خدمات VAPT: اكتشفوا ما قد يكتشفه المهاجم، ثم أثبتوا أنه عولج
خدمات VAPT للشبكات وتطبيقات الويب وواجهات API وتطبيقات الهاتف المحمول والبيئات السحابية. نحدد نطاق الاختبار، وننفذه وفق أساليب معترف بها، ونرتب كل نتيجة حسب المخاطر الفعلية. ثم نعيد اختبار إصلاحاتكم، ليُظهر التقرير الذي تقدمونه للمدققين والعملاء حلقة مكتملة.
ما خدمات VAPT؟
تجمع خدمات VAPT بين نوعين من الاختبارات الأمنية. يفحص تقييم الثغرات أنظمتكم ويسرد نقاط الضعف المعروفة مرتبة حسب خطورتها. أما اختبار الاختراق فيذهب أبعد: إذ يحاول مختبرون مهرة استغلال نقاط الضعف هذه، وربطها معًا لإظهار ما يمكن للمهاجم الوصول إليه. ويخبرانكم معًا بما هو خاطئ وبما قد يكلفكم.
لا يوجد ما يسمى شهادة VAPT. ما تحصلون عليه هو تقرير، وخطاب يؤكد نطاق الاختبار وتواريخه، ونتائج إعادة الاختبار التي تبيّن النتائج التي أغلقتموها. وهذه هي الأدلة التي يطلب الاطلاع عليها مقيّمو PCI DSS ومدققو ISO 27001 وعملاء المؤسسات الكبرى.
يُنفَّذ الاختبار بواسطة مختبرينا أو بواسطة شركاء متخصصين مؤهلين، بحسب الأنظمة والمهارات المعنية. وفي الحالتين، تدير Accredify Global المهمة من تحديد النطاق حتى إعادة الاختبار.
متطلبات اختبار الاختراق في 2026
الجهات التنظيمية تنص صراحةً على اختبار الاختراق. أصبحت جميع متطلبات PCI DSS v4.0.1 إلزامية منذ 31 مارس 2025، بما في ذلك الفحص الداخلي الموثَّق. وفي البرازيل، يجب على المؤسسات المالية إجراء اختبار اختراق سنوي بواسطة شركة مستقلة اعتبارًا من 1 مارس 2026.
تواجه الكيانات المالية في الاتحاد الأوروبي اختبارات متقدمة. تُطبَّق قواعد الاتحاد الأوروبي بشأن اختبار الاختراق القائم على التهديدات بموجب DORA، اللائحة المفوَّضة (EU) 2025/1190، اعتبارًا من 8 يوليو 2025. وتُجري الكيانات المهمة تمارين الفريق الأحمر كل ثلاث سنوات، وفق نهج TIBER-EU.
يطلب العملاء إثباتًا، لا وعودًا. أصبحت استبيانات الأمن لدى المؤسسات تطلب بشكل روتيني ملخصًا حديثًا لاختبار الاختراق ودليلًا على إعادة الاختبار. والتقرير الذي يزيد عمره على سنة، أو الذي يتضمن نتائج حرجة مفتوحة، كثيرًا ما يعطّل الصفقة.
المصادر: لائحة DORA بشأن TLPT (Katten) · اختبار الاختراق وفق BACEN (Baker McKenzie) · NIST SP 800-115
أنواع اختبارات VAPT
يحتاج كل هدف إلى طريقة خاصة به. ويُدرجها النطاق الخاص بكم بشكل منفصل، فلا يُفترض أي شيء.
