AR
تقييم الثغرات واختبار الاختراق

خدمات VAPT: اكتشفوا ما قد يكتشفه المهاجم، ثم أثبتوا أنه عولج

خدمات VAPT للشبكات وتطبيقات الويب وواجهات API وتطبيقات الهاتف المحمول والبيئات السحابية. نحدد نطاق الاختبار، وننفذه وفق أساليب معترف بها، ونرتب كل نتيجة حسب المخاطر الفعلية. ثم نعيد اختبار إصلاحاتكم، ليُظهر التقرير الذي تقدمونه للمدققين والعملاء حلقة مكتملة.

VAPT مع Accredify Global
CVSSنتائج مُقيّمة بالدرجات وقابلة للمقارنة
OWASPطرق اختبار التطبيقات
إعادة الاختبارتأكيد الإصلاحات في التقرير
12 شهرًاالحد الأقصى بين الاختبارات وفق PCI DSS
23+خبيرًا فنيًا
71دولة مشمولة
يدوي + آلي
فحوصات إضافة إلى استغلال فعلي
ليست مجرد مخرجات من أداة فحص
حلقة مغلقة
إعادة الاختبار مشمولة
أدلة على نجاح الإصلاحات
مُطابَق
PCI DSS وISO 27001 وSOC 2
تقرير واحد، وأطر عمل متعددة
مصمم لاحتياجاتكم
عرض واحد مصمم لاحتياجاتكم
بعد مراجعة نطاق مجانية
VAPT بعبارات بسيطة

ما خدمات VAPT؟

تجمع خدمات VAPT بين نوعين من الاختبارات الأمنية. يفحص تقييم الثغرات أنظمتكم ويسرد نقاط الضعف المعروفة مرتبة حسب خطورتها. أما اختبار الاختراق فيذهب أبعد: إذ يحاول مختبرون مهرة استغلال نقاط الضعف هذه، وربطها معًا لإظهار ما يمكن للمهاجم الوصول إليه. ويخبرانكم معًا بما هو خاطئ وبما قد يكلفكم.

لا يوجد ما يسمى شهادة VAPT. ما تحصلون عليه هو تقرير، وخطاب يؤكد نطاق الاختبار وتواريخه، ونتائج إعادة الاختبار التي تبيّن النتائج التي أغلقتموها. وهذه هي الأدلة التي يطلب الاطلاع عليها مقيّمو PCI DSS ومدققو ISO 27001 وعملاء المؤسسات الكبرى.

يُنفَّذ الاختبار بواسطة مختبرينا أو بواسطة شركاء متخصصين مؤهلين، بحسب الأنظمة والمهارات المعنية. وفي الحالتين، تدير Accredify Global المهمة من تحديد النطاق حتى إعادة الاختبار.

الاكتشافنقاط ضعف معروفة، مفحوصة ومرتبة
الإثباتاستغلال يُظهر الأثر الفعلي
الإصلاحإرشادات واضحة لمهندسيكم
التأكيدإعادة اختبارات تُغلق كل نتيجة
الوضع الحالي للقواعد

متطلبات اختبار الاختراق في 2026

الجهات التنظيمية تنص صراحةً على اختبار الاختراق. أصبحت جميع متطلبات PCI DSS v4.0.1 إلزامية منذ 31 مارس 2025، بما في ذلك الفحص الداخلي الموثَّق. وفي البرازيل، يجب على المؤسسات المالية إجراء اختبار اختراق سنوي بواسطة شركة مستقلة اعتبارًا من 1 مارس 2026.

تواجه الكيانات المالية في الاتحاد الأوروبي اختبارات متقدمة. تُطبَّق قواعد الاتحاد الأوروبي بشأن اختبار الاختراق القائم على التهديدات بموجب DORA، اللائحة المفوَّضة (EU) 2025/1190، اعتبارًا من 8 يوليو 2025. وتُجري الكيانات المهمة تمارين الفريق الأحمر كل ثلاث سنوات، وفق نهج TIBER-EU.

