0% found this document useful (0 votes)
20 views40 pages

Vulnerability Management Requirements

Uploaded by

ahmed hussein
Copyright
© All Rights Reserved
We take content rights seriously. If you suspect this is your content, claim it here.
Available Formats
Download as PDF, TXT or read online on Scribd
0% found this document useful (0 votes)
20 views40 pages

Vulnerability Management Requirements

Uploaded by

ahmed hussein
Copyright
© All Rights Reserved
We take content rights seriously. If you suspect this is your content, claim it here.
Available Formats
Download as PDF, TXT or read online on Scribd

‫متطلبات إدارة الثغرات األمنية)‪(Vulnerability Management Requirements‬‬

‫إدارة الثغرات األمنية هي نهج استباقي لتحديد الثغرات األمنية في األنظمة والشبكات والتطبيقات وتقييمها ومعالجتها لتقليل مخاطر‬
‫الهجمات اإللكترونية‪ .‬فيما يلي أهم المتطلبات لبرنامج فعال إلدارة الثغرات األمنية‪:‬‬

‫نظام تصنيف الثغرات األمنية )‪ (CVSS 3.1‬يُستخدم لتقييم مدى خطورة الثغرات األمنية بنا ًء على درجة تتراوح من ‪0‬إلى ‪. 10‬‬
‫ً‬
‫مفصًل لكل مستوى‪:‬‬ ‫يوضح الجدول في الصورة كيفية تصنيف الثغرات وفقًا لخطورتها وتأثيرها المحتمل‪ .‬إليك شر ًحا‬

‫‪1.‬مستوى حرج – )‪ (CRITICAL‬الدرجة‪10 - 9.0 :‬‬

‫التأثير‪:‬‬

‫يسمح االستغًلل بالحصول على صالحيات إدارية على األنظمة أو الوصول إلى بيانات حساسة على مستوى عال‪.‬‬ ‫•‬

‫قد يؤدي إلى تأثير كارثي على المؤسسة‪.‬‬ ‫•‬

‫هذه الثغرات تتطلب إصال ًحا فوريًا دون تأخير‪ ،‬خاصةً إذا كانت في بيئة تشغيلية‪.‬‬ ‫•‬

‫‪2.‬مستوى عالي – )‪ (HIGH‬الدرجة‪8.9 - 7.0 :‬‬

‫التأثير‪:‬‬
‫يمكن أن يتيح الوصول إلى بيانات مهمة‪ ،‬لكنه يتطلب شرو ً‬
‫طا معينة لتنفيذ الهجوم بنجاح‪.‬‬ ‫•‬

‫هذه الثغرات يجب مراجعتها وإصالحها بأسرع وقت ممكن‪.‬‬ ‫•‬

‫‪3.‬مستوى متوسط – )‪ (MEDIUM‬الدرجة‪6.9 - 4.0 :‬‬

‫التأثير‪:‬‬

‫يعتمد استغًلل الثغرة على عوامل خارجية‪ ،‬مثل الحاجة إلى امتًلك صالحيات محددة لتنفيذ الهجوم‪.‬‬ ‫•‬

‫تعتبر مشكًلت أمنية متوسطة‪ ،‬لكنها تتطلب بعض الجهد لمعالجتها‪.‬‬ ‫•‬

‫‪4.‬مستوى منخفض – )‪ (LOW‬الدرجة‪3.9 - 0.1 :‬‬

‫التأثير‪:‬‬

‫ً‬
‫ضئيًل‪.‬‬ ‫عادة ً يكون التأثير على األعمال‬ ‫•‬

‫يتطلب االستغًلل عادة ً الوصول المادي إلى الجهاز أو امتيازات خاصة‪ ،‬مما يجعله صعب التنفيذ عمليًا‪.‬‬ ‫•‬

‫‪5.‬مستوى معلوماتي – )‪ (INFORMATIONAL‬الدرجة‪0.0 :‬‬

‫التأثير‪:‬‬

‫ال تشكل هذه الثغرات مخاطر أمنية مباشرة‪ ،‬لكنها توفر معلومات قد تكون مفيدة لتحسين األمان‪.‬‬ ‫•‬

‫يمكن معالجتها لتعزيز الحماية ولكنها ليست أولوية ملحة‪.‬‬ ‫•‬


‫كيف تستخدم ‪ CVSS‬لتقييم المخاطر؟‬

‫يجب إعطاء األولوية لمعالجة الثغرات "الحرجة" و"العالية" ً‬


‫أوال ألنها األكثر خطورة‪.‬‬ ‫•‬

‫الثغرات "المتوسطة" و"المنخفضة" قد ال تكون خطيرة ولكن يجب مراقبتها وإصًلحها عند اإلمكان‪.‬‬ ‫•‬

‫مباشرا ولكن يجب أخذها في االعتبار لتحسين األمان بشكل عام‪.‬‬


‫ً‬ ‫الثغرات "المعلوماتية" ليست تهديدًا‬ ‫•‬

‫هل ترغب في معرفة كيفية حساب درجات ‪ CVSS‬أو كيفية وضع خطة لمعالجة الثغرات األمنية؟‬

‫‪1.‬الحوكمة والسياسات‬

‫وضع سياسة رسمية إلدارة الثغرات األمنية تحدد األهداف والمسؤوليات‪.‬‬ ‫•‬

‫االمتثال للمعايير الدولية مثل ‪NIST, ISO 27001, CIS Controls.‬‬ ‫•‬

‫تحديد مستويات المخاطر المقبولة والجداول الزمنية لمعالجة الثغرات بنا ًء على شدتها‪.‬‬ ‫•‬

‫ضمان االمتثال للمتطلبات التنظيمية مثل ‪GDPR, HIPAA, PCI-DSS, SOC 2.‬‬ ‫•‬

‫‪2.‬اكتشاف األصول وإدارتها‬

‫االحتفاظ بسجل محدث لجميع األصول (الخوادم‪ ،‬األجهزة‪ ،‬الشبكات‪ ،‬التطبيقات‪ ،‬الخدمات السحابية‪).‬‬ ‫•‬

‫تصنيف األصول وفقًا لألهمية والتأثير على العمل‪.‬‬ ‫•‬

‫مراقبة مستمرة الكتشاف األجهزة الجديدة أو إزالة األصول القديمة‪.‬‬ ‫•‬

‫‪3.‬الفحص والكشف عن الثغرات‬

‫استخدام أدوات فحص الثغرات األمنية مثل ‪Tenable Nessus, Qualys, Rapid7, OpenVAS.‬‬ ‫•‬

‫جدولة عمليات فحص دورية (أسبوعية‪ ،‬شهرية‪ ،‬أو مراقبة مستمرة‪).‬‬ ‫•‬

‫تنفيذ فحوصات مصادقة للوصول إلى تحليل أعمق للنظام‪.‬‬ ‫•‬

‫تضمين جميع األنظمة بما في ذلك السحابة‪ ،‬الحاويات)‪ ، (Containers‬األجهزة المحمولة وإنترنت األشياء‪(IoT).‬‬ ‫•‬

‫االستفادة من تقارير التهديدات األمنية الكتشاف الثغرات المستغلة حديثًا‪.‬‬ ‫•‬

‫‪4.‬تقييم المخاطر وتحديد األولويات‬

‫استخدام نظام( ‪ CVSS‬نظام تقييم الثغرات الشائع )لتحديد شدة المخاطر‪.‬‬ ‫•‬

‫إعطاء األولوية للثغرات بنا ًء على‪:‬‬ ‫•‬


‫سهولة استغاللها (هل يوجد لها استغًلل منشور؟‪).‬‬ ‫‪o‬‬

‫تأثيرها على األعمال (هل تؤثر على األنظمة الحرجة؟‪).‬‬ ‫‪o‬‬

‫معلومات التهديدات الحديثة (هل يتم استخدامها في هجمات حالية؟‪).‬‬ ‫‪o‬‬

‫تطبيق نهج قائم على المخاطر لمعالجة الثغرات األكثر خطورة ً‬


‫أوال‪.‬‬ ‫•‬

‫‪5.‬المعالجة والتخفيف من المخاطر‬

‫وضع خطة واضحة إلصالح الثغرات األمنية مع تحديد الجداول الزمنية‪:‬‬ ‫•‬

‫الثغرات الحرجة →يجب إصًلحها خًلل ‪24-48‬ساعة‪.‬‬ ‫‪o‬‬

‫الثغرات العالية الخطورة →يجب إصًلحها خًلل ‪7-14‬يو ًما‪.‬‬ ‫‪o‬‬

‫الثغرات المتوسطة والمنخفضة →يجب إصًلحها خًلل ‪30‬يو ًما أو أكثر‪.‬‬ ‫‪o‬‬

‫استخدام أدوات إدارة التصحيحات األمنية (مثل ‪WSUS, SCCM, Ansible, Chef, Puppet).‬‬ ‫•‬

‫تطبيق ضوابط تعويضية (مثل جدران الحماية‪ ،‬أنظمة كشف التسلل‪ ،‬تقسيم الشبكات )إذا لم يكن التصحيح ممك ًنا ً‬
‫فورا‪.‬‬ ‫•‬

‫تتبع عملية التصحيح من خًلل أنظمة إدارة التذاكر (مثل ‪Jira, ServiceNow).‬‬ ‫•‬

‫‪6.‬التقارير والتوثيق‬

‫إعداد تقارير شاملة عن الثغرات األمنية لمختلف الفرق (األمنية‪ ،‬التقنية‪ ،‬واإلدارية)‪.‬‬ ‫•‬

‫تتبع اتجاهات إصالح الثغرات وقياس تقدم البرنامج‪.‬‬ ‫•‬

‫االحتفاظ بتقارير تدقيق األمان لًلمتثال التنظيمي‪.‬‬ ‫•‬

‫تقديم مقاييس المخاطر إلى اإلدارة التنفيذية‪.‬‬ ‫•‬

‫‪7.‬المراقبة المستمرة والتحسين‬

‫تنفيذ مراقبة مستمرة للثغرات األمنية باستخدام التنبيهات الفورية‪.‬‬ ‫•‬

‫التكامل مع أنظمة ( ‪SIEM‬مثل )‪Splunk, QRadar, ELK Stack‬لربط بيانات الثغرات مع األحداث األمنية‬ ‫•‬
‫األخرى‪.‬‬

‫إجراء اختبارات اختراق دورية للتحقق من فعالية إدارة الثغرات‪.‬‬ ‫•‬

‫تحديث السياسات واألدوات واإلجراءات وفقًا لتطور التهديدات الجديدة‪.‬‬ ‫•‬

‫‪8.‬التدريب والتوعية األمنية‬

‫تقديم دورات تدريبية لفريق تكنولوجيا المعلومات حول أفضل ممارسات إدارة الثغرات‪.‬‬ ‫•‬

‫توعية الموظفين حول أهمية تصحيح الثغرات والمخاطر المرتبطة بها‪.‬‬ ‫•‬
‫إجراء محاكاة لهجمات إلكترونية الختبار استجابة الفرق األمنية‪.‬‬ ‫•‬

‫‪9.‬التكامل مع األطر األمنية‬

‫التوافق مع إطار عمل ‪ NIST‬لألمن السيبراني (التعرف‪ ،‬الحماية‪ ،‬االكتشاف‪ ،‬االستجابة‪ ،‬االستعادة‪).‬‬ ‫•‬

‫االلتزام بمعايير( ‪ CIS‬التحكم ‪ – 7‬إدارة الثغرات المستمرة‪).‬‬ ‫•‬

‫االمتثال لمتطلبات ‪PCI DSS, HIPAA, ISO 27001‬لضمان الحماية الكاملة‪.‬‬ ‫•‬

‫‪10.‬إدارة األمان في سلسلة التوريد والطرف الثالث‬

‫تقييم الثغرات األمنية في البرمجيات والخدمات المقدمة من أطراف خارجية‪.‬‬ ‫•‬

‫مطالبة الموردين باالمتثال لممارسات األمان الجيدة وتقديم تقارير دورية‪.‬‬ ‫•‬

‫تنفيذ اختبارات اختراق ومراجعات أمنية لمقدمي الخدمات الخارجيين‪.‬‬ ‫•‬

‫أدوات رئيسية إلدارة الثغرات األمنية‬

‫أدوات الفحص‪: Tenable Nessus, Qualys, Rapid7, OpenVAS‬‬


‫إدارة التصحيحات‪: WSUS, SCCM, Ansible, BigFix‬‬
‫استخبارات التهديدات ‪: MITRE ATT&CK,‬قاعدة بيانات ‪ CVE,‬كتالوج‪CISA KEV‬‬
‫التكامل مع‪SIEM: Splunk, QRadar, Elastic Stack‬‬

‫الخالصة‬

‫إدارة الثغرات األمنية ليست مجرد عملية فحص وإصًلح‪ ،‬بل هي استراتيجية مستمرة تشمل االكتشاف‪ ،‬التقييم‪ ،‬األولويات‪،‬‬
‫اإلصًلح‪ ،‬والمراقبة لضمان تقليل المخاطر األمنية وحماية البنية التحتية للمؤسسة‪.‬‬
‫تصنيف البيانات)‪(Data Classification‬‬

