أمن المعلومات

اختبار الاختراق وتقييم الثغرات: ماذا تطلب شركتك وكيف تقرأ التقرير؟

فحص الثغرات وتقييمها واختبار الاختراق ليست شيئاً واحداً. تعرّف على طريقة تحديد نطاق الاختبار، والتصريح المكتوب الذي يتطلبه القانون المصري، وقراءة درجات CVSS 4.0 والتقرير، والعوامل التي تحدد التكلفة.

رسم لتقرير اختبار اختراق بدرجات خطورة ملونة بجانب لوحة نظام ERP محمية وخطاب تصريح موقّع

نظام الـERP عندك فيه كل الفواتير، والمتجر الإلكتروني فيه عناوين العملاء، وتطبيق الموبايل يتصل بالاثنين عبر API. وفي لحظة ما يسأل مجلس الإدارة أو البنك أو عميل كبير: هل تم اختبار أمان هذا النظام؟ فتطلب كثير من الشركات المصرية «اختبار اختراق» دون أن تعرف ماذا تشتري بالضبط، ثم يصلها تقرير PDF من 90 صفحة لا يقرؤه أحد.

الإجابة المختصرة: فحص الثغرات (Vulnerability Scanning) فحص آلي للثغرات المعروفة يجب أن يتكرر كثيراً، وتقييم الثغرات مراجعة نتائج الفحص وترتيبها حسب الخطورة، أما اختبار الاختراق (Penetration Testing) فمهمة محددة المدة يحاول فيها مختبرون محترفون اختراق النظام كما يفعل المهاجم لإثبات ما يمكن استغلاله فعلاً. تحتاج الأولين بشكل مستمر، والثالث في لحظات محددة. في هذا المقال نشرح الفرق، وكيف تحدد نطاق الاختبار، والتصريح المكتوب المطلوب وفق القانون المصري، وكيف تقرأ التقرير ودرجات CVSS، وما الذي يحدد التكلفة.

الخلاصة السريعة

  • فحص الثغرات رخيص ومتكرر، واختبار الاختراق يثبت الأثر الحقيقي ويتحقق من كفاءة إدارة الثغرات لديك.
  • النطاق هو ما يحدد القيمة: اكتب الأنظمة والصلاحيات والبيئة ونوع الاختبار بوضوح.
  • لا تبدأ أي اختبار دون تصريح مكتوب؛ فالدخول غير المصرح به جريمة وفق قانون مكافحة جرائم تقنية المعلومات رقم 175 لسنة 2018 حتى لو كانت النية حسنة.
  • اقرأ درجة الخطورة (CVSS 4.0) مع أثرها على عملك؛ ثغرة «متوسطة» في مسار الدفع قد تكون أهم من «عالية» على سيرفر تجريبي.
  • الاختبار لا ينتهي إلا بإعادة الاختبار بعد الإصلاح وإضافة اختبارات آلية تمنع رجوع الثغرة.

ما الفرق بين فحص الثغرات وتقييمها واختبار الاختراق؟

يعرّف المركز الوطني للأمن السيبراني في بريطانيا (NCSC) اختبار الاختراق بأنه وسيلة للحصول على ضمان حول أمان نظام تقنية معلومات عبر محاولة اختراق أمانه كلياً أو جزئياً باستخدام الأدوات والأساليب نفسها التي قد يستخدمها المهاجم (إرشادات NCSC لاختبار الاختراق). ويضيف نقطة يغفل عنها كثيرون: اختبار الاختراق وسيلة للتحقق من عملية تقييم الثغرات وإدارتها لديك، وليس الطريقة الأساسية لاكتشاف الثغرات، تماماً كما يراجع المدقق الخارجي الحسابات التي يعدها فريقك طوال السنة.

أما المعهد الأمريكي للمعايير NIST فيغطي كل أساليب الاختبار، من المراجعة والفحص حتى اختبار الاختراق، في الدليل SP 800-115 للاختبار والتقييم الفني لأمن المعلومات الصادر عام 2008 والذي ما زال سارياً.

