قائمة تحقق أمان Microsoft 365 للشركات الصغيرة في دبي والإمارات
إعدادات Microsoft 365 التي ينبغي لشركة إماراتية صغيرة مراجعتها أولًا، استنادًا إلى إرشادات Microsoft نفسها، مع شرح وظيفة كل إعداد.
اقرأ المقالخدمات تقنية المعلومات
ما هو اختبار الاختراق فعليًا، وكيف يختلف عن فحص الثغرات، وما ينبغي أن يتضمنه مستند النطاق وخطاب قواعد التنفيذ، وما الذي يجب أن يحتويه التقرير، ولماذا يهم التفويض الكتابي بموجب القانون الإماراتي.

اختبار الاختراق محاولة يدوية ومحددة النطاق من مختبِر ماهر لاختراق نظام محدد بالاسم بالطريقة التي يفعلها مهاجم حقيقي، تُنفَّذ بإذن كتابي وتنتهي بتقرير يستطيع الفريق التقني التصرف بناءً عليه. إنه ليس نفس فحص الثغرات، ولا يغطي أنظمة خارج نطاقه الكتابي، ولا يَعِد بأن النظام آمن إلى الأبد بعده. في الإمارات، يحمل اختبار الاختراق طبقة إضافية لا يحملها معظم العمل التقني الآخر: الوصول إلى نظام دون تفويض كتابي واضح جريمة بموجب القانون الاتحادي، وهذا هو سبب أهمية مستند النطاق بقدر أهمية العمل التقني نفسه.
يستعرض هذا الدليل ما هو اختبار الاختراق فعليًا وما ليس كذلك، والفرق العملي بين الفحص والاختبار، وما ينبغي أن يتضمنه مستند النطاق وخطاب قواعد التنفيذ، وما يحتويه تقرير قابل للاستخدام، وكم مرة ينبغي إجراء الاختبار، والنقطة القانونية الإماراتية التي ينبغي لكل شركة تطلب اختبارًا فهمها قبل بدء العمل.
أبرز النقاط
يشرح هذا المقال ممارسة اختبار الاختراق والمواد القانونية العامة بعبارات عامة. إنه ليس استشارة قانونية. تأكد من كيفية انطباق القانون الاتحادي الإماراتي على مهمتك المحددة مع مستشار مؤهل قبل تكليف أو تنفيذ اختبار اختراق.
اختبار الاختراق تمرين محدد وبإطار زمني يحاول فيه مختبِر تحقيق هدف معين ضد نظام محدد بالاسم، مثل الوصول إلى قاعدة بيانات أو لوحة تحكم إدارية، باستخدام التقنيات نفسها التي يستخدمها مهاجم حقيقي. يصف دليل NIST التقني الخاص لاختبار الأمن هذا النوع من التقييم بأنه يستخدم الأساليب نفسها التي يستخدمها خصم حقيقي، لإظهار الأثر العملي لنقاط الضعف الأمنية لا مجرد سردها. هذا الأثر العملي المُثبَت هو ما يميز اختبار الاختراق عن معظم العمل الأمني الآخر الذي تكلّف به شركة إماراتية.
اختبار الاختراق في الإمارات، أو في أي مكان آخر، ليس بحثًا مفتوحًا عن كل مشكلة ممكنة. إنه محصور بما هو مكتوب في النطاق، يُنفَّذ خلال نافذة متفق عليها، ويتوقف بمجرد تحقيق الأهداف المتفق عليها أو انتهاء الوقت. أي شيء يُكتشف خارج تلك الحدود يُبلَّغ عنه، لا يُستغل أكثر، دون العودة إلى العميل أولًا.
