اختبار اختراق للامتثال لـ PCI DSS
اختبار خارجي وداخلي وتقسيم شبكة يلبي البند 11.4 من PCI DSS v4.0، بتقرير يقبله المدقق الخارجي (QSA) والبنك المستحوذ
إذا كان نشاطك يعالج أو يخزن أو ينقل بيانات بطاقات دفع، متجر إلكتروني، بوابة دفع، تطبيق مالي، أو أي نظام متصل ببيئة بيانات حاملي البطاقات (CDE)، يلزمك معيار PCI DSS v4.0 بإجراء اختبار اختراق سنوي وبعد أي تغيير جوهري في البنية. ننفذ الاختبار وفق البند 11.4 كاملا، ونسلمك تقريرا يفهمه فريقك المالي قبل فريقك التقني، ويقبله المدقق الخارجي (QSA) والبنك المستحوذ دون تعديل.
تقرير يقبله المدقق QSA
Validation Report رسمي بصيغة تلبي متطلبات مراجعي PCI DSS والبنوك المستحوذة وشركات التأمين السيبراني.
يغطي البند 11.4 كاملا
اختبار خارجي وداخلي وتقسيم شبكة (Segmentation)، كل ما يطلبه v4.0 من 11.4.1 إلى 11.4.5.
منهجيات معتمدة عالميا
OWASP Testing Guide وPTES وNIST SP 800-115، مع تصنيف كل ثغرة وفق CVSS v3.1.
إعادة اختبار مجانية
بعد معالجة الثغرات، نعيد الاختبار المحصور ونسلم تقرير تحقق نهائي جاهز للتدقيق.
ماذا يتطلب PCI DSS v4.0 منك بالضبط؟
المعيار لا يطلب "اختبار اختراق" واحد فقط، بل مجموعة بنود محددة تحت متطلب Requirement 11.4:
| البند | المطلوب | التكرار |
|---|---|---|
| 11.4.1 | منهجية اختبار اختراق موثقة ومعتمدة من الإدارة | سنويا |
| 11.4.2 | اختبار اختراق داخلي لبيئة بيانات حاملي البطاقات (CDE) | سنويا + بعد أي تغيير جوهري |
| 11.4.3 | اختبار اختراق خارجي لمحيط الشبكة والأنظمة المكشوفة | سنويا + بعد أي تغيير جوهري |
| 11.4.4 | معالجة كل الثغرات المكتشفة وإعادة الاختبار للتأكد من إغلاقها | عند اكتشاف ثغرات |
| 11.4.5 | اختبار تقسيم الشبكة (Segmentation) إذا استخدم التقسيم لتقليل نطاق التدقيق | كل 6 أشهر لمزودي الخدمة، سنويا للتجار |
ملاحظة مهمة: هذا منفصل تماما عن فحوصات ASV ربع السنوية (البند 11.3) التي تجرى إلزاميا عبر مزود فحص معتمد من PCI SSC (Approved Scanning Vendor). نحن لسنا ASV معتمدين، دورنا هو اختبار الاختراق اليدوي العميق، وننسق بسهولة مع مزود ASV الخاص بكم إن احتجتم توصية.
نطاق الاختبار الذي نقدمه
اختبار خارجي للـ CDE
محاكاة مهاجم خارجي ضد كل نقطة اتصال مكشوفة على الإنترنت متصلة ببيئة بيانات البطاقات.
اختبار داخلي للشبكة
تقييم من داخل الشبكة لاحتمالية تحرك مهاجم أو موظف مخترق أفقيا نحو بيانات البطاقات.
اختبار تقسيم الشبكة
التحقق الفعلي من أن عزل بيئة بيانات البطاقات عن باقي الشبكة يعمل كما هو مصمم له.
اختبار تطبيقي لصفحة الدفع
فحص عميق لتدفق الدفع والـ checkout وواجهات API المتصلة ببوابة الدفع.
ماذا تحصل عليه في التقرير؟
- ملخص تنفيذي (Executive Summary): صفحة واحدة موجهة للإدارة المالية والامتثال، لا للمهندسين فقط.
- قائمة ثغرات مصنفة بمعيار CVSS v3.1: Critical / High / Medium / Low / Info، مرتبة حسب الأولوية.
- أدلة إثبات عملية (Proof of Concept): خطوات الاستغلال ولقطات الشاشة لكل ثغرة حرجة.
- مصفوفة مخاطر وخارطة طريق للمعالجة: بجدول زمني عملي يوازن بين الأولوية وموعد التدقيق.