‫‪1.‬ما هو تصنيف البيانات؟‬

‫تصنيف البيانات هو عملية تنظيم البيانات إلى فئات محددة بنا ًء على مستوى حساسيتها‪ ،‬أهميتها‪ ،‬وتأثيرها على المؤسسة‪ .‬يساعد‬
‫ذلك في تعزيز األمان‪ ،‬االمتثال لألنظمة‪ ،‬وتحسين إدارة البيانات‪.‬‬

‫‪2.‬أهداف تصنيف البيانات‬

‫تعزيز األمان السيبراني من خًلل تطبيق الضوابط المناسبة لحماية البيانات‪.‬‬


‫االمتثال التنظيمي لمعايير مثل ‪GDPR, ISO 27001, HIPAA, PCI-DSS.‬‬
‫إدارة البيانات بكفاءة وتحسين الوصول إليها وف ًقا لألدوار والمهام‪.‬‬
‫تقليل مخاطر فقدان البيانات والتأكد من عدم تعرض المعلومات الحساسة لًلختراق‪.‬‬
‫تحسين استجابة الحوادث األمنية عبر تصنيف البيانات وفقًا ألهميتها‪.‬‬

‫‪3.‬أنواع تصنيف البيانات‬

‫حسب مستوى الحساسية)‪(Sensitivity-Based Classification‬‬

‫‪ .1‬بيانات سرية)‪(Confidential Data‬‬

‫بيانات الملكية الفكرية‬ ‫‪o‬‬

‫السجًلت المالية والمصرفية‬ ‫‪o‬‬

‫بيانات الموظفين الحساسة‬ ‫‪o‬‬

‫المعلومات الصحية)‪(PHI - Protected Health Information‬‬ ‫‪o‬‬

‫بيانات العمًلء الحساسة‬ ‫‪o‬‬

‫‪ .2‬بيانات داخلية)‪(Internal Use Only‬‬

‫بيانات تشغيلية ال يجب مشاركتها خارج المؤسسة‬ ‫‪o‬‬

‫رسائل البريد اإللكتروني الداخلية‬ ‫‪o‬‬

‫وثائق اإلجراءات والسياسات‬ ‫‪o‬‬

‫‪ .3‬بيانات عامة)‪(Public Data‬‬

‫المحتوى المتاح للجمهور مثل التقارير الصحفية‬ ‫‪o‬‬

‫البيانات المنشورة على الموقع اإللكتروني‬ ‫‪o‬‬

‫المواد الترويجية‬ ‫‪o‬‬

‫حسب النوع)‪(Data Type-Based Classification‬‬


‫بيانات شخصية ‪ (PII - Personally Identifiable Information):‬مثل األسماء‪ ،‬أرقام الهوية‪ ،‬العناوين‪.‬‬ ‫•‬

‫بيانات مالية ‪:‬المعامًلت المصرفية‪ ،‬أرقام بطاقات االئتمان‪.‬‬ ‫•‬

‫بيانات صحية ‪ (PHI):‬السجًلت الطبية‪ ،‬بيانات التأمين الصحي‪.‬‬ ‫•‬

‫بيانات تقنية ‪:‬الشيفرات المصدرية‪ ،‬التصاميم الهندسية‪.‬‬ ‫•‬

‫بيانات قانونية ‪:‬العقود‪ ،‬االتفاقيات‪ ،‬المستندات القانونية‪.‬‬ ‫•‬

‫حسب الملكية)‪(Ownership-Based Classification‬‬

‫بيانات المؤسسة‬ ‫•‬

‫بيانات العمًلء‬ ‫•‬

‫بيانات الشركاء‬ ‫•‬

‫بيانات الموردين‬ ‫•‬

‫‪4.‬خطوات تصنيف البيانات‬

‫تحديد البيانات)‪(Data Discovery‬‬ ‫‪1.‬‬

‫استخدام أدوات مسح البيانات الكتشاف البيانات في قواعد البيانات‪ ،‬التخزين السحابي‪ ،‬وأجهزة المستخدمين‪.‬‬ ‫•‬

‫تحليل البيانات غير المنظمة مثل الملفات النصية ورسائل البريد اإللكتروني‪.‬‬ ‫•‬

‫تصنيف البيانات وفقًا للسياسات المعتمدة‬ ‫‪2.‬‬

‫تحديد الفئات المناسبة لكل نوع من البيانات‪.‬‬ ‫•‬

‫ربط البيانات بمستويات األمان المطلوبة (مثل التشفير‪ ،‬التحكم في الوصول)‪.‬‬ ‫•‬

‫وضع سياسات وضوابط الحماية‬ ‫‪3.‬‬

‫تطبيق التشفير للبيانات الحساسة‪.‬‬ ‫•‬

‫استخدام التحكم في الوصول )‪ (Access Control‬لمنع الوصول غير المصرح به‪.‬‬ ‫•‬

‫تنفيذ حلول )‪DLP (Data Loss Prevention‬لمنع تسرب البيانات‪.‬‬ ‫•‬

‫مراقبة وإدارة البيانات باستمرار‬ ‫‪4.‬‬

‫مراجعة دورية لتصنيف البيانات لضمان تحديثها وفقًا للمستجدات‪.‬‬ ‫•‬

‫تسجيل ومراقبة عمليات الوصول إلى البيانات لمنع االختراقات‪.‬‬ ‫•‬

‫تحديث السياسات األمنية بنا ًء على المخاطر والتهديدات الجديدة‪.‬‬ ‫•‬

‫‪5.‬األدوات المستخدمة في تصنيف البيانات‬


‫‪Data Classification & DLP Solutions:‬‬

‫)‪Microsoft Purview (Azure Information Protection‬‬ ‫•‬

‫‪Symantec DLP‬‬ ‫•‬

‫‪Forcepoint DLP‬‬ ‫•‬

‫‪Digital Guardian‬‬ ‫•‬

‫‪McAfee Total Protection for DLP‬‬ ‫•‬

‫‪Data Discovery & Management Tools:‬‬

‫‪Varonis Data Classification‬‬ ‫•‬

‫‪Spirion‬‬ ‫•‬

‫‪IBM Guardium‬‬ ‫•‬

‫‪Boldon James‬‬ ‫•‬

‫‪6.‬أفضل الممارسات في تصنيف البيانات‬

‫إنشاء سياسات واضحة ومفهومة لتصنيف البيانات‪.‬‬


‫استخدام أدوات التصنيف التلقائي لتسهيل العمل‪.‬‬
‫تدريب الموظفين على كيفية التعامل مع البيانات وفقًا لتصنيفها‪.‬‬
‫تطبيق التشفير وإدارة الوصول لضمان حماية البيانات‪.‬‬
‫التحديث المستمر لسياسات التصنيف بنا ًء على التطورات األمنية والتشريعية‪.‬‬
‫عمليات إدارة الثغرات األمنية)‪(Vulnerability Management Processes‬‬

‫‪1.‬ما هي إدارة الثغرات األمنية؟‬

‫إدارة الثغرات األمنية هي عملية مستمرة لتحديد‪ ،‬تقييم‪ ،‬تصنيف‪ ،‬ومعالجة الثغرات األمنية في األنظمة والتطبيقات والشبكات‪.‬‬
‫الهدف هو تقليل سطح الهجوم المحتمل وتقليل المخاطر السيبرانية‪.‬‬

‫‪2.‬مراحل عملية إدارة الثغرات األمنية‬

‫اكتشاف األصول والثغرات األمنية)‪(Asset & Vulnerability Discovery‬‬ ‫‪1.‬‬

‫تحديد جميع األصول الرقمية داخل المؤسسة (أجهزة‪ ،‬تطبيقات‪ ،‬خدمات سحابية)‪.‬‬
‫استخدام أدوات فحص الثغرات األمنية مثل ‪Tenable Nessus, Qualys, Rapid7, OpenVAS‬الكتشاف الثغرات‪.‬‬
‫تحليل البرامج المثبتة‪ ،‬إصدارات األنظمة‪ ،‬إعدادات الشبكة للبحث عن الثغرات‪.‬‬
‫تحديث قاعدة بيانات الثغرات باستخدام مصادر مثل ‪NVD, CVE, CISA KEV Catalog.‬‬

‫تقييم وتحليل المخاطر)‪(Vulnerability Assessment & Risk Analysis‬‬ ‫‪2.‬‬

‫تصنيف الثغرات بنا ًء على مستوى الخطورة باستخدام نظام‪CVSS (Common Vulnerability Scoring System).‬‬
‫تحليل مدى استغالل الثغرة (هل يوجد استغًلل معروف لها؟‪).‬‬
‫تحديد تأثير الثغرة على األنظمة والبيانات التشغيلية‪.‬‬
‫إعطاء األولوية وف ًقا لمعيار‪:‬‬

‫حرجة ‪ (Critical - CVSS 9-10):‬يجب معالجتها خًلل ‪24-48‬ساعة‪.‬‬ ‫•‬

‫عالية ‪ (High - CVSS 7-8.9):‬يجب معالجتها خًلل ‪7-14‬يو ًما‪.‬‬ ‫•‬

‫متوسطة ‪ (Medium - CVSS 4-6.9):‬يجب معالجتها خًلل ‪30‬يو ًما‪.‬‬ ‫•‬

‫منخفضة ‪ (Low - CVSS 0-3.9):‬معالجة عند الحاجة‪.‬‬ ‫•‬

‫تخفيف المخاطر ومعالجة الثغرات)‪(Remediation & Mitigation‬‬ ‫‪3.‬‬

‫تطبيق التحديثات والتصحيحات األمنية )‪ (Patching‬من مصادر رسمية‪.‬‬


‫في حال عدم توفر تصحيح‪ ،‬يتم استخدام ضوابط تعويضية )‪ (Compensating Controls‬مثل‪:‬‬

‫تقييد الوصول عبر جدران الحماية‪(Firewall Rules).‬‬ ‫•‬

‫مراقبة النشاط باستخدام ( ‪SIEM‬مثل‪Splunk, QRadar).‬‬ ‫•‬

‫تعطيل الميزات أو الخدمات المعرضة للخطر‪.‬‬ ‫•‬


‫تنفيذ أدوات إدارة التصحيحات األمنية مثل ‪WSUS, SCCM, Ansible, BigFix.‬‬
‫إعادة اختبار األنظمة بعد التحديث لضمان حل الثغرة‪.‬‬
‫المراقبة المستمرة واإلبالغ)‪(Continuous Monitoring & Reporting‬‬ ‫‪4.‬‬

‫إجراء فحوصات دورية للبحث عن ثغرات جديدة‪.‬‬


‫التكامل مع أنظمة تحليل التهديدات )‪ (Threat Intelligence Platforms‬لمواكبة أحدث التهديدات‪.‬‬
‫إعداد تقارير مفصلة توضح‪:‬‬

‫عدد الثغرات المكتشفة والمغلقة‪.‬‬ ‫•‬

‫األنظمة األكثر عرضة للخطر‪.‬‬ ‫•‬

‫االتجاهات الزمنية لنشاط الثغرات‪.‬‬ ‫•‬


‫مشاركة التقارير مع اإلدارة والفرق األمنية لضمان تحسين األداء األمني‪.‬‬

‫تحسين العمليات وتحديث االستراتيجيات)‪(Optimization & Continuous Improvement‬‬ ‫‪5.‬‬

‫مراجعة أداء عملية إدارة الثغرات األمنية بانتظام‪.‬‬


‫تحديث السياسات األمنية بنا ًء على المستجدات والتهديدات الحديثة‪.‬‬
‫تنفيذ اختبارات اختراق )‪ (Penetration Testing‬للتحقق من كفاءة الحماية‪.‬‬
‫تدريب الموظفين على االستجابة للثغرات وطرق الحماية المناسبة‪.‬‬

‫‪3.‬األدوات الشائعة في إدارة الثغرات األمنية‬

‫أدوات الفحص‪: Nessus, Qualys, Rapid7, OpenVAS‬‬


‫إدارة التصحيحات‪: SCCM, Ansible, WSUS, BigFix‬‬
‫معلومات التهديدات‪: MITRE ATT&CK, CVE Database, CISA KEV Catalog‬‬
‫مراقبة وتحليل الثغرات‪: Splunk, QRadar, Elastic Stack‬‬
‫أدوات فحص الثغرات األمنية)‪(Vulnerability Scanners‬‬

‫‪1.‬ما هو فاحص الثغرات األمنية؟‬

‫فاحص الثغرات األمنية هو أداة أمنية تُستخدم الكتشاف وتحليل واإلبًلغ عن نقاط الضعف األمنية في األنظمة‪ ،‬الشبكات‪،‬‬
‫التطبيقات‪ ،‬والبيئات السحابية‪ .‬تساعد هذه األدوات المؤسسات في تحديد الثغرات ومعالجتها قبل استغًللها من قبل القراصنة‪.‬‬

‫‪2.‬أنواع أدوات فحص الثغرات األمنية‬

‫أدوات فحص الشبكات)‪(Network-Based Scanners‬‬ ‫‪1.‬‬

‫تفحص أجهزة الشبكة مثل الموجهات)‪ ، (Routers‬المحوالت)‪ ، (Switches‬الجدران النارية)‪ ، (Firewalls‬والخوادم‪.‬‬


