مقالمدة القراءة: دقيقة واحدة

كيف نحدد نطاق اختبار الاختراق

قيمة اختبار الاختراق من دقة نطاقه. وهذه الأسئلة التي نتفق عليها مع فريقكم قبل أن يبدأ أي اختبار.

غلاف تجريبي

اختبار الاختراق (Penetration Testing) محاكاة لهجوم حقيقي تجري بإذنكم: يحاول مختبرونا دخول أنظمتكم كما يفعل المهاجم، لتعالجوا نقاط الضعف قبل أن يكتشفها غيركم. أما النطاق فهو الاتفاق المكتوب على ما نختبره، وطريقة اختباره، وموعده.

ما الذي نحميه؟

نبدأ من عمل جهتكم لا من مخطط الشبكة: أي الخدمات أهم، وأي البيانات يضر تسريبها، وأي الأنظمة التنظيمية تنطبق عليكم، مثل ضوابط الهيئة الوطنية للأمن السيبراني. وعلى هذه الإجابات نوزّع وقت الاختبار.

ماذا يشمل النطاق؟

نحدد الأهداف واحدًا واحدًا: تطبيقات الويب، وتطبيقات الجوال، والشبكات الداخلية والخارجية، والبيئات السحابية، والتقنيات التشغيلية مثل أنظمة التحكم الصناعي (OT/ICS). وما ليس في القائمة لا نقترب منه.

كم نعرف قبل أن نبدأ؟

  • الصندوق الأسود (Black Box): نبدأ بلا أي معلومات داخلية، كما يفعل مهاجم من الخارج.
  • الصندوق الرمادي (Grey Box): نحصل على حساب مستخدم عادي، كحساب موظف أو عميل.
  • الصندوق الأبيض (White Box): نطّلع على التصاميم والشيفرة البرمجية، فنجد ثغرات أكثر في الوقت نفسه.

ما قواعد الاختبار؟

تحدد قواعد الاختبار (Rules of Engagement) أوقات الاختبار، والأنظمة التي يجب ألا تتوقف، وجهات الاتصال لدى الطرفين، وما يحدث إذا وجدنا ثغرة حرجة: نتوقف ونتصل بكم، فلا تنتظر الثغرة الحرجة صدور التقرير.

وماذا بعد الاختبار؟

يصلكم تقرير بكل ثغرة، ودرجة خطورتها، وخطوات معالجتها، بالعربية أو الإنجليزية أو بهما معًا.