يطلب العملاء إثباتًا، لا وعودًا. أصبحت استبيانات الأمن لدى المؤسسات تطلب بشكل روتيني ملخصًا حديثًا لاختبار الاختراق ودليلًا على إعادة الاختبار. والتقرير الذي يزيد عمره على سنة، أو الذي يتضمن نتائج حرجة مفتوحة، كثيرًا ما يعطّل الصفقة.

31 مارس 2025سريان جميع قواعد PCI DSS v4.0.1
8 يوليو 2025بدء تطبيق قواعد TLPT وفق DORA
1 مارس 2026موعد اختبار الاختراق السنوي وفق BACEN

المصادر: لائحة DORA بشأن TLPT (Katten) · اختبار الاختراق وفق BACEN (Baker McKenzie) · NIST SP 800-115

ما الذي نختبره

أنواع اختبارات VAPT

يحتاج كل هدف إلى طريقة خاصة به. ويُدرجها النطاق الخاص بكم بشكل منفصل، فلا يُفترض أي شيء.

نوع الاختبارما الذي يغطيهالنتائج النموذجية
الشبكة الخارجيةالخوادم المتصلة بالإنترنت والشبكات الافتراضية الخاصة (VPN) والخدمات المكشوفةخدمات غير مُحدَّثة بالتصحيحات ووصول ضعيف عن بُعد
الشبكة الداخليةما الذي يمكن أن يصل إليه مهاجم من الداخل أو جهاز غير مصرح بهالصلاحيات الزائدة والشبكات غير المجزأة
تطبيق الويبالمصادقة والجلسات ومعالجة المدخلات ومنطق الأعمالعيوب التحكم في الوصول والحقن
APIنقاط النهاية والرموز المميزة وكشف البيانات بين الأدوارخلل في التفويض على مستوى الكائنات
تطبيق الهاتف المحمولالتطبيق، وتخزينه، واستدعاءاته للخادم الخلفيأسرار مضمّنة في التطبيق وضعف في التحقق من الشهادات
إعدادات السحابةإعدادات الهوية والتخزين والشبكة والسجلاتالتخزين العام والأدوار ذات الصلاحيات المفرطة
التجزئةعزل بيانات البطاقات أو بيئات الدفعالمسارات من شبكات المكاتب إلى المناطق المقيّدة

تحتاج الأهداف الأحدث إلى نهج خاص بها. فالتطبيقات التي تتضمن ميزات ذكاء اصطناعي قد تسرّب البيانات عبر المطالبات، لذا نختبر كيفية تعامل النماذج مع المدخلات غير الموثوقة وما يمكنها الوصول إليه. وتدعم هذه الأدلة أيضًا نظام إدارة الذكاء الاصطناعي وفق ISO 42001. وتُختبر الأنظمة التي تحتفظ ببيانات شخصية للكشف عن تعرّض البيانات بين المستخدمين والأدوار، وهو ما يغذي أعمال ISO 27701 وGDPR. وتضيف البنوك وشركات الدفع عادةً اختبارات التجزئة حول أنظمة الدفع، وتتناول صفحة الخدمات المالية لدينا الصورة الأشمل. وعادةً ما يكشف اختبار الصندوق الرمادي، حيث يحصل المختبرون على حسابات لكل دور، عن مشكلات أكثر في وقت أقل مقارنةً باختبار الصندوق الأسود. وهو الخيار الافتراضي الذي نوصي به للتطبيقات وواجهات API.

لماذا تُطلب

ما هي الأطر التي تتطلب اختبار الاختراق؟

بعضها ينص عليه صراحةً. وبعضها الآخر يتوقعه دليلًا على أن ضوابط الثغرات تعمل.