كثيرًا ما يُخلط بين فحص الثغرات واختبار الاختراق، ويكون الخلط مكلفًا حين تشتري شركة أحدهما متوقعة الآخر.
| فحص الثغرات | اختبار الاختراق | |
|---|---|---|
| الطريقة | أداة آلية، تُشغَّل ضد هدف | عمل يدوي بقيادة بشرية يتبع منهجية |
| السؤال المُجاب عنه | ما الذي قد يكون خاطئًا هنا | ما الذي يمكن استغلاله فعليًا، وإلى أي مدى يصل |
| المخرجات | قائمة بمشكلات مُعلَّمة، بما فيها إيجابيات كاذبة | تقرير مرتب مع دليل وأثر وإصلاح لكل نتيجة حقيقية |
| الاستخدام النموذجي | فحص متكرر وروتيني | تقييم دوري وأعمق أو احتياج امتثال محدد |
لا يحل أحدهما محل الآخر. الفحص الذي يُشغَّل كل أسبوع يكشف الثغرات الجديدة الواضحة بسرعة وبجهد قليل. اختبار الاختراق، الذي يُنفَّذ بوتيرة أقل، يربط نتائج صغيرة معًا بالطريقة التي يفعلها مهاجم فعليًا، وهو ما لا يستطيع الفحص وحده فعله. شركة إماراتية تطلب اختبار اختراق لكنها تضع ميزانية لفحص، أو العكس، عادة ما تكون مصدر مهمة مخيّبة للآمال.
الفحص يخبرك بما لاحظته أداة. اختبار الاختراق يخبرك بما يستطيع شخص فعله بها فعليًا.
النطاق هو المستند الأهم في اختبار الاختراق، لأنه ما يحوّل الوصول إلى نظام من جريمة إلى خدمة متفق عليها ومشروعة. يضع دليل NIST التخطيط، بما في ذلك تحديد النطاق والأهداف، كأول مرحلة في أي تقييم أمني تقني، قبل بدء أي عمل اكتشاف. ينبغي لنطاق مكتوب لاختبار الاختراق في الإمارات أن يحدد:
لا ينبغي لمختبِر أن يلمس نظامًا أبدًا دون هذا المستند موقّعًا من شخص يملك صلاحية منح ذلك الوصول.
تقف قواعد التنفيذ إلى جانب النطاق وتغطي كيفية تنفيذ العمل، لا فقط ما يشمله. يغطي هذا عادة التقنيات المسموح بها، مثل ما إذا كانت الهندسة الاجتماعية أو محاولات الوصول الفعلي ضمن النطاق، وكيف ينبغي للمختبِر التواصل بشأن نتيجة حرجة تُكتشف في منتصف الاختبار، وجهة اتصال طارئة إذا تصرف شيء بشكل غير متوقع، وكيفية التعامل مع أي بيانات تُصادَف أثناء الاختبار وحذفها لاحقًا. لا تزال الشركة الإماراتية التي تتعامل مع بيانات عملاء أثناء اختبار عليها التزامات بموجب قانون حماية البيانات المنفصل في البلاد بمجرد لمس تلك البيانات، لذا تنتمي شروط الاحتفاظ والحذف إلى قواعد التنفيذ، لا أن تُترك افتراضًا.
الاتفاق على قواعد التنفيذ قبل بدء الاختبار يحمي أيضًا الشركة التي تكلّف بالعمل. مختبِر يخرج عن التقنيات المتفق عليها، أو لا يستطيع إثبات ما اتُفق عليه، يترك شركة إماراتية غير قادرة على إثبات أن الاختبار كان مفوضًا بشكل صحيح إذا تأثر نظام بطريقة غير متوقعة.
التقرير هو المُخرَج الفعلي لاختبار الاختراق، وتقرير ضعيف يمكن أن يهدر مهمة قوية تقنيًا. تقرير قابل للاستخدام، لشركة إماراتية تتصرف بناءً على النتائج، يتضمن:
سرد قصير غير تقني للمخاطر العامة، مكتوب لشخص لن يقرأ التفاصيل التقنية أدناه أبدًا.
لقطات شاشة، بيانات طلب واستجابة، أو شكل آخر من الإثبات، لا مجرد ادعاء بوجود ثغرة.
