الانتقال إلى المحتوى
حاصلون على شهادة ISO/IEC 27001:2022

VAPT · تقييم الثغرات واختبار الاختراق

اعثر على نقاط ضعفكقبل أن يفعل المهاجمون

يحاكي فريق تقييم الثغرات واختبار الاختراق في Binary Minds هجمات سيبرانية واقعية على بنيتك التحتية وتطبيقاتك وموظفيك — ويقدّم معلومات قابلة للتنفيذ لتحصين دفاعاتك قبل وقوع اختراق.

  • مخترقون أخلاقيون معتمدون (CEH وOSCP)
  • منهجية متوافقة مع CREST
  • إعادة اختبار مجانية بعد المعالجة
200+
عميل في أنحاء الإمارات
OWASP
ومنهجية PTES
5 أيام
التقرير بعد انتهاء الاختبار
إعادة الاختبار
مشمول بعد المعالجة

لمن هذه الخدمة

عندما تحتاج إلى اختبار لا فحص

يسرد الماسح ما قد يكون خاطئاً. أما اختبار الاختراق فيثبت ما يمكن للمهاجم فعله به فعلاً. تلجأ إلينا معظم المؤسسات الإماراتية لأحد أسباب أربعة.

  • مدقق أو بنك أو عميل طلب تقرير اختبار اختراق حديثاً
  • تتطلب ضوابط PCI DSS أو ISO 27001 أو NESA / UAE IA اختباراً سنوياً
  • تطبيق ويب أو واجهة برمجية أو تطبيق هاتف على وشك الإطلاق
  • يسأل تجديد تأمينك السيبراني عما إذا كنت تختبر خارجياً

الشركات الخاضعة للتنظيم والتدقيق

البنوك وشركات التقنية المالية وكيانات مركز دبي المالي العالمي وسوق أبوظبي العالمي ومجموعات الرعاية الصحية وتجار التجزئة ومورّدو الحكومة الذين يتعين عليهم إثبات الاختبار وفق PCI DSS أو ISO 27001 أو معيار UAE IA.

فرق البرمجيات والمنتجات

مورّدو البرمجيات كخدمة ومشغّلو التجارة الإلكترونية والمطورون الداخليون الذين يحتاجون إلى اختبار للتطبيقات والواجهات البرمجية متوافق مع OWASP قبل الإصدار.

المؤسسات ذات البيئة الهجينة

مراكز بيانات محلية وأحمال عمل على Azure أو AWS ومستخدمون عن بُعد وشبكات افتراضية خاصة للفروع — محيط واسع نادراً ما يُختبر ككل.

مجالس الإدارة ومديرو أمن المعلومات وشركات التأمين

القيادة التي تحتاج إلى إجابة مستقلة بلغة واضحة عن "كيف سنصمد أمام هجوم حقيقي".

نطاق الاختبار

خدمات اختبار الاختراق التي نقدمها

من البنية التحتية للشبكة إلى تطبيقات الهاتف — نختبر كل طبقة من سطح الهجوم لديك. يجمع كل تعاقد بين المسح الآلي والاستغلال اليدوي بواسطة مختبِر معيّن بالاسم.

اختبار اختراق الشبكة

محاكاة هجمات واقعية على البنية التحتية لشبكتك الداخلية والخارجية — جدران الحماية والموجهات والمبدّلات والشبكات الافتراضية الخاصة والخدمات المكشوفة.

  • الشبكة الخارجية: المضيفون والمنافذ والخدمات المواجهة للإنترنت
  • الشبكة الداخلية: اختبار بافتراض الاختراق من حساب مستخدم عادي
  • اللاسلكي: WPA2 / WPA3-Enterprise ونقاط الوصول المارقة وعزل الضيوف
  • الشبكة الافتراضية الخاصة والوصول عن بُعد، بما في ذلك محاولات تجاوز المصادقة متعددة العوامل
  • مسارات الهجوم على Active Directory والتحرك الجانبي

اختبار اختراق تطبيقات الويب

اختبار متعمق لتطبيقات الويب مقابل ثغرات OWASP Top 10 — حقن SQL وXSS وCSRF والمصادقة المعطلة وعيوب أمن الواجهات البرمجية.

  • تغطية OWASP Top 10 وASVS، مع مصادقة عبر كل دور مستخدم
  • أمن الواجهات البرمجية: REST وGraphQL وSOAP مقابل قائمة OWASP API Top 10
  • إساءة استخدام منطق الأعمال وتجاوز سير العمل
  • عيوب المصادقة: الجلسات وOAuth 2.0 وJWT والتحكم في الوصول
  • تكاملات بوابات الدفع والأطراف الثالثة

اختبار تطبيقات الأجهزة المحمولة

تقييم أمني شامل لتطبيقات iOS وAndroid — التخزين غير الآمن للبيانات، والتعامل غير السليم مع الجلسات، ومخاطر الهندسة العكسية.