| نوع الاختبار | ما الذي يغطيه | النتائج النموذجية |
|---|---|---|
| الشبكة الخارجية | الخوادم المتصلة بالإنترنت والشبكات الافتراضية الخاصة (VPN) والخدمات المكشوفة | خدمات غير مُحدَّثة بالتصحيحات ووصول ضعيف عن بُعد |
| الشبكة الداخلية | ما الذي يمكن أن يصل إليه مهاجم من الداخل أو جهاز غير مصرح به | الصلاحيات الزائدة والشبكات غير المجزأة |
| تطبيق الويب | المصادقة والجلسات ومعالجة المدخلات ومنطق الأعمال | عيوب التحكم في الوصول والحقن |
| API | نقاط النهاية والرموز المميزة وكشف البيانات بين الأدوار | خلل في التفويض على مستوى الكائنات |
| تطبيق الهاتف المحمول | التطبيق، وتخزينه، واستدعاءاته للخادم الخلفي | أسرار مضمّنة في التطبيق وضعف في التحقق من الشهادات |
| إعدادات السحابة | إعدادات الهوية والتخزين والشبكة والسجلات | التخزين العام والأدوار ذات الصلاحيات المفرطة |
| التجزئة | عزل بيانات البطاقات أو بيئات الدفع | المسارات من شبكات المكاتب إلى المناطق المقيّدة |
تحتاج الأهداف الأحدث إلى نهج خاص بها. فالتطبيقات التي تتضمن ميزات ذكاء اصطناعي قد تسرّب البيانات عبر المطالبات، لذا نختبر كيفية تعامل النماذج مع المدخلات غير الموثوقة وما يمكنها الوصول إليه. وتدعم هذه الأدلة أيضًا نظام إدارة الذكاء الاصطناعي وفق ISO 42001. وتُختبر الأنظمة التي تحتفظ ببيانات شخصية للكشف عن تعرّض البيانات بين المستخدمين والأدوار، وهو ما يغذي أعمال ISO 27701 وGDPR. وتضيف البنوك وشركات الدفع عادةً اختبارات التجزئة حول أنظمة الدفع، وتتناول صفحة الخدمات المالية لدينا الصورة الأشمل. وعادةً ما يكشف اختبار الصندوق الرمادي، حيث يحصل المختبرون على حسابات لكل دور، عن مشكلات أكثر في وقت أقل مقارنةً باختبار الصندوق الأسود. وهو الخيار الافتراضي الذي نوصي به للتطبيقات وواجهات API.
ما هي الأطر التي تتطلب اختبار الاختراق؟
بعضها ينص عليه صراحةً. وبعضها الآخر يتوقعه دليلًا على أن ضوابط الثغرات تعمل.
| الإطار | ما الذي يتوقعه |
|---|---|
| PCI DSS v4.0.1 | اختبارات داخلية وخارجية كل 12 شهرًا وبعد أي تغيير جوهري |
| ISO 27001 | إدارة الثغرات الفنية واختبار الأمن؛ والتقارير من الأدلة الشائعة |
| SOC 2 | أنشطة المراقبة وإدارة المخاطر؛ وكثيرًا ما يراجع مدققو CPA تقارير الاختبارات |
| قواعد BACEN | اختبار اختراق سنوي تجريه شركة مستقلة متخصصة |
| DORA | برنامج لاختبار المرونة، واختبار TLPT للكيانات المهمة |
| HIPAA | تحليل المخاطر وتقييم الضمانات، وغالبًا ما يُدعم ذلك بالاختبار |
يمكن لاختبار واحد محدد النطاق جيدًا أن يخدم عدة أطر من هذه في آنٍ واحد. فنحن نربط كل نتيجة بأطر العمل التي ترفعون التقارير وفقها، بحيث يمكن لمُقيّم PCI DSS ومدقق ISO 27001 لديكم استخدام التقرير نفسه. وبالنسبة للأعمال الحكومية في الهند، تحققوا مما إذا كان المشتري يشترط مدققًا مدرجًا في قائمة CERT-In قبل تحديد النطاق.
كيف تعمل خدماتنا لتقييم الثغرات واختبار الاختراق (VAPT)
ست خطوات، من تفويض موقّع حتى تقرير مُعاد اختباره ومُغلق. كما تحدد قواعد الاشتباك مدى سرعة تصعيد النتائج الحرجة إليكم.
هل تحتاجون إلى تقرير قبل تدقيق أو تجديد أو مراجعة من أحد العملاء؟ شاركونا الموعد خلال مراجعة النطاق.
احجز مراجعة نطاق مجانيةما الذي يتضمنه تقرير VAPT
المخاطر الإجمالية بلغة واضحة للقيادة والعملاء.
الأهداف، والتواريخ، والحسابات، والأساليب المستخدمة.
درجة خطورة CVSS والأدلة والأثر على الأعمال لكل مشكلة.
خطوات محدّدة يمكن لمهندسيكم تنفيذها.
ما هي النتائج التي أُغلقت، وكيف تم التحقق من ذلك.
خطاب قصير يؤكد النطاق والتواريخ، لمشاركته مع العملاء.
