤسسية المستمرة

ما وراء الاختبار: المراقبة المستمرة، والاستجابة، والمحاكاة، والاستشارات.

تشير الأرقام إلى عدد الفحوصات في محركات الأمان الآلية لدينا. لا يتم تشغيل جميع الفئات في كل اختبار؛ بل يتم اختيار تلك التي تناسب هدفك ونطاق العمل.

يتم تنفيذ كل اختبار بإذنك المكتوب وضمن النطاق الذي نتفق عليه معًا. تُخطط الاختبارات التي قد تعطل الخدمة، والهندسة الاجتماعية، فقط بموافقة كتابية منفصلة. لا يثبت أي اختبار أن النظام آمن تمامًا؛ نحن نوضح بوضوح ما تم العثور عليه وما لم يتم العثور عليه.

DOKI / الأمن السيبراني

باقات اختبار الأمان

تشمل 89 فئة اختبار عبر ست طبقات نطاقنا الأعلى؛ ولا يتم تطبيق جميعها في كل اختبار. يتم الاتفاق على الفئات المطبقة بشكل مشترك بناءً على هدفك وحزمتك. لا يتم تضمين الاختبارات التي قد تعطل الخدمة أو الأصول خارج النطاق؛ ويتم تخطيط الهندسة الاجتماعية فقط بموافقة كتابية منفصلة. يشمل السعر إعادة اختبار واحدة خلال 30 يوماً من التقرير.

عرض التفاصيل
06 / تفاصيل القرار

ما يجب معرفته قبل طلب عرض سعر.

ما هو مشمول، وما نحتاجه منك، والتوقيت والدفع، في مكان واحد. يُحدَّد النطاق والسعر الدقيقان في عرض السعر المكتوب.

مشمول

  • طريقة الصندوق الأسود أو الصندوق الرمادي، حسب اختيارك.
  • ملخص تنفيذي وجدول مخاطر.
  • دليل، ومستوى مخاطر (حرج، عالٍ، متوسط، منخفض)، وتوصية إصلاح لكل ملاحظة.
  • تتم مراجعة الملاحظات يدويًا قبل وصول التقرير إليك؛ لا يتم إرسال مخرجات الماسح الضوئي الخام أبدًا.
  • إعادة اختبار واحدة خلال 30 يومًا من التقرير مشمولة في السعر.

غير مشمول

  • إصلاح الملاحظات (يُقدَّم بشكل منفصل كخدمة معالجة).
  • اختبارات قد تعطل خدمة (فقط بموافقة كتابية منفصلة، في بيئة مضبوطة).
  • التصيد والهندسة الاجتماعية عبر الهاتف (كل منهما يتطلب موافقة كتابية منفصلة).

ما نحتاجه منك

  • تفويض كتابي موقّع.
  • قائمة النطاق: أسماء النطاقات، وعناوين IP، والتطبيقات، ونطاق التواريخ.
  • حسابات اختبار لاختبار الصندوق الرمادي.
  • جهة اتصال للطوارئ يمكن الوصول إليها أثناء الاختبار.

التوقيت والتسليم

  • تُجرى الاختبارات في أيام العمل بين 09:00 و18:00 (بتوقيت تركيا).
  • تعتمد مدة الاختبار على نطاق العمل وتُذكر في العرض.

ما يحدد السعر

  • عدد أصول الويب (نطاق واحد، ونطاقاته الفرعية، وتطبيق واحد متصل).
  • عدد كتل الشبكة (حتى 256 عنوان IP لكل كتلة).
  • مستوى الباقة: مبتدئ، أو قياسي، أو شامل.

الدفع والرعاية اللاحقة

  • بالنسبة للعمل المتفق عليه شخصيًا، تُدفع الرسوم الكاملة في البداية.
  • بالنسبة للعمل عن بُعد، يُدفع النصف في البداية والنصف عند التسليم.
  • نرد على كل طلب خلال 12 ساعة.
  • تُعقد الاجتماعات باللغة التركية، أما المراسلات والتسليمات فتتم باللغة التي تختارونها بدعم من الترجمة.
  • نعمل حضوريًا في إسطنبول وعن بُعد في جميع أنحاء تركيا وحول العالم.
07 / الأسئلة الشائعة

الأسئلة التي تدور في ذهنك.

أخبرنا باحتياجك، وسنحدد النطاق معًا.

أخبرنا عن مشروعك
هل سيتوقف موقعنا أثناء الاختبار؟

تُتَّفق المحاولات التي قد تعطل الخدمة بشكل منفصل في وثيقة النطاق ولا تُجرى افتراضيًا. تُحدَّد ساعات الاختبار معكم، وإذا ظهر أثر غير متوقع يتوقف العمل ونبلغكم.

هل يلزم إذن قبل الاختبار؟

نعم. لا يُقيَّم إلا ما تملك صلاحيته من أنظمة ومنحت إذنًا كتابيًا بشأنه.

هل يؤثر الاختبار في نظامي العامل؟

يُتفق مسبقًا على النطاق والفترة الزمنية والأساليب، وتتطلب الخطوات الخطرة موافقتك المنفصلة.

لنبدأ

لنتحدث عن مشروعك.

أخبرنا باحتياجك، وسنحدد النطاق معًا.