تيارات من الأحمر والبنفسجي والأزرق مجموعة في علامة واحدة — أمن هجومي وعمليات تدقيق واستجابة للحوادث، مدعومة بتطوير برمجيات يُحصّن ما نكسره.
محاكاة هجوم واقعي على بنيتك التحتية وتطبيقات الويب وواجهات API والبيئات السحابية. تقرير كامل مع مسار معالجة مقروء للأعمال. منهجيات OWASP وPTES.
استجابة شاملة للحوادث — برامج الفدية، واختراق البريد الإلكتروني للشركات، وسرقة البيانات، والاستيلاء على الحسابات. الاحتواء، والاستعادة الجنائية، والبحث عن أدوات فك التشفير، وإعداد التقارير الجاهزة لتقديمها لشركات التأمين.
تريد التحدث عن خدماتنا?
اضغط Enter لطرح السؤال — تظهر إجابة مطابقة في الأعلى. لا توجد مطابقة؟ استخدم وسائل التواصل أدناه.
يلزم تفعيل JavaScript للاطلاع على الأسئلة — تجد الأسئلة الشائعة كاملةً أدناه ↓
تقدم PWN-ALL أربعة مجالات عمل مترابطة: اختبار الاختراق ومحاكاة الهجمات؛ والاستجابة للحوادث والتحليل الجنائي الرقمي؛ وهندسة البرمجيات الآمنة بلغتي Rust وPython؛ والاستشارات الأمنية غير المرتبطة بمورد معين. ويتم تحديد نطاق كل مشروع كتابةً، مع تحديد مخرجات ملموسة ومعايير قبول متفق عليها.
نعم. شركة PWN-ALL Auditing, Reviewing & Testing Cyber Risks CO. L.L.C هي شركة مقرها دبي، الإمارات العربية المتحدة، تأسست في عام 2024 وتعمل بموجب ترخيص صادر عن دائرة الاقتصاد والسياحة (DET) رقم 1324553. كما تحمل الشركة الرقم D-U-N-S 571235572 ورقم NCAGE 10G8W.
نعمل بشكل أساسي مع الشركات والهيئات الحكومية والمنصات عالية القيمة في جميع أنحاء العالم. ويمكن تنفيذ المشاريع عن بُعد عبر مختلف الولايات القضائية، مع توفر خدمات التواصل بأكثر من 20 لغة؛ ويتم الاتفاق على أي متطلبات قانونية أو متعلقة بالأدلة أو بمعالجة البيانات الخاصة بكل موقع على حدة خلال مرحلة تحديد نطاق العمل.
نعم. يمكننا توقيع اتفاقية عدم إفشاء قبل مشاركة أي تفاصيل حساسة، واستخدام تطبيق «Signal» أو البريد الإلكتروني المشفر بواسطة PGP أو أي قناة أخرى يوافق عليها العميل. ويتم التعامل مع الوصول إلى معلومات العميل وفقًا لمبدأ «الحاجة إلى المعرفة» وفي إطار الضوابط المتفق عليها في إطار التعاقد.
ابدأ بتحديد النتيجة التي تريد تحقيقها، والخدمة أو الأصول المعنية، ومدى إلحاح الأمر، والمواعيد النهائية، وأي قيود تشغيلية أو تنظيمية؛ ولا ترسل أي معلومات سرية قبل إبرام اتفاقية عدم الإفشاء (NDA) وتوفير قناة اتصال آمنة. ثم نقوم بعد ذلك بتأكيد النطاق، والاستثناءات، والتفويض، وقواعد التعامل، والنتائج المتوقعة، ومعايير القبول، وجهات الاتصال، والجدول الزمني، وذلك كتابةً.
يمكن أن تبدأ اختبارات الاختراق المخطط لها عادةً في غضون 3 إلى 5 أيام عمل بعد تحديد نطاق الاختبار والحصول على إذن كتابي، رهناً بالتوافر الفعلي. أما الحوادث الجارية فتخضع لعملية استجابة منفصلة تعمل على مدار الساعة طوال أيام الأسبوع، لذا يجب الإبلاغ عن أي حالة طارئة فوراً عبر الهاتف أو قناة مراسلة آمنة.