‫تكتشف المنافذ المفتوحة‪ ،‬األخطاء في اإلعدادات‪ ،‬البروتوكوالت الضعيفة‪ ،‬واإلصدارات القديمة‪.‬‬
‫أمثلة‪Nexpose. ،OpenVAS ،Qualys ،: Nessus‬‬

‫أدوات فحص األجهزة)‪(Host-Based Scanners‬‬ ‫‪2.‬‬

‫تفحص األجهزة الفردية مثل الخوادم وأجهزة الكمبيوتر ومحطات العمل‪.‬‬


‫تحدد نقاط الضعف في أنظمة التشغيل‪ ،‬التحديثات المفقودة‪ ،‬اإلعدادات غير اآلمنة‪.‬‬
‫أمثلة‪Rapid7 InsightVM. ،Qualys Cloud Agent ،: Microsoft Defender for Endpoint‬‬

‫أدوات فحص تطبيقات الويب)‪(Web Application Scanners‬‬ ‫‪3.‬‬

‫تفحص المواقع اإللكترونية وتطبيقات الويب بحثًا عن ثغرات‪CSRF. ،XSS ، SQL Injection‬‬
‫تكشف عن ضعف المصادقة‪ ،‬سوء تكوين األمان‪ ،‬البرامج القديمة‪.‬‬
‫أمثلة‪Nikto. ،OWASP ZAP ،Acunetix ،: Burp Suite‬‬

‫أدوات فحص الحوسبة السحابية)‪(Cloud Security Scanners‬‬ ‫‪4.‬‬

‫تفحص بيئات السحابة ‪GCP) ،Azure ،(AWS‬للبحث عن الثغرات األمنية وأخطاء التهيئة‪.‬‬
‫تكشف عن صالحيات ‪ IAM‬الضعيفة‪ ،‬تخزين ‪ S3‬غير المحمي‪ ،‬قواعد البيانات غير المشفرة‪.‬‬
‫أمثلة‪Microsoft Defender for Cloud. ،AWS Inspector ،: Prisma Cloud‬‬

‫أدوات فحص قواعد البيانات)‪(Database Vulnerability Scanners‬‬ ‫‪5.‬‬

‫تفحص أنظمة قواعد البيانات مثل‪PostgreSQL. ،MySQL ،Oracle ،NoSQL ، SQL‬‬


‫تكشف عن كلمات المرور الضعيفة‪ ،‬اإلصدارات القديمة‪ ،‬اإلعدادات غير الصحيحة‪.‬‬
‫أمثلة‪DbProtect. ،AppDetectivePro ،: IBM Guardium‬‬

‫‪3.‬أشهر أدوات فحص الثغرات األمنية وميزاتها‬

‫األداة‬ ‫النوع‬ ‫الميزات الرئيسية‬

‫‪Tenable Nessus‬‬ ‫الشبكات واألجهزة‬ ‫فحص عميق‪ ،‬فحوصات االمتثال‪ ،‬تقييم المخاطر‬
‫األداة‬ ‫النوع‬ ‫الميزات الرئيسية‬

‫الشبكات‪ ،‬األجهزة‪ ،‬السحابة ‪Qualys VMDR‬‬ ‫مراقبة مستمرة‪ ،‬إدارة األصول‪ ،‬التحديث التلقائي‬

‫‪Rapid7 Nexpose‬‬ ‫الشبكات واألجهزة‬ ‫تقييمات مباشرة للمخاطر‪ ،‬تكامل مع‪ ، SIEM‬أتمتة األمان‬

‫‪OpenVAS‬‬ ‫مفتوح المصدر‪ ،‬فحص قابل للتخصيص‪ ،‬مناسب للشركات الصغيرة الشبكات‬

‫‪Burp Suite‬‬ ‫تطبيقات الويب‬ ‫فحص أمني ديناميكي لتطبيقات الويب‬

‫‪Acunetix‬‬ ‫تطبيقات الويب‬ ‫فحص أمني متقدم مدعوم بالذكاء االصطناعي‬

‫‪AWS Inspector‬‬ ‫السحابة‬ ‫تقييم الثغرات األمنية في‪AWS EC2‬‬

‫‪Prisma Cloud‬‬ ‫السحابة‬ ‫إدارة وضع األمان السحابي)‪(CSPM‬‬

‫‪IBM Guardium‬‬ ‫قواعد البيانات‬ ‫تقييم أمني لقواعد البيانات واالمتثال التنظيمي‬

‫‪4.‬كيف تعمل أدوات فحص الثغرات األمنية؟‬

‫اكتشاف األصول والفحص األولي‬ ‫‪1.‬‬

‫تحديد األجهزة والخدمات والتطبيقات النشطة في الشبكة‪.‬‬ ‫•‬

‫تحليل المنافذ المفتوحة‪ ،‬الخدمات النشطة‪ ،‬إصدارات أنظمة التشغيل‪ ،‬والبرمجيات المثبتة‪.‬‬ ‫•‬

‫اكتشاف الثغرات األمنية‬ ‫‪2.‬‬

‫مقارنة البرامج المكتشفة مع قواعد بيانات الثغرات األمنية( مثل‪CVE, NVD, CISA KEV).‬‬ ‫•‬

‫البحث عن التحديثات المفقودة‪ ،‬اإلعدادات غير الصحيحة‪ ،‬ونقاط الضعف المعروفة‪.‬‬ ‫•‬

‫تحليل المخاطر والتصنيف‬ ‫‪3.‬‬

‫استخدام ( ‪CVSS‬نظام تصنيف الثغرات األمنية )لتقييم مستوى الخطورة‪.‬‬ ‫•‬

‫تصنيف الثغرات وفقًا لألولوية‪:‬‬ ‫•‬

‫فورا (خًلل ‪ 48-24‬ساعة)‪.‬‬


‫حرجة ‪ (Critical - CVSS 9-10):‬يجب معالجتها ً‬ ‫‪o‬‬

‫عالية ‪ (High - CVSS 7-8.9):‬تحتاج إلى تصحيح سريع (خًلل ‪ 14-7‬يو ًما)‪.‬‬ ‫‪o‬‬

‫متوسطة ‪ (Medium - CVSS 4-6.9):‬يمكن معالجتها خًلل ‪ 30‬يو ًما‪.‬‬ ‫‪o‬‬

‫منخفضة ‪ (Low - CVSS 0-3.9):‬يمكن معالجتها عند الحاجة‪.‬‬ ‫‪o‬‬

‫إنشاء التقارير وتوصيات المعالجة‬ ‫‪4.‬‬

‫توليد تقارير مفصلة عن المخاطر والثغرات المكتشفة‪.‬‬ ‫•‬

‫تقديم خطوات المعالجة‪ ،‬التحديثات المطلوبة‪ ،‬وطرق التخفيف من المخاطر‪.‬‬ ‫•‬


‫‪5.‬أفضل الممارسات الستخدام أدوات فحص الثغرات األمنية‬

‫إجراء عمليات فحص منتظمة للكشف عن الثغرات الجديدة‪.‬‬


‫إعطاء األولوية للمعالجة وفقًا لمستوى الخطورة وتأثير األعمال‪.‬‬
‫دمج أدوات الفحص مع ‪ SIEM & SOAR‬ألتمتة االستجابة األمنية‪.‬‬
‫استخدام عمليات الفحص الموثوقة )‪ (Authenticated Scans‬للحصول على رؤية أعمق‪.‬‬
‫االستفادة من أدوات متعددة للحصول على تغطية أمنية شاملة‪.‬‬
‫التحقق من صحة النتائج عبر اختبارات االختراق لتجنب اإليجابيات الكاذبة‪.‬‬
‫)‪Microsoft Baseline Security Analyzer (MBSA‬‬

‫‪1.‬ما هو‪ MBSA‬؟‬

‫)‪Microsoft Baseline Security Analyzer (MBSA‬هو أداة أمان مجانية من مايكروسوفت تم تصميمها لمساعدة‬
‫المسؤولين في تحديد الثغرات األمنية واإلعدادات غير اآلمنة في أنظمة التشغيل ‪Windows‬والتطبيقات مثل ‪IIS‬و ‪SQL‬‬
‫‪Server‬و‪Office.‬‬

‫تم إيقاف ‪ MBSA‬رسميًا ولم يعد مدعو ًما من مايكروسوفت‪ ،‬ولكن ال تزال هناك بدائل حديثة مثل ‪Microsoft Defender‬‬
‫‪for Endpoint‬و‪Microsoft Security Compliance Toolkit.‬‬

‫‪2.‬وظائف ‪ MBSA‬األساسية‬

‫تحليل تحديثات األمان المفقودة في نظام التشغيل ‪Windows.‬‬


‫التحقق من إعدادات النظام مثل كلمات المرور القوية وإعدادات الجدار الناري‪.‬‬
‫فحص إعدادات الشبكة واكتشاف الثغرات األمنية الشائعة‪.‬‬
‫تحليل إعدادات أمان ‪ IIS‬و ‪SQL Server‬و ‪Office‬للعثور على نقاط الضعف‪.‬‬
‫إنشاء تقارير مفصلة مع توصيات إلصًلح الثغرات األمنية‪.‬‬

‫‪3.‬كيفية استخدام‪ MBSA‬؟‬

‫تحميل وتثبيت‪MBSA‬‬ ‫‪1.‬‬

‫نظرا ألن ‪ MBSA‬لم يعد مدعو ًما رسميًا‪ ،‬فإنه غير متاح للتنزيل من مايكروسوفت‪ ،‬ولكن يمكن العثور عليه من مصادر غير‬
‫ً‬
‫رسمية (غير موصى به)‪.‬‬
‫البدائل الحديثة تشمل‪:‬‬

‫‪Microsoft Defender for Endpoint:‬لتحليل نقاط الضعف وتأمين األجهزة‪.‬‬ ‫•‬

‫‪Windows Security Baselines:‬لمراجعة وضبط إعدادات األمان‪.‬‬ ‫•‬

‫‪Microsoft Security Compliance Toolkit:‬لضبط إعدادات األمان وفقًا ألفضل الممارسات‪.‬‬ ‫•‬

‫تشغيل فحص األمان‬ ‫‪2.‬‬

‫بعد تثبيت‪ ، MBSA‬يمكن تشغيله لفحص جهاز محلي أو عدة أجهزة متصلة بالشبكة باستخدام‪:‬‬

‫واجهة المستخدم الرسومية)‪(GUI‬‬ ‫•‬

‫سطر األوامر)‪(Command Line - CLI‬‬ ‫•‬

‫مراجعة التقارير وتنفيذ اإلصالحات‬ ‫‪3.‬‬

‫تقريرا يوضح‪:‬‬
‫ً‬ ‫بعد االنتهاء من الفحص‪ ،‬يولد ‪MBSA‬‬
‫التحديثات األمنية المفقودة وطرق تنزيلها‪.‬‬
‫اإلعدادات غير اآلمنة في النظام والتوصيات إلصًلحها‪.‬‬
‫الثغرات في خدمات مايكروسوفت مثل ‪IIS‬و‪SQL Server.‬‬
‫‪4.‬بدائل ‪ MBSA‬الحديثة‬

‫يوفر حماية متقدمة ضد التهديدات وتحليل الثغرات‪.‬‬ ‫– ‪Microsoft Defender for Endpoint‬‬
‫يقدم إعدادات أمان موصى بها من مايكروسوفت‪.‬‬ ‫– ‪Windows Security Baselines‬‬
‫يسمح بإجراء تدقيق أمني وضبط اإلعدادات األمنية‪.‬‬ ‫– ‪Microsoft Security Compliance Toolkit‬‬
‫‪Rapid7 – ،Nessus ،‬أدوات فحص ثغرات متقدمة للشبكات واألنظمة‪.‬‬ ‫‪Qualys‬‬

‫تغذيات الثغرات األمنية و( ‪ SCAP‬بروتوكول أتمتة المحتوى األمني)‬

‫‪1.‬ما هي تغذيات الثغرات األمنية؟‬

‫تغذيات الثغرات األمنية هي مصادر بيانات محدثة بانتظام توفر معلومات حول الثغرات األمنية المكتشفة حديثًا‪ ،‬وتشمل‪:‬‬
‫وصف الثغرة األمنية (رقم‪ ، CVE‬البرامج المتأثرة‪ ،‬مستوى الخطورة‪).‬‬
‫توفر التحديثات واإلصالحات األمنية والتوصيات لمعالجتها‪.‬‬
‫درجة القابلية لالستغالل (مثل تقييمات‪CVSS).‬‬
‫أنظمة التشغيل والتطبيقات واألجهزة المتأثرة‪.‬‬

‫أشهر تغذيات الثغرات األمنية‪:‬‬

‫قاعدة البيانات الوطنية للثغرات – )‪ - NIST‬توفر تفاصيل شاملة حول الثغرات‪.‬‬ ‫( ‪NVD‬‬
‫قاعدة بيانات رسمية لثغرات‪CVE.‬‬ ‫– ‪MITRE CVE List‬‬
‫كتالوج الثغرات المستغلة فعليًا – )يركز على الثغرات التي يتم استغًللها حاليًا‪.‬‬ ‫( ‪CISA KEV‬‬
‫يسرد الثغرات األمنية في منتجات مايكروسوفت‪.‬‬ ‫– ‪Microsoft Security Update Guide‬‬
‫يحتوي على إثباتات استغًلل للثغرات‪.‬‬ ‫– )‪Exploit Database (Exploit-DB‬‬
‫تغذيات الشركات المصنعة –توفر شركات مثل ‪Cisco‬و ‪Red Hat‬و ‪Debian‬مستودعات خاصة بالتحديثات األمنية‪.‬‬

