التقييمات
ماذا نختبر، وكيف نختبر، وما الذي تحصل عليه
خمس خدمات مركّزة. يُحدد نطاق كل مهمة كتابياً قبل بدء أي عمل، وكل مخرَج مصمم ليُعمل به لا ليُحفظ في الأرشيف.
01 اختبار الويب وواجهات البرمجة
النطاق
- •المصادقة وإدارة الجلسات ومسارات استعادة الحساب
- •التفويض: التحكم بالوصول حسب الدور والمستأجر ومستوى الكائن
- •معالجة المدخلات: الحقن ومعالجة الملفات وفك التسلسل
- •إساءة استخدام منطق الأعمال: تجاوز مسارات العمل وحالات التسابق ومنطق الدفع والحصص
- •خصوصيات واجهات البرمجة: الإفراط في كشف البيانات وMass Assignment وتحديد المعدل
المنهجية
اختبار يدوي في الأساس مع أدوات مخصصة حيث تفيد. نختبر بحسابات متفق عليها على بيئات متفق عليها، ولا ننفذ أبداً فحوصات تخريبية أو مؤثرة على التوافر دون موافقة صريحة.
المخرَج
تقرير مكتوب بملخص تنفيذي ونتائج قابلة لإعادة الإنتاج (طلبات دقيقة ومسارات متأثرة وأدلة) ومعالجة مرتبة حسب الخطر الحقيقي. تُضمَّن إعادة اختبار النتائج المُصلحة عند الاتفاق عليها في النطاق.
02 مراجعة أمن السحابة
النطاق
- •إدارة الهوية والوصول: الأدوار والسياسات ونظافة المفاتيح وبيانات الاعتماد
- •التعرض الشبكي: نقاط الوصول العامة ومجموعات الأمان ومسارات الدخول
- •مخازن البيانات: التشفير وسياسات الوصول وتعرّض النسخ الاحتياطية
- •إدارة الأسرار وانحراف الإعدادات
- •تغطية السجلات والمراقبة والتنبيهات
المنهجية
مراجعة للقراءة فقط ببيانات اعتماد محدودة توفرها أنت، مع جلسات شرح للبنية مع فريقك. لا نحتاج صلاحيات مدير على الإنتاج ولا نطلبها.
المخرَج
قائمة نتائج مرتبة بالأولوية يسمي كل بند فيها المورد المتأثر والخطر في سياقه والتغيير المحدد في الإعدادات الذي يعالجه.
03 مراجعة أمن التطبيقات
النطاق
- •منطق المصادقة والتفويض في الكود
- •التحقق من المدخلات وترميز المخرجات عند حدود الثقة
- •التعامل مع الأسرار واستخدام التشفير ومخاطر التبعيات
- •البنية ذات الصلة بالأمن: حدود الثقة وتعدد المستأجرين وتدفق البيانات
المنهجية
مراجعة مدعومة بالكود تركز على مسارات المهاجم، لا تدقيقاً سطراً بسطر لكامل الكود. الوصول عبر مستودع للقراءة فقط أو جلسة بإشراف، كما تفضل.
المخرَج
نتائج مرتبطة بملفات ومسارات كود محددة، مع إرشاد معالجة ملموس يمكن لمهندسيك تنفيذه مباشرة.
04 التحقيق الجنائي الرقمي
النطاق
- •جمع الأدلة وحفظها بسلسلة عهدة موثقة
- •تحليل الأقراص والذاكرة والسجلات عبر الأنظمة المتأثرة
- •إعادة بناء التسلسل الزمني: الدخول الأولي والتنقل والإجراءات المنفذة
- •تحليل السبب الجذري لمنفذ الدخول ونطاق التعرض
- •مؤشرات الاختراق لمراقبتك المستقبلية
المنهجية
تعامل جنائي سليم من اللمسة الأولى: تُنسخ الأصول وتُحسب بصماتها قبل التحليل، وتُسجَّل كل خطوة، وتُبنى النتائج على أدلة قابلة للتحقق لا على التخمين.