الإطارما الذي يتوقعه
PCI DSS v4.0.1اختبارات داخلية وخارجية كل 12 شهرًا وبعد أي تغيير جوهري
ISO 27001إدارة الثغرات الفنية واختبار الأمن؛ والتقارير من الأدلة الشائعة
SOC 2أنشطة المراقبة وإدارة المخاطر؛ وكثيرًا ما يراجع مدققو CPA تقارير الاختبارات
قواعد BACENاختبار اختراق سنوي تجريه شركة مستقلة متخصصة
DORAبرنامج لاختبار المرونة، واختبار TLPT للكيانات المهمة
HIPAAتحليل المخاطر وتقييم الضمانات، وغالبًا ما يُدعم ذلك بالاختبار

يمكن لاختبار واحد محدد النطاق جيدًا أن يخدم عدة أطر من هذه في آنٍ واحد. فنحن نربط كل نتيجة بأطر العمل التي ترفعون التقارير وفقها، بحيث يمكن لمُقيّم PCI DSS ومدقق ISO 27001 لديكم استخدام التقرير نفسه. وبالنسبة للأعمال الحكومية في الهند، تحققوا مما إذا كان المشتري يشترط مدققًا مدرجًا في قائمة CERT-In قبل تحديد النطاق.

كيف تسير العملية

كيف تعمل خدماتنا لتقييم الثغرات واختبار الاختراق (VAPT)

ست خطوات، من تفويض موقّع حتى تقرير مُعاد اختباره ومُغلق. كما تحدد قواعد الاشتباك مدى سرعة تصعيد النتائج الحرجة إليكم.

النطاقالأهداف المختبرة والأدوار والبيئات والغايات.
قواعد الاشتباكالتفويض والتوقيت وجهات الاتصال وشروط الإيقاف.
التقييمالفحص والحصر عبر كل هدف.
الاستغلالاختبار يدوي لإثبات الأثر الحقيقي.
التقريرنتائج مصنفة وفق CVSS مع إرشادات للإصلاح.
إعادة الاختبارتأكيد الإصلاحات وتحديث التقرير.

هل تحتاجون إلى تقرير قبل تدقيق أو تجديد أو مراجعة من أحد العملاء؟ شاركونا الموعد خلال مراجعة النطاق.

احجز مراجعة نطاق مجانية
المخرجات

ما الذي يتضمنه تقرير VAPT

الملخص التنفيذي

المخاطر الإجمالية بلغة واضحة للقيادة والعملاء.

النطاق والمنهجية

الأهداف، والتواريخ، والحسابات، والأساليب المستخدمة.

نتائج مُقيَّمة بالدرجات

درجة خطورة CVSS والأدلة والأثر على الأعمال لكل مشكلة.

إرشادات الإصلاح

خطوات محدّدة يمكن لمهندسيكم تنفيذها.

نتائج إعادة الاختبار

ما هي النتائج التي أُغلقت، وكيف تم التحقق من ذلك.

خطاب الإنجاز

خطاب قصير يؤكد النطاق والتواريخ، لمشاركته مع العملاء.

الحياد مهم إذا كنا نمنح الشهادة أيضًا لنظام الإدارة لديكم. وفي هذه الحالة، نوضح عند تحديد النطاق كيف يُفصل الاختبار عن تدقيق منح الشهادة. فالأشخاص الذين يختبرون أنظمتكم لا يدققون نظام إدارة ISO 27001 لديكم.

التكلفة والتوقيت

تكلفة VAPT وجدولها الزمني

لا يوجد سعر معلن لخدمات VAPT. يعتمد الجهد على ما يُختبر وعمق الاختبار، وتمنحكم مراجعة مجانية للنطاق عرضًا مصممًا لاحتياجاتكم.