الحياد مهم إذا كنا نمنح الشهادة أيضًا لنظام الإدارة لديكم. وفي هذه الحالة، نوضح عند تحديد النطاق كيف يُفصل الاختبار عن تدقيق منح الشهادة. فالأشخاص الذين يختبرون أنظمتكم لا يدققون نظام إدارة ISO 27001 لديكم.
تكلفة VAPT وجدولها الزمني
لا يوجد سعر معلن لخدمات VAPT. يعتمد الجهد على ما يُختبر وعمق الاختبار، وتمنحكم مراجعة مجانية للنطاق عرضًا مصممًا لاحتياجاتكم.
ما الذي يحدد الجهد
- الأهداف — نطاقات IP والتطبيقات وواجهات API وتطبيقات الهاتف المحمول
- أدوار المستخدمين — اختبار كل دور من حيث التحكم في الوصول
- العمق — الصندوق الأسود أو الرمادي أو الأبيض
- البيئات — بيئة الإنتاج أو بيئة ما قبل الإنتاج أو كلتاهما
- إعادة الاختبار — عدد الجولات التي تحتاجونها
تخطيط الجدول الزمني
| تحديد النطاق والتفويض | يُتفق عليه قبل بدء الاختبار |
|---|---|
| نافذة الاختبار | يُحدَّد في العرض المقدَّم لكم |
| إعادة الاختبار | بعد إجراء فريقكم للتصحيحات |
| التكرار | سنويًا على الأقل وبعد أي تغيير كبير |
كيف تختار خدمات تقييم الثغرات واختبار الاختراق (VAPT)
أسئلة تطرحها على أي مقدّم لخدمات VAPT، وكيف تجيب عنها Accredify Global.
| السؤال | إجابة Accredify Global |
|---|---|
| هل هو أكثر من مجرد فحص آلي؟ | نعم. الاختبار اليدوي يُثبت الأثر. |
| هل تشمل الخدمة إعادة الاختبار؟ | نعم، وفقًا لما هو متفق عليه في العرض المقدم لكم. |
| من يُجري الاختبار؟ | مختبرونا أو شركاء مؤهلون، تحت إدارتنا. |
| هل يمكنكم إصدار شهادة VAPT؟ | لا أحد يستطيع ذلك. تحصلون على تقرير وخطاب إتمام. |
| هل تعالجون النتائج بأنفسكم؟ | لا. يتولى فريقكم معالجتها؛ ونحن نعيد الاختبار. |
| كيف يُحدَّد السعر؟ | عرض مصمم لاحتياجاتكم بعد مراجعة مجانية للنطاق. |
الأسئلة الشائعة حول تقييم الثغرات واختبار الاختراق (VAPT)
إجابات حول أنواع الاختبارات وتكرارها وPCI DSS وDORA والحياد والتكلفة.
ما هو VAPT؟
VAPT اختصار لتقييم الثغرات واختبار الاختراق. يكتشف تقييم الثغرات نقاط الضعف المعروفة في أنظمتكم ويرتبها. ثم يحاول اختبار الاختراق استغلالها، كما يفعل المهاجم، لإظهار ما هو معرض للخطر فعلًا.
هل توجد شهادة VAPT؟
لا. VAPT مهمة اختبار، وليست شهادة. تحصلون على تقرير بالنتائج، وبعد اكتمال الاختبار، على خطاب يؤكد نطاق الاختبار وتواريخه. وتبيّن نتائج إعادة الاختبار النتائج التي تمت معالجتها.
ما الفرق بين تقييم الثغرات واختبار الاختراق؟
تقييم الثغرات واسع ومؤتمت إلى حد كبير، ويسرد نقاط الضعف. أما اختبار الاختراق فأضيق نطاقًا ويُجرى يدويًا. ويربط المختبرون نقاط الضعف معًا لإثبات الأثر، مثل الوصول إلى بيانات العملاء.
كم مرة ينبغي إجراء تقييم الثغرات واختبار الاختراق (VAPT)؟
مرة واحدة على الأقل سنويًا وبعد التغييرات الجوهرية، مثل إطلاق منتج جديد أو تغيير في الشبكة. وتحدد PCI DSS وقواعد BACEN والعديد من عقود العملاء حدًا أدنى سنويًا، والفحص الربع سنوي شائع.
هل يشترط معيار PCI DSS إجراء اختبار الاختراق؟
نعم. يتطلب PCI DSS v4.0.1 إجراء اختبار اختراق داخلي وخارجي مرة واحدة على الأقل كل 12 شهرًا وبعد أي تغييرات جوهرية. ويجب على مزودي الخدمات الذين يستخدمون التجزئة اختبارها كل ستة أشهر.