النشاطماذا يفعلمن ينفذهالتكرارالناتج
فحص الثغراتيقارن السيرفرات والمواقع والمكتبات بالثغرات والإعدادات الخاطئة المعروفةأدوات آلية يشغلها فريق IT أو الموردباستمرار أو شهرياً على الأقل وبعد كل تغييرقائمة طويلة بمشكلات محتملة، بعضها إنذار كاذب
تقييم الثغراتيراجع النتائج ويستبعد الإنذارات الكاذبة ويرتب حسب الخطرمحلل أمن معلوماتبانتظام، مثلاً كل ربع سنةقائمة إصلاحات مرتبة بالأولوية
اختبار الاختراقيحاول استغلال الثغرات وربطها للوصول إلى البيانات أو الأموالمختبرون محترفون بعمل يدوي وأدواتقبل الإطلاق وبعد التغييرات الكبيرة وبشكل دوريمسارات هجوم مثبتة وأثرها وطريقة الإصلاح

لماذا يهم هذا الآن؟

وجد تقرير Verizon لتحقيقات اختراق البيانات 2026 أن استغلال الثغرات أصبح أول طريق للدخول بنسبة 31% من الاختراقات، متقدماً على سرقة كلمات المرور لأول مرة منذ 19 عاماً، وأن 26% فقط من الثغرات الحرجة أُصلحت بالكامل في 2025. المشكلة إذن ليست في اكتشاف الثغرات، بل في إصلاحها والتأكد من الإصلاح، وهذا هو دور برنامج الاختبار الجيد.

كيف تحدد نطاق اختبار الاختراق؟

توصي NCSC بأن يشارك في تحديد النطاق أصحاب المخاطر والفنيون الذين يعرفون النظام وممثل عن فريق الاختبار، وأن ينتج عنه مستند يحدد الحدود الفنية للاختبار وأنواعه. عملياً، أجب عن هذه الأسئلة قبل طلب عروض الأسعار:

  • أي الأنظمة؟ الموقع، المتجر الإلكتروني، نظام ERP أو CRM، تطبيق الموبايل وواجهة API الخاصة به، شبكة المكتب، الحسابات السحابية، واي فاي الفروع.
  • أي الصلاحيات؟ في نظام ERP لموزع في الدلتا، أهم الأسئلة غالباً: هل يرى المندوب عملاء مندوب آخر؟ هل يستطيع كاشير الفرع اعتماد مرتجع؟ جهّز حساب اختبار لكل دور.
  • أي بيئة؟ نسخة تجريبية (Staging) ببيانات واقعية غير حقيقية أكثر أماناً. وإذا لزم اختبار النظام الحي فاتفق على مواعيد واستثناءات مثل الرسائل الجماعية والمدفوعات الحقيقية.
  • ما الخارج عن النطاق؟ بوابات الدفع ومنظومة الفاتورة الإلكترونية وواجهات شركات الشحن ملك أطراف أخرى، فلا يجوز مهاجمتها؛ اختبر جانبك من الربط فقط.
  • ما الهدف؟ مثلاً: هل يصل شخص من الخارج لبيانات العملاء؟ هل يستطيع موظف تغيير الحساب البنكي لمورد دون اعتماد؟

صندوق أسود أم رمادي أم أبيض؟

النوعما يحصل عليه المختبرالميزةالقيد
الصندوق الأسود (Black Box)الرابط أو اسم التطبيق فقطيوضح ما يستطيعه غريب على الإنترنتمعظم الوقت يضيع في الاستكشاف وتفوته أخطاء المنطق العميقة
الصندوق الرمادي (Grey Box)حسابات لكل دور ووثائق أساسيةأفضل قيمة لأنظمة الأعمال؛ يختبر الصلاحيات ومسارات العمليحتاج تجهيز الحسابات وبيانات الاختبار
الصندوق الأبيض (White Box)الحسابات والتصميم والكود المصدريأعمق تغطية مقابل الوقتيتطلب مشاركة الكود باتفاقية سرية

لأنظمة ERP وCRM والعيادات المخصصة، الصندوق الرمادي هو الاختيار المعقول غالباً، لأن أخطر المشكلات في برامج الشركات تتعلق بمن يرى ماذا ومن يفعل ماذا.

