اختبار اختراق في السعودية: متوافق مع ضوابط NCA ECC

اختبار اختراق سنوي للمنشآت السعودية، مربوط مباشرة بضوابط الهيئة الوطنية للأمن السيبراني، بتقرير عربي جاهز للتدقيق

المنشآت في المملكة العربية السعودية، الجهات الحكومية وشبه الحكومية وقطاعات المال والصحة والتجزئة، مطالبة بتطبيق الضوابط الأساسية للأمن السيبراني (ECC) الصادرة عن الهيئة الوطنية للأمن السيبراني (NCA)، وضمنها ضوابط صريحة لإدارة الثغرات واختبار الاختراق وأمن تطبيقات الويب. ننفذ اختبار الاختراق ونسلم تقريرا مربوطا ضابطا بضابط، باللغة العربية، بحيث يستخدمه فريق الامتثال لديكم كدليل مباشر أمام المراجع الداخلي أو الجهة الرقابية.

مربوط بضوابط ECC

كل نتيجة في التقرير مرتبطة بالضابط المعني من الضوابط الأساسية للأمن السيبراني، لا قائمة ثغرات عامة.

تقرير عربي كامل

ملخص تنفيذي وتقرير تقني بالعربية (وبالإنجليزية عند الطلب) جاهز للرفع للإدارة والمراجعين.

منهجيات معتمدة عالميا

OWASP Testing Guide وPTES وNIST SP 800-115، مع تصنيف كل ثغرة وفق CVSS v3.1.

إعادة اختبار مجانية

بعد المعالجة نعيد الاختبار المحصور ونسلم تقرير تحقق نهائي يثبت إغلاق الثغرات.

أي ضوابط ECC يغطيها اختبار الاختراق؟

الضوابط الأساسية للأمن السيبراني مقسمة إلى مجالات رئيسية (الحوكمة، تعزيز الأمن السيبراني، صمود الأمن السيبراني، الأمن السيبراني المتعلق بالأطراف الخارجية والحوسبة السحابية). اختبار الاختراق يخدم بشكل مباشر المجموعة التالية من الضوابط الفرعية:

الضابط الفرعيالموضوعكيف يخدمه اختبار الاختراق
2-10إدارة الثغراتاكتشاف الثغرات وتصنيفها بالأولوية وإثبات معالجتها بإعادة اختبار موثقة.
2-11اختبار الاختراقالضابط الأساسي: تنفيذ اختبار اختراق دوري وموثق للأصول التقنية المشمولة بالنطاق.
2-15أمن تطبيقات الويبفحص تطبيقات الويب الخارجية وفق OWASP Top 10 وإثبات فعالية الضوابط المطبقة.
2-5أمن الشبكاتالتحقق العملي من عزل الشبكات وقواعد الجدار الناري وتقييد المنافذ المكشوفة.
2-2إدارة الهويات والصلاحياتاختبار آليات المصادقة وتصعيد الصلاحيات والوصول غير المصرح به.
4-1 / 4-2الأطراف الخارجية والحوسبة السحابيةتقييم الأصول المستضافة سحابيا ونقاط التكامل مع مزودي الخدمة ضمن النطاق المتفق عليه.

ملاحظة: أرقام الضوابط أعلاه إرشادية للتوضيح، ونعتمد في التقرير النهائي على نسخة الضوابط السارية المعتمدة لدى منشأتكم وقت التنفيذ. الجهات الخاضعة لأطر إضافية، مثل ضوابط الأنظمة الحساسة (CSCC) أو ضوابط الحوسبة السحابية (CCC) أو إطار البنك المركزي السعودي (SAMA CSF)، نوسع لها مصفوفة الربط لتشمل تلك الأطر أيضا.

نطاق الاختبار الذي نقدمه

اختبار خارجي

محاكاة مهاجم من خارج المنشأة ضد المواقع والبوابات والخدمات المكشوفة على الإنترنت.

اختبار داخلي

تقييم من داخل الشبكة: التحرك الأفقي، تصعيد الصلاحيات، والوصول إلى الأنظمة الحساسة.

تطبيقات الويب وواجهات API

فحص عميق للمنصات وبوابات الخدمات الإلكترونية وواجهات التكامل وفق OWASP.

تطبيقات الجوال

اختبار تطبيقات iOS وAndroid وفق OWASP MASVS، شاملا التخزين المحلي والاتصال بالخوادم.