‫‪2.‬ما هو ‪( SCAP‬بروتوكول أتمتة المحتوى األمني)؟‬

‫‪SCAP‬هو إطار عمل قياسي تم تطويره بواسطة ‪NIST‬ألتمتة عمليات إدارة الثغرات األمنية‪ ،‬تقييم االمتثال‪ ،‬وإنفاذ السياسات‬
‫األمنية‪.‬‬

‫المكونات الرئيسية لـ‪SCAP:‬‬

‫المكون‬ ‫الغرض‬

‫( ‪CVE‬الثغرات والتعرضات الشائعة)‬ ‫تحديد موحد للثغرات األمنية‪.‬‬

‫( ‪CVSS‬نظام تقييم الثغرات األمنية)‬ ‫تصنيف خطورة الثغرات بنا ًء على تأثيرها‪.‬‬

‫( ‪CCE‬التكوينات غير اآلمنة الشائعة)‬ ‫تعريف المعايير األمنية لتهيئة األنظمة‪.‬‬

‫( ‪CPE‬تسمية المنتجات الشائعة)‬ ‫نظام موحد لتسمية المنتجات والبرامج‪.‬‬

‫( ‪XCCDF‬تنسيق وصف قوائم التحقق األمنية)‬ ‫إنشاء وتوزيع قوائم التحقق األمنية لًلمتثال‪.‬‬

‫معيار لتحديد الثغرات األمنية وإعدادات األنظمة‪OVAL ( .‬لغة تقييم الثغرات المفتوحة)‬

‫‪3.‬كيف يعمل ‪ SCAP‬في إدارة الثغرات األمنية؟‬

‫⃣‪1‬اكتشاف األصول –يساعد ‪ SCAP‬في تحديد األجهزة والبرمجيات الموجودة في النظام‪.‬‬


‫⃣‪2‬تقييم الثغرات األمنية –تقوم أدوات متوافقة مع ‪ SCAP‬بمقارنة اإلعدادات بالثغرات المعروفة‪.‬‬
‫⃣‪3‬تصنيف المخاطر –استخدام ‪ CVSS‬لتحديد األولويات‪.‬‬
‫⃣‪4‬التحقق من االمتثال –يضمن التوافق مع المعايير األمنية( مثل‪CIS Benchmarks). ، NIST 800-53‬‬
‫⃣‪5‬أتمتة اإلصالحات –يساعد في تطبيق التحديثات األمنية والحد من المخاطر تلقائيًا‪.‬‬

‫‪4.‬أدوات فحص الثغرات المتوافقة مع‪SCAP‬‬

‫أداة مفتوحة المصدر لتقييم االمتثال باستخدام‪SCAP.‬‬ ‫– ‪OpenSCAP‬‬


‫يدعم فحص الثغرات باستخدام محتوى‪SCAP.‬‬ ‫– ‪Tenable Nessus‬‬
‫– ‪ Qualys VMDR‬يقوم بمراقبة الثغرات وإدارة االمتثال‪.‬‬
‫ً‬
‫تحليًل للثغرات بنا ًء على‪SCAP.‬‬ ‫– ‪ Rapid7 Nexpose‬يوفر‬
‫يطبق سياسات أمان ‪ SCAP‬على أنظمة ويندوز‪.‬‬ ‫– ‪Microsoft Security Baselines‬‬

‫‪5.‬فوائد استخدام تغذيات الثغرات األمنية و‪SCAP‬‬

‫معلومات تهديدات محدثة –تضمن البقاء على اطًلع على أحدث الثغرات‪.‬‬
‫أتمتة عمليات االمتثال –يسهل عمليات التدقيق واالمتثال التنظيمي‪.‬‬
‫تحسين إدارة التحديثات –يحدد الثغرات األكثر خطورة لتصحيحها ً‬
‫أوال‪.‬‬
‫تحليل أمني موحد –يضمن تقيي ًما ثابتًا للثغرات عبر بيئات العمل المختلفة‪.‬‬

‫إعداد عمليات فحص الثغرات األمنية‬

‫‪1.‬ما هو فحص الثغرات األمنية؟‬

‫فحص الثغرات األمنية هو عملية آلية تهدف إلى تحديد نقاط الضعف األمنية في الشبكات‪ ،‬األنظمة‪ ،‬التطبيقات‪ ،‬واألجهزة ‪.‬تساعد‬
‫هذه الفحوصات في اكتشاف سوء التهيئة‪ ،‬التحديثات المفقودة‪ ،‬والثغرات المعروفة قبل أن يتم استغًللها من قبل المهاجمين‪.‬‬

‫‪2.‬خطوات إعداد فحص الثغرات األمنية‬

‫تحديد نطاق الفحص‬ ‫‪1.‬‬

‫قبل تشغيل الفحص‪ ،‬يجب تحديد‪:‬‬


‫األنظمة المستهدفة –الخوادم‪ ،‬محطات العمل‪ ،‬أجهزة الشبكة‪ ،‬التطبيقات السحابية‪ ،‬إلخ‪.‬‬
‫مستوى عمق الفحص –فحص سريع (للتحقق العام) أم فحص عميق (لتحليل دقيق)‪.‬‬
‫الفحص الخارجي مقابل الداخلي‪:‬‬

‫الفحص الخارجي –يبحث عن الثغرات التي يمكن اكتشافها من اإلنترنت‪.‬‬ ‫•‬

‫الفحص الداخلي –يكشف عن المشكًلت داخل الشبكة الداخلية للمؤسسة‪.‬‬ ‫•‬

‫اختيار أداة فحص الثغرات‬ ‫‪2.‬‬

‫يجب اختيار األداة المناسبة حسب بيئتك‪:‬‬


‫أحد أشهر أدوات الفحص األمني‪.‬‬ ‫– ‪Nessus‬‬
‫يعتمد على السحابة ويوفر إدارة متكاملة لألصول‪.‬‬ ‫– ‪Qualys VMDR‬‬
‫يوفر مراقبة مستمرة للثغرات‪.‬‬ ‫– )‪Rapid7 InsightVM (Nexpose‬‬
‫أداة مفتوحة المصدر لفحص الثغرات األمنية‪.‬‬ ‫– ‪OpenVAS‬‬
‫أداة لحماية بيئات ويندوز‪.‬‬ ‫– ‪Microsoft Defender for Endpoint‬‬

‫ضبط إعدادات الفحص‬ ‫‪3.‬‬

‫يجب ضبط الفحص بنا ًء على احتياجات األمان‪:‬‬


‫تحديد نطاق الفحص( عناوين ‪ IP‬واألجهزة‪).‬‬
‫إعداد المصادقة (اختياري لكن موصى به) –يسمح بفحص أعمق لإلعدادات الداخلية‪.‬‬
‫مستمرا‪.‬‬
‫ً‬ ‫ً‬
‫مجدوال‪ ،‬أو‬ ‫تحديد تكرار الفحص –يمكن أن يكون فح ً‬
‫صا لمرة واحدة‪،‬‬
‫إضافة قائمة االستثناءات –استبعاد األنظمة الحساسة التي قد تتأثر بالفحص‪.‬‬
‫اختيار نوع الفحص –مثل فحص الشبكة‪ ،‬فحص التطبيقات‪ ،‬أو فحص االمتثال للمعايير األمنية‪.‬‬

‫تشغيل الفحص ومراقبته‬ ‫‪4.‬‬

‫ابدأ الفحص وتابع استهًلك الموارد لتجنب التأثير على األداء‪.‬‬ ‫•‬

‫تحقق من أي مشاكل في الفحص (مثل حظر الجدار الناري لحركة المرور‪).‬‬ ‫•‬

‫قم بضبط إعدادات األداء إذا كان الفحص يؤثر على سرعة الشبكة أو األنظمة‪.‬‬ ‫•‬
‫معالجة الثغرات األمنية‬

‫معالجة الثغرات األمنية تعد جز ًءا أساسيًا من هندسة األمن وإدارة المخاطر‪ ،‬حيث تشمل تحديد الثغرات‪ ،‬تقييمها‪ ،‬تحديد األولويات‪،‬‬
‫ومعالجتها‪ .‬إليك النهج المنهجي للتعامل مع الثغرات األمنية‪:‬‬

‫‪1.‬تحديد الثغرات‬

‫استخدام أدوات فحص الثغرات( مثل‪OpenVAS) ،Qualys ، Nessus‬للكشف عن المشكًلت‪.‬‬

‫مراجعة التقارير األمنية( مثل‪ ،NVD ، CVE‬وتنبيهات الشركات المزودة‪).‬‬

‫إجراء اختبارات االختراق للكشف عن نقاط الضعف الفعلية‪.‬‬

‫‪2.‬تقييم وتحديد األولويات‬

‫اعتماد نهج قائم على المخاطر وفقًا للعوامل التالية‪:‬‬

‫درجة خطورة الثغرة ‪ (CVSS Score):‬تصنيف الثغرات (حرجة‪ ،‬عالية‪ ،‬متوسطة‪ ،‬منخفضة)‪.‬‬

‫قابلية االستغًلل‪ :‬تقييم ما إذا كانت هناك أدوات الستغًلل الثغرة ومدى سهولة استخدامها‪.‬‬

‫أهمية األصل (األنظمة المتأثرة)‪ :‬إعطاء األولوية لألنظمة الحيوية‪.‬‬


‫الضوابط التعويضية‪ :‬التحقق مما إذا كانت هناك تدابير أمنية تقلل من الخطر‪.‬‬

‫‪3.‬تخطيط المعالجة‬

‫تطبيق التحديثات األمنية‪ :‬تثبيت التصحيحات الرسمية من مزودي األنظمة (نظام التشغيل‪ ،‬التطبيقات‪ ،‬البرمجيات الثابتة)‪.‬‬

‫تعديل اإلعدادات األمنية‪ :‬تحسين التهيئة لتعزيز األمان وتعطيل الميزات الضعيفة‪.‬‬

‫استخدام حلول مؤقتة‪ :‬إذا لم يكن التصحيح متا ًحا‪ ،‬يمكن استخدام تدابير وقائية مثل قواعد الجدار الناري أو عزل الشبكات‪.‬‬

‫إصًلح األكواد البرمجية‪ :‬إذا كانت الثغرة في تطبيق مخصص‪ ،‬فيجب تحديث الكود البرمجي وتحسينه‪.‬‬

‫‪4.‬تنفيذ اإلصًلحات‬

‫االختبار قبل النشر‪ :‬تجربة التصحيحات في بيئة اختبارية لضمان عدم حدوث مشكًلت‪.‬‬

‫التنفيذ التدريجي‪ :‬تطبيق التصحيحات بشكل مرحلي لتقليل التأثير على األنظمة‪.‬‬

‫المراقبة بعد التنفيذ‪ :‬التحقق من األداء واكتشاف أي مشكًلت محتملة‪.‬‬

‫‪5.‬التحقق والمتابعة‬

‫إعادة الفحص‪ :‬التأكد من حل الثغرات عبر إجراء فحص جديد‪.‬‬

‫توثيق العمليات‪ :‬تسجيل جميع التحديثات والتعديًلت للحفاظ على االمتثال والشفافية‪.‬‬

‫المراقبة المستمرة‪ :‬استخدام أنظمة( ‪ SIEM‬مثل‪ ،ELK ، Splunk‬أو )‪ Microsoft Sentinel‬للكشف المبكر عن التهديدات‪.‬‬

‫‪6.‬تحسين الوضع األمني‬

‫إجراء تقييمات أمنية دورية للكشف عن أي ثغرات جديدة‪.‬‬

‫تطبيق سياسات إدارة التحديثات األمنية لضمان التحديث المستمر‪.‬‬

‫ً‬
‫امتيازا" للحد من تعرض األنظمة للهجمات‪.‬‬ ‫اتباع مبدأ "األقل‬

‫أتمتة العمليات األمنية باستخدام تقنيات مثل )‪ Infrastructure as Code (IaC‬وأدوات إدارة أمان السحابة‪(CSPM).‬‬
‫‪1.‬دمج معالجة الثغرات مع التحكم في التغييرات‬

‫لتجنب التأثير السلبي على األنظمة‪ ،‬يجب أن تمر عمليات المعالجة عبر إطار عمل منظم إلدارة التغييرات‪:‬‬

‫تحديد الثغرات وتقييم المخاطر‬

‫الكشف عن الثغرات باستخدام أدوات الفحص (مثل‪Tenable). ،Nessus ، Qualys‬‬ ‫•‬

‫تصنيف الثغرات وفقًا لـ تصنيف الخطورة)‪ ، (CVSS‬ومدى إمكانية استغًللها‪ ،‬وأهمية األصول المتأثرة‪.‬‬ ‫•‬

‫تقييم التأثير المحتمل لإلصًلحات على توفر األنظمة وأدائها‪.‬‬ ‫•‬

‫تقييم التغيير والتخطيط له‬

‫تحديد الطريقة المناسبة للمعالجة ‪:‬تحديث البرامج)‪ ، (Patching‬ضبط اإلعدادات‪ ،‬أو تنفيذ ضوابط تعويضية‪.‬‬ ‫•‬