ما الذي يحدد الجهد

  • الأهداف — نطاقات IP والتطبيقات وواجهات API وتطبيقات الهاتف المحمول
  • أدوار المستخدمين — اختبار كل دور من حيث التحكم في الوصول
  • العمق — الصندوق الأسود أو الرمادي أو الأبيض
  • البيئات — بيئة الإنتاج أو بيئة ما قبل الإنتاج أو كلتاهما
  • إعادة الاختبار — عدد الجولات التي تحتاجونها

تخطيط الجدول الزمني

تحديد النطاق والتفويضيُتفق عليه قبل بدء الاختبار
نافذة الاختباريُحدَّد في العرض المقدَّم لكم
إعادة الاختباربعد إجراء فريقكم للتصحيحات
التكرارسنويًا على الأقل وبعد أي تغيير كبير
اختيار مقدم الخدمة

كيف تختار خدمات تقييم الثغرات واختبار الاختراق (VAPT)

أسئلة تطرحها على أي مقدّم لخدمات VAPT، وكيف تجيب عنها Accredify Global.

السؤالإجابة Accredify Global
هل هو أكثر من مجرد فحص آلي؟نعم. الاختبار اليدوي يُثبت الأثر.
هل تشمل الخدمة إعادة الاختبار؟نعم، وفقًا لما هو متفق عليه في العرض المقدم لكم.
من يُجري الاختبار؟مختبرونا أو شركاء مؤهلون، تحت إدارتنا.
هل يمكنكم إصدار شهادة VAPT؟لا أحد يستطيع ذلك. تحصلون على تقرير وخطاب إتمام.
هل تعالجون النتائج بأنفسكم؟لا. يتولى فريقكم معالجتها؛ ونحن نعيد الاختبار.
كيف يُحدَّد السعر؟عرض مصمم لاحتياجاتكم بعد مراجعة مجانية للنطاق.
أسئلة شائعة

الأسئلة الشائعة حول تقييم الثغرات واختبار الاختراق (VAPT)

إجابات حول أنواع الاختبارات وتكرارها وPCI DSS وDORA والحياد والتكلفة.

ما هو VAPT؟

VAPT اختصار لتقييم الثغرات واختبار الاختراق. يكتشف تقييم الثغرات نقاط الضعف المعروفة في أنظمتكم ويرتبها. ثم يحاول اختبار الاختراق استغلالها، كما يفعل المهاجم، لإظهار ما هو معرض للخطر فعلًا.

هل توجد شهادة VAPT؟

لا. VAPT مهمة اختبار، وليست شهادة. تحصلون على تقرير بالنتائج، وبعد اكتمال الاختبار، على خطاب يؤكد نطاق الاختبار وتواريخه. وتبيّن نتائج إعادة الاختبار النتائج التي تمت معالجتها.

ما الفرق بين تقييم الثغرات واختبار الاختراق؟

تقييم الثغرات واسع ومؤتمت إلى حد كبير، ويسرد نقاط الضعف. أما اختبار الاختراق فأضيق نطاقًا ويُجرى يدويًا. ويربط المختبرون نقاط الضعف معًا لإثبات الأثر، مثل الوصول إلى بيانات العملاء.

كم مرة ينبغي إجراء تقييم الثغرات واختبار الاختراق (VAPT)؟

مرة واحدة على الأقل سنويًا وبعد التغييرات الجوهرية، مثل إطلاق منتج جديد أو تغيير في الشبكة. وتحدد PCI DSS وقواعد BACEN والعديد من عقود العملاء حدًا أدنى سنويًا، والفحص الربع سنوي شائع.

هل يشترط معيار PCI DSS إجراء اختبار الاختراق؟

نعم. يتطلب PCI DSS v4.0.1 إجراء اختبار اختراق داخلي وخارجي مرة واحدة على الأقل كل 12 شهرًا وبعد أي تغييرات جوهرية. ويجب على مزودي الخدمات الذين يستخدمون التجزئة اختبارها كل ستة أشهر.

هل يشترط معيار ISO 27001 إجراء اختبار الاختراق؟

ليس بالاسم. يشترط ISO 27001 إدارة الثغرات التقنية واختبار الأمن أثناء التطوير. واختبار الاختراق هو الطريقة المعتادة لإثبات فعالية تلك الضوابط، وكثيرًا ما يطلب المدققون التقرير.