- إعادة اختبار مجانية وتقرير تحقق نهائي: Validation Report مقبول من المدقق QSA والبنك المستحوذ.
كيف نعمل معكم
- جلسة تحديد نطاق مجانية: نحدد معا حدود بيئة بيانات حاملي البطاقات (CDE) والأنظمة المتصلة بها.
- اتفاقية سرية ونطاق عمل نوقعه معكم: NDA وجدول زمني ونافذة اختبار متفق عليها لا تؤثر على عملياتكم.
- تنفيذ الاختبار: خارجي وداخلي وتقسيم شبكة حسب النطاق المتفق عليه.
- تسليم التقرير: ملخص تنفيذي وتقرير تقني كامل خلال أيام من انتهاء الاختبار.
- دعم المعالجة: نوضح لفريقكم التقني كيفية إغلاق كل ثغرة بأولوية واضحة.
- إعادة اختبار وتقرير تحقق نهائي: جاهز للتسليم لمدققكم قبل موعد التدقيق.
أسئلة شائعة
من يحتاج اختبار اختراق PCI DSS تحديدا؟
أي جهة تعالج أو تخزن أو تنقل بيانات بطاقات دفع: متاجر إلكترونية، بوابات دفع، تطبيقات مالية، شركات تحصيل، وأي نظام متصل ببيئة بيانات حاملي البطاقات (CDE)، بغض النظر عن الحجم، لكن مستوى التفصيل المطلوب يختلف حسب حجم عمليات الدفع (Merchant Level).
كم مرة يطلب اختبار الاختراق وفق PCI DSS v4.0؟
مرة سنويا كحد أدنى (البند 11.4.2/11.4.3)، وإلزاميا بعد أي تغيير جوهري على البنية أو التطبيقات المتصلة بـ CDE، إضافة بوابة دفع جديدة، ترحيل سيرفر، أو تعديل كبير في الشبكة. اختبار تقسيم الشبكة (11.4.5) يطلب كل 6 أشهر لمزودي الخدمة، وسنويا للتجار.
ما الفرق بين فحص ASV واختبار الاختراق؟
فحص ASV (البند 11.3) هو فحص ثغرات آلي ربع سنوي إلزامي، ولا ينفذ إلا عبر جهة معتمدة رسميا من PCI SSC كـ Approved Scanning Vendor. اختبار الاختراق (البند 11.4) تقييم يدوي أعمق يجرى سنويا. نحن لسنا ASV معتمدين، لكننا ننفذ اختبار الاختراق اليدوي بالكامل، وننسق بسهولة مع مزود ASV الخاص بكم إن احتجتم توصية.
ما اختبار تقسيم الشبكة (Segmentation Testing) ومتى أحتاجه؟
إذا كنتم تعتمدون على تقسيم الشبكة (Segmentation) لعزل بيئة بيانات حاملي البطاقات عن باقي الشبكة بهدف تقليل نطاق التدقيق، يتطلب المعيار التحقق الفعلي من أن هذا العزل يعمل فعلا ولا يمكن تجاوزه، وهذا ما يفعله اختبار التقسيم تحديدا.
هل أنتم مدقق QSA معتمد؟
لا. نحن مزود اختبار اختراق متخصص، لسنا QSA (Qualified Security Assessor) معتمدا من PCI SSC. تقاريرنا مصممة لتلبية البند 11.4 بالكامل وتقبل من مدققكم QSA كجزء من ملف الامتثال، لكن تقييم الامتثال الشامل نفسه (QSA Assessment) دور منفصل يقوم به مدقق معتمد رسميا.
ماذا يحدث إذا اكتشفت ثغرات قريبا من موعد التدقيق؟
نرتب الثغرات حسب الأولوية والوقت المتاح، ونركز أولا على أي ثغرة قد تمنع اجتياز التدقيق. بعد معالجتها من فريقكم، ننفذ إعادة اختبار سريعة محصورة على البنود المكتشفة ونسلم تقرير التحقق النهائي في وقت يسمح بتسليمه للمدقق قبل الموعد.
كم تستغرق العملية وما التكلفة؟
يعتمد على حجم بيئة بيانات البطاقات وعدد الأنظمة المتصلة بها. اختبار متوسط النطاق يستغرق عادة 1-3 أسابيع من التنفيذ. نقدم عرض سعر دقيق بعد جلسة تحديد النطاق المجانية.
جهزوا نظامكم لتدقيق PCI DSS القادم
جلسة تحديد نطاق مجانية، وعرض سعر دقيق خلال يوم عمل واحد
.jpg)