اختبار اختراق للامتثال لـ PCI DSS

اختبار خارجي وداخلي وتقسيم شبكة يلبي البند 11.4 من PCI DSS v4.0، بتقرير يقبله المدقق الخارجي (QSA) والبنك المستحوذ

إذا كان نشاطك يعالج أو يخزّن أو ينقل بيانات بطاقات دفع، متجر إلكتروني، بوابة دفع، تطبيق مالي، أو أي نظام متصل ببيئة بيانات حاملي البطاقات (CDE)، يُلزمك معيار PCI DSS v4.0 بإجراء اختبار اختراق سنوي وبعد أي تغيير جوهري في البنية. ننفّذ الاختبار وفق البند 11.4 كاملًا، ونسلّمك تقريرًا يفهمه فريقك المالي قبل فريقك التقني، ويقبله المدقق الخارجي (QSA) والبنك المستحوذ دون تعديل.

تقرير يقبله المدقق QSA

Validation Report رسمي بصيغة تلبي متطلبات مراجعي PCI DSS والبنوك المستحوذة وشركات التأمين السيبراني.

يغطي البند 11.4 كاملًا

اختبار خارجي وداخلي وتقسيم شبكة (Segmentation)، كل ما يطلبه v4.0 من 11.4.1 إلى 11.4.5.

منهجيات معتمدة عالميًا

OWASP Testing Guide وPTES وNIST SP 800-115، مع تصنيف كل ثغرة وفق CVSS v3.1.

إعادة اختبار مجانية

بعد معالجة الثغرات، نعيد الاختبار المحصور ونسلّم تقرير تحقق نهائي جاهز للتدقيق.

ماذا يتطلب PCI DSS v4.0 منك بالضبط؟

المعيار لا يطلب "اختبار اختراق" واحد فقط، بل مجموعة بنود محددة تحت متطلب Requirement 11.4:

البندالمطلوبالتكرار
11.4.1منهجية اختبار اختراق موثّقة ومعتمدة من الإدارةسنويًا
11.4.2اختبار اختراق داخلي لبيئة بيانات حاملي البطاقات (CDE)سنويًا + بعد أي تغيير جوهري
11.4.3اختبار اختراق خارجي لمحيط الشبكة والأنظمة المكشوفةسنويًا + بعد أي تغيير جوهري
11.4.4معالجة كل الثغرات المكتشفة وإعادة الاختبار للتأكد من إغلاقهاعند اكتشاف ثغرات
11.4.5اختبار تقسيم الشبكة (Segmentation) إذا استُخدم التقسيم لتقليل نطاق التدقيقكل 6 أشهر لمزودي الخدمة، سنويًا للتجار

ملاحظة مهمة: هذا منفصل تمامًا عن فحوصات ASV ربع السنوية (البند 11.3) التي تُجرى إلزاميًا عبر مزوّد فحص معتمد من PCI SSC (Approved Scanning Vendor). نحن لسنا ASV معتمدين، دورنا هو اختبار الاختراق اليدوي العميق، وننسّق بسهولة مع مزوّد ASV الخاص بكم إن احتجتم توصية.

نطاق الاختبار الذي نقدمه

اختبار خارجي للـ CDE

محاكاة مهاجم خارجي ضد كل نقطة اتصال مكشوفة على الإنترنت متصلة ببيئة بيانات البطاقات.

اختبار داخلي للشبكة

تقييم من داخل الشبكة لاحتمالية تحرك مهاجم أو موظف مخترق أفقيًا نحو بيانات البطاقات.

اختبار تقسيم الشبكة

التحقق الفعلي من أن عزل بيئة بيانات البطاقات عن باقي الشبكة يعمل كما هو مصمَّم له.

اختبار تطبيقي لصفحة الدفع

فحص عميق لتدفق الدفع والـ checkout وواجهات API المتصلة ببوابة الدفع.

ماذا تحصل عليه في التقرير؟

  1. ملخص تنفيذي (Executive Summary): صفحة واحدة موجّهة للإدارة المالية والامتثال، لا للمهندسين فقط.
  2. قائمة ثغرات مُصنّفة بمعيار CVSS v3.1: Critical / High / Medium / Low / Info، مرتبة حسب الأولوية.
  3. أدلة إثبات عملية (Proof of Concept): خطوات الاستغلال ولقطات الشاشة لكل ثغرة حرجة.
  4. مصفوفة مخاطر وخارطة طريق للمعالجة: بجدول زمني عملي يوازن بين الأولوية وموعد التدقيق.
  5. إعادة اختبار مجانية وتقرير تحقق نهائي: Validation Report مقبول من المدقق QSA والبنك المستحوذ.