‫تغييرا رئيسيًا في النظام أو يمكن تنفيذه كتحديث بسيط‪.‬‬


‫ً‬ ‫تقييم ما إذا كان اإلصًلح يتطلب‬ ‫•‬

‫جدولة التغييرات خًلل فترات الصيانة المخطط لها لتقليل التأثير على العمليات‪.‬‬ ‫•‬

‫عملية الموافقة على التغيير‬

‫تقديم طلب تغيير )‪ (Change Request - CR‬إلى اللجنة المسؤولة عن التغييرات ‪(Change Advisory Board -‬‬ ‫•‬
‫)‪CAB‬أو الجهات المعنية‪.‬‬

‫تقييم التغيير وفقًا لـ‪:‬‬ ‫•‬

‫تأثيره على العمل‬ ‫‪o‬‬

‫المخاطر التي قد تؤثر على استقرار النظام‬ ‫‪o‬‬

‫االمتثال للمعايير األمنية والتنظيمية( مثل‪NIST). ،HIPAA ، PCI-DSS‬‬ ‫‪o‬‬


‫الحصول على الموافقة الرسمية قبل تنفيذ التغيير‪.‬‬ ‫•‬

‫‪2.‬التنفيذ والتحقق من اإلصالحات‬

‫اختبار الحلول قبل نشرها‬

‫استخدام بيئات اختبارية للتأكد من أن التحديثات والتعديًلت ال تسبب مشاكل‪.‬‬ ‫•‬

‫إجراء اختبارات التوافق لضمان عدم تأثر التطبيقات‪.‬‬ ‫•‬

‫تنفيذ اختبارات األمان مثل اختبار االختراق والتأكد من عدم ظهور ثغرات جديدة‪.‬‬ ‫•‬

‫نشر التغييرات بشكل تدريجي‬

‫استخدام أسلوب التنفيذ المرحلي أو اإلطالق التجريبي )‪ (Canary Release‬لتقليل المخاطر‪.‬‬ ‫•‬

‫وضع خطة تراجع )‪ (Rollback Plan‬في حالة حدوث أي مشاكل‪.‬‬ ‫•‬

‫مراجعة ما بعد التنفيذ‬

‫إعادة فحص األنظمة للتأكد من إزالة الثغرات‪.‬‬ ‫•‬

‫مراجعة سجالت األحداث واألداء لرصد أي مشاكل غير متوقعة‪.‬‬ ‫•‬

‫جمع المًلحظات من فرق العمليات والدعم لتحسين عمليات المعالجة المستقبلية‪.‬‬ ‫•‬

‫‪3.‬التحسين المستمر‬

‫أتمتة عمليات المعالجة باستخدام أدوات إدارة التصحيحات( مثل‪Ansible). ،SCCM ، WSUS‬‬ ‫•‬

‫تحديث سياسات إدارة التغييرات بشكل دوري لتتماشى مع التهديدات الجديدة‪.‬‬ ‫•‬

‫تعزيز التعاون بين فرق األمن‪ ،‬تكنولوجيا المعلومات‪ ،‬والتطوير لضمان دورة معالجة أسرع وأكثر كفاءة‪.‬‬ ‫•‬

‫هل تحتاج إلى توصيات حول أطر عمل محددة مثل ‪ITIL‬أو دمج ‪DevSecOps‬في عمليات المعالجة؟‬

‫‪You said:‬‬
‫معالجة الثغرات األمنية في الشبكات‬

‫يمكن أن تؤدي ثغرات الشبكة إلى تهديدات خطيرة مثل الوصول غير المصرح به‪ ،‬وتسريب البيانات‪ ،‬وهجمات حجب الخدمة‬
‫‪(DoS).‬تتطلب معالجتها نه ًجا منهجيًا يشمل التحديد‪ ،‬التقييم‪ ،‬وتنفيذ التدابير األمنية المناسبة‪.‬‬

‫‪1.‬تحديد الثغرات األمنية في الشبكة‬

‫فحص الثغرات األمنية ‪:‬استخدام أدوات مثل ‪OpenVAS ،Qualys ،Nessus‬للكشف عن الثغرات في األجهزة‬ ‫•‬
‫والشبكات‪.‬‬

‫اختبار االختراق ‪:‬محاكاة الهجمات الكتشاف نقاط الضعف الفعلية في البنية التحتية‪.‬‬ ‫•‬

‫تحليل حركة المرور ‪:‬مراقبة أنماط حركة البيانات غير الطبيعية التي قد تشير إلى اختراق أو هجوم إلكتروني‪.‬‬ ‫•‬

‫تدقيق اإلعدادات ‪:‬مراجعة إعدادات الجدران النارية)‪ ، (Firewalls‬وأجهزة التوجيه)‪ ، (Routers‬والمحوالت‬ ‫•‬
‫)‪(Switches‬للكشف عن اإلعدادات الضعيفة أو األخطاء في التهيئة‪.‬‬

‫‪2.‬تقييم المخاطر وتحديد األولويات‬

‫استخدام تصنيف ‪ CVSS‬لتحديد مستوى خطورة كل ثغرة (حرجة‪ ،‬عالية‪ ،‬متوسطة‪ ،‬منخفضة)‪.‬‬ ‫•‬

‫تحديد األصول المهمة ‪:‬إعطاء األولوية لمعالجة الثغرات الموجودة في األجهزة والبنية التحتية الحيوية (مثل الجدران‬ ‫•‬
‫النارية‪ ،‬خوادم‪ ، VPN‬أنظمة‪DNS).‬‬

‫فورا‪.‬‬
‫تقييم استغالل الثغرات ‪:‬إذا كانت هناك أدوات متاحة الستغًلل الثغرة( هجمات)‪ ، Zero-Day‬فيجب معالجتها ً‬ ‫•‬

‫‪3.‬استراتيجيات المعالجة‬

‫تحديث األنظمة وإدارة التصحيحات‬

‫تطبيق تحديثات البرامج الثابتة )‪ (Firmware‬والتصحيحات األمنية على أجهزة الشبكة( جدران الحماية‪ ،‬أجهزة التوجيه‪،‬‬ ‫•‬
‫خوادم‪VPN).‬‬

‫تفعيل التحديثات التلقائية حيثما أمكن لمنع التأخير في معالجة الثغرات المكتشفة حديثًا‪.‬‬ ‫•‬

‫تعزيز إعدادات األمان‬

‫تعطيل الخدمات والمنافذ غير المستخدمة لتقليل سطح الهجوم‪.‬‬ ‫•‬

‫تطبيق مبدأ األقل امتيازً ا )‪(Restrict Admin Access‬لمنع الوصول غير الضروري إلى األنظمة الحساسة‪.‬‬ ‫•‬

‫فرض مصادقة قوية (استخدام المصادقة متعددة العوامل ‪ MFA‬لخدمات‪ ، VPN‬وتشفير ‪ SSH‬بدالً من كلمات المرور‬ ‫•‬
‫العادية‪).‬‬

‫تقسيم الشبكة وعزل األنظمة الهامة‬

‫استخدام ‪VLANs‬لعزل الشبكات الفرعية وتقليل مخاطر االنتشار الجانبي للهجمات‪.‬‬ ‫•‬

‫إعداد قواعد الجدار الناري وقوائم التحكم في الوصول )‪ (ACLs‬لتقييد حركة المرور بين الشبكات‪.‬‬ ‫•‬
‫فصل األنظمة الحساسة )‪ (Air-Gapping‬لمنع الوصول المباشر إليها عبر اإلنترنت‪.‬‬ ‫•‬

‫تقوية الجدران النارية وأنظمة الكشف عن االختراق)‪(IDS/IPS‬‬

‫مراجعة وتحديث سياسات الجدار الناري لحظر حركة المرور غير المصرح بها‪.‬‬ ‫•‬

‫نشر أنظمة كشف‪/‬منع االختراق )‪ (IDS/IPS‬لمراقبة التهديدات واالستجابة لها في الوقت الفعلي‪.‬‬ ‫•‬

‫تفعيل فحص الحزم العميق )‪ (DPI‬الكتشاف أنماط حركة المرور الضارة‪.‬‬ ‫•‬

‫تأمين الشبكات الالسلكية)‪(Wi-Fi‬‬

‫استخدام تشفير ‪ WPA3‬بدالً من البروتوكوالت الضعيفة مثل ‪ WEP‬أو‪WPA.‬‬ ‫•‬

‫تفعيل تصفية عناوين ‪ MAC‬لتقييد األجهزة المسموح لها باالتصال بالشبكة‪.‬‬ ‫•‬

‫إخفاء ‪ SSID‬وتطبيق سياسات كلمات مرور قوية للوصول إلى الشبكة الًلسلكية‪.‬‬ ‫•‬

‫الحماية من هجمات حجب الخدمة)‪(DDoS‬‬

‫تفعيل تحديد معدل حركة البيانات )‪ (Rate Limiting‬لمنع الهجمات الضخمة‪.‬‬ ‫•‬

‫استخدام خدمات حماية ‪ DDoS‬السحابية مثل‪Akamai). ،Cloudflare ، (AWS Shield‬‬ ‫•‬

‫مبكرا‪.‬‬
‫ً‬ ‫تفعيل اكتشاف الشذوذ في حركة المرور لرصد الهجمات‬ ‫•‬

‫‪4.‬التحقق والمتابعة المستمرة‬

‫إعادة فحص الشبكة بعد تطبيق الحلول للتأكد من إزالة الثغرات‪.‬‬ ‫•‬

‫تفعيل أنظمة( ‪ SIEM‬مثل‪Microsoft Sentinel) ،ELK ، Splunk‬لمراقبة السجًلت األمنية والكشف عن التهديدات‬ ‫•‬
‫المستمرة‪.‬‬

‫إجراء اختبارات اختراق دورية للكشف عن الثغرات الجديدة في الشبكة‪.‬‬ ‫•‬

‫تدريب فرق تكنولوجيا المعلومات على أحدث ممارسات أمان الشبكات‪.‬‬ ‫•‬

‫( ‪Source Authenticity‬موثوقية المصدر)‬

‫موثوقية المصدر هي عملية التحقق من صحة المعلومات والبيانات المستمدة من مصدر معين‪ ،‬سواء كان ذلك في البرمجيات‪،‬‬
‫الوثائق‪ ،‬البيانات الرقمية‪ ،‬أو حتى األخبار والمعلومات العامة ‪.‬تعتبر هذه العملية ضرورية في مجاالت مثل أمن المعلومات‪ ،‬البحث‬
‫األكاديمي‪ ،‬الصحافة‪ ،‬والتحقق من الهوية الرقمية‪.‬‬
‫‪1.‬أهمية التحقق من موثوقية المصدر‬

‫الحماية من الهجمات السيبرانية –التأكد من أن البرامج والملفات لم يتم التًلعب بها أو تضمين برمجيات ضارة فيها‪.‬‬
‫منع التضليل اإلعالمي –التحقق من األخبار والمعلومات لمنع نشر المعلومات المزيفة أو المضللة‪.‬‬
‫ضمان أصالة البيانات –التحقق من سًلمة الوثائق والمستندات الحساسة‪ ،‬مثل العقود والتقارير‪.‬‬
‫أمان المعامالت الرقمية –التحقق من التوقيعات الرقمية والشهادات األمنية لمنع االحتيال اإللكتروني‪.‬‬

‫‪2.‬أساليب التحقق من موثوقية المصدر‬

‫التحقق من الملفات والبرمجيات‬

‫التوقيعات الرقمية‪(Digital Signatures):‬‬

‫التأكد من أن البرامج والملفات لم يتم تعديلها باستخدام ‪SHA-256‬أو‪MD5 Hashes.‬‬ ‫•‬

‫فحص توقيع المطور عبر ‪Code Signing Certificates‬مثل ‪Microsoft Authenticode‬أو ‪Apple‬‬ ‫•‬
‫‪Developer ID.‬‬

‫استخدام أنظمة التحقق من السالمة‪(Integrity Verification):‬‬

‫أدوات مثل ‪VirusTotal‬لفحص الملفات قبل تشغيلها‪.‬‬ ‫•‬

‫مقارنة تجزئة )‪ (Hash‬الملف مع النسخة الرسمية المتاحة من المطور‪.‬‬ ‫•‬

‫مصادر التحميل الموثوقة‪:‬‬

‫تحميل البرمجيات فقط من المواقع الرسمية أو المستودعات المعتمدة مثل ‪Apple ،Microsoft Store ،GitHub‬‬ ‫•‬
‫‪Linux Repositories. ،App Store‬‬

‫التحقق من صحة المعلومات واألخبار‬

‫التحقق من مصدر الخبر‪:‬‬

‫التأكد من هوية الناشر (صحيفة رسمية‪ ،‬موقع حكومي‪ ،‬مؤسسة بحثية موثوقة‪).‬‬ ‫•‬

‫البحث عن مصادر أخرى تدعم نفس المعلومات‪.‬‬ ‫•‬

‫تحليل المحتوى‪:‬‬

‫هل هناك أدلة ملموسة تدعم االدعاءات؟‬ ‫•‬

‫هل المحتوى يحتوي على لغة انفعالية أو تحيز واضح؟‬ ‫•‬

‫البحث عن تاريخ نشر المحتوى للتحقق من أنه ليس قدي ًما أو معاد استخدامه بطريقة مضللة‪.‬‬ ‫•‬