  • iOS وAndroid وقائمة OWASP Mobile Top 10 ومعيار MASVS
  • تحليل ثابت وديناميكي للملف التنفيذي
  • تخزين البيانات: سلسلة المفاتيح ومخزن المفاتيح وقواعد البيانات المحلية
  • استدعاءات الواجهات البرمجية وتثبيت الشهادات وأمن النقل
  • اكتشاف الروت / كسر الحماية والعبث

اختبار الاختراق للبنية التحتية والسحابة

تحديد الإعدادات الخاطئة والأصول المكشوفة ومسارات تصعيد الصلاحيات عبر الخوادم المحلية والبيئات السحابية (AWS وAzure وGCP) والبيئات الهجينة.

  • تدقيق الإعدادات الخاطئة في AWS / Azure / GCP مقابل معايير CIS
  • مراجعة صلاحيات إدارة الهوية والوصول ومسارات تولي الأدوار
  • أمن الحاويات وKubernetes والصور
  • تحصين الحساب المؤسسي لـ Microsoft 365 وEntra ID
  • مسح مُصادَق عليه للثغرات بين الاختبارات الكاملة

الهندسة الاجتماعية والتصيد

اختبر جدار الحماية البشري لديك عبر محاكاة تصيد خاضعة للتحكم وحملات تصيد صوتي وانتحال ذرائع — لقياس الوعي الأمني لدى الموظفين.

  • محاكاة تصيد بالإنجليزية والعربية
  • التصيد الصوتي وانتحال الذرائع ضد مكاتب المساعدة والمالية
  • اختبارات إسقاط USB والتسلل خلف الموظفين
  • تقييم الوعي حسب القسم مع خطة تدريب

تمارين الفريق الأحمر

محاكاة هجومية شاملة تختبر موظفيك وعملياتك وتقنيتك في آن واحد — بمحاكاة جهات التهديد المتقدمة المستمرة.

  • محاكاة للتهديدات المتقدمة المستمرة مرتبطة بإطار MITRE ATT&CK
  • هجوم متعدد المسارات: خارجي وتصيّد ومادي
  • التحرك الجانبي نحو أهداف الأصول الأكثر قيمة المتفق عليها
  • سلسلة هجوم كاملة مع تقييم للاكتشاف والاستجابة

منهجيتنا

كيف نختبر بيئتك

منهجية منظّمة وفق معايير القطاع ومتوافقة مع أطر PTES وOWASP وMITRE ATT&CK.

  1. 01

    تحديد النطاق والتخطيط

    تحديد نطاق التعاقد وقواعد الاشتباك والأهداف ونوافذ الاختبار مع فريقك لضمان عدم تعطيل العمليات. تُوقَّع اتفاقية سرية وتفويض كتابي قبل بدء الاختبار.

  2. 02

    الاستطلاع وتقييم الثغرات

    جمع معلومات سلبي ونشط — رسم خريطة سطح الهجوم لديك وتحديد الأصول المكشوفة وتوصيف نقاط الدخول المحتملة — ثم فحص آلي ويدوي لحصر الثغرات والإعدادات الخاطئة ونقاط الضعف عبر جميع الأنظمة ضمن النطاق.

  3. 03

    الاستغلال وما بعد الاستغلال

    استغلال محكوم للثغرات المؤكدة للتحقق من أثرها الفعلي وخطورتها وقابليتها للاستغلال دون إحداث ضرر. ثم نقيّم نطاق الضرر — إلى أي مدى يمكن للمهاجم التحرك جانبياً أو تصعيد الصلاحيات أو تسريب البيانات.

  4. 04

    التقارير والمعالجة

    تقارير تنفيذية وتقنية مفصلة بنتائج مقيّمة حسب المخاطر وأدلة إثبات المفهوم وإرشادات معالجة خطوة بخطوة — تُسلَّم خلال 5 أيام عمل من الاختبار، تليها إعادة اختبار مجانية.

يُبلَّغ عن النتائج الحرجة في اليوم نفسه هاتفياً، ولا تُحجز للتقرير النهائي. يمكن جدولة الاختبار خارج ساعات العمل في الإمارات.

ما تستلمه

مخرجات اختبار الاختراق

ينتج كل تعاقد مخرجات واضحة وقابلة للتنفيذ تحقق تحسناً أمنياً حقيقياً — مكتوبة لمجلس الإدارة والمدقق والمهندس الذي عليه الإصلاح.

الملخص التنفيذي

نظرة عامة جاهزة لمجلس الإدارة على النتائج ووضع المخاطر والتوصيات الاستراتيجية — دون مصطلحات تقنية.

