بحسب النطاق، نستطيع تقييم:
تقييم المصادقة والتفويض وإدارة الجلسات والتحقّق من المدخلات ومنطق الأعمال والتهيئة الأمنية وغيرها من نقاط الضعف على مستوى التطبيق.
تقييم مصادقة واجهات البرمجة والتفويض والوصول على مستوى الكائنات وتحديد المعدّل ومعالجة المدخلات ومنطق الأعمال والوظائف المكشوفة.
تقييم الأنظمة والخدمات والمنافذ والتهيئات المتاحة من الإنترنت والانكشافات القابلة للاستغلال.
تقييم أمن الشبكة الداخلية ومسارات الوصول وانكشاف الخدمات والتهيئات الضعيفة ومسارات الهجوم المحتملة.
الاختبار من منظور مستخدم شرعي أو حساب متميّز لكشف مشكلات قد لا تكون ظاهرة من الخارج.
التحقّق من تهيئات أمنية محدّدة وآليات المصادقة وضوابط الوصول وحدود الصلاحيات حيثما كانت ضمن النطاق.
تحديد الأصول والروابط وواجهات البرمجة ونطاقات العناوين والحسابات والبيئات والقيود ونوافذ الاختبار والأهداف.
فهم سطح الهجوم المكشوف وتحديد نقاط الدخول المحتملة.
تحليل التقنيات والخدمات ونقاط النهاية ومسارات الوصول وسلوك التطبيق.
استخدام مزيج من الأساليب اليدوية والأدوات المناسبة لتحديد نقاط الضعف.
حيثما كان آمناً ومصرّحاً به، التحقّق مما إذا كانت الثغرات المرصودة قابلة للاستغلال فعلاً.
فهم ما يمكن أن يحقّقه المهاجم واقعياً.
توثيق الملاحظات التقنية والأدلّة ودرجة الخطورة والأثر والمعالجة العملية.
إعادة اختبار الملاحظات المعالَجة وتأكيد ما إذا كان الضعف المرصود قد عولج بنجاح.
خلل في ضوابط الوصول
ضعف في المصادقة
تجاوز التفويض
IDOR / BOLA
ثغرات الحقن
البرمجة عبر المواقع (XSS)
تزوير الطلبات من جهة الخادم (SSRF)
معالجة غير آمنة للملفات
أخطاء في التهيئة الأمنية
ضعف في إدارة الجلسات
انكشاف بيانات حسّاسة
نقاط ضعف في أمن واجهات البرمجة
خلل في منطق الأعمال
تصعيد الصلاحيات
خدمات شبكية ضعيفة
بروتوكولات غير آمنة
واجهات إدارية مكشوفة
بيانات اعتماد افتراضية أو ضعيفة
ضوابط أمنية مفقودة
نقاط ضعف أخرى قابلة للاستغلال تُرصد أثناء الاختبار
تستطيع الأدوات الآلية رصد الأنماط. أما المختبِر البشري فيفهم السياق، ويستطيع أن يسأل:
هنا يتجاوز اختبار الاختراق مجرد فحص الثغرات.
كثير من الثغرات الخطيرة لا تظهر إلا بعد المصادقة.
وحيثما كان ضمن النطاق، نختبر باستخدام أدوار المستخدمين المتاحة لتقييم:
حدود الوصول
فصل الأدوار
تصعيد الصلاحيات الأفقي
تصعيد الصلاحيات الرأسي
الوظائف الحسّاسة
الوصول غير المصرّح به للبيانات
إساءة استخدام منطق الأعمال
وهذا يعطي صورة أكثر واقعية عن أمن التطبيقات وواجهات البرمجة.
ليس لكل ملاحظة الأثر نفسه على العمل.
نقيّم الملاحظات بناءً على الخطورة التقنية وقابلية الاستغلال ومستوى الانكشاف والأثر المحتمل.
وحيثما كان مناسباً، قد تتضمّن الملاحظات تصنيف خطورة وفق CVSS إلى جانب معلومات المخاطر السياقية.
والنتيجة:
تعرف ما هو حرج.
وتعرف ما يمكن تأجيله.
ويعرف فريقك التقني ما الذي ينبغي إصلاحه.
تقارير اختبار الاختراق لدينا مصمَّمة لتكون مفيدة، لا زخرفية.
ويشمل التقرير المعتاد:
الملخّص التنفيذي
نظرة واضحة على الوضع الأمني العام وأبرز المخاطر والموضوعات الرئيسية.
الملاحظات التقنية
معلومات تفصيلية للفرق التقنية.
الخطورة
ترتيب واضح لأولوية كل ملاحظة.
الأدلّة
لقطات شاشة وطلبات واستجابات أو أدلّة تقنية داعمة حيثما كان مناسباً.
الأثر
ما الذي قد يحدث إذا استُغلّت الثغرة.
المعالجة
توصيات عملية لمعالجة المشكلة.
المراجع
مراجع تقنية ذات صلة حيثما كانت مفيدة.
حالة إعادة التحقّق
تأكيد المعالجة بعد إعادة الاختبار، عند تضمينه.
اكتشاف الثغرات لا يفيد إلا إذا جرى إصلاحها.
لذلك يمكن أن يستمر عملنا بعد الاختبار الأولي عبر:
إرشاد المعالجة
التوضيح التقني
ترتيب الأولويات
إعادة الاختبار
التحقّق من الإغلاق
دعم معالجة الثغرات
اكتشفها. افهمها. أصلحها. تحقّق منها.
نركّز على المخاطر القابلة للاستغلال، لا على إنتاج أعداد كبيرة من الملاحظات.
ويجمع اختبارنا بين التقييم التقني والتحقّق اليدوي وسياق العمل والتقرير الواضح لمساعدة الفرق على فهم الأثر الأمني الحقيقي.
ولأن قدراتنا الأوسع تشمل الحوكمة والمخاطر والالتزام والتدقيق والمعالجة، نستطيع مساعدة المنشآت على ربط الملاحظات التقنية ببرنامجها الأشمل للأمن السيبراني.
نستخدم الأدوات المناسبة حيثما كانت مفيدة، لكن اختبار الاختراق يشمل تحقّقاً واختباراً يدوياً. وهو ليس مجرد فحص آلي للثغرات.
نعم. يمكن تضمين الاختبار بمصادقة عند توفير حسابات اختبار والوصول المطلوب.
نعم. يمكن تحديد نطاق اختبار اختراق واجهات البرمجة بشكل منفصل أو مع اختبار التطبيقات.
نعم. نستطيع إعادة اختبار الملاحظات بعد المعالجة وتأكيد حالتها.
يجري الاختبار ضمن قواعد الارتباط المتفق عليها. والأنشطة التي قد تسبّب تعطيلاً تُضبط بحسب النطاق والبيئة المعتمدين.
نعم. تقدّم سيكيورلوغإكس أيضاً دعم معالجة الثغرات عند الحاجة.
نحن نهتم بأدق التفاصيل لجعل منشأتك آمنة.