تخطي إلى المحتوى

الإمارات العربية المتحدة

شركة أمن سيبراني لدبي والإمارات

نتائج قابلة للتنفيذ، لا تقرير أداة فحص.

تقييم للثغرات واختبار اختراق يدوي وتحصين لشركات تعمل في الإمارات. دائمًا بتفويض كتابي، ودائمًا مع دعم للمعالجة وإعادة اختبار.

لماذا يهم هذا

معظم الاختراقات ليست موجّهة. تمسح الأدوات الآلية الإنترنت كله بحثًا عن إصدارات معروفة الثغرات وواجهات مكشوفة وتستغل ما يستجيب، ما يعني أن حجم الشركة لا يمنحها أي حماية. والعمل الذي يمنع أغلب الحوادث الحقيقية غير لامع: اعتماديات محدّثة، وتحكم معقول في الصلاحيات، ونسخ احتياطي استرجعه أحدهم فعلًا. نحن نؤدي هذا العمل، ثم نختبر إن كان قد صمد.

ما الذي نقيّمه

  • المواقع وتطبيقات الويب

    المصادقة والصلاحيات وإدارة الجلسات والتحقق من المدخلات ورفع الملفات، ومنطق العمل تحتها، وهو المكان الذي تسكن فيه النتائج المهمة عادةً.

  • واجهات البرمجة والتكاملات

    المصادقة وتحديد معدل الطلبات والتحقق من الصلاحية على مستوى الكائن، وما الذي يستطيع طرف مستدعٍ الوصول إليه دون أن يحق له.

  • إعدادات السحابة والبنية التحتية

    خدمات مكشوفة، وصلاحيات أوسع من اللازم، وتخزين متروك للقراءة، ومفاتيح في أماكن لا ينبغي أن تكون فيها.

  • التجارة الإلكترونية ومسارات الدفع

    سلامة إتمام الشراء ومعالجة السعر والكمية، وما إذا كان الدفع الفاشل قادرًا على إنتاج طلب مكتمل التنفيذ.

  • منصات المحتوى

    مساحة الهجوم في الإضافات والقوالب، والانكشاف الإداري، وانضباط التحديث الذي يحدد إن كانت المنصة ستبقى آمنة.

  • المعالجة وإعادة الاختبار

    دعم لفريقكم أثناء إصلاح ما وُجد، ثم إعادة اختبار للتأكد. التقرير الذي يُسلَّم عند الباب ليس خدمة.

تقييم أم اختبار اختراق

يُباع الاثنان غالبًا وكأنهما شيء واحد، وهما ليسا كذلك، ومعرفة أيهما تحتاجون توفّر المال.

  • تقييم الثغرات

    واسع وآلي في معظمه. يحصر نقاط الضعف المعروفة عبر النظام ويحدد ما يحتاج إلى معالجة. وتستفيد معظم الشركات من إجرائه بانتظام.

  • اختبار الاختراق

    ضيّق ويدوي. يحاول المختبِر ربط النتائج للوصول إلى صلاحية حقيقية كما يفعل المهاجم. يخبركم بما يستطيع أحدهم فعله فعلًا، ويُجرى دوريًا لا باستمرار.

  • مراجعة الإعدادات

    قراءة لكيفية تهيئة النظام لا هجوم عليه. وغالبًا ما تكون أسرع طريق إلى النتائج المهمة.

  • مراجعة الشيفرة

    قراءة التنفيذ بحثًا عن أصناف الخلل التي لا يكشفها الاختبار من الخارج بشكل موثوق.

كيف نعمل

  • تفويض كتابي من الجهة صاحبة الصلاحية، قبل لمس أي شيء
  • نطاق ونافذة اختبار متفق عليهما، فلا يُختبر شيء لم تتوقعوه
  • لا هجمات حجب خدمة ولا اختبارات مدمّرة على الأنظمة التشغيلية
  • نتائج مرتّبة بحسب الأثر الفعلي على العمل لا بحسب درجة الأداة
  • خطوات إعادة إنتاج ومعالجة محددة لكل بند
  • جلسة استعراض مع من سيصلح الخلل، ثم إعادة اختبار

ما لن نفعله

يُقاس مورّد الأمن بما يرفضه بقدر ما يُقاس بما يسلّمه. نحن لا نختبر أنظمة دون إذن موثّق ممن يملكها، أيًا كان الضغط التجاري. ولا ندّعي اعتمادات لا نحملها. ولا نخبر عميلًا بأن نظامه آمن، لأن أي تقييم لا يستطيع إثبات ذلك؛ التقرير يصف ما وُجد ضمن النطاق المتفق عليه وقت الاختبار، ونقول ذلك كتابةً.

تحدثوا إلينا في الإمارات

اتصلوا بالخط الإماراتي أو راسلونا وأخبرونا بما تبنونه أو تحمونه. الحوار الأول بلا مقابل.

أسئلة

الأسئلة الأكثر تكرارًا

نعم، كتابيًا، من الجهة صاحبة الصلاحية. وإذا كان نظامكم مستضافًا أو مشغّلًا لدى طرف ثالث، فقد يلزم تفويضه أيضًا. لن نبدأ قبل ذلك، وسنخبركم إن كانت الوثيقة المقدَّمة غير كافية.

تريدون معرفة موقعكم الحقيقي؟

أخبرونا ما هو النظام ومن يملكه. وسنحدد نوع التقييم المناسب وما الذي سيغطيه.