التقرير التقني

نتائج ثغرات مفصلة بدرجات CVSS v3.1 وأدلة إثبات المفهوم والأصول المتأثرة وخطوات إعادة الإنتاج.

خارطة طريق المعالجة

إرشادات إصلاح عملية مرتبة حسب الأولوية لكل نتيجة — مصنفة حسب الخطورة والجهد وأثر الأعمال.

إعادة اختبار مجانية

بعد المعالجة، نعيد اختبار جميع النتائج الحرجة والعالية دون تكلفة إضافية لتأكيد إغلاقها بنجاح.

خطاب إثبات

ملخص موقّع للنطاق والتواريخ والمنهجية والمخاطر المتبقية للمدققين والبنوك والعملاء وشركات التأمين السيبراني.

ورشة استخلاص النتائج

استعراض للنتائج مع فريق تقنية المعلومات أو المطورين لديك، حتى تُفهم الإصلاحات بدلاً من مجرد تسجيلها كتذاكر.

نماذج التعاقد

اختبار واحد أو برنامج سنوي أو اختبار مستمر

يُسعَّر النطاق لكل هدف لا لكل يوم، لتعرف التكلفة قبل أن نبدأ. يشمل كل خيار التقارير وجلسة استخلاص النتائج وإعادة اختبار مجانية.

الخيار

تقييم لمرة واحدة

اختبار واحد خارجي أو للويب أو الهاتف أو السحابة

  • نطاق وسعر ثابتان متفق عليهما مسبقاً
  • اختبار يدوي بواسطة مختبِر مسمّى حاصل على CEH / OSCP
  • تقارير تنفيذية وتقنية خلال 48 ساعة
  • إعادة اختبار مجانية للنتائج الحرجة والعالية
حدد نطاق اختبار واحد

برنامج سنوي لتقييم الثغرات واختبار الاختراق

يستوفي دورات اختبار PCI DSS وISO 27001 وNESA

  • اختبار خارجي وداخلي كل عام
  • اختبار الويب أو الواجهات البرمجية أو الأجهزة المحمولة عند الإصدار
  • فحوصات ثغرات فصلية مصادَق عليها
  • محاكاة التصيد وتقييم الوعي
  • خطاب إثبات سنوي للمدققين وشركات التأمين
خطط لبرنامج سنوي

الخيار

اختبار مستمر

لفرق المنتجات والبيئات كثيرة التغيير

  • مراقبة شهرية لسطح الهجوم الخارجي
  • اختبار كل إصدار رئيسي
  • إرسال النتائج إلى Jira أو Azure DevOps
  • مختبِر مستبقى يعرف حزمتك التقنية
  • تمرين فريق أحمر اختياري كل عام
ناقش الاختبار المستمر

جميع التعاقدات محمية باتفاقية سرية وينفذها فريقنا المقيم في الإمارات. يُقدَّم عرض السعر بالدرهم بعد مكالمة لتحديد النطاق مدتها 30 دقيقة.

المعايير والأطر

متوافقون مع المعايير الأمنية العالمية

تتوافق منهجيات الاختبار والتقارير لدينا مع الأطر المعترف بها دولياً والمتطلبات التنظيمية الإماراتية.

  • OWASP Top 10
  • PTES
  • NIST SP 800-115
  • MITRE ATT&CK
  • OSSTMM
  • CREST
  • PCI DSS
  • ISO 27001
  • لوائح ضمان المعلومات الإماراتية
  • SAMA CSF

تعمل Binary Minds وفق نظام إدارة أمن معلومات معتمد بشهادة ISO/IEC 27001:2022. تشمل الأدوات Burp Suite Professional وNessus وNmap وMetasploit وBloodHound وMobSF — مقترنةً دائماً بالاختبار اليدوي.

الأسئلة الشائعة

الأسئلة الشائعة

يستخدم تقييم الثغرات ماسحات مُصادَقاً عليها لسرد نقاط الضعف المعروفة والترقيعات المفقودة بسرعة. أما اختبار الاختراق فيذهب أبعد: يستغل المختبِر نقاط الضعف يدوياً ويربطها لإظهار ما يمكن للمهاجم الوصول إليه فعلاً. تتوقع معايير PCI DSS وISO 27001 وNESA / UAE IA كليهما بدورات مختلفة.

اعرف مخاطرك. أصلحها أولاً.

مستعد لاختبار دفاعاتك؟

مخترقونا الأخلاقيون المعتمدون جاهزون لتحديد كل ثغرة حرجة ومساعدتك على سدها — قبل أن يجدها مهاجم حقيقي. احصل على عرض محدد النطاق لاختبار الاختراق خلال 24 ساعة.

  • تعاقد محمي باتفاقية سرية
  • مخترقون أخلاقيون معتمدون
  • تشمل إعادة اختبار مجانية
  • فريق مقره الإمارات