صائد الثغراتالأمن السيبراني الهجومي
ما نقدمه

اختبار يتجاوز أدوات الفحص

الأدوات الآلية تكشف الواضح، ونحن نُستدعى لما دون ذلك: منطق الأعمال، وسلاسل الاستغلال المركّبة، والأخطاء التي لا تلتقطها أي بصمة جاهزة.

اختبار اختراق تطبيقات الويب

تقييم معمّق للمصادقة وإدارة الجلسات وضوابط الوصول ومنافذ الحقن ومنطق الأعمال. نربط الثغرات منخفضة الخطورة في مسارات هجوم عالية الأثر لا ترصدها أدوات الفحص.

  • OWASP Top 10
  • منطق الأعمال
  • تجاوز المصادقة
  • eWPT · eWPTX

اختبار الشبكات والبنية التحتية

تقييم المحيط الخارجي والشبكات الداخلية، ومسارات الهجوم على Active Directory، والحركة الجانبية، وتصعيد الصلاحيات حتى السيطرة على النطاق، بتنفيذ آمن ووفق قواعد اشتباك متفق عليها.

  • خارجي
  • داخلي
  • Active Directory
  • eCPPT

أمن تطبيقات الهواتف الذكية

اختبار تطبيقات iOS و Android عبر المنظومة كاملة: التخزين المحلي، وتثبيت الشهادات، والاتصال بين العمليات، ومقاومة الهندسة العكسية، وواجهات البرمجة التي يعتمد عليها التطبيق.

  • iOS
  • Android
  • OWASP MASVS
  • واجهات البرمجة

تقييم أمن واجهات البرمجة والسحابة

اختبار واجهات REST و GraphQL لكشف اختلالات التفويض على مستوى الكائنات والإسناد الجماعي وضعف تحديد المعدل، إلى جانب مراجعة إعدادات السحابة عبر الهوية والتخزين وحدود الشبكة.

  • REST
  • GraphQL
  • BOLA / IDOR
  • إعدادات السحابة

الفريق الأحمر والهندسة الاجتماعية

محاكاة خصم قائمة على الأهداف تختبر قدرتكم على الاكتشاف والاستجابة، لا الثغرات وحدها. حملات تصيّد وانتحال صفة وسيناريوهات وصول مادي، بنطاق يحدده ما تريدون قياسه فعلاً.

  • محاكاة خصم
  • التصيّد
  • اختبار الاكتشاف

الامتثال واستشارات الحوكمة

تقييم الفجوات وأعمال الجاهزية وفق الأطر التي تدقق عليها الجهات التنظيمية. نحوّل النتائج التقنية إلى أدلة على مستوى الضوابط يستطيع فريق الامتثال لديكم اعتمادها.

  • الضوابط الأساسية
  • إطار ساما
  • حماية البيانات
  • ISO 27001
  • GRCA · GRCP
كيف نعمل

منهجية قائمة على الدليل

كل مشروع يسير على المسار المنضبط ذاته. تعرفون دائماً في أي مرحلة نحن، وما الذي وجدناه، وما الخطوة التالية.

  1. 01

    تحديد النطاق وقواعد الاشتباك

    نتفق كتابياً على الأهداف ونوافذ الاختبار وجهات التصعيد والحدود الصارمة قبل إرسال أول حزمة. وتُوقَّع اتفاقية عدم الإفصاح مسبقاً.

  2. 02

    الاستطلاع ونمذجة التهديدات

    رسم سطح الهجوم ونمذجة التهديدات وفق مخاطر أعمالكم الفعلية، ليتركز الجهد حيث يركّزه المهاجم الحقيقي.

  3. 03

    الاستغلال والتحقق اليدوي

    النتائج مُثبتة لا مُفترضة. تُستغل كل ثغرة يدوياً وتُوثَّق بدليل عملي قابل للتكرار. ولا تصل ضوضاء أدوات الفحص غير المتحقق منها إلى تقريركم.

  4. 04

    التقرير وتصنيف المخاطر

    ملخص تنفيذي يقرأه مجلس الإدارة، وقسم تقني يعمل به المهندسون. مصنّف بمقياس CVSS ومربوط بخطوات المعالجة وضوابط الأطر التنظيمية.