ماذا تحصل عليه في التقرير؟

  1. ملخص تنفيذي بالعربية: موجه للإدارة العليا ومسؤول الأمن السيبراني، لا للمهندسين فقط.
  2. مصفوفة ربط بالضوابط: جدول يربط كل نتيجة بالضابط المعني من ECC، هذا ما يطلبه المراجع فعليا.
  3. قائمة ثغرات مصنفة بمعيار CVSS v3.1: Critical / High / Medium / Low / Info مرتبة حسب الأولوية.
  4. أدلة إثبات عملية (Proof of Concept): خطوات الاستغلال ولقطات الشاشة لكل ثغرة حرجة.
  5. خطة معالجة بجدول زمني: توصيات تنفيذية واضحة لفريقكم التقني مرتبة حسب الأثر والجهد.
  6. إعادة اختبار مجانية وتقرير تحقق نهائي: دليل موثق على إغلاق الثغرات يرفق بملف الامتثال.

كيف نعمل معكم

  1. جلسة تحديد نطاق مجانية: نحدد الأصول المشمولة والأطر الرقابية المطبقة على منشأتكم.
  2. اتفاقية سرية ونطاق عمل نوقعه معكم: NDA ونافذة اختبار متفق عليها لا تؤثر على استمرارية الخدمة.
  3. تنفيذ الاختبار: خارجي وداخلي وتطبيقات، مع تواصل فوري عند اكتشاف أي ثغرة حرجة.
  4. تسليم التقرير: ملخص تنفيذي عربي وتقرير تقني كامل ومصفوفة ربط بالضوابط.
  5. جلسة عرض للنتائج: نستعرض النتائج مع فريقكم ونجيب على أسئلة المراجعين.
  6. إعادة اختبار وتقرير تحقق نهائي: لإغلاق الملف قبل موعد المراجعة.

أسئلة شائعة

هل تعملون مع منشآت داخل السعودية؟

نعم. نخدم عملاء في الرياض وجدة والدمام وبقية مناطق المملكة، وننفذ معظم مراحل الاختبار عن بعد بشكل آمن ومنظم. اختبار الشبكة الداخلي يمكن تنفيذه عن بعد عبر وصول متحكم فيه ومحدود زمنيا، أو بحضور ميداني عند طلب المنشأة.

هل التقرير يقبل كدليل امتثال لضوابط NCA؟

تقاريرنا مصممة لتكون دليلا تقنيا مباشرا: كل نتيجة مربوطة بالضابط المعني، مع أدلة إثبات وتاريخ التنفيذ وتقرير إعادة الاختبار. قرار قبول الدليل نفسه يعود لفريق الامتثال لديكم أو للمراجع، لذلك نصمم التقرير بالشكل الذي يطلبه المراجعون عادة ونعدله عند وجود متطلبات صياغة خاصة بجهتكم.

هل أنتم جهة مرخصة من الهيئة الوطنية للأمن السيبراني؟

نحن مزود خدمات اختبار اختراق متخصص ولسنا جهة رقابية أو جهة تصدر شهادات امتثال. إذا كان نشاطكم يستلزم التعاقد مع مزود مرخص محليا لهذا النوع من الأعمال، نوضح ذلك من جلسة تحديد النطاق الأولى، ويمكننا العمل بالشراكة مع جهة محلية أو تسليم الجزء التقني ضمن ترتيب تعاقدي يناسب متطلباتكم.

كم مرة يجب تنفيذ اختبار الاختراق؟

الممارسة المعتمدة في أطر الأمن السيبراني، ومنها ضوابط NCA، هي تنفيذ اختبار دوري لا يقل عن مرة سنويا، مع تكراره بعد أي تغيير جوهري: إطلاق منصة جديدة، ترحيل إلى السحابة، تغيير في بنية الشبكة، أو دمج نظام طرف ثالث.

هل يؤثر الاختبار على استمرارية الأنظمة؟

لا. نتفق مسبقا على نافذة زمنية ونطاق واضح، ونستبعد الاختبارات التدميرية مثل هجمات الحرمان من الخدمة إلا بطلب صريح وفي بيئة اختبار منفصلة. يوجد خط تواصل مباشر طوال فترة التنفيذ لإيقاف أي نشاط فورا عند الحاجة.

كيف تتعاملون مع سرية البيانات؟

نوقع اتفاقية عدم إفصاح قبل بدء أي عمل، ونتعامل مع كل المخرجات كبيانات سرية: قنوات تسليم مشفرة، صلاحيات محصورة على فريق التنفيذ، وحذف بيانات الاختبار بعد انتهاء فترة الاحتفاظ المتفق عليها.

كم تستغرق العملية وما التكلفة؟

يعتمد على عدد الأصول ونوع الاختبار المطلوب. النطاق المتوسط يستغرق عادة 1-3 أسابيع تنفيذ، إضافة إلى أيام لإعداد التقرير. نقدم عرض سعر دقيق بعد جلسة تحديد النطاق المجانية.

جاهزون لمراجعة الأمن السيبراني القادمة؟

جلسة تحديد نطاق مجانية، وعرض سعر دقيق خلال يوم عمل واحد

+20 102 777 0444

أدلة تساعدك تقرر صح

واتساب اتصل الآن اطلب تقديرا