المعايير التي تكتبها في العقد

طلب «اختبار اختراق كامل» يفتح الباب لنتائج غامضة. اذكر المنهجية ومعيار التحقق بالاسم:

  • دليل OWASP لاختبار أمن الويب (WSTG): الإصدار المستقر الحالي 4.2 (ديسمبر 2020) والإصدار 5.0 قيد التطوير، حسب صفحة مشروع WSTG.
  • معيار OWASP ASVS 5.0.0 للتحقق من أمان التطبيقات، بتاريخ مايو 2025 حسب مستودع ASVS الرسمي، ويصلح معياراً لقبول العمل من المطورين والمختبرين.
  • OWASP Top 10 إصدار 2025 لتطبيقات الويب وOWASP API Security Top 10 لسنة 2023 لواجهات API كحد أدنى للتغطية. راجع شرح OWASP Top 10 لأصحاب الشركات وأمن واجهات API في التطبيقات والربط.

التصريح المكتوب: خطوة قانونية لا غنى عنها

يعاقب قانون مكافحة جرائم تقنية المعلومات رقم 175 لسنة 2018 على الدخول العمدي دون وجه حق إلى موقع أو حساب خاص أو نظام معلوماتي بالحبس مدة لا تقل عن سنة وغرامة من 50 إلى 100 ألف جنيه أو بإحدى العقوبتين (المادة 14)، وعلى تجاوز حدود الحق المخوّل من حيث الزمن أو مستوى الدخول بالحبس مدة لا تقل عن ستة أشهر وغرامة من 30 إلى 50 ألف جنيه أو بإحداهما (المادة 15)، وفق الترجمة الإنجليزية للقانون الصادرة عن Andersen. المختبر الذي يعمل دون إذن مكتوب واضح، أو يتجاوز النطاق والمواعيد المتفق عليها، قد يقع تحت هذه المواد. وللتفاصيل راجع شرح القانون 175 لسنة 2018 للشركات.

يجب أن يوقّع خطاب «قواعد الاشتباك» شخص له صلاحية على الأنظمة، ويتضمن:

  1. الأهداف بدقة: النطاقات وعناوين IP وإصدارات التطبيق والحسابات.
  2. تاريخ البداية والنهاية والساعات المسموحة وفترات المنع، مثل إقفال نهاية الشهر أو موسم مبيعات رمضان.
  3. الأساليب المسموحة والممنوعة: لا هجمات تعطيل الخدمة، ولا هندسة اجتماعية إلا باتفاق، ولا مدفوعات حقيقية.
  4. جهات الاتصال من الطرفين وإجراء الإيقاف الفوري إذا تعطل شيء.
  5. طريقة التعامل مع بيانات الاختبار وأي بيانات حقيقية يراها المختبر، وحفظها وحذفها.
  6. إذن الأطراف الأخرى عند الحاجة، مثل شركة الاستضافة أو مورد البرنامج إذا كان هو من يشغّل النظام.

ينشر الجهاز القومي لتنظيم الاتصالات القائمة الرسمية لمقدمي خدمات الأمن السيبراني المرخصين والمعتمدين، ومراجعتها خطوة منطقية عند اختيار شركة خارجية.

كيف تقرأ تقرير اختبار الاختراق؟

حسب NCSC يجب أن يتضمن التقرير المشكلات المكتشفة، وتقييم فريق الاختبار لمستوى الخطر، وطريقة إصلاح كل مشكلة، ورأياً في دقة تقييم الثغرات لديك. إذا خلا التقرير من ملخص للإدارة أو من خطوات يستطيع المطورون تكرارها، فاطلبها.