  5. 05

    إعادة الاختبار ودعم المعالجة

    بعد المعالجة نتحقق. إعادة اختبار جميع النتائج المؤكدة مشمولة في نطاق العمل، مع خطاب إغلاق تقدمونه للمدققين أو العملاء.

ما تستلمونه

كل مشروع ينتهي بأدلة يمكنكم العمل بها

ست مخرجات في كل مشروع، بالعربية والإنجليزية، لمهندسيكم وقيادتكم ومدققيكم.

الملخص التنفيذي

مخاطركم بلغة الأعمال: ما المكشوف، وما مدى خطورته، وما الذي يُعالج أولاً. مكتوب للقيادة ومجلس الإدارة.

تقرير النتائج التقني

كل نتيجة مع تصنيفها وفق CVSS والأصول المتأثرة والأدلة وخطوات إعادة التنفيذ، ليتحقق منها مهندسوكم بأنفسهم.

خارطة طريق المعالجة

إصلاحات مرتبة حسب الخطورة والجهد، مع إرشادات محددة لبيئتكم التقنية بدلاً من النصائح العامة.

الربط بالأطر التنظيمية

كل نتيجة مربوطة بالضوابط التي تمسّها في الضوابط الأساسية للأمن السيبراني وإطار ساما ونظام حماية البيانات الشخصية و ISO 27001 و PCI DSS، جاهزة لتقديمها دليلاً للتدقيق.

جلسة عرض النتائج

جلسة نستعرض فيها النتائج مع مهندسيكم وقيادتكم، ونجيب عن الأسئلة ونتفق على الخطوات التالية.

إعادة الاختبار وخطاب الإغلاق

بعد معالجتكم للنتائج نتحقق منها، ثم نصدر خطاب إغلاق تقدمونه للمدققين أو العملاء أو الجهات التنظيمية.

كل خطاب نصدره قابل للتحقق

تحمل خطابات الإفادة والإغلاق رقماً مرجعياً فريداً، ويستطيع مدققكم أو عميلكم أو الجهة التنظيمية التأكد من صحة الخطاب عبر موقعنا.

تحقّقوا من خطاب
الأطر التنظيمية

مرتبط بما يطلبه مدققكم

اختبار الاختراق نصف المخرجات فقط. نربط كل نتيجة بالضابط المتأثر بها، ليعمل التقرير كدليل امتثال في الوقت ذاته.

المملكة العربية السعودية

NCA ECCالضوابط الأساسية للأمن السيبراني

اختبار تقني موائم لمجالات ضوابط الهيئة الوطنية للأمن السيبراني، مع ربط النتائج بالضوابط المحددة التي تمسّها.

SAMA CSFإطار الأمن السيبراني الصادر عن ساما

دعم التقييم للمؤسسات المالية الخاضعة لإطار البنك المركزي السعودي ومستويات النضج المطلوبة فيه.

PDPLنظام حماية البيانات الشخصية

مراجعة كيفية تخزين البيانات الشخصية ونقلها ومدى انكشافها عبر تطبيقاتكم وواجهاتكم البرمجية.

الأطر الدولية

ISO 27001إدارة أمن المعلومات

اختبار ضوابط الملحق (أ) وحزم أدلة تندرج مباشرة ضمن وثائق نظام إدارة أمن المعلومات ودورة التدقيق.

PCI DSSمعيار أمن بيانات بطاقات الدفع

اختبار العزل الشبكي وتقييم التطبيقات بما يفي بالتزامات اختبار الاختراق في المتطلب الحادي عشر.

OWASP / NISTمنهجيات الاختبار

تسير أعمالنا وفق منهجيتي OWASP WSTG و MASVS، وتُبنى التقارير على منهجية NIST SP 800-115.

لنبدأ

أخبرونا بما تريدون اختباره

أرسلوا وصفاً موجزاً لبيئتكم ونعود إليكم بالنطاق والجدول الزمني وسعر ثابت. بلا مكالمات مبيعات ولا التزام، ومع توقيع اتفاقية عدم إفصاح قبل مشاركة أي تفصيل تقني.

راسلونا على واتساب

أسرع وسيلة، ونرد عادة في اليوم ذاته

  • اتفاقية عدم إفصاح قبل تحديد النطاق
  • أسعار ثابتة متفق عليها
  • إعادة الاختبار مشمولة
البريد الإلكترونيcontactus@thagharat.comالهاتف+966 55 728 8272
المقرالرياض, المملكة العربية السعودية