أمن المواقع والأنظمة وفحص الثغرات
خدمة أمن المواقع والأنظمة تبدأ بفحص منهجي لموقعك أو نظامك أو تطبيقك: الثغرات الشائعة، الصلاحيات، تخزين كلمات المرور، حماية البيانات، إعدادات السيرفر، وأسرار مكشوفة في الكود. ثم نصلح ما نجده ونسلمك تقريرًا مكتوبًا بالأولويات. تناسب الشركات التي تحتفظ ببيانات عملاء أو مدفوعات أو بيانات موظفين، ومن تعرض لاختراق أو يستعد لمراجعة امتثال. يستغرق الفحص عادة من أسبوع إلى 3 أسابيع حسب حجم النظام. تتحدد التكلفة بعدد الأنظمة والواجهات ونطاق الفحص والإصلاح. نرسل لك عرض سعر مكتوب خلال 24 ساعة.
- عرض السعر
- مكتوب خلال 24 ساعة
- مدة التنفيذ
- من أسبوع إلى 3 أسابيع للفحص، والإصلاح حسب النتائج
- الملكية
- الكود باسمك
- التسليم
- في الموعد المكتوب
لمن هذه الخدمة؟
- شركات تحتفظ ببيانات عملاء أو مدفوعات وتخشى تسريبها
- منشآت تعرض موقعها لاختراق أو تشويه أو رسائل مزعجة تخرج من سيرفرها
- شركات تستعد لمراجعة امتثال لنظام حماية البيانات الشخصية
- أنظمة قديمة لم تُحدّث منذ سنوات ولا يُعرف وضعها الأمني
- شركات تريد تأمين أنظمتها قبل إطلاق تطبيق أو بوابة عملاء
ماذا تحصل عليه
فحص الثغرات الشائعة
حقن قواعد البيانات، البرمجة عبر المواقع، كسر الصلاحيات، وتحميل الملفات الخطرة.
مراجعة الصلاحيات
التأكد أن كل مستخدم يرى ويعدل ما يخصه فقط، وأن لوحات الإدارة غير مكشوفة.
كشف الأسرار المسربة
البحث عن مفاتيح وكلمات مرور مكتوبة في الكود أو المستودعات أو ملفات الإعداد.
تأمين السيرفر
إغلاق المنافذ، تحديث النظام، تفعيل جدار الحماية، والدخول بمفاتيح آمنة.
حماية الدخول
تحقق ثنائي، حد لمحاولات الدخول، وتخزين صحيح لكلمات المرور.
حماية البيانات الشخصية
تشفير البيانات الحساسة، سجلات وصول، وتوثيق مكان حفظ البيانات وفق نظام حماية البيانات الشخصية.
خطة استجابة للحوادث
ماذا تفعل خلال الساعة الأولى من اكتشاف اختراق، ومن يتواصل مع من.
تقرير وإصلاح
تقرير مكتوب بالثغرات مرتبة حسب الخطورة، ثم إصلاحها وإعادة الفحص للتأكد.
متى تحتاج فحصًا أمنيًا؟
لا تنتظر الاختراق. الفحص الأمني ضروري قبل إطلاق نظام يحتوي بيانات عملاء، وبعد استلام نظام من مطوّر آخر لا تعرف طريقة عمله، وعندما يمر على آخر تحديث للنظام أكثر من سنة، وقبل أي مراجعة امتثال أو طلب من عميل كبير.
وهناك علامات تستدعي فحصًا عاجلًا: صفحات غريبة تظهر في نتائج البحث باسم موقعك، رسائل مزعجة تخرج من بريدك، بطء مفاجئ بلا سبب، أو حسابات مستخدمين لم يُنشئها أحد.
ماذا يتضمن تقرير الفحص الأمني؟
التقرير الجيد يكتب لجمهورين: الإدارة التي تحتاج أن تفهم حجم المخاطر وقرار الإنفاق، والفريق التقني الذي يحتاج خطوات إصلاح دقيقة. لذلك نقسمه إلى ملخص تنفيذي قصير، ثم تفاصيل تقنية لكل ثغرة.