‫استخدام أدوات التحقق‪:‬‬

‫– ‪Google Fact Check Explorer‬للتحقق من صحة األخبار‪.‬‬ ‫•‬

‫– ‪Snopes, [Link], BBC Reality Check‬منصات متخصصة في كشف األخبار الكاذبة‪.‬‬ ‫•‬
‫التحقق من المواقع اإللكترونية)‪(Website Authenticity‬‬

‫التأكد من شهادة‪SSL/TLS:‬‬

‫التحقق من أن الموقع يستخدم ‪HTTPS‬وليس ‪ HTTP‬فقط‪.‬‬ ‫•‬

‫فحص الشهادة الرقمية باستخدام أدوات مثل‪SSL Labs.‬‬ ‫•‬

‫التأكد من صحة النطاق‪(Domain Verification):‬‬

‫التأكد من أن النطاق الرسمي يتطابق مع الشركة (مثًلً ‪: [Link]‬وليس‪[Link]).‬‬ ‫•‬

‫استخدام أدوات مثل ‪Whois Lookup‬لمعرفة مالك النطاق‪.‬‬ ‫•‬

‫مراقبة عمليات التصيد االحتيالي‪(Phishing Attacks):‬‬

‫الحذر من المواقع المزيفة التي تقلد مواقع رسمية‪.‬‬ ‫•‬

‫عدم إدخال معلومات حساسة في مواقع غير موثوقة‪.‬‬ ‫•‬

‫التحقق من الوثائق والمستندات الرقمية‬

‫استخدام التوقيعات اإللكترونية‪(Digital Signatures):‬‬

‫التأكد من أن المستندات موقعة باستخدام ‪Adobe Sign‬أو‪DocuSign.‬‬ ‫•‬

‫مراجعة ‪Metadata‬للمستند لمعرفة تفاصيل اإلنشاء والتعديل‪.‬‬ ‫•‬

‫تحليل بيانات الـ‪Blockchain:‬‬

‫في بعض الحاالت‪ ،‬يمكن استخدام ‪Blockchain‬لضمان أصالة المستندات مثل شهادات التخرج والعقود الرقمية‪.‬‬ ‫•‬

‫تقنيات ‪ OCR‬لكشف التزوير‪:‬‬

‫استخدام تقنيات التعرف الضوئي على الحروف )‪ (OCR‬لتحليل المستندات والتحقق من صحة توقيعاتها‪.‬‬ ‫•‬

‫‪3.‬أدوات التحقق من موثوقية المصدر‬

‫للتحقق من الملفات والبرمجيات‬

‫لفحص الملفات والروابط ضد البرمجيات الخبيثة‪.‬‬ ‫– ‪VirusTotal‬‬


‫للتحقق من التوقيعات الرقمية للملفات‪.‬‬ ‫– )‪GPG (GNU Privacy Guard‬‬
‫للتحقق من صحة تجزئة الملفات‪.‬‬ ‫– ‪HashCheck Shell Extension‬‬

‫للتحقق من المواقع اإللكترونية‬

‫لفحص شهادات ‪ SSL‬الخاصة بالمواقع‪.‬‬ ‫– ‪SSL Labs‬‬


‫لمعرفة تفاصيل مالك النطاق‪.‬‬ ‫– ‪Whois Lookup‬‬
‫لفحص المواقع ضد التصيد االحتيالي والبرمجيات الضارة‪.‬‬ ‫– ‪Google Safe Browsing‬‬
‫للتحقق من األخبار والمعلومات‬

‫للتحقق من صحة األخبار‪.‬‬ ‫– ‪Google Fact Check Explorer‬‬


‫للكشف عن األخبار الكاذبة‪.‬‬ ‫– ‪Snopes, [Link], BBC Reality Check‬‬

‫‪4.‬التحديات والتهديدات المتعلقة بموثوقية المصدر‬

‫الهجمات المستهدفة – )‪ (Targeted Attacks‬مثل زرع برمجيات خبيثة في مصادر تبدو موثوقة‪.‬‬
‫التزييف العميق – )‪ (Deepfake‬مقاطع فيديو وصوتيات مزورة لخداع المستخدمين‪.‬‬
‫االختراقات األمنية –حيث يمكن للجهات المهاجمة التًلعب بالمصادر األصلية‪.‬‬
‫التضليل اإلعالمي – )‪ (Disinformation‬نشر أخبار مزيفة لخداع الجماهير والتأثير على الرأي العام‪.‬‬

‫جدران الحماية لتطبيقات الويب)‪(WAFs‬‬

‫جدار الحماية لتطبيقات الويب )‪ (Web Application Firewall - WAF‬هو حل أمني مصمم لحماية تطبيقات الويب من‬
‫الهجمات السيبرانية مثل حقن‪ ، SQL‬البرمجة عبر المواقع)‪ ، (XSS‬وهجمات حجب الخدمة الموزعة ‪ (DDoS).‬يقوم ‪WAF‬‬
‫بتصفية ومراقبة وتحليل حركة مرور ‪ HTTP/S‬بين المستخدمين والتطبيقات لمنع الطلبات الضارة‪.‬‬

‫‪1.‬أهمية‪WAF‬‬

‫الحماية من الهجمات الشائعة –يمنع الهجمات مثل ‪CSRF. ،XSS ،SQL Injection‬‬
‫تحقيق االمتثال التنظيمي –يساعد في االمتثال لمعايير األمن مثل ‪GDPR. ،HIPAA ،PCI-DSS‬‬
‫منع اختراق البيانات –يوقف المهاجمين من استغًلل الثغرات في التطبيقات‪.‬‬
‫تحسين توفر التطبيق –يقلل من تأثير هجمات ‪ DDoS‬والروبوتات الخبيثة‪.‬‬
‫ً‬
‫وتحليال لحركة المرور والهجمات‪.‬‬ ‫توفير تقارير ومراقبة –يوفر رؤية‬

‫‪2.‬كيف يعمل‪ WAF‬؟‬

‫يعمل ‪ WAF‬كوسيط بين المستخدمين وتطبيق الويب‪ ،‬حيث يقوم بفحص الطلبات الواردة وتطبيق سياسات األمان لحجب أو السماح‬
‫بحركة المرور بنا ًء على القواعد األمنية‪.‬‬

‫طرق نشر‪WAF‬‬
‫المستند إلى األجهزة)‪(Network-Based WAF‬‬ ‫‪WAF‬‬

‫يتم تثبيته كأجهزة مادية بالقرب من خادم الويب‪.‬‬ ‫•‬

‫يوفر أدا ًء عاليًا ولكنه يحتاج إلى بنية تحتية مخصصة‪.‬‬ ‫•‬

‫المستند إلى الخادم)‪(Host-Based WAF‬‬ ‫‪WAF‬‬

‫يتم تثبيته كبرنامج على خادم الويب مباشرة ً‪.‬‬ ‫•‬

‫أكثر مرونة لكنه يستهلك موارد الخادم‪.‬‬ ‫•‬

‫المستند إلى السحابة)‪(Cloud-Based WAF‬‬ ‫‪WAF‬‬

‫يتم استضافته بواسطة مزود خدمات أمنية سحابية لحماية التطبيقات‪.‬‬ ‫•‬

‫سهل النشر وقابل للتوسع لكنه يعتمد على سياسات األمان الخاصة بالمزود‪.‬‬ ‫•‬

‫‪3.‬أنواع جدران الحماية لتطبيقات الويب‬

‫القائم على التوقيعات)‪(Signature-Based WAF‬‬ ‫‪WAF‬‬

‫يعتمد على قاعدة بيانات تضم أنماط الهجمات المعروفة مثل ‪SQLi‬و‪XSS.‬‬ ‫•‬

‫فعال ضد التهديدات المعروفة لكنه قد ال يكتشف الهجمات غير المسبوقة‪(Zero-Day Attacks).‬‬ ‫•‬

‫القائم على السلوك)‪(Behavior-Based WAF‬‬ ‫‪WAF‬‬

‫يستخدم الذكاء االصطناعي وتحليل األنماط الكتشاف األنشطة غير الطبيعية‪.‬‬ ‫•‬

‫يحمي من الهجمات غير المعروفة لكنه قد يؤدي إلى إيجابيات كاذبة‪(False Positives).‬‬ ‫•‬

‫الهجين)‪(Hybrid WAF‬‬ ‫‪WAF‬‬

‫يجمع بين أسلوب التوقيعات والسلوك للحصول على أداء أمني متوازن‪.‬‬ ‫•‬

‫‪4.‬الميزات الرئيسية لـ‪WAF‬‬

‫تصفية حركة المرور المشبوهة –منع الطلبات المشبوهة من الوصول إلى التطبيق‪.‬‬
‫تصفية عناوين ‪ IP‬المشبوهة –حظر عناوين ‪IP‬المعروفة بأنها خبيثة‪.‬‬
‫تحديد معدل الطلبات – )‪ (Rate Limiting‬تقليل تأثير هجمات‪DDoS.‬‬
‫قواعد أمان مخصصة –السماح بإنشاء سياسات أمنية مخصصة‪.‬‬
‫وتحليال دقي ًقا للهجمات‪.‬‬
‫ً‬ ‫تحليل الترافيك وتسجيل السجالت –يوفر مراقبة‬

‫‪5.‬أنواع الهجمات التي يحمي منها‪WAF‬‬

‫حقن)‪SQL (SQL Injection - SQLi‬‬

‫مثال‪: SELECT * FROM users WHERE username = 'admin' OR '1'='1' --‬‬


‫يقوم ‪ WAF‬بحجب االستعالمات الضارة التي تحاول سرقة البيانات‪.‬‬ ‫•‬

‫البرمجة عبر المواقع)‪(Cross-Site Scripting - XSS‬‬

‫مثال>‪: <script>alert('Hacked!');</script‬‬

‫يمنع ‪ WAF‬إدخال األكواد الضارة التي قد تسرق بيانات المستخدمين‪.‬‬ ‫•‬

‫تزوير الطلبات عبر المواقع)‪(CSRF‬‬

‫مثال‪ :‬إرسال طلب مزيف لتغيير بيانات حساب المستخدم دون علمه‪.‬‬

‫يستخدم ‪ WAF‬تقنيات التحقق من الجلسات والتواقيع األمنية لمنع ذلك‪.‬‬ ‫•‬

‫هجمات حجب الخدمة الموزعة)‪(DDoS‬‬

‫مثال‪ :‬إرسال ماليين الطلبات المزيفة لتعطيل الموقع‪.‬‬

‫يوفر ‪ WAF‬ميزات الحد من معدل الطلبات واستخدام الـ ‪ CAPTCHA‬لمنع هذه الهجمات‪.‬‬ ‫•‬

‫‪6.‬أشهر حلول‪WAF‬‬

‫السحابي)‪(Cloud-Based WAFs‬‬ ‫‪WAF‬‬

‫متكامل مع خدمات‪AWS.‬‬ ‫– ‪AWS WAF‬‬


‫حماية متقدمة ضد ‪DDoS‬والروبوتات الضارة‪.‬‬ ‫– ‪Cloudflare WAF‬‬
‫يوفر استخبارات تهديدات متطورة‪.‬‬ ‫– ‪Akamai Kona Site Defender‬‬
‫مزود بتحليًلت متقدمة لمراقبة التهديدات‪.‬‬ ‫– ‪Imperva WAF‬‬

‫المخصص للبنية التحتية)‪(On-Premises WAFs‬‬ ‫‪WAF‬‬

‫أمان عالي للمؤسسات الكبرى‪.‬‬ ‫– ‪F5 Advanced WAF‬‬


‫يحمي التطبيقات وواجهات برمجة التطبيقات‪(APIs).‬‬ ‫– ‪Barracuda WAF‬‬
‫مدعوم بالذكاء االصطناعي لتحليل الهجمات‪.‬‬ ‫– ‪Fortinet FortiWeb‬‬

‫مفتوح المصدر)‪(Open-Source WAFs‬‬ ‫‪WAF‬‬

‫متوافق مع ‪IIS. ،Nginx ،Apache‬‬ ‫– ‪ModSecurity‬‬


‫خفيف الوزن لخوادم ‪Nginx.‬‬ ‫‪NAXSI – WAF‬‬
‫وكالء االعتراض)‪(Interception Proxies‬‬

‫ما هو وكيل االعتراض؟‬

‫وكيل االعتراض )‪ (Interception Proxy‬هو أداة تعمل كـ وسيط بين العميل (مثل متصفح الويب أو تطبيق الهاتف) والخادم‪،‬‬
‫حيث يقوم بالتقاط‪ ،‬فحص‪ ،‬وتعديل الطلبات واالستجابات بينهما‪ .‬تُستخدم هذه الوكًلء على نطاق واسع في اختبار األمان‪ ،‬تصحيح‬
‫األخطاء‪ ،‬وتحليل البرمجيات الخبيثة‪.‬‬