فهم درجات الخطورة في CVSS 4.0

تستخدم أغلب التقارير نظام CVSS لتقييم الخطورة، وقد نشرت منظمة FIRST الإصدار 4.0 من CVSS في نوفمبر 2023. المقياس الوصفي كالتالي:

التصنيفالدرجة
لا يوجد (None)0.0
منخفض (Low)من 0.1 إلى 3.9
متوسط (Medium)من 4.0 إلى 6.9
مرتفع (High)من 7.0 إلى 8.9
حرج (Critical)من 9.0 إلى 10.0

يضم CVSS 4.0 مجموعات مقاييس أساسية (Base) والتهديد (Threat) والبيئة (Environmental) والإضافية (Supplemental). وتنصح المواصفة بإثراء الدرجة الأساسية بمقاييس التهديد والبيئة الخاصة بأنظمتك، لأن CVSS يقيس الخطورة الفنية لا خطر عملك؛ فالتعرض القانوني وأثر العملاء والخسارة المالية تقدرها أنت.

مثال: كيف تترجم الثغرة للإدارة

موزع مواد بناء في الإسكندرية، والتقرير يقول: «Broken Object Level Authorization على /api/invoices/{id}؛ CVSS 4.0 مرتفع». بلغة بسيطة: المندوب بعد تسجيل دخوله يستطيع فتح أي فاتورة بتغيير رقم في الرابط، بما فيها عملاء الفروع الأخرى وأسعارهم. الأثر: تسريب قوائم العملاء والأسعار، واحتمال كشف بيانات شخصية يحميها قانون حماية البيانات. الإصلاح: تحقق من ملكية السجل على السيرفر في كل طلب، وإعادة الاختبار تثبت ذلك.

رتّب الإصلاح حسب الأثر لا حسب اللون

  • أولاً: ما يكشف بيانات شخصية أو يمس الأموال (المرتجعات، الحسابات البنكية للموردين، الخصومات) أو صلاحيات المدير.
  • ثانياً: مشكلات الأنظمة المكشوفة على الإنترنت حتى لو كانت «متوسطة».
  • ثالثاً: بنود التحصين مثل الهيدرز الأمنية، وتجدها في قائمة أمن المواقع والتطبيقات قبل الإطلاق.
  • سجّل المخاطر المقبولة كتابةً مع مسؤول وموعد مراجعة؛ فـNCSC واضحة في أن قرار الإصلاح مسؤوليتك أنت.

إعادة الاختبار: كم مرة نختبر؟

اختبار الاختراق يغطي الثغرات المعروفة يوم الاختبار فقط كما تنبه NCSC، ومن الشائع أن تمر سنة أو أكثر بين اختبارين فتبقى فجوات. إيقاع عملي للشركات الصغيرة والمتوسطة في مصر:

  • باستمرار: فحص آلي للمكتبات والسيرفرات، وتحديث الأنظمة المكشوفة على الإنترنت.
  • مع كل إصدار: اختبارات آلية للصلاحيات؛ وعندما يكتشف الاختبار ثغرة يضيف المطورون اختباراً يفشل إذا عادت، مثلاً باستخدام Vitest.
  • قبل الإطلاق وبعد التغييرات الكبيرة: وسيلة دفع جديدة، تطبيق موبايل، بوابة عملاء، أو الانتقال للسحابة.
  • دورياً: اختبار رمادي للأنظمة الأساسية، غالباً مرة سنوياً، أو أكثر إذا اشترطت العقود أو الجهات الرقابية.
  • بعد كل اختبار: إعادة اختبار للثغرات المصلحة خلال مدة متفق عليها وضمن السعر الأصلي.

ما الذي يحدد تكلفة اختبار الاختراق؟

لا نذكر أسعاراً لأن العروض تعتمد على النطاق بدرجة كبيرة، لكن هذه العوامل تحدد حجم الجهد:

العاملجهد أقلجهد أكبر
حجم التطبيقموقع تعريفي بنماذج قليلةERP بوحدات وأدوار ومسارات كثيرة
عدد الأدوارعميل ومديركاشير ومدير فرع ومحاسب وموارد بشرية ومندوب ومدير نظام
المنصاتويب فقطويب وAPI وتطبيقا أندرويد وiOS
نوع الاختبارفحص آلي مع مراجعةاختبار يدوي رمادي أو أبيض مع مراجعة كود
البيئةنسخة تجريبية جاهزة ببيانات اختبارالنظام الحي بمواعيد محدودة
المخرجاتقائمة ثغرات فنيةملخص للإدارة ومتجهات CVSS 4.0 وإعادة اختبار واجتماع شرح

احذر من عرض رخيص جداً لنظام ERP كبير؛ فغالباً يكون فحصاً آلياً مقدماً على أنه اختبار اختراق. اسأل عن عدد أيام العمل المخططة ونسبة العمل اليدوي، وهل إعادة الاختبار مشمولة، واطلب نموذج تقرير بعد حذف البيانات الحساسة.

كيف تساعدك Nilex

تبني Nilex أنظمة الأعمال وهي جاهزة للاختبار: صلاحيات حسب الدور يتحقق منها السيرفر، والتحقق من المدخلات، والهيدرز الأمنية، وتحديد معدل الطلبات، وسجل التدقيق، مع اختبارات آلية تحرس الثغرات التي أُصلحت. وللأنظمة التي نبنيها أو نديرها نجهز بيئة تجريبية وحسابات لكل دور للمختبرين الذين تختارهم، ونصلح النتائج وندعم إعادة الاختبار. لا ندّعي أننا بديل عن مختبر مستقل، لكننا نجعل نظامك أسهل في الاختبار وأسرع في الإصلاح. اطلع على طريقة عملنا وخدماتنا البرمجية.

الأسئلة الشائعة

ما الفرق بين اختبار الاختراق وفحص الثغرات؟

الفحص آلي ويعطي قائمة بالثغرات المعروفة، وتكلفته تسمح بتكراره كثيراً. أما اختبار الاختراق فعمل يدوي يحاول فيه المختبر استغلال الثغرات وربطها للوصول للبيانات أو الأموال. الفحص يقول لك ما قد يكون خطأ، والاختبار يوضح ما يستطيع المهاجم فعله حقاً.

كل كم يجب عمل اختبار اختراق للشركة في مصر؟

لا يوجد تكرار قانوني موحد لمعظم الشركات الخاصة. الممارسة الشائعة: اختبار قبل إطلاق نظام جديد، وبعد التغييرات الكبيرة، وبشكل دوري غالباً سنوياً، مع فحص مستمر بينها. وقد تشترط عقود العملاء الكبار أو قواعد القطاع أكثر من ذلك.

هل يجوز قانوناً أن نستأجر من يخترق موقعنا؟

نعم، عندما يعطي مالك الأنظمة تصريحاً مكتوباً واضحاً ويلتزم المختبر بالنطاق المتفق عليه. فالدخول دون وجه حق أو تجاوز حدود الدخول المصرح به جريمة وفق المادتين 14 و15 من القانون 175 لسنة 2018، ولذلك يحمي خطاب قواعد الاشتباك الطرفين.

ماذا تعني درجة CVSS تساوي 9.0؟

في CVSS 4.0 الدرجات من 9.0 إلى 10.0 تصنف «حرجة». تعامل معها كأولوية عاجلة، لكن قيّمها في سياقك: أين يقع النظام، وما البيانات التي يحملها، وهل الثغرة متاحة من الإنترنت.

هل نختبر النظام الحي أم نسخة تجريبية؟

النسخة التجريبية ببيانات اختبار واقعية أكثر أماناً وتسمح بتعمق أكبر. اختبر النظام الحي فقط فيما يختلف فيه، مثل إعدادات السيرفر، في مواعيد متفق عليها ومع إجراء إيقاف واضح.

تخطط لاختبار نظام ERP أو متجرك أو تطبيقك، أو تحتاج مساعدة في إصلاح نتائج اختبار سابق؟ احجز استشارة مجانية عبر صفحة التواصل لنساعدك في تحديد النطاق بشكل صحيح.

LET'S BUILD

YOUR VISION.
OUR TECHNOLOGY.

Tell us what your business needs. We'll build the system around it.

START A CONVERSATION →

or email us at info@nilexdigitalsystems.com