ما المنهجية التي يتبعها مختبرو الاختراق لديكم؟

يتبع الاختبار أساليب معترفًا بها، مثل دليل OWASP لاختبار أمن الويب للتطبيقات وNIST SP 800-115 للاختبار التقني. وتُقيَّم النتائج باستخدام CVSS لتتمكنوا من مقارنتها وتحديد أولوياتها.

من يُجري الاختبار؟

يُنفَّذ الاختبار بواسطة مختبرينا أو بواسطة شركاء متخصصين مؤهلين، بحسب الأنظمة والمهارات المطلوبة. وفي أي من الحالتين، تدير Accredify Global المهمة من تحديد النطاق حتى إعادة الاختبار.

ماذا عن الحياد إذا كنتم تمنحوننا الشهادة أيضًا؟

إذا كنا أيضًا جهة منح الشهادات لديكم، فإننا نوضح عند تحديد النطاق كيف يُفصل الاختبار عن تدقيق منح الشهادة. فالأشخاص الذين يختبرون أنظمتكم لا يدققون نظام الإدارة لديكم.

هل سيؤدي الاختبار إلى تعطيل أنظمة الإنتاج لدينا؟

يُخطَّط للاختبار بما يتجنب تعطيل العمل. تحدد قواعد الاشتباك الأهداف والتوقيت والحسابات وشروط الإيقاف، ويمكن إجراء الاختبارات الأعلى خطورة في بيئة التجهيز أو خارج ساعات العمل.

ما الذي يتعين علينا تقديمه قبل الاختبار؟

تفويض موقع، والأهداف ضمن النطاق، وحسابات اختبار لكل دور من أدوار المستخدمين، وجهات اتصال للطوارئ، وأي إشعارات لمزودي الخدمات السحابية. وبالنسبة للمنصات السحابية، راجعوا سياسة الاختبار الخاصة بالمزود.

ما هو TLPT بموجب DORA؟

اختبار الاختراق القائم على التهديدات (TLPT) هو اختبار متقدم بأسلوب الفريق الأحمر للكيانات المالية المهمة في الاتحاد الأوروبي. وتسري قواعده، اللائحة المفوضة (EU) 2025/1190، اعتبارًا من 8 يوليو 2025. ويتبع TLPT نهج TIBER-EU ويحتاج إلى مختبرين متخصصين.

هل يمكن إجراء تقييم الثغرات واختبار الاختراق (VAPT) لتطبيقات الهاتف المحمول وواجهات API؟

نعم. تُعد تطبيقات الأجهزة المحمولة وواجهات API والإعدادات السحابية أهدافًا شائعة. ولكل منها نهج اختبار خاص، وتُدرج كلٌّ منها على حدة في النطاق.

كم تبلغ تكلفة تقييم الثغرات واختبار الاختراق (VAPT)؟

لا يوجد سعر معلن. تتبع التكلفة عدد الأهداف، مثل عناوين IP والتطبيقات وأدوار المستخدمين ونقاط نهاية API، إضافة إلى إعادة الاختبار. وتمنحكم مراجعة مجانية للنطاق عرضًا مصممًا لاحتياجاتكم.

هل تعالجون الثغرات بأنفسكم؟

لا. يتولى فريقكم معالجتها، باستخدام إرشادات المعالجة الواردة في التقرير. ثم نعيد الاختبار لتأكيد كل إصلاح ونحدّث التقرير.

مراجعة مجانية لنطاق VAPT

اكتشفوا نقاط ضعفكم قبل أن يكتشفها غيركم

أخبرونا عن أنظمتكم ومواعيدكم النهائية والأطر التي تقدّمون تقاريركم وفقها. وسنحدد نطاق خدمات VAPT المناسبة ونرسل عرضًا مصممًا لاحتياجاتكم.

احجز مراجعتك المجانية للنطاق ←
هل تفضّلون التحدث أولًا؟ +1-214-899-5643 · اطلب عرضًا لـ VAPT · تواصل معنا

آخر مراجعة في من قِبل فريق الأمن في Accredify Global.