نتائج مرتبة بحيث يعرف فريق تقني صغير ما يُصلح أولًا، بدلًا من قائمة مسطحة غير مرتبة.
ما يستطيع مهاجم فعله فعليًا بالنتيجة، موصوفًا بمصطلحات يفهمها غير المتخصص.
خطوة علاجية ملموسة لكل نتيجة، لا تعليمات عامة بتحسين الأمن.
يصف دليل NIST إعداد التقرير بأنه مرحلة مستقلة تتضمن تحليل النتائج والتوصية بإجراءات التخفيف، لا مجرد تصدير ما أنتجته أداة أثناء الاختبار. تقرير دون هذه البنية أقرب إلى مخرجات فحص منه إلى اختبار اختراق حقيقي.
لا يوجد متطلب قانوني واحد يحدد وتيرة الاختبار لكل شركة إماراتية، لذا هذا حكم مخاطرة لا قاعدة ثابتة. النمط الشائع والمدافَع عنه هو الاختبار مرة سنويًا على الأقل، إضافة إلى اختبار إضافي بعد أي تغيير جوهري، مثل تكامل دفع جديد، أو تطبيق جديد يواجه العملاء، أو الانتقال إلى بنية استضافة جديدة. الشركة التي تتعامل مع بيانات شخصية أو مالية حساسة، أو تلك المُلزَمة بعقد عميل يحدد الاختبار، ينبغي أن تعامل ذلك كحد أدنى لا سقف. اختبار الاختراق المرتبط فقط بتاريخ في التقويم، لا بما تغيّر فعليًا في النظام، يميل إلى تفويت اللحظات التي ارتفعت فيها المخاطر فعليًا.
هذه هي النقطة التي تتجاهلها معظم الأدلة حول اختبار الاختراق، وهي مهمة تحديدًا للإمارات. يضع مرسوم بقانون اتحادي رقم 34 لسنة 2021 بشأن مكافحة الشائعات والجرائم الإلكترونية، الساري منذ 2 يناير 2022، جرائم القرصنة مباشرة. تنص المادة 2 من القانون على أن من يخترق موقعًا إلكترونيًا أو نظام معلومات إلكتروني أو شبكة معلومات أو قطعة من معدات تقنية المعلومات يخضع للسجن أو الغرامة أو كليهما، مع عقوبات أشد حيث يتسبب الاختراق بضرر أو يُنفَّذ للحصول على بيانات لغرض غير مشروع.
لا يتغيّر شيء من ذلك بالنسبة لمتخصص أمني ينفذ اختبارًا مشروعًا ومتفقًا عليه. لا ينشئ القانون استثناءً لاختبار الاختراق بحسب المسمى، لذا فإن الحماية التي تعتمد عليها شركة إماراتية ومختبِرها هي النطاق والتفويض الكتابيان نفسهما، الموقّعان من شخص يملك صلاحية منح الوصول إلى النظام الذي يُختبر. تكليف باختبار اختراق في الإمارات دون هذا التفويض الكتابي، حتى بنوايا حسنة، تعرّض قانوني حقيقي لكلا الطرفين، لا مجرد فجوة إجرائية.
نتعامل مع النطاق والتفويض الكتابي كنقطة انطلاق لكل مهمة، لا كأوراق تُستكمل لاحقًا. تحدد خدمة اختبار الاختراق لدينا نطاق العمل ضد نظام محدد بالاسم قبل لمس أي شيء، وتغطي صفحة مختبِر الاختراق لدينا توظيف متخصص لمشروع أو توظيف دائم أو عمل مخصص، وتغطي خدمة الأمن السيبراني الأوسع لدينا الأساسيات العملية، مثل تحديث البرمجيات والمصادقة متعددة العوامل، التي تشير إليها نتائج الاختبار غالبًا. يقع هذا العمل ضمن فئة خدمات تقنية المعلومات لدينا، إلى جانب متخصصي الأمن السيبراني الذين ينفذون ويتصرفون بناءً على الاختبار الموصوف هنا. إذا كانت شركتك تستعد لمتطلب عميل أو امتثال، أخبرنا بالمعيار الذي يدفع الطلب حتى يُصاغ النطاق والتقرير وفق ما يتوقعه مدقق حساباتك.
