اختبار اختراق في السعودية: متوافق مع ضوابط NCA ECC
اختبار اختراق سنوي للمنشآت السعودية، مربوط مباشرة بضوابط الهيئة الوطنية للأمن السيبراني، بتقرير عربي جاهز للتدقيق
المنشآت في المملكة العربية السعودية، الجهات الحكومية وشبه الحكومية وقطاعات المال والصحة والتجزئة، مطالَبة بتطبيق الضوابط الأساسية للأمن السيبراني (ECC) الصادرة عن الهيئة الوطنية للأمن السيبراني (NCA)، وضمنها ضوابط صريحة لإدارة الثغرات واختبار الاختراق وأمن تطبيقات الويب. ننفّذ اختبار الاختراق ونسلّم تقريرًا مربوطًا ضابطًا بضابط، باللغة العربية، بحيث يستخدمه فريق الامتثال لديكم كدليل مباشر أمام المراجع الداخلي أو الجهة الرقابية.
مربوط بضوابط ECC
كل نتيجة في التقرير مرتبطة بالضابط المعني من الضوابط الأساسية للأمن السيبراني، لا قائمة ثغرات عامة.
تقرير عربي كامل
ملخص تنفيذي وتقرير تقني بالعربية (وبالإنجليزية عند الطلب) جاهز للرفع للإدارة والمراجعين.
منهجيات معتمدة عالميًا
OWASP Testing Guide وPTES وNIST SP 800-115، مع تصنيف كل ثغرة وفق CVSS v3.1.
إعادة اختبار مجانية
بعد المعالجة نعيد الاختبار المحصور ونسلّم تقرير تحقق نهائي يثبت إغلاق الثغرات.
أي ضوابط ECC يغطيها اختبار الاختراق؟
الضوابط الأساسية للأمن السيبراني مقسّمة إلى مجالات رئيسية (الحوكمة، تعزيز الأمن السيبراني، صمود الأمن السيبراني، الأمن السيبراني المتعلق بالأطراف الخارجية والحوسبة السحابية). اختبار الاختراق يخدم بشكل مباشر المجموعة التالية من الضوابط الفرعية:
| الضابط الفرعي | الموضوع | كيف يخدمه اختبار الاختراق |
|---|---|---|
| 2-10 | إدارة الثغرات | اكتشاف الثغرات وتصنيفها بالأولوية وإثبات معالجتها بإعادة اختبار موثّقة. |
| 2-11 | اختبار الاختراق | الضابط الأساسي: تنفيذ اختبار اختراق دوري وموثّق للأصول التقنية المشمولة بالنطاق. |
| 2-15 | أمن تطبيقات الويب | فحص تطبيقات الويب الخارجية وفق OWASP Top 10 وإثبات فعالية الضوابط المطبّقة. |
| 2-5 | أمن الشبكات | التحقق العملي من عزل الشبكات وقواعد الجدار الناري وتقييد المنافذ المكشوفة. |
| 2-2 | إدارة الهويات والصلاحيات | اختبار آليات المصادقة وتصعيد الصلاحيات والوصول غير المصرّح به. |
| 4-1 / 4-2 | الأطراف الخارجية والحوسبة السحابية | تقييم الأصول المستضافة سحابيًا ونقاط التكامل مع مزوّدي الخدمة ضمن النطاق المتفق عليه. |
ملاحظة: أرقام الضوابط أعلاه إرشادية للتوضيح، ونعتمد في التقرير النهائي على نسخة الضوابط السارية المعتمدة لدى منشأتكم وقت التنفيذ. الجهات الخاضعة لأطر إضافية، مثل ضوابط الأنظمة الحساسة (CSCC) أو ضوابط الحوسبة السحابية (CCC) أو إطار البنك المركزي السعودي (SAMA CSF)، نوسّع لها مصفوفة الربط لتشمل تلك الأطر أيضًا.
نطاق الاختبار الذي نقدمه
اختبار خارجي
محاكاة مهاجم من خارج المنشأة ضد المواقع والبوابات والخدمات المكشوفة على الإنترنت.
اختبار داخلي
تقييم من داخل الشبكة: التحرك الأفقي، تصعيد الصلاحيات، والوصول إلى الأنظمة الحساسة.
تطبيقات الويب وواجهات API
فحص عميق للمنصات وبوابات الخدمات الإلكترونية وواجهات التكامل وفق OWASP.
تطبيقات الجوال
اختبار تطبيقات iOS وAndroid وفق OWASP MASVS، شاملًا التخزين المحلي والاتصال بالخوادم.
ماذا تحصل عليه في التقرير؟
- ملخص تنفيذي بالعربية: موجّه للإدارة العليا ومسؤول الأمن السيبراني، لا للمهندسين فقط.
- مصفوفة ربط بالضوابط: جدول يربط كل نتيجة بالضابط المعني من ECC، هذا ما يطلبه المراجع فعليًا.