كيف نعمل معكم

  1. جلسة تحديد نطاق مجانية: نحدد معًا حدود بيئة بيانات حاملي البطاقات (CDE) والأنظمة المتصلة بها.
  2. اتفاقية سرية ونطاق عمل موقّع: NDA وجدول زمني ونافذة اختبار متفق عليها لا تؤثر على عملياتكم.
  3. تنفيذ الاختبار: خارجي وداخلي وتقسيم شبكة حسب النطاق المتفق عليه.
  4. تسليم التقرير: ملخص تنفيذي وتقرير تقني كامل خلال أيام من انتهاء الاختبار.
  5. دعم المعالجة: نوضّح لفريقكم التقني كيفية إغلاق كل ثغرة بأولوية واضحة.
  6. إعادة اختبار وتقرير تحقق نهائي: جاهز للتسليم لمدققكم قبل موعد التدقيق.

أسئلة شائعة

من يحتاج اختبار اختراق PCI DSS تحديدًا؟

أي جهة تعالج أو تخزّن أو تنقل بيانات بطاقات دفع: متاجر إلكترونية، بوابات دفع، تطبيقات مالية، شركات تحصيل، وأي نظام متصل ببيئة بيانات حاملي البطاقات (CDE)، بغض النظر عن الحجم، لكن مستوى التفصيل المطلوب يختلف حسب حجم عمليات الدفع (Merchant Level).

كم مرة يُطلب اختبار الاختراق وفق PCI DSS v4.0؟

مرة سنويًا كحد أدنى (البند 11.4.2/11.4.3)، وإلزاميًا بعد أي تغيير جوهري على البنية أو التطبيقات المتصلة بـ CDE، إضافة بوابة دفع جديدة، ترحيل سيرفر، أو تعديل كبير في الشبكة. اختبار تقسيم الشبكة (11.4.5) يُطلب كل 6 أشهر لمزودي الخدمة، وسنويًا للتجار.

ما الفرق بين فحص ASV واختبار الاختراق؟

فحص ASV (البند 11.3) هو فحص ثغرات آلي ربع سنوي إلزامي، ولا يُنفَّذ إلا عبر جهة معتمدة رسميًا من PCI SSC كـ Approved Scanning Vendor. اختبار الاختراق (البند 11.4) تقييم يدوي أعمق يُجرى سنويًا. نحن لسنا ASV معتمدين، لكننا ننفذ اختبار الاختراق اليدوي بالكامل، وننسّق بسهولة مع مزوّد ASV الخاص بكم إن احتجتم توصية.

ما اختبار تقسيم الشبكة (Segmentation Testing) ومتى أحتاجه؟

إذا كنتم تعتمدون على تقسيم الشبكة (Segmentation) لعزل بيئة بيانات حاملي البطاقات عن باقي الشبكة بهدف تقليل نطاق التدقيق، يتطلب المعيار التحقق الفعلي من أن هذا العزل يعمل فعلًا ولا يمكن تجاوزه، وهذا ما يفعله اختبار التقسيم تحديدًا.

هل أنتم مدقق QSA معتمد؟

لا. نحن مزوّد اختبار اختراق متخصص، لسنا QSA (Qualified Security Assessor) معتمدًا من PCI SSC. تقاريرنا مصمَّمة لتلبية البند 11.4 بالكامل وتُقبل من مدققكم QSA كجزء من ملف الامتثال، لكن تقييم الامتثال الشامل نفسه (QSA Assessment) دور منفصل يقوم به مدقق معتمد رسميًا.

ماذا يحدث إذا اكتُشفت ثغرات قريبًا من موعد التدقيق؟

نرتّب الثغرات حسب الأولوية والوقت المتاح، ونركّز أولًا على أي ثغرة قد تمنع اجتياز التدقيق. بعد معالجتها من فريقكم، ننفذ إعادة اختبار سريعة محصورة على البنود المكتشفة ونسلّم تقرير التحقق النهائي في وقت يسمح بتسليمه للمدقق قبل الموعد.

كم تستغرق العملية وما التكلفة؟

يعتمد على حجم بيئة بيانات البطاقات وعدد الأنظمة المتصلة بها. اختبار متوسط النطاق يستغرق عادة 1-3 أسابيع من التنفيذ. نقدّم عرض سعر دقيق بعد جلسة تحديد النطاق المجانية.

جهّزوا نظامكم لتدقيق PCI DSS القادم

جلسة تحديد نطاق مجانية، وعرض سعر دقيق خلال 24 ساعة

+20 102 777 0444

أدلة تساعدك تقرر صح

احصل على استشارة مجانية لمدة 30 دقيقة

مع أحد خبرائنا المختصين !!

نناقش احتياجاتك ونقدم أفضل الحلول المناسبة لمشروعك.

صورة استشارة