‫‪1.‬لماذا نستخدم وكيل االعتراض؟‬

‫اختبار األمان –يساعد في اكتشاف الثغرات مثل ‪ ،XSS ،SQL Injection‬وأخطاء المصادقة‪.‬‬
‫اختبار تطبيقات الويب –يتيح تحليل كيفية معالجة التطبيقات لمدخًلت المستخدم‪.‬‬
‫اختبار أمان واجهات برمجة التطبيقات – )‪ (APIs‬يعترض مكالمات ‪ API‬لتحليلها واختبارها‪.‬‬
‫مراقبة حركة المرور –يلتقط بيانات الشبكة ألغراض التحقيق والتصحيح‪.‬‬
‫اختبار االختراق –يمكن للهاكر األخًلقيين محاكاة الهجمات واختبار الدفاعات‪.‬‬
‫تحليل البرمجيات الخبيثة والتصيد –يفحص كيفية تواصل البرمجيات الضارة مع خوادمها‪.‬‬

‫‪2.‬كيف يعمل وكيل االعتراض؟‬

‫الخطوة ‪: 1‬يجلس الوكيل بين العميل والخادم المستهدف‪.‬‬


‫الخطوة ‪: 2‬يقوم العميل بإرسال طلب ‪ HTTP/S‬يتم اعتراضه من قبل الوكيل‪.‬‬
‫الخطوة ‪: 3‬يقوم الوكيل بتعديل‪ ،‬فحص‪ ،‬أو تسجيل الطلب قبل إرساله إلى الخادم‪.‬‬
‫الخطوة ‪: 4‬يرسل الخادم االستجابة‪ ،‬ويتم اعتراضها مرة أخرى قبل أن تصل إلى العميل‪.‬‬

‫فك تشفير‪SSL/TLS:‬‬
‫يمكن لوكًلء االعتراض فك تشفير حركة المرور المشفرة )‪ (HTTPS‬باستخدام شهادة رقمية مزيفة ‪(Self-Signed‬‬
‫)‪ ،Certificate‬مما يسمح بتحليل البيانات المشفرة‪.‬‬
‫‪3.‬أشهر أدوات وكيل االعتراض‬

‫األكثر شهرة)‬ ‫( ‪Burp Suite‬‬

‫يُستخدم في اختبار االختراق وتقييم األمان‪.‬‬


‫يتضمن ميزات مثل الفحص التلقائي‪ ،‬إعادة إرسال الطلبات‪ ،‬وإجراء الهجمات‪.‬‬
‫يدعم االختبار اليدوي واآللي للثغرات األمنية‪.‬‬

‫)‪OWASP ZAP (Zed Attack Proxy‬‬

‫مفتوح المصدر وسهل االستخدام‪.‬‬


‫يتيح الفحص التلقائي واكتشاف الثغرات األمنية‪.‬‬
‫يُستخدم الختبار تطبيقات الويب‪.‬‬

‫‪Mitmproxy‬‬

‫وكيل اعتراض يعمل من سطر األوامر لتحليل حركة المرور المشفرة‪.‬‬


‫ممتاز لـ أتمتة اختبارات األمان‪.‬‬
‫يدعم التعديالت في الوقت الفعلي وإعادة تشغيل الطلبات‪.‬‬

‫‪Fiddler‬‬

‫يُستخدم بشكل أساسي في تصحيح أخطاء التطبيقات‪.‬‬


‫يلتقط حركة مرور ‪HTTP/S‬لتحليلها‪.‬‬
‫يدعم اختبار أداء وأمان التطبيقات‪.‬‬

‫‪Charles Proxy‬‬

‫يُستخدم الختبار تطبيقات الويب والهاتف المحمول‪.‬‬


‫يتيح تحليل وتعديل البيانات المشفرة عبر‪HTTPS.‬‬

‫‪4.‬استخدامات وكالء االعتراض‬

‫اختبار اختراق تطبيقات الويب‬

‫فحص كيفية تعامل التطبيقات مع إدخال البيانات والتحقق من األمن‪.‬‬


‫اكتشاف ثغرات مثل ‪ ،CSRF ،XSS ،SQL Injection‬وأخطاء المصادقة‪.‬‬

‫اختبار أمان واجهات برمجة التطبيقات)‪(API Security Testing‬‬

‫تحليل كيفية معالجة البيانات في واجهات ‪ ،GraphQL ،REST‬و‪SOAP.‬‬


‫اختبار مشكًلت مثل المصادقة الضعيفة‪ ،‬تجاوز الصالحيات‪ ،‬وهجمات القوة الغاشمة‪.‬‬

‫تصحيح األخطاء وتحسين األداء‬

‫تعديل وتحليل طلبات واستجابات ‪ HTTP/S‬في الوقت الفعلي‪.‬‬


‫اكتشاف مشاكل التأخير واستهالك الموارد في التطبيقات‪.‬‬

‫تجاوز آليات األمان‬


‫اختبار ضعف تشفير‪SSL/TLS.‬‬
‫تعديل الرؤوس )‪ (Headers‬والبيانات الختبار آليات المصادقة والجدار الناري‪.‬‬

‫تحليل البرمجيات الخبيثة واألدلة الجنائية‬

‫مراقبة وتحليل النشاط المشبوه في حركة المرور‪.‬‬


‫التحقيق في هجمات التصيد‪ ،‬البرمجيات الضارة‪ ،‬وتسريبات البيانات‪.‬‬
‫ثغرات البرمجيات)‪(Software Vulnerabilities‬‬

‫ما هي ثغرات البرمجيات؟‬

‫ثغرة البرمجيات هي عيب أو خطأ أو سوء تكوين في نظام أو تطبيق يمكن استغًلله من قبل المهاجمين الختراق األمان‪ .‬يمكن أن‬
‫تؤدي هذه الثغرات إلى الوصول غير المصرح به‪ ،‬تسريب البيانات‪ ،‬تثبيت البرامج الضارة‪ ،‬تعطل النظام‪ ،‬أو تصعيد االمتيازات‪.‬‬

‫‪1.‬أنواع ثغرات البرمجيات الشائعة‬

‫هجمات الحقن)‪(Injection Attacks‬‬

‫تحدث عند إدخال بيانات غير موثوقة في التطبيق بحيث يتم تنفيذها كأوامر‪.‬‬ ‫•‬

‫يمكن للمهاجمين استغًللها للسيطرة على قاعدة البيانات أو تنفيذ أوامر غير مصرح بها‪.‬‬ ‫•‬

‫أمثلة‪:‬‬ ‫•‬

‫حقن – )‪ SQL (SQL Injection‬إدخال استعًلمات ‪ SQL‬خبيثة للوصول إلى قاعدة البيانات‪.‬‬ ‫‪o‬‬

‫حقن األوامر – )‪ (Command Injection‬تنفيذ أوامر نظام التشغيل عن بُعد‪.‬‬ ‫‪o‬‬

‫حقن – ‪ LDAP‬تعديل استعًلمات ‪ LDAP‬للتًلعب بالمصادقة‪.‬‬ ‫‪o‬‬

‫طرق الحماية‪:‬‬ ‫•‬

‫استخدام االستعالمات ال ُمعدة مسبقًا‪(Prepared Statements).‬‬ ‫‪o‬‬

‫تفعيل فلترة المدخالت والتحقق منها‪.‬‬ ‫‪o‬‬

‫تجاوز سعة المخزن المؤقت)‪(Buffer Overflow‬‬

‫يحدث عندما يتم كتابة بيانات أكثر من حجم الذاكرة المخصصة‪ ،‬مما يؤدي إلى تلف البيانات‪.‬‬ ‫•‬

‫يمكن أن يؤدي إلى تنفيذ تعليمات برمجية خبيثة أو تعطل التطبيق‪.‬‬ ‫•‬

‫طرق الحماية‪:‬‬ ‫•‬

‫استخدام لغات برمجة آمنة للذاكرة (مثل ‪ Rust‬و‪Python).‬‬ ‫‪o‬‬

‫تفعيل ميزات )‪ASLR (Address Space Layout Randomization‬و ‪DEP (Data‬‬ ‫‪o‬‬
‫‪Execution Prevention).‬‬

‫البرمجة عبر المواقع)‪(XSS - Cross-Site Scripting‬‬

‫يقوم المهاجمون بحقن سكريبتات ‪ JavaScript‬ضارة داخل صفحات الويب التي يزورها المستخدمون‪.‬‬ ‫•‬

‫يمكن أن تؤدي إلى سرقة الجلسات )‪ (Session Hijacking‬أو تنفيذ أوامر على حساب الضحية‪.‬‬ ‫•‬

‫أنواع‪XSS:‬‬ ‫•‬

‫‪XSS‬المخزن – )‪ (Stored XSS‬يتم تخزين الشيفرة الخبيثة على الخادم وتنفَّذ عند تحميل الصفحة‪.‬‬ ‫‪o‬‬

‫‪XSS‬المنعكس – )‪ (Reflected XSS‬يتم تنفيذ الشيفرة عندما ينقر المستخدم على رابط ضار‪.‬‬ ‫‪o‬‬
‫‪XSS‬المعتمد على – ‪ DOM‬يحدث داخل كود ‪ JavaScript‬للمتصفح‪.‬‬ ‫‪o‬‬

‫طرق الحماية‪:‬‬ ‫•‬

‫ترميز البيانات المدخلة )‪(Input Encoding‬لمنع تنفيذ األكواد البرمجية‪.‬‬ ‫‪o‬‬

‫استخدام سياسة أمان المحتوى‪(CSP - Content Security Policy).‬‬ ‫‪o‬‬

‫تزوير الطلبات عبر المواقع)‪(CSRF - Cross-Site Request Forgery‬‬

‫يجبر الضحية على تنفيذ إجراءات غير مقصودة على موقع موثوق به دون علمه‪.‬‬ ‫•‬

‫مثال‪ :‬إجبار مستخدم على تحويل أموال من حسابه دون موافقته‪.‬‬ ‫•‬

‫طرق الحماية‪:‬‬ ‫•‬

‫استخدام رموز ‪ CSRF Tokens‬للتحقق من الطلبات الشرعية‪.‬‬ ‫‪o‬‬

‫تفعيل سياسات ‪ Same-Origin Policy‬لمنع الطلبات المشبوهة‪.‬‬ ‫‪o‬‬

‫ضعف المصادقة والتحكم في الوصول‬

‫يؤدي إلى سرقة الحسابات‪ ،‬تخطي تسجيل الدخول‪ ،‬أو الحصول على صالحيات إدارية‪.‬‬ ‫•‬

‫تشمل األمثلة كلمات المرور الضعيفة‪ ،‬عدم استخدام المصادقة متعددة العوامل)‪ ، (MFA‬وسرقة الجلسات‪.‬‬ ‫•‬

‫طرق الحماية‪:‬‬ ‫•‬

‫فرض سياسات كلمات مرور قوية‪.‬‬ ‫‪o‬‬

‫تفعيل المصادقة متعددة العوامل‪(MFA).‬‬ ‫‪o‬‬

‫تطبيق الحد األدنى من االمتيازات‪(Least Privilege Access).‬‬ ‫‪o‬‬

‫ضعف أمان واجهات برمجة التطبيقات)‪(API Security‬‬

‫يحدث عندما يتم تعريض البيانات الحساسة أو عدم تأمين التحقق من هوية المستخدمين‪.‬‬ ‫•‬

‫طرق الحماية‪:‬‬ ‫•‬

‫استخدام ‪ ،JWT ،OAuth 2.0‬أو مفاتيح ‪ API‬للتحكم في الوصول‪.‬‬ ‫‪o‬‬

‫تطبيق محددات المعدل )‪ (Rate Limiting‬لمنع إساءة االستخدام‪.‬‬ ‫‪o‬‬

‫أخطاء التهيئة األمنية)‪(Security Misconfigurations‬‬

‫تتضمن إعدادات افتراضية ضعيفة‪ ،‬لوحات اإلدارة المكشوفة‪ ،‬المنافذ المفتوحة‪ ،‬وأذونات الملفات غير اآلمنة‪.‬‬ ‫•‬

‫طرق الحماية‪:‬‬ ‫•‬

‫ضبط إعدادات األمان بدقة وفقًا لمبدأ أقل االمتيازات‪.‬‬ ‫‪o‬‬

‫تعطيل الميزات والخدمات غير الضرورية‪.‬‬ ‫‪o‬‬

‫الثغرات غير المكتشفة)‪(Zero-Day Vulnerabilities‬‬

‫تحدث عندما يتم استغالل ثغرة غير معروفة قبل إصدار تصحيح لها‪.‬‬ ‫•‬
‫طرق الحماية‪:‬‬ ‫•‬