بالنسبة للنظافة التقنية الأوسع التي غالبًا ما تقف خلف نتائج اختبار، يغطي دليلنا حول قائمة تحقق أمان Microsoft 365 للشركات الصغيرة الضوابط اليومية التي يستحق وجودها قبل تكليفك باختبار اختراق في الإمارات أصلًا.
إجابات واضحة
يشغّل الفحص أدوات آلية على هدف ويسرد كل ما تُبلغ عنه، بما في ذلك عدد لا بأس به من الإيجابيات الكاذبة. أما اختبار الاختراق فتمرين يدوي بقيادة بشرية يحاول ربط تلك النتائج معًا بالطريقة التي يفعلها مهاجم حقيقي، لإظهار ما يمكن استغلاله فعليًا لا ما لاحظته أداة فقط.
لا يمكن لأي اختبار أن يعد بذلك. يقدم اختبار الاختراق تقريرًا عمّا وجده مختبِر ماهر قابلًا للاستغلال ضمن نطاق ونافذة زمنية متفق عليهما. يقلل من المخاطر ويوفر دليلًا على الاختبار، لكن ثغرات جديدة قد تظهر في اليوم التالي لتسليم التقرير، لذا يُكرر الاختبار بدلًا من إجرائه مرة واحدة.
من يملك النظام الذي يُختبر أو مسؤول عنه قانونيًا، كتابيًا، قبل أن تلمسه أي أداة. هذا ليس إجراءً شكليًا. الوصول غير المصرح به إلى موقع إلكتروني أو نظام معلومات جريمة بموجب القانون الاتحادي الإماراتي، كما يُناقَش أدناه، لذا فإن نطاق العمل الموقّع وخطاب التفويض هو ما يجعل المهمة مشروعة.
لا توجد قاعدة واحدة تناسب كل شركة. النمط الشائع مرة واحدة سنويًا على الأقل، بالإضافة إلى اختبار بعد أي تغيير جوهري في النظام، مثل ميزة جديدة كبرى أو تكامل جديد أو الانتقال إلى بنية تحتية جديدة. الشركة التي تتعامل مع بيانات عملاء حساسة تختبر عادة بوتيرة أعلى من موقع تعريفي بسيط.
كل نتيجة مع دليل، وتصنيف خطورة، والأثر على الأعمال، وإصلاح محدد، مرتبة بحيث يعرف الفريق التقني ما يُغلق أولًا. تقرير هو فقط قائمة بمخرجات أداة خام، دون هذه البنية، أقرب إلى نتيجة فحص منه إلى تقرير اختبار اختراق قابل للاستخدام.
المصادر
سعر ثابت ومكتوب
وصلنا طلبك. نعمل الآن على كتابة عرض السعر.
خلال ساعات العمل ستصلك خلال 45 دقيقة. تحقق من بريدك الإلكتروني لرسالة التأكيد.
تابع القراءة

إعدادات Microsoft 365 التي ينبغي لشركة إماراتية صغيرة مراجعتها أولًا، استنادًا إلى إرشادات Microsoft نفسها، مع شرح وظيفة كل إعداد.
اقرأ المقال
قائمة تحقق شهرية لصيانة موقع شركة في دبي: التحديثات، النسخ الاحتياطية، مراقبة التشغيل، النماذج، الأمان، الأداء، وما تفعله عند تعطّل الموقع.
اقرأ المقال
Cloud API مقابل رابط دردشة مباشر، وقوالب الرسائل، والموافقة المسبقة، ونافذة الأربع وعشرين ساعة، وتسليم المحادثة لموظف، لشركة إماراتية تبني WhatsApp داخل موقعها.
اقرأ المقال