يعتمد التسعير على الأصول، ومدى تعقيد العمل، والمواعيد النهائية، والمخاطر، ومتطلبات الأدلة، والنتائج المتوقعة. وبعد تحديد نطاق العمل، ستتلقى عرضًا مكتوبًا؛ وتتوفر خيارات السعر الثابت للأعمال المحددة بوضوح، وتُحدد شروط الدفع في العقد، ويمكن مناقشة الضمانات المصرفية للمشاريع الكبيرة.
يمكن أن تشمل المجالات المصرح بها تطبيقات الويب، وواجهات برمجة التطبيقات (API)، والشبكات الخارجية والداخلية، و«Active Directory»، والبيئات السحابية، وتطبيقات الأجهزة المحمولة. كما يمكن لمهام «فريق الهجوم» الأوسع نطاقًا أن تختبر الضوابط المتعلقة بالهوية والأفراد والضوابط المادية، شريطة أن تكون تلك الأنشطة مصرحًا بها صراحةً.
لا. قد تساعد الأدوات الآلية في تغطية الثغرات، لكن عملية المشاركة يقودها المتخصصون الذين يقومون برسم مسارات الهجوم، واختبار منطق الأعمال، والتحقق من قابلية الاستغلال، وتقييم الأثر الواقعي. والنتيجة هي أدلة وإجراءات تصحيحية مرتبة حسب الأولوية، وليست مجرد ملفات تصدير غير مُتحقق منها من أداة الفحص.
يتم إجراء الاختبار وفقًا للممارسات المتوافقة مع معايير OWASP وPTES عبر خمس مراحل: تحديد نطاق الاختبار وقواعد المشاركة، والاستطلاع ورسم خريطة سطح الهجوم، والاستغلال الآمن، وإعداد التقارير على مستويين، وإعادة الاختبار. ويتم تكييف حالات الاختبار المحددة وفقًا للأصول المتفق عليها ونموذج التهديد.
نقوم باختبار الأصول المشمولة بتفويض مكتوب وقواعد اشتباك متفق عليها فقط. يجب أن يكون العميل مالكًا للأنظمة أو أن يحصل على إذن من المالك أو المزود المعني؛ أما أصول الأطراف الثالثة، والهندسة الاجتماعية، والوصول المادي، والإجراءات التدميرية، فهي خارج نطاق الاختبار ما لم يتم الموافقة عليها بشكل صريح.
تم تصميم هذه العملية بهدف تقليل الاضطرابات إلى أدنى حد ممكن، لكن الاختبارات لا يمكن أن تكون خالية من المخاطر أبدًا. ويتم الاتفاق مسبقًا على «فترات الهجوم»، و«حدود المعدل»، و«استثناءات الأنظمة الحيوية»، و«جهات الاتصال في حالات التصعيد»، و«شروط الإيقاف»، و«خطط التراجع»، ولا يتم إجراء الاختبارات المدمرة دون موافقة صريحة.
تعتمد المدة على نطاق العمل، وإمكانية الوصول، ومدى التعقيد، واحتياجات إعادة الاختبار. وتقدم صفحة الخدمة توقعات أولية تبلغ حوالي أسبوعين لاختبار الويب وواجهات برمجة التطبيقات (API)، وثلاثة أسابيع لاختبار الشبكة، وستة أسابيع لممارسة «الفريق الأحمر»؛ بينما يتضمن العرض الجدول الزمني الفعلي.
ستتلقى ملخصًا تنفيذيًّا موجهًا للقيادة، بالإضافة إلى النتائج الفنية الموجهة للمهندسين، بما في ذلك الأدلة، والأصول المتأثرة، والتأثير الواقعي، ودرجة الخطورة، وإرشادات الإصلاح مرتبة حسب الأولوية. كما يمكن أن يحدد النطاق النهائي جلسات الاستخلاص، وورش عمل الإصلاح، أو صيغ الأدلة التي يحتاجها أصحاب المصلحة الداخليون.
نعم، تتضمن إجراءات عمل اختبار الاختراق القياسية إعادة اختبار النتائج التي تم الاتفاق على معالجتها. ويسجل الاقتراح الفترة الزمنية المخصصة لإعادة الاختبار، والنتائج المؤهلة، والصلاحيات المطلوبة، وكيفية تضمين الإصلاحات التي تم التحقق منها في التقرير النهائي.