هل يشترط معيار ISO 27001 إجراء اختبار الاختراق؟
ليس بالاسم. يشترط ISO 27001 إدارة الثغرات التقنية واختبار الأمن أثناء التطوير. واختبار الاختراق هو الطريقة المعتادة لإثبات فعالية تلك الضوابط، وكثيرًا ما يطلب المدققون التقرير.
ما المنهجية التي يتبعها مختبرو الاختراق لديكم؟
يتبع الاختبار أساليب معترفًا بها، مثل دليل OWASP لاختبار أمن الويب للتطبيقات وNIST SP 800-115 للاختبار التقني. وتُقيَّم النتائج باستخدام CVSS لتتمكنوا من مقارنتها وتحديد أولوياتها.
من يُجري الاختبار؟
يُنفَّذ الاختبار بواسطة مختبرينا أو بواسطة شركاء متخصصين مؤهلين، بحسب الأنظمة والمهارات المطلوبة. وفي أي من الحالتين، تدير Accredify Global المهمة من تحديد النطاق حتى إعادة الاختبار.
ماذا عن الحياد إذا كنتم تمنحوننا الشهادة أيضًا؟
إذا كنا أيضًا جهة منح الشهادات لديكم، فإننا نوضح عند تحديد النطاق كيف يُفصل الاختبار عن تدقيق منح الشهادة. فالأشخاص الذين يختبرون أنظمتكم لا يدققون نظام الإدارة لديكم.
هل سيؤدي الاختبار إلى تعطيل أنظمة الإنتاج لدينا؟
يُخطَّط للاختبار بما يتجنب تعطيل العمل. تحدد قواعد الاشتباك الأهداف والتوقيت والحسابات وشروط الإيقاف، ويمكن إجراء الاختبارات الأعلى خطورة في بيئة التجهيز أو خارج ساعات العمل.
ما الذي يتعين علينا تقديمه قبل الاختبار؟
تفويض موقع، والأهداف ضمن النطاق، وحسابات اختبار لكل دور من أدوار المستخدمين، وجهات اتصال للطوارئ، وأي إشعارات لمزودي الخدمات السحابية. وبالنسبة للمنصات السحابية، راجعوا سياسة الاختبار الخاصة بالمزود.
ما هو TLPT بموجب DORA؟
اختبار الاختراق القائم على التهديدات (TLPT) هو اختبار متقدم بأسلوب الفريق الأحمر للكيانات المالية المهمة في الاتحاد الأوروبي. وتسري قواعده، اللائحة المفوضة (EU) 2025/1190، اعتبارًا من 8 يوليو 2025. ويتبع TLPT نهج TIBER-EU ويحتاج إلى مختبرين متخصصين.
هل يمكن إجراء تقييم الثغرات واختبار الاختراق (VAPT) لتطبيقات الهاتف المحمول وواجهات API؟
نعم. تُعد تطبيقات الأجهزة المحمولة وواجهات API والإعدادات السحابية أهدافًا شائعة. ولكل منها نهج اختبار خاص، وتُدرج كلٌّ منها على حدة في النطاق.
كم تبلغ تكلفة تقييم الثغرات واختبار الاختراق (VAPT)؟
لا يوجد سعر معلن. تتبع التكلفة عدد الأهداف، مثل عناوين IP والتطبيقات وأدوار المستخدمين ونقاط نهاية API، إضافة إلى إعادة الاختبار. وتمنحكم مراجعة مجانية للنطاق عرضًا مصممًا لاحتياجاتكم.
هل تعالجون الثغرات بأنفسكم؟
لا. يتولى فريقكم معالجتها، باستخدام إرشادات المعالجة الواردة في التقرير. ثم نعيد الاختبار لتأكيد كل إصلاح ونحدّث التقرير.
اكتشفوا نقاط ضعفكم قبل أن يكتشفها غيركم
أخبرونا عن أنظمتكم ومواعيدكم النهائية والأطر التي تقدّمون تقاريركم وفقها. وسنحدد نطاق خدمات VAPT المناسبة ونرسل عرضًا مصممًا لاحتياجاتكم.
احجز مراجعتك المجانية للنطاق ←آخر مراجعة في من قِبل فريق الأمن في Accredify Global.