نختبر الأنظمة كما يقاربها المهاجم، ثم نساعدك على إصلاح ما وجدناه. وهذا يعني ربط الملاحظات لا سردها: تسريب معلومات متوسط الخطورة زائد سياسة كلمات مرور ضعيفة زائد دور مفرط الصلاحيات ليس ثلاث ملاحظات متوسطة، بل مسار واحد إلى قاعدة بيانات عملائك، وهو الملاحظة الوحيدة في التقرير التي ينبغي أن تقلق أحداً.
قابلية الاستغلال لا الخطورة
الماسحات الآلية ترتّب حسب CVSS، وهو لا يعرف شيئاً عن معماريتك. تصنيف حرج على خدمة لا يمكن الوصول إليها من الإنترنت، خلف قائمة سماح، ولا تحمل بيانات حساسة، أدنى أولوية من متوسط على مسار تسجيل الدخول. كل ملاحظة نوردها تحمل المسار الفعلي والأثر الفعلي وخطوات إعادة إنتاج يستطيع أحد في فريقك تشغيلها.
- كل ملاحظة مُثبتة بإعادة إنتاج، لا مستنتجة من رقم إصدار
- الملاحظات مربوطة في مسارات هجوم، وهكذا تُرتَّب
- الإيجابيات الكاذبة تُحذف قبل أن تراها لا بعد أن تطاردها
- إعادة اختبار مشمولة بعد إصلاحك، فينتهي التقرير أخضر
الوضع السحابي هو موضع الثغرات الحقيقية
عملياً، معظم الاختراقات الخليجية التي نُستدعى إليها ليست استغلالات بارعة — بل حاوية تخزين عامة، أو مفتاح طويل العمر مسرَّب، أو دور هوية بحرف بدل، أو بيانات اعتماد غير مُدوَّرة في تاريخ مستودع. نراجع الهوية والانكشاف الشبكي والتعامل مع الأسرار والتسجيل وسلامة النسخ الاحتياطي عبر حساباتك، لأن هناك تكمن المكاسب الرخيصة.
الامتثال كنتيجة جانبية
تتداخل ISO 27001 وSOC 2 ومعايير ضمان المعلومات الإماراتية وPCI DSS تداخلاً كبيراً، ولا يُستوفى أي منها بوثيقة وحدها. نربط الضوابط بالدليل التقني الذي يثبتها — سجلات وإعدادات ومراجعات وصول — فيصير التحضير للتدقيق جمعاً لمخرجات تنتجها أصلاً بدل كتابة سياسات لا يتبعها أحد.
الضابط الذي لا تستطيع تقديم دليل عليه ضابط لا تملكه.
حين يكون قد وقع بالفعل
إن كنت في وسط حادثة، فالاحتواء يسبق التحليل: اعزل، ودوّر كل بيانات اعتماد في متناولك، واحفظ السجلات قبل أن تنتهي مدتها، وحدد ما خرج فعلاً. نساعدك على تشغيل ذلك، ثم ننتج الخط الزمني وتقييم الإخطار الذي ستطلبه جهتك التنظيمية وعملاؤك.