لا. فاختبار الاختراق هو تقييم محدد زمنياً للنطاق المصرح به، ولا يمكنه إثبات عدم وجود أي ثغرات أمنية. فهو يقلل من عدم اليقين ويقدم لك أولويات تستند إلى أدلة، لكن الأمن لا يزال يعتمد على إجراءات التصحيح والعمليات والمراقبة والتغييرات المستقبلية.
نعم. تتولى خدمة الاستجابة للحوادث، المتوفرة على مدار الساعة طوال أيام الأسبوع، مهام الاحتواء، وحفظ الأدلة، وتحديد نطاق التحقيق الجنائي، والقضاء على التهديد، واستعادة البيانات، وتعزيز الأمان بعد وقوع الحادث. في حالة وقوع حادث فعلي، اتصل بنا أو استخدم تطبيق «Signal» على الفور، وتجنب إرسال أي أدلة حساسة عبر قنوات غير معتمدة.
لا. تتولى وحدة DFIR أيضًا معالجة حالات سرقة البيانات والابتزاز دون استخدام التشفير، واختراق البريد الإلكتروني للشركات، والاحتيال في المعاملات المالية، والاستيلاء على الحسابات، واختراق خدمات Microsoft 365 أو Google Workspace والخدمات السحابية، وحالات الاختراق من قبل موظفين داخليين، وتعرض تطبيقات الويب أو الخوادم للاختراق.
اعزل الأجهزة المتأثرة عن الشبكة دون إيقاف تشغيلها، واحفظ الأدلة القابلة للزوال، واحمِ النسخ الاحتياطية من أي وصول إضافي، وسجل الإجراءات، وافتح قناة اتصال للاستجابة. لا تقم بإعادة التشغيل على نطاق واسع، أو مسح البيانات، أو الاستعادة، أو فك التشفير، أو الدخول في مفاوضات قبل أن يتفق مسؤول الحادث والجهات المعنية القانونية أو التأمينية على خطة عمل.
تدير خدمة معالجة الحوادث جسر استجابة يعمل على مدار الساعة طوال أيام الأسبوع. ويبلغ مستوى الخدمة المعلن أقل من 60 دقيقة من لحظة تلقي المكالمة الأولى وحتى انضمام المحلل إلى الجسر المشترك، مع بدء تقديم إرشادات الاحتواء الأولية خلال مرحلة التقييم الأولي؛ ويعتمد الوقت الفعلي للاحتواء على إمكانية الوصول ونطاق الحادث وقدرة العميل على تنفيذ الإجراءات.
في العادة، نعم، على الرغم من أن إيقاف تشغيل النظام قد يؤدي إلى إتلاف الأدلة المتطايرة مثل المفاتيح الموجودة في الذاكرة، والعمليات المُحقنة، والاتصالات النشطة. لا تقم بإعادة تشغيل الأنظمة؛ بل حافظ على حالتها الراهنة واتصل بفريق الاستجابة حتى يتسنى التخطيط لإجراء «التقييم الأولي البارد» (cold-triage) والاستعانة بمصادر الأدلة الأخرى.
لا. تعتمد إمكانية الاستعادة على عائلة برامج الفدية، والمفاتيح أو أدوات فك التشفير المتاحة، وجودة الأدلة، وسلامة النسخ الاحتياطية، وحالة النظام، والقيود القانونية، ومدى النشاط الذي حدث بعد الاختراق. نقوم بتقييم النسخ الاحتياطية السليمة، وعمليات إعادة البناء، والبحوث المتعلقة بأدوات فك التشفير، وخيارات استعادة المفاتيح، ثم نحدد ما يمكن استعادته وما لا يمكن استعادته.
لا ينبغي أن يكون الدفع هو الإجراء الأول، كما أنه لا يضمن استعادة البيانات المسروقة أو حذفها. وينبغي تقييم خيارات الاستعادة والأدلة أولاً؛ ويجب أن يشمل أي اتصال مع المشغل أو قرار بالدفع مشاركة العميل والمستشار القانوني وشركة التأمين — إن وجدت — والحصول على موافقة بشأن العقوبات.
اعتمادًا على نطاق العمل، يمكن أن تشمل النتائج المتوقعة سجلًا للأدلة وسلسلة الحراسة، وجدولًا زمنيًا للاستجابة، ونتائج تحديد الأسباب الجذرية والوصول الأولي، وتحليل الحركة الