AxonSentry — الامتثال للشركات الصغيرة في لوكسمبورغ
الأمن الهجومي

كفى تخميناً.
اعرف ما الذي سيفعله
المهاجم فعلاً.

للمؤسسات التي لديها بالفعل وظيفة أمنية وتحتاج إلى ما هو أصعب من استبيان: محاكاة الخصم، واختبارات اختراق معمّقة، وعمليات فريق أحمر كاملة. يُحدَّد النطاق حسب بيئتك، ويُسعَّر كل عمل على حدة، ولا يُباع أبداً كباقة جاهزة.

القدرات

ما الذي يمكننا
إخضاعه للهجوم

كل بند من هذه يمكن أن يكون مهمة مستقلة أو مساراً ضمن عملية أوسع. وحين تتداخل هذه البنود في بيئتك، نقول ذلك أثناء تحديد النطاق بدل أن نبيعك اثنتين منها.

01

تطبيقات الويب وواجهات API

اختبار يدوي يبدأ من المنطق ويتجاوز الماسحات الآلية: المصادقة وإدارة الجلسات، والتحكم في الوصول بين الأدوار والعملاء، وسلاسل الحقن، ومنطق الأعمال الذي لم يفكر أحد في إساءة استخدامه.

02

الشبكة الداخلية وActive Directory

من حساب مستخدم عادي إلى السيطرة على النطاق: انكشاف بيانات الاعتماد، وإساءة استخدام التفويض والشهادات، ومسارات الحركة الجانبية، وعلاقات الثقة بين نطاقاتك.

03

السحابة والهويات

AWS وAzure وGCP وMicrosoft 365 وEntra ID: مسارات تصعيد الامتيازات، وثغرات الوصول المشروط، وإساءة استخدام الرموز والأذونات، والتخزين المكشوف، والهويات التي تربط المستأجرين بهدوء.

04

سطح الهجوم الخارجي

كل ما تكشفه دون قصد: مضيفات ونطاقات فرعية منسية، وأجهزة حدودية وشبكات VPN، وبوابات لأطراف ثالثة تحمل اسمك، وبيانات اعتماد متداولة أصلاً في التسريبات.

05

الهندسة الاجتماعية

تصيّد موجّه مبني على استطلاع حقيقي، ومكالمات بذريعة، وإيصال حمولات في مواجهة ضوابطك الفعلية — مقاس وموثَّق ومتفق عليه مسبقاً مع إدارتك.

06

الاختراق المادي

الوصول إلى المباني والطوابق وغرف الاتصالات: التسلل خلف الموظفين، واستنساخ البطاقات، والتحايل عند الاستقبال، وما يمكن أن يبلغه دخيل بمجرد توصيل حاسوب بشبكتك.

07

تطبيقات الجوال وعملاء سطح المكتب

تطبيقات iOS وAndroid وعملاء سطح المكتب: تحليل ثابت وديناميكي، وتخزين البيانات محلياً، وتثبيت الشهادات، وواجهات API التي خلفها.

08

الشيفرة المصدرية وخط البناء

مراجعة الشيفرة في المواضع الحاسمة — المصادقة والتفويض والتشفير وفك التسلسل — إضافة إلى خط CI/CD لديك، وإدارة الأسرار، وسلسلة الاعتماديات.

09

الفريق البنفسجي والكشف

تشغيل تقنيات معروفة أمام مركز عملياتك الأمنية، جنباً إلى جنب مع مدافعيك، وقياس ما جرى تسجيله وما أطلق إنذاراً وما لم يره أحد. الضبط مشمول، لا مجرد درجة تقييم.

عمليات الفريق الأحمر

الاختبار له نطاق.
أما العملية
فلها هدف.

اختبار الاختراق يجيب عن سؤال «ما المعطوب هنا». أما عملية الفريق الأحمر فتجيب عن سؤال أصعب: هل يستطيع خصم كفؤ وصبور بلوغ ما قد يؤذينا فعلاً — وهل سيلاحظ أحد؟ نتفق على الهدف مع إدارتك، ثم نعمل باتجاهه كما تفعل مجموعة اختراق حقيقية، عبر المسارات المشمولة بالنطاق.

الاختبار الموجّه بالتهديد بموجب DORA

إن كنت مؤسسة مالية، فقد تتوقع جهتك الرقابية اختبارات اختراق موجّهة بالتهديد إضافة إلى الاختبارات المعتادة. يسعدنا أن نشرح ما يتضمنه ذلك الإطار، وكيف يختلف عن عملنا، وأين تندرج عملية مثل عمليتنا إلى جانبه — بما في ذلك إخبارك متى تحتاج إلى مزوّد معتمد بدلاً منا.