المخرَج
تقرير جنائي معتمد صالح للإجراءات القانونية والتأمينية والامتثالية، بسرد واضح لما حدث وخطوات ملموسة لإغلاق منفذ الدخول.
05 جاهزية الامتثال والشهادات
النطاق
- •HIPAA: مراجعة الضمانات وتحليل المخاطر لمتداولي البيانات الصحية
- •PCI DSS: تحديد النطاق وتحليل الفجوات والمعالجة حتى الإقرار
- •SOC 2: تصميم الضوابط وتجهيز الأدلة لتدقيقات النوع الأول والثاني
- •ISO 27001: بناء نظام إدارة أمن المعلومات ومعالجة المخاطر والتدقيق الداخلي قبل الشهادة
- •عادات مستمرة لجمع الأدلة ليكون التدقيق القادم أقل كلفة من الأول
المنهجية
تحليل الفجوات مقابل الإطار المستهدف أولاً، ثم مساعدة عملية في تنفيذ الضوابط الناقصة: السياسات والضمانات التقنية والمراقبة. الشهادة نفسها تصدرها جهات تدقيق معتمدة؛ نحن نجهزك ونرافقك خلال تدقيقها.
المخرَج
تقرير فجوات ضابطاً بضابط، وخطة معالجة مرتبة بالأولوية بمسؤولين محددين، وأدلة جاهزة للتدقيق، مع مرافقة إلى جانب مدققك أو QSA حتى صدور الشهادة أو الإقرار.
القدرات الكاملة
كل ما نختبره ونراجعه وندافع عنه
إلى جانب تقييماتنا الأساسية، يقدّم الاستوديو مجموعة كاملة من المهام الهجومية والدفاعية والامتثالية. أخبرنا بما تحتاجه — فهذه هي القدرات التي نأتي بها.
01
أمن التطبيقات
- •اختبار اختراق تطبيقات الويب
- •اختبار اختراق API
- •اختبار اختراق تطبيقات الجوال
- •مراجعة آمنة لكود المصدر
- •أمن SaaS
- •أمن التجارة الإلكترونية
- •DevSecOps
02
الشبكات والبنية التحتية
- •اختبار اختراق الشبكات
- •اختبار اختراق الشبكات اللاسلكية
- •تدقيق أمني لجدار الحماية
- •تحصين الخوادم
03
أمن السحابة
- •تدقيق أمني للسحابة
- •مراجعة إعدادات السحابة
- •تحصين AWS وAzure وGCP
- •أمن الحاويات وKubernetes
04
محاكاة التهديدات
- •مهام الفريق الأحمر
- •الهندسة الاجتماعية
- •محاكاة التصيّد
05
الصناعة وإنترنت الأشياء
- •اختبار اختراق IoT
- •تقييم أمن OT
- •اختبار أمن ICS / SCADA
06
الحوكمة والمخاطر والامتثال
- •الجاهزية للامتثال لـ ISO 27001
- •الجاهزية للامتثال لـ SOC 2
- •PCI DSS
- •HIPAA
- •SAMA وSWIFT CSP
- •مراجعة البنية الأمنية
07
خصوصية البيانات
- •DPO كخدمة
- •الامتثال لـ GDPR
- •تقييم PDPL
- •استشارات خصوصية البيانات
08
الأمن المُدار
- •فحص الثغرات المُدار
- •تصيّد التهديدات المُدار
- •عمليات الأمن (SOC)
- •مدير أمن معلومات افتراضي (vCISO)
- •برنامج أمني سنوي
09
الاستجابة للحوادث والتحقيق الجنائي
- •التحقيق الجنائي الرقمي
- •الاستجابة للحوادث
- •تقييم الاختراق
المهام بنطاق وسعر ثابتين بعد الاتفاق. إن لم تكن متأكداً أي تقييم يناسبك، صف وضعك وسنقترح نطاقاً، بما في ذلك إخبارك بصدق إن كنت لا تحتاجنا بعد.