- قائمة ثغرات مُصنّفة بمعيار CVSS v3.1: Critical / High / Medium / Low / Info مرتبة حسب الأولوية.
- أدلة إثبات عملية (Proof of Concept): خطوات الاستغلال ولقطات الشاشة لكل ثغرة حرجة.
- خطة معالجة بجدول زمني: توصيات تنفيذية واضحة لفريقكم التقني مرتبة حسب الأثر والجهد.
- إعادة اختبار مجانية وتقرير تحقق نهائي: دليل موثّق على إغلاق الثغرات يُرفق بملف الامتثال.
كيف نعمل معكم
- جلسة تحديد نطاق مجانية: نحدد الأصول المشمولة والأطر الرقابية المطبّقة على منشأتكم.
- اتفاقية سرية ونطاق عمل موقّع: NDA ونافذة اختبار متفق عليها لا تؤثر على استمرارية الخدمة.
- تنفيذ الاختبار: خارجي وداخلي وتطبيقات، مع تواصل فوري عند اكتشاف أي ثغرة حرجة.
- تسليم التقرير: ملخص تنفيذي عربي وتقرير تقني كامل ومصفوفة ربط بالضوابط.
- جلسة عرض للنتائج: نستعرض النتائج مع فريقكم ونجيب على أسئلة المراجعين.
- إعادة اختبار وتقرير تحقق نهائي: لإغلاق الملف قبل موعد المراجعة.
أسئلة شائعة
هل تعملون مع منشآت داخل السعودية؟
نعم. نخدم عملاء في الرياض وجدة والدمام وبقية مناطق المملكة، وننفّذ معظم مراحل الاختبار عن بُعد بشكل آمن ومنظّم. اختبار الشبكة الداخلي يمكن تنفيذه عن بُعد عبر وصول مُتحكَّم فيه ومحدود زمنيًا، أو بحضور ميداني عند طلب المنشأة.
هل التقرير يُقبل كدليل امتثال لضوابط NCA؟
تقاريرنا مصمَّمة لتكون دليلًا تقنيًا مباشرًا: كل نتيجة مربوطة بالضابط المعني، مع أدلة إثبات وتاريخ التنفيذ وتقرير إعادة الاختبار. قرار قبول الدليل نفسه يعود لفريق الامتثال لديكم أو للمراجع، لذلك نصمّم التقرير بالشكل الذي يطلبه المراجعون عادة ونعدّله عند وجود متطلبات صياغة خاصة بجهتكم.
هل أنتم جهة مرخّصة من الهيئة الوطنية للأمن السيبراني؟
نحن مزوّد خدمات اختبار اختراق متخصص ولسنا جهة رقابية أو جهة تصدر شهادات امتثال. إذا كان نشاطكم يستلزم التعاقد مع مزوّد مرخّص محليًا لهذا النوع من الأعمال، نوضّح ذلك من جلسة تحديد النطاق الأولى، ويمكننا العمل بالشراكة مع جهة محلية أو تسليم الجزء التقني ضمن ترتيب تعاقدي يناسب متطلباتكم.
كم مرة يجب تنفيذ اختبار الاختراق؟
الممارسة المعتمدة في أطر الأمن السيبراني، ومنها ضوابط NCA، هي تنفيذ اختبار دوري لا يقل عن مرة سنويًا، مع تكراره بعد أي تغيير جوهري: إطلاق منصة جديدة، ترحيل إلى السحابة، تغيير في بنية الشبكة، أو دمج نظام طرف ثالث.
هل يؤثر الاختبار على استمرارية الأنظمة؟
لا. نتفق مسبقًا على نافذة زمنية ونطاق واضح، ونستبعد الاختبارات التدميرية مثل هجمات الحرمان من الخدمة إلا بطلب صريح وفي بيئة اختبار منفصلة. يوجد خط تواصل مباشر طوال فترة التنفيذ لإيقاف أي نشاط فورًا عند الحاجة.
كيف تتعاملون مع سرية البيانات؟
نوقّع اتفاقية عدم إفصاح قبل بدء أي عمل، ونتعامل مع كل المخرجات كبيانات سرية: قنوات تسليم مشفّرة، صلاحيات محصورة على فريق التنفيذ، وحذف بيانات الاختبار بعد انتهاء فترة الاحتفاظ المتفق عليها.
كم تستغرق العملية وما التكلفة؟
يعتمد على عدد الأصول ونوع الاختبار المطلوب. النطاق المتوسط يستغرق عادة 1-3 أسابيع تنفيذ، إضافة إلى أيام لإعداد التقرير. نقدّم عرض سعر دقيق بعد جلسة تحديد النطاق المجانية.
جاهزون لمراجعة الأمن السيبراني القادمة؟
جلسة تحديد نطاق مجانية، وعرض سعر دقيق خلال 24 ساعة
.jpg)