  • موجّهة بهدف. يُتفق عليه مسبقاً ويُدوَّن: بلوغ نظام المدفوعات، أو الحصول على نسخة من قاعدة بيانات العملاء، أو نيل وصول دائم إلى قاعة التداول.
  • مبنية على التهديد. نمذجة المجموعات التي يُرجّح أن تستهدف قطاعك، واستخدام أساليبها، بدل اللجوء إلى أسرع الطرق.
  • طيف كامل. مسارات خارجية وبشرية ومادية وداخلية في عملية واحدة، لأن هكذا تتسلسل الاختراقات الحقيقية.
  • هادئة افتراضياً. الكشف جزء من النتيجة. لا يُبلَّغ مركز عملياتك الأمنية إلا إذا اقتضى السيناريو ذلك.
  • منضبطة. مجموعة تحكّم معروفة لديك، وخط تنسيق مفتوح طوال الوقت، ونقاط توقّف صارمة مكتوبة في قواعد الاشتباك.
  • قابلة لإعادة التتبع. كل خطوة موثّقة بالتوقيت، لتستعرض السلسلة كاملة لاحقاً مع مدافعيك وتسدّ ثغرات الكشف.
كيف تسير المهمة

خمس مراحل، بلا مفاجآت

كل شيء يُكتب قبل أن يُلمس أي شيء. تعرف دائماً من يختبر، وما هو داخل النطاق، وكيف تصل إلينا إن تعطّل شيء.

المرحلة 01

النطاق والتفويض

الأهداف والاستثناءات والنافذة الزمنية وجهات التصعيد — موقّعة ممن يملك صلاحية التفويض.

المرحلة 02

الاستطلاع

رسم خريطة لما هو موجود وما يمكن بلوغه، من المصادر العامة ومن داخل المحيط المتفق عليه.

المرحلة 03

الاستغلال

استغلال منضبط وتصعيد للامتيازات، متسلسل بقدر ما يسمح به النطاق. وتُبلَّغ النتائج الحرجة في اليوم نفسه.

المرحلة 04

التقرير

يُحرَّر كاملاً خلال خمسة أيام عمل من إغلاق نافذة الاختبار، ثم نستعرضه مع فريقك.

المرحلة 05

إعادة الاختبار

بعد معالجتك للملاحظات، نتحقق من الإصلاحات ونصدر التقرير مجدداً. مشمول بالسعر ولا يُحتسب ثانية.

مكتوب لجمهورين في آن واحد

ملخص تنفيذي يقرأه مجلس إدارتك وشركة التأمين، وقسم تقني يتحرك بموجبه مهندسوك دون وسيط يترجم. كلاهما في الوثيقة نفسها، مفصولان بوضوح.

دليل خلف كل ادعاء

كل نتيجة مصحوبة بالطلب والاستجابة ولقطة الشاشة أو مخرجات الأمر التي تثبتها — مع تصنيف الخطورة وخطوات إعادة الإنتاج، فلا يحتاج أحد إلى تصديقنا على كلمتنا.

سرد الهجوم

رواية زمنية لكيفية بناء السلسلة، خطوة بخطوة. وهذا عادةً ما يغيّر القناعات داخلياً — وهو ما تغفله معظم التقارير.

إصلاحات مرتّبة بالأولوية

ليست قائمة من 80 بنداً مرتّبة حسب CVSS، بل ما يجب فعله أولاً، وما يمكن تأجيله، وأي تغيير واحد يقطع أكبر عدد من مسارات الهجوم دفعة واحدة.

المنهجيات التي نعمل بها

OWASP WSTGOWASP ASVSMITRE ATT&CKPTES NIST SP 800-115OWASP MASVSCIS Benchmarks
النطاق والتسعير

لا باقات جاهزة. ولا سعر يومي
مرتجل.

كل مهمة تُسعَّر على حدة

شركتان بالحجم نفسه قد يختلف حجم العمل بينهما بمقدار خمسة أضعاف. لذلك نبدأ بتحديد النطاق: مكالمة، واستبيان قصير، ونظرة على معماريتك تحت اتفاقية سرية إن كان ذلك مفيداً. وتحصل على نطاق مكتوب وقواعد اشتباك وسعر ثابت قبل حجز أي شيء. وما يحدد هذا السعر:

  • عدد التطبيقات والأدوار والتكاملات ومدى تعقيدها
  • حجم البنية الداخلية وعدد النطاقات
  • مستأجرو السحابة ومزوّدو الهوية المشمولون
  • هل تشمل المهمة الهندسة الاجتماعية أو الدخول المادي
  • عملية موجّهة بهدف أم اختبار تقني محدود
  • النافذة الزمنية والعمل خارج ساعات الدوام وأيام الحضور
  • هل فريق الكشف لديك مُبلَّغ أم لا
  • لغة التقرير وأي صيغة تفرضها جهة رقابية

تحديد النطاق لا يكلّفك شيئاً ولا يلزمك بشيء. وإن لم تلتقِ ميزانيتك مع حجم العمل، سنقولها لك في المكالمة الأولى.

ابدأ بمكالمة تحديد النطاق
التواصل

أخبرنا بما تريد
اختباره

جملة أو جملتان تكفيان للبدء. وإن كنت تفضّل ألا تصف بيئتك في بريد إلكتروني، قل ذلك وسنرتب أولاً مكالمة تحت اتفاقية سرية.

البريد الإلكتروني
مشفَّر
pgp@axonsentry.com — مفتاح PGP عند الطلب
المكتب
7 avenue du Swing
L-4367 Belvaux، لوكسمبورغ
قبل أن نختبر أي شيء
تفويض موقّع، ونطاق متفق عليه، وجهة اتصال معروفة لديكم

يُعامَل بسرّية. ويسعدنا توقيع اتفاقية عدم إفشاء قبل أي نقاش تقني.