لكل ثغرة نكتب: أين وُجدت، وكيف يمكن استغلالها، وما الأثر المحتمل على عملك وبياناتك، ودرجة خطورتها، وخطوات الإصلاح المقترحة. ونرفق ما يثبتها دون أن نستخدمها فعليًا للوصول إلى بيانات حقيقية أكثر من اللازم لإثباتها.
وبعد الإصلاح نعيد فحص الثغرات نفسها ونحدّث التقرير بحالة كل منها، فيكون لديك سجل موثق يبين ما وُجد وما أُغلق ومتى. هذا السجل مفيد عند أي مراجعة امتثال أو عندما يسأل عميل كبير عن أمن أنظمتك.
- ملخص تنفيذي بلغة غير تقنية للإدارة
- قائمة الثغرات مرتبة حسب الخطورة والأثر
- خطوات إصلاح محددة لكل ثغرة
- توصيات عامة للصلاحيات والنسخ الاحتياطي والمراقبة
- نتيجة إعادة الفحص بعد الإصلاح
كيف نفحص نظامك وما الذي نجده عادة؟
نجمع بين الفحص الآلي الذي يكشف الثغرات المعروفة بسرعة، والمراجعة اليدوية التي تكشف ما لا تراه الأدوات: منطق الصلاحيات، تدفق الدفع، وما يحدث إذا غيّر المستخدم رقمًا في الرابط. الثغرات الأخطر في الأنظمة المخصصة غالبًا منطقية لا تقنية.
من خبرتنا في مراجعة الأنظمة، أخطر المشكلات ليست في التقنيات المعقدة بل في أخطاء بسيطة تتكرر كثيرًا. معرفتها تساعدك على سؤال أي مطوّر عنها قبل التسليم.
معالجة هذه النقاط وحدها تغلق معظم الطرق التي يستغلها المهاجمون في الأنظمة المخصصة، وكثير منها يُصلح في ساعات لا أيام.
- تحديد النطاق كتابيًا: أي نطاقات وأنظمة وتطبيقات تشملها المهمة
- فحص آلي للمكتبات القديمة والإعدادات الضعيفة
- مراجعة يدوية للصلاحيات وتسجيل الدخول والدفع ورفع الملفات
- مراجعة السيرفر والنسخ الاحتياطي وسجلات الوصول
- تقرير بالخطورة والأثر وخطوات الإصلاح لكل ثغرة
- صفحات تعرض بيانات أي عميل بمجرد تغيير الرقم في الرابط
- لوحة إدارة على رابط معروف بلا تحقق ثنائي ولا حد لمحاولات الدخول
- مفاتيح بوابات الدفع أو الخدمات السحابية مكتوبة داخل الكود أو تطبيق الجوال
- حسابات موظفين غادروا الشركة ما زالت فعالة
- رفع ملفات بلا تحقق من نوعها، فيرفع المهاجم ملفًا يُنفذ على السيرفر
- نسخ احتياطية محفوظة على السيرفر نفسه، فتضيع معه عند الاختراق
أمن المدفوعات والبيانات الشخصية
إذا كان نظامك يقبل مدفوعات عبر مدى أو Apple Pay أو STC Pay أو Tabby أو Tamara، فالقاعدة الذهبية ألا تمر بيانات البطاقة على سيرفرك أصلًا؛ تُعالج لدى بوابة الدفع وتستقبل أنت النتيجة فقط. نراجع أن الربط مبني بهذه الطريقة، وأن إشعارات الدفع موقّعة ولا يمكن تزويرها.
أما البيانات الشخصية فنراجع ما الذي تجمعه فعلًا، ومن يستطيع رؤيته، وهل هو مشفر، وأين يُحفظ. الهدف أن تجمع أقل ما تحتاجه وتحميه جيدًا، بما يتوافق مع نظام حماية البيانات الشخصية.
ماذا تفعل إذا اخترق موقعك الآن؟
لا تحذف شيئًا ولا تعِد تثبيت النظام قبل الحفاظ على الأدلة، فالسجلات تكشف كيف دخل المخترق ومنعه من العودة. غيّر كلمات مرور لوحة التحكم والاستضافة والبريد والدومين فورًا من جهاز نظيف، وفعّل التحقق الثنائي.
تواصل معنا على واتساب ونبدأ بعزل الضرر، ثم تحديد الثغرة وإغلاقها، ثم التنظيف والاسترجاع من نسخة سليمة، ثم المراقبة المكثفة. وتستلم تقريرًا مكتوبًا بما حدث وما تغيّر.
الأمن ليس مهمة لمرة واحدة
تُكتشف ثغرات جديدة في المكتبات كل أسبوع، ولذلك الفحص الذي أجريته قبل سنة لا يعني أنك آمن اليوم. ننصح بإدراج التحديثات الأمنية ضمن عقد الصيانة، وإعادة الفحص عند كل إصدار كبير أو مرة سنويًا على الأقل.
وأرخص إجراء أمني هو تدريب الموظفين: معظم الاختراقات تبدأ برسالة تصيّد أو كلمة مرور مكررة. جلسة قصيرة مع فريقك قد تحميك أكثر من أي أداة.
ضماناتك معنا
الكود ملكك
الكود المصدري والحسابات والدومين باسم منشأتك من اليوم الأول.
عقد ونطاق مكتوب
نتفق كتابيًا على النطاق والمراحل والسعر قبل أول سطر برمجي.
ضمان التسليم في الموعد
موعد التسليم مكتوب في العقد، ونلتزم به في كل مرحلة.
دعم فني سريع
فريق يرد بسرعة بعد الإطلاق ويصلح أي مشكلة تظهر في التشغيل.
كيف نعمل معك
- 1
جلسة تحليل مجانية
30 دقيقة مع مهندس نفهم فيها احتياجك وطريقة عملك.
- 2
عرض مكتوب خلال 24 ساعة
نطاق واضح ومراحل ومدة وسعر بالريال، دون التزام منك.
- 3
عقد ودفعات على مراحل
تدفع على مراحل مرتبطة بالتسليمات، وليس المبلغ كله مقدمًا.
- 4
تنفيذ بتقارير أسبوعية
تتابع التقدم من بوابة العميل وتراجع كل مرحلة قبل اعتمادها.
- 5
إطلاق وتدريب ودعم
نطلق المشروع في موعده وندرب فريقك، ونبقى معك بدعم فني سريع.
الأسئلة الشائعة
كم يكلف فحص أمني لموقع أو نظام؟
يعتمد على عدد الأنظمة والواجهات وأنواع المستخدمين ونطاق الفحص، فموقع تعريفي يختلف كثيرًا عن نظام ERP به عشرات الصلاحيات. نحدد النطاق كتابيًا أولًا، ثم نرسل عرض سعر مكتوبًا خلال 24 ساعة يفصل بين تكلفة الفحص وتكلفة الإصلاح. وغالبًا يكون الفحص أرخص بكثير من تكلفة اختراق واحد: توقف العمل، واستعادة البيانات، وفقدان ثقة العملاء الذي لا يُشترى بالمال.
موقعي اخترق، وش أسوي أول شيء؟
لا تحذف الملفات قبل حفظ نسخة منها ومن السجلات، وغيّر كلمات مرور الاستضافة ولوحة التحكم والبريد والدومين من جهاز نظيف وفعّل التحقق الثنائي. ثم تواصل معنا على واتساب لنعزل الضرر ونحدد الثغرة وننظف الموقع ونسترجعه. كلما بدأت أسرع قل الضرر، فبعض الاختراقات تسرق البيانات بصمت لأسابيع، وأخرى تستخدم سيرفرك لإرسال رسائل مزعجة تضر بسمعة نطاقك.
هل يشمل الفحص إصلاح الثغرات؟
نفصل بين المرحلتين حتى يكون التقرير محايدًا وواضحًا. الفحص ينتهي بتقرير مكتوب مرتب حسب الخطورة، ثم نعرض عليك تكلفة الإصلاح، ويمكنك تكليفنا به أو بفريقك. بعد الإصلاح نعيد الفحص للتأكد. ونرتب التقرير بحيث يبدأ فريقك بالثغرات الحرجة التي يمكن استغلالها اليوم، ثم المهمة، ثم التحسينات التي تُجدول ضمن الصيانة الدورية.
هل تفحصون تطبيقات الجوال أيضًا؟
نعم. نراجع واجهات البرمجة التي يتصل بها التطبيق، وطريقة تخزين الجلسات والبيانات على الجهاز، ووجود مفاتيح مكشوفة داخل التطبيق. أغلب ثغرات التطبيقات تكون في الخادم الذي يتصل به لا في التطبيق نفسه. ونختبر كذلك ما يحدث عندما يعدّل المستخدم الطلبات المرسلة من التطبيق، لأن الثقة في التطبيق وحده دون تحقق في الخادم خطأ شائع.
هل تساعدوننا في الامتثال لنظام حماية البيانات الشخصية؟
نساعد في الجانب التقني: جرد البيانات الشخصية التي يجمعها النظام، وضبط الصلاحيات والتشفير وسجلات الوصول، وتوثيق مكان حفظ البيانات. الجانب القانوني من سياسات وإجراءات يحتاج مستشارًا قانونيًا، ونعمل معه عند الحاجة. والهدف أن تكون لديك وثائق تقنية واضحة تعرضها عند أي مراجعة: أين البيانات، من يصل إليها، وكيف تُحمى.
هل ستطلعون على بياناتنا الحساسة؟
نعمل بأقل صلاحيات ممكنة وفي بيئة اختبار عندما تتوفر، ونوقع اتفاقية عدم إفصاح عند الطلب. لا ننسخ بيانات إنتاج إلى أجهزتنا، وتسحب الصلاحيات بعد انتهاء المهمة. وإذا احتاج الفحص بيانات حقيقية، نستخدم عينات مموهة كلما أمكن، ونوثق كل صلاحية مُنحت لنا وتاريخ سحبها.
كل كم نحتاج فحصًا أمنيًا؟
مرة سنويًا على الأقل، وعند كل إصدار كبير أو تغيير في الدفع أو الصلاحيات، وبعد أي حادثة. بين الفحوصات تكفي التحديثات الأمنية الدورية ضمن عقد صيانة لتغطية أغلب المخاطر الجديدة. ويفضل أن يتزامن الفحص السنوي مع مراجعة الصلاحيات، وحذف حسابات الموظفين الذين غادروا الشركة، وهي من أكثر الثغرات إهمالًا.
وش الفرق بين فحص الثغرات واختبار الاختراق؟
فحص الثغرات يبحث عن نقاط الضعف المعروفة بطريقة منهجية واسعة. اختبار الاختراق يحاكي مهاجمًا حقيقيًا يحاول استغلال الثغرات والوصول لهدف محدد. نحدد معك أيهما يناسب نظامك ومرحلته قبل كتابة النطاق. المهم ليس الاسم بل النطاق المكتوب: ما الأنظمة المشمولة، وما المسموح تجربته، ومتى يتم الفحص حتى لا يتأثر عمل الشركة.
خدمات ذات صلة
جاهز تبدأ؟
أرسل لنا فكرتك على واتساب، ونرسل لك عرضًا مكتوبًا بالنطاق والمدة والسعر خلال 24 ساعة.
تواصل معنا على واتسابآخر تحديث: