تخطَّ إلى المحتوى

الأمن السيبراني

اكتشف ما سيجده المهاجم، قبل أن يجده.

اختبار اختراق ومراجعة للوضع السحابي وتحصين وفق ISO 27001 ومعايير ضمان المعلومات الإماراتية، مع خطة معالجة مرتّبة حسب قابلية الاستغلال الفعلية لا حسب تصنيف الماسح.

  • المقر الرئيسي في دبي، وتنفيذ عبر الخليج
  • بالعربية والإنجليزية في كل مرحلة
  • نطاق مكتوب وجدول زمني ثابت قبل أن تلتزم

ما ستحصل عليه

  • اختبار اختراق
  • مراجعة الوضع السحابي
  • جاهزية ISO 27001
  • خطة استجابة للحوادث

المدة المعتادة

٣–٨ أسابيع

تبدأ الارتباطات المعتادة من

‏12,000 د.إ.‏ للمشروع

كيف يبدو العمل الجيد

ملاحظات غير مُتحقَّق منها في تقرير نسلّمه
0ملاحظات غير مُتحقَّق منها في تقرير نسلّمه
نافذة إعادة الاختبار المشمولة
90 يوماًنافذة إعادة الاختبار المشمولة
خطة معالجة مرتّبة، لا تفريغ ماسح
1خطة معالجة مرتّبة، لا تفريغ ماسح

ما الذي تحلّه هذه الخدمة

لديك تقرير ماسح بأربعمئة ملاحظة، معظمها زائف، ولا فكرة لديك أي ثلاث منها تهم فعلاً. وفي الوقت نفسه أرسل العميل المؤسسي الذي تريد التعاقد معه استبياناً أمنياً بتسعين سؤالاً، والإجابة عنه بصدق تُضيّع الصفقة. وللمشكلتين الجذر نفسه: لم يختبر أحد ما يستطيع مهاجم فعله حقاً.

أين يؤلم هذا عادةً

  • أربعمئة ملاحظة، ثلاث تهم

    تقرير ماسح مرتّب حسب CVSS لا يعرف شيئاً عن معماريتك، فيحرق الفريق أسابيع على حرجيات غير قابلة للوصول ويفوّت المتوسطة على مسار الدخول.

  • الاستبيان الأمني يعطّل صفقة

    أرسل عميل مؤسسي تسعين سؤالاً. الإجابة بصدق تخسر الصفقة؛ والإجابة بتفاؤل تخسرها لاحقاً عند التدقيق.

  • وضع سحابي لم يراجعه أحد

    حاوية عامة، ودور هوية بحرف بدل، ومفتاح طويل العمر في تاريخ مستودع. ليست هجمات بارعة — بل التي تحدث فعلاً.

  • الامتثال كتمرين وثائقي

    كُتبت السياسات، ولا أحد يتبعها، ولا يستطيع أحد تقديم دليل على أن ضابطاً يعمل فعلاً.

نختبر الأنظمة كما يقاربها المهاجم، ثم نساعدك على إصلاح ما وجدناه. وهذا يعني ربط الملاحظات لا سردها: تسريب معلومات متوسط الخطورة زائد سياسة كلمات مرور ضعيفة زائد دور مفرط الصلاحيات ليس ثلاث ملاحظات متوسطة، بل مسار واحد إلى قاعدة بيانات عملائك، وهو الملاحظة الوحيدة في التقرير التي ينبغي أن تقلق أحداً.

قابلية الاستغلال لا الخطورة

الماسحات الآلية ترتّب حسب CVSS، وهو لا يعرف شيئاً عن معماريتك. تصنيف حرج على خدمة لا يمكن الوصول إليها من الإنترنت، خلف قائمة سماح، ولا تحمل بيانات حساسة، أدنى أولوية من متوسط على مسار تسجيل الدخول. كل ملاحظة نوردها تحمل المسار الفعلي والأثر الفعلي وخطوات إعادة إنتاج يستطيع أحد في فريقك تشغيلها.

  • كل ملاحظة مُثبتة بإعادة إنتاج، لا مستنتجة من رقم إصدار
  • الملاحظات مربوطة في مسارات هجوم، وهكذا تُرتَّب
  • الإيجابيات الكاذبة تُحذف قبل أن تراها لا بعد أن تطاردها
  • إعادة اختبار مشمولة بعد إصلاحك، فينتهي التقرير أخضر

الوضع السحابي هو موضع الثغرات الحقيقية

عملياً، معظم الاختراقات الخليجية التي نُستدعى إليها ليست استغلالات بارعة — بل حاوية تخزين عامة، أو مفتاح طويل العمر مسرَّب، أو دور هوية بحرف بدل، أو بيانات اعتماد غير مُدوَّرة في تاريخ مستودع. نراجع الهوية والانكشاف الشبكي والتعامل مع الأسرار والتسجيل وسلامة النسخ الاحتياطي عبر حساباتك، لأن هناك تكمن المكاسب الرخيصة.

الامتثال كنتيجة جانبية

تتداخل ISO 27001 وSOC 2 ومعايير ضمان المعلومات الإماراتية وPCI DSS تداخلاً كبيراً، ولا يُستوفى أي منها بوثيقة وحدها. نربط الضوابط بالدليل التقني الذي يثبتها — سجلات وإعدادات ومراجعات وصول — فيصير التحضير للتدقيق جمعاً لمخرجات تنتجها أصلاً بدل كتابة سياسات لا يتبعها أحد.

الضابط الذي لا تستطيع تقديم دليل عليه ضابط لا تملكه.
— كيف نحدد نطاق كل مشاركة جاهزية

حين يكون قد وقع بالفعل

إن كنت في وسط حادثة، فالاحتواء يسبق التحليل: اعزل، ودوّر كل بيانات اعتماد في متناولك، واحفظ السجلات قبل أن تنتهي مدتها، وحدد ما خرج فعلاً. نساعدك على تشغيل ذلك، ثم ننتج الخط الزمني وتقييم الإخطار الذي ستطلبه جهتك التنظيمية وعملاؤك.

ما الذي تتضمّنه

  • اختبار اختراق محدد النطاق

    خارجي أو داخلي أو ويب أو واجهات أو تطبيقات جوال، بتصريح مكتوب ووثيقة قواعد اشتباك متفق عليها.

  • مراجعة الوضع السحابي

    الهوية والانكشاف الشبكي والأسرار والتسجيل وسلامة النسخ عبر حسابات AWS أو Azure أو OCI.

  • خطة معالجة مرتّبة

    مسارات هجوم لا قائمة ملاحظات، مرتّبة حسب قابلية الاستغلال وجهد كل إصلاح.

  • دعم التحصين

    نعمل جنباً إلى جنب مع مهندسيك على الإصلاحات، بدل تسليم ملف ومغادرة.

  • ربط الامتثال

    الملاحظات والضوابط مربوطة بـ ISO 27001 أو SOC 2 أو معايير ضمان المعلومات، مع الدليل الذي يحتاجه كل ضابط.

  • إعادة اختبار مجانية

    إعادة اختبار كاملة للملاحظات المعالَجة خلال تسعين يوماً، فينتهي التقرير الذي تعرضه على عملائك نظيفاً.

ما نبني به

  • التطبيقات

    • Burp Suite
    • Nuclei
    • Semgrep
    • OWASP ASVS
  • السحابة والبنية

    • Prowler
    • ScoutSuite
    • Trivy
    • CIS Benchmarks
  • المراقبة

    • Wazuh
    • OSQuery
    • Sigma rules

كيف تُحدَّد أحجام الارتباطات

ثلاثة أحجام، ليطابق النطاق المشكلة بدل أن تطابق الميزانية قالباً جاهزاً. وكل مستوى نقطة بداية — يتحرك الرقم مع ما نجده في الاستكشاف، وترى الرقم المعدَّل قبل توقيع أي شيء.

  • الأساسي

    مشكلة واحدة واضحة، بنطاق محكم وإطلاق.

    ابتداءً من

    ‏12,000 د.إ.‏

    للمشروع

    تطبيق واحد أو حساب سحابي، مُختبَر ومُبلَّغ عنه.

    • اختبار بنطاق واحد
    • ملاحظات مرتّبة
    • إعادة اختبار واحدة
    احصل على رقم محدد
  • النمو

    الارتباط الكامل، بقياس وتحسين مدمجين.

    ابتداءً من

    ‏40,000 د.إ.‏

    للمشروع

    خارجي وداخلي وسحابي، مع دعم المعالجة وربط الامتثال.

    • اختبار متعدد الأسطح
    • تحصين مع فريقك
    • ربط بـ ISO 27001 أو SOC 2
    احصل على رقم محدد
  • المؤسسي

    متعدد الكيانات أو خاضع للتنظيم أو متكامل عبر عدة أنظمة.

    ابتداءً من

    ‏110,000 د.إ.‏

    للمشروع

    ضمان مستمر أو محاكاة خصم أو برنامج جاهزية شهادة كامل.

    • مسح مستمر
    • تمرين فريق أحمر
    • برنامج جاهزية تدقيق
    احصل على رقم محدد

الأسعار بالدرهم الإماراتي غير شاملة ضريبة القيمة المضافة ٥٪. العملات الأخرى في صفحة الأسعار.

كيف يسير التنفيذ فعلاً

المراحل أدناه هي ما يمر به ارتباط نموذجي، بالمدد التي نخطط عليها. وتعرف دائماً في أي مرحلة أنت وما الذي يخرج منها.

اطّلع على المنهجية كاملة
  1. 1

    النطاق والتصريح

    ٣–٥ أيام

    ما هو داخل النطاق، وأي أساليب مستثناة، وساعات الاختبار وجهة اتصال للتصعيد — مكتوبة وموقّعة قبل بدء أي شيء.

  2. 2

    الاختبار

    ١–٣ أسابيع

    اختبار يدوي ضمن النطاق المتفق عليه، بربط الملاحظات في مسارات هجوم حقيقية بدل سردها منفردة.

  3. 3

    التقرير والترتيب

    ٣–٥ أيام

    ملاحظات مرتّبة حسب قابلية الاستغلال وجهد المعالجة، مع ملخص تنفيذي يستطيع مجلس غير تقني التصرف بناءً عليه.

  4. 4

    الإصلاح وإعادة الاختبار

    ٢–٤ أسابيع

    نعمل جنباً إلى جنب مع مهندسيك على الإصلاحات، ثم نعيد اختبار كل ما عولج فينتهي التقرير الذي تعرضه على عملائك نظيفاً.

  • النطاق والتصريح · ما تحصل عليه

    • قواعد اشتباك
    • تصريح مكتوب
    • جدول الاختبار
  • الاختبار · ما تحصل عليه

    • ملاحظات مُتحقَّق منها
    • خطوات إعادة الإنتاج
    • تحليل مسارات الهجوم
  • التقرير والترتيب · ما تحصل عليه

    • تقرير تقني
    • ملخص تنفيذي
    • خطة معالجة مرتّبة
  • الإصلاح وإعادة الاختبار · ما تحصل عليه

    • دعم التحصين
    • إعادة اختبار كاملة
    • تقرير ختامي نظيف

مبني لدولة الإمارات

ما الذي يغيّره فعلاً العمل مع شريك في دبي

معظم ما يلي غير مرئي حتى يقع الخطأ — مورّد لا يستطيع إبقاء البيانات داخل الدولة، وفاتورة ترفضها الهيئة، ومناوبة دعم نائمة نصف يوم عملك. هذه هي الأسئلة التي نجيب عنها قبل أن تتحول إلى ملاحظات تدقيق.

يطلب المشترون في الإمارات بشكل متزايد التوافق مع معايير ضمان المعلومات أو، في دبي، إطار ISR، إلى جانب ISO 27001. وهذه تتداخل كثيراً، لذا نربط الملاحظات بما يطلبه عميلك أو جهتك التنظيمية فعلاً بدل الشهادة على جميعها.

  • إقامة البيانات، مقررة من البداية

    مناطق AWS me-central-1 وAzure UAE North وأوراكل دبي كلها ضمن النطاق. ونرسم مسار البيانات كاملاً — النسخ الاحتياطية والسجلات والمقاييس ووصول الدعم — لا قاعدة البيانات الأساسية وحدها، ونثبّت النتيجة كتابةً.

  • قانون حماية البيانات، والمناطق الحرة

    المرسوم بقانون اتحادي رقم ٤٥ لسنة ٢٠٢١ يحكم معظم البر الرئيسي؛ أما كيانات مركز دبي المالي العالمي وسوق أبوظبي العالمي فتخضع لقوانين حماية بيانات خاصة بها. نحدد المنطبق على كيانك قبل تصميم أي شيء يمس بيانات شخصية.

  • ضريبة وفوترة إلكترونية تمر بلا رفض

    ضريبة قيمة مضافة بخمسة بالمئة، وفواتير ضريبية متوافقة مع الهيئة، وملف التدقيق الذي قد تطلبه، وجاهزية للفوترة الإلكترونية مع تدرّج الإلزام. تُهيَّأ ضمن البناء، لا تُرقَّع بعد رفض أول إقرار.

  • ساعاتك ولغاتك

    التنفيذ يسير بتوقيت الخليج بتداخل حقيقي مع فريقك، بالعربية والإنجليزية. والواجهات والمستندات والتدريب المواجه للعميل تُنتَج باللغتين حيث تحتاجها، مع التعامل مع اتجاه اليمين إلى اليسار كمتطلب تصميم لا كخطوة ترجمة.

القطاعات التي ننفّذ فيها هذا أكثر

ليست القطاعات الوحيدة التي نعمل فيها — بل التي أطلقنا فيها هذه الخدمة مرات كافية لنعرف حوافها التنظيمية ومطبّاتها المعتادة.

  • التقنية المالية

    مسارات تسجيل و KYC ولوحات بيانات تبني الثقة وتحقّق التحويل.

  • الرعاية الصحية

    تجارب متوافقة مع الاشتراطات وسهلة الوصول يستخدمها المرضى فعلًا.

  • B2B SaaS

    مواقع تسويقية وتجربة منتج تغذّي فرص البيع المؤهّلة.

توظيف داخلي، أم وكالة عامة، أم نحن

مقارنة صادقة، بما في ذلك الحالات التي يكون فيها الخيار الآخر هو الأصوب.

التوظيف الداخليالعمل معنا
الوقت حتى أول مُخرَجمن ثلاثة إلى خمسة أشهر للبحث ومهلة الإشعار والتهيئة، في سوق يندر فيه المتخصصون الكبار ويغلو.أسبوعان إلى ثلاثة من التوقيع، مع أشخاص سبق أن أطلقوا هذا.
شكل التكلفةتكلفة شهرية ثابتة زائد التأشيرة والتأمين ومكافأة نهاية الخدمة والأجهزة، سواء وُجد عبء عمل كامل أم لا.محدد بحجم العمل. وتتوقف التكلفة حين يتوقف العمل.
اتساع المهارةتخصص أو اثنان لكل توظيف. وما خرج عنهما يُرتجَل أو يُسنَد خارجياً على أي حال.تصميم وهندسة وأمن ونمو من الفريق نفسه، بلا تسليم بين موردين.
المعرفة المؤسسيةتبقى داخل الشركة — وهذه هي الميزة الحقيقية، وسبب التوظيف في النهاية.موثقة ومسلَّمة. نكتب أدلة التشغيل لتستطيع استعادتها داخلياً.
متى يكون هذا الخيار الخاطئنادراً، متى صار عبء العمل فعلاً بدوام كامل ودائماً.إن كنت تحتاج شخصاً في اجتماعاتك اليومية لسنوات، فوظّف. وسنقول لك ذلك.

أسئلة تُطرح قبل البدء

لا دون موافقتك الصريحة. تُكتب قواعد الاشتباك أولاً: ما هو داخل النطاق، وأي أساليب مستثناة، وفي أي ساعات نختبر، وبمن نتصل إن تصرف شيء بشكل غير متوقع. واختبار حجب الخدمة اختياري ومحدد النطاق منفصلاً، ولا يُضمَّن أبداً.

مستعدّ للحديث عن الأمن السيبراني؟

أخبرنا بما تبنيه وأين تعثّر. سنعود إليك بنطاق وجدول زمني ورقم — عادةً خلال يومَي عمل.

الخطوة 1 من 3 · ما الذي تحتاجه

ما الخدمات التي تهمّك؟