‫تطبيق التحديثات األمنية بمجرد توفرها‪.‬‬ ‫‪o‬‬

‫استخدام أدوات المسح األمني للكشف عن الثغرات الجديدة‪.‬‬ ‫‪o‬‬

‫‪2.‬كيف يتم استغالل الثغرات؟‬

‫أدوات االستغالل)‪(Exploit Kits‬‬

‫برمجيات جاهزة تساعد المهاجمين على تنفيذ الهجمات تلقائيًا‪.‬‬ ‫•‬

‫البرامج الضارة والفدية)‪(Malware & Ransomware‬‬

‫يتم تثبيت برامج ضارة على النظام بعد استغًلل ثغرة أمنية‪.‬‬ ‫•‬

‫تصعيد االمتيازات)‪(Privilege Escalation‬‬

‫استغًلل األخطاء البرمجية للحصول على صالحيات إدارية غير مشروعة‪.‬‬ ‫•‬

‫الهندسة االجتماعية والتصيد االحتيالي)‪(Phishing & Social Engineering‬‬

‫خداع المستخدمين لتنفيذ إجراءات أمنية خطيرة دون قصد‪.‬‬ ‫•‬

‫‪3.‬كيف نكتشف ونمنع الثغرات؟‬

‫ممارسات البرمجة اآلمنة‬

‫اتباع إرشادات البرمجة اآلمنة من‪OWASP.‬‬ ‫•‬

‫التحقق من مدخالت المستخدم‪ ،‬والتأكد من عدم تسريب بيانات حساسة‪.‬‬ ‫•‬

‫االختبارات األمنية المنتظمة‬

‫( ‪SAST‬تحليل الكود المصدري – )للكشف عن األخطاء أثناء تطوير التطبيق‪.‬‬ ‫•‬

‫( ‪DAST‬اختبار األمان الديناميكي – )لتحليل التطبيق أثناء التشغيل‪.‬‬ ‫•‬

‫اختبار االختراق – )‪ (Penetration Testing‬لمحاكاة الهجمات الحقيقية‪.‬‬ ‫•‬

‫إدارة التحديثات والتصحيحات األمنية‬

‫تحديث البرمجيات بانتظام لمنع استغالل الثغرات القديمة‪.‬‬ ‫•‬

‫استخدام أدوات الحماية‬

‫جدران الحماية لتطبيقات الويب )‪ (WAFs‬لمنع الهجمات الضارة‪.‬‬ ‫•‬

‫أنظمة كشف التسلل )‪ (IDS‬لمراقبة األنشطة المشبوهة‪.‬‬ ‫•‬

‫برامج الحماية من الفيروسات )‪ (EPP‬لحماية األجهزة من الهجمات‪.‬‬ ‫•‬


‫‪4.‬قواعد بيانات الثغرات الشائعة‬

‫قاعدة البيانات‬ ‫الوصف‬

‫( ‪CVE‬الثغرات الشائعة والتعرضات)‬ ‫قائمة عامة للثغرات المكتشفة عالميًا‪.‬‬

‫قاعدة بيانات تقدم تصنيفات تفصيلية للثغرات‪NVD ( .‬قاعدة البيانات الوطنية للثغرات)‬

‫‪OWASP Top 10‬‬ ‫قائمة بأخطر ‪ 10‬تهديدات أمنية للتطبيقات‪.‬‬

‫‪MITRE ATT&CK‬‬ ‫إطار لتحليل تقنيات الهجوم السيبراني‪.‬‬

‫‪5.‬أفضل الممارسات للحد من الثغرات‬

‫تحديث البرمجيات باستمرار –تثبيت التصحيحات األمنية فور صدورها‪.‬‬


‫استخدام المصادقة القوية –فرض كلمات مرور قوية ومصادقة متعددة العوامل‪(MFA).‬‬
‫تطبيق مبدأ "الحد األدنى من االمتيازات – "الحد من صًلحيات المستخدمين‪.‬‬
‫مبكرا‪.‬‬
‫ً‬ ‫مراقبة السجالت واإلنذارات األمنية –الكتشاف التهديدات‬
‫تدريب المطورين على األمن السيبراني –لضمان كتابة كود آمن‪.‬‬
‫إجراء تدقيقات أمنية دورية –لمنع الثغرات قبل استغًللها‪.‬‬
‫اختبار أمان البرمجيات)‪(Software Security Testing‬‬

‫ما هو اختبار أمان البرمجيات؟‬

‫اختبار أمان البرمجيات هو عملية تهدف إلى اكتشاف الثغرات ونقاط الضعف والمخاطر األمنية في التطبيقات قبل أن يتم استغًللها‬
‫من قبل المهاجمين‪ .‬يضمن هذا االختبار أن التطبيقات محمية من الهجمات السيبرانية مثل اختراق البيانات‪ ،‬البرمجيات الخبيثة‪،‬‬
‫والوصول غير المصرح به‪.‬‬

‫‪1.‬أهمية اختبار األمان‬

‫يمنع عمليات االختراق –يحدد الثغرات قبل أن يستغلها المهاجمون‪.‬‬


‫يضمن االمتثال للمعايير األمنية –يساعد في تحقيق متطلبات مثل ‪HIPAA. ،PCI-DSS ،GDPR ،ISO 27001‬‬
‫يحمي البيانات الحساسة –يحافظ على أمان معلومات المستخدمين‪ ،‬البيانات المالية‪ ،‬والمعلومات التجارية‪.‬‬
‫يعزز موثوقية البرمجيات –يضمن أن البرمجيات تعمل بشكل صحيح حتى في ظروف الهجوم‪.‬‬
‫مبكرا يقلل من تكلفة إصًلحها الحقًا‪.‬‬
‫ً‬ ‫يوفر التكاليف ويحمي السمعة –اكتشاف الثغرات‬

‫‪2.‬أنواع اختبار األمان‬

‫اختبار أمان التطبيقات الثابت)‪(SAST‬‬

‫يُعرف أيضًا بـ االختبار الصندوق األبيض‪(White-Box Testing).‬‬ ‫•‬

‫يقوم بفحص كود المصدر أو البايت كود بحثًا عن ثغرات دون تنفيذ التطبيق‪.‬‬ ‫•‬

‫يكتشف مشاكل مثل تخزين كلمات المرور الصريحة‪ ،‬التدفق الزائد للذاكرة‪ ،‬والممارسات البرمجية غير اآلمنة‪.‬‬ ‫•‬

‫أدوات شائعة‪Veracode. ،Fortify ،Checkmarx ،: SonarQube‬‬ ‫•‬

‫اختبار أمان التطبيقات الديناميكي)‪(DAST‬‬

‫يُعرف أيضًا بـ االختبار الصندوق األسود‪(Black-Box Testing).‬‬ ‫•‬


‫يختبر التطبيقات أثناء تشغيلها الكتشاف الثغرات أثناء التنفيذ‪.‬‬ ‫•‬

‫يكتشف ثغرات مثل ‪ ،XSS ،SQL Injection‬وأخطاء المصادقة‪.‬‬ ‫•‬

‫أدوات شائعة‪Netsparker. ،Acunetix ،OWASP ZAP ،: Burp Suite‬‬ ‫•‬

‫اختبار أمان التطبيقات التفاعلي)‪(IAST‬‬

‫يجمع بين ‪SAST‬و ‪ DAST‬للحصول على تحليل أمني دقيق في الوقت الفعلي‪.‬‬ ‫•‬

‫يُستخدم ضمن بيئات التشغيل لفحص التطبيقات أثناء تشغيلها‪.‬‬ ‫•‬

‫أدوات شائعة‪Seeker by Synopsys. ،: Contrast Security‬‬ ‫•‬

‫تحليل مكونات البرمجيات)‪(SCA‬‬

‫يفحص التطبيقات بحثًا عن المكتبات مفتوحة المصدر الضعيفة‪.‬‬ ‫•‬

‫يحدد اإلصدارات القديمة والتبعيات الخطيرة التي قد تحتوي على ثغرات أمنية‪.‬‬ ‫•‬

‫أدوات شائعة‪OWASP Dependency-Check. ،Black Duck ،: Snyk‬‬ ‫•‬

‫اختبار االختراق)‪(Penetration Testing‬‬

‫يحاكي الهجمات السيبرانية الحقيقية الكتشاف نقاط الضعف‪.‬‬ ‫•‬

‫يعتمد على تقنيات يدوية وآلية الستغًلل الثغرات‪.‬‬ ‫•‬

‫أدوات شائعة‪Burp Suite Pro. ،Kali Linux ،: Metasploit‬‬ ‫•‬

‫اختبار الغموض)‪(Fuzz Testing‬‬

‫يرسل مدخالت عشوائية وغير متوقعة للتطبيق لكشف الثغرات المحتملة‪.‬‬ ‫•‬

‫يُستخدم الكتشاف أعطال الذاكرة‪ ،‬التدفق الزائد‪ ،‬والثغرات في المعالجة‪.‬‬ ‫•‬

‫أدوات شائعة)‪Google OSS-Fuzz. ،: AFL (American Fuzzy Lop‬‬ ‫•‬

‫اختبار أمان واجهات برمجة التطبيقات)‪(API Security Testing‬‬

‫يركز على حماية واجهات‪ ،GraphQL ، REST‬و‪SOAP.‬‬ ‫•‬

‫يختبر المصادقة‪ ،‬تحديد المعدل‪ ،‬ثغرات الحقن‪ ،‬واألخطاء في التكوين األمني‪.‬‬ ‫•‬

‫أدوات شائعة‪OWASP API Security Tools. ،Burp Suite ،: Postman Security Testing‬‬ ‫•‬

‫‪3.‬تقنيات اختبار األمان األساسية‬

‫نمذجة التهديدات)‪(Threat Modeling‬‬

‫يحدد نواقل الهجوم المحتملة ونقاط الضعف قبل التنفيذ‪.‬‬ ‫•‬

‫أدوات‪OWASP Threat Dragon. ،: Microsoft Threat Modeling Tool‬‬ ‫•‬

‫مراجعة الكود األمني)‪(Secure Code Review‬‬


‫تحليل كود المصدر الكتشاف كلمات المرور المخزنة‪ ،‬الوظائف غير اآلمنة‪ ،‬والممارسات البرمجية الضعيفة‪.‬‬ ‫•‬

‫أدوات‪Fortify. ،SonarQube ،: GitHub CodeQL‬‬ ‫•‬

‫اختبار األمان بعد التحديثات)‪(Security Regression Testing‬‬

‫يضمن أن التحديثات الجديدة والتصحيحات ال تقدم ثغرات جديدة‪.‬‬ ‫•‬

‫اختبار الفريق األحمر والفريق األزرق)‪(Red Team vs. Blue Team‬‬

‫الفريق األحمر )‪ (Red Team‬يحاكي المهاجمين من خًلل االختراق األخًلقي‪.‬‬ ‫•‬

‫الفريق األزرق )‪ (Blue Team‬يدافع عن النظام ويحسن آليات الحماية‪.‬‬ ‫•‬

‫‪4.‬الثغرات الشائعة المكتشفة أثناء االختبار‬

‫هجمات الحقن)‪(Injection Attacks‬‬

‫تشمل ‪ ،SQL Injection‬حقن األوامر‪ ،‬و‪LDAP Injection.‬‬ ‫•‬

‫•‬
‫تزوير الطلبات عبر المواقع)‪(CSRF - Cross-Site Request Forgery‬‬

‫يجبر المستخدمين على تنفيذ إجراءات غير مرغوبة في التطبيق‪.‬‬ ‫•‬

‫ضعف المصادقة وإدارة الجلسات‬

‫كلمات مرور ضعيفة‪ ،‬إعادة استخدام الرموز‪ ،‬وسرقة الجلسات‪.‬‬ ‫•‬

‫تسريب بيانات‪API‬‬

‫كشف بيانات حساسة من خًلل واجهات برمجة التطبيقات غير اآلمنة‪.‬‬ ‫•‬

‫أخطاء التكوين األمني‬

‫لوحات اإلدارة المكشوفة‪ ،‬كلمات المرور االفتراضية‪ ،‬والمنافذ المفتوحة‪.‬‬ ‫•‬

‫‪5.‬أفضل ممارسات اختبار األمان‬

‫تكامل األمان في المراحل المبكرة –دمج اختبارات األمان في مراحل التطوير ‪(Shift Left Security).‬‬
‫أتمتة الفحص األمني –استخدام أدوات ‪ ،DAST ،SAST‬و ‪SCA‬في خطط‪CI/CD.‬‬
‫اتباع إرشادات – ‪ OWASP Top 10‬لحماية التطبيقات من أهم ‪ 10‬تهديدات أمنية‪.‬‬
‫تحديث التبعيات الخارجية –فحص المكتبات وتحديثها بانتظام‪.‬‬
‫تنفيذ اختبارات اختراق دورية –الكتشاف الهجمات المحتملة‪.‬‬
‫استخدام المصادقة متعددة العوامل – )‪ (MFA‬لحماية بيانات الدخول‪.‬‬
‫مراقبة السجالت األمنية –الكتشاف التهديدات واالستجابة لها في الوقت الحقيقي‪.‬‬

‫‪6.‬أدوات اختبار األمان الرائدة‬

‫الفئة‬ ‫األدوات‬

‫‪SAST‬‬ ‫‪Veracode ،Fortify ،Checkmarx ،SonarQube‬‬

‫‪DAST‬‬ ‫‪Netsparker ،Acunetix ،OWASP ZAP ،Burp Suite‬‬

‫‪IAST‬‬ ‫‪Seeker ،Contrast Security‬‬

‫‪SCA‬‬ ‫‪OWASP Dependency-Check ،Black Duck ،Snyk‬‬

‫اختبار االختراق‬ ‫‪Burp Suite Pro ،Kali Linux ،Metasploit‬‬

‫‪Fuzz Testing‬‬ ‫‪Google OSS-Fuzz ،AFL‬‬


‫الفئة‬ ‫األدوات‬

API‫ أمان‬OWASP API Security Tools ،Burp Suite ،Postman Security

‫نمذجة التهديدات‬ OWASP Threat Dragon ،Microsoft Threat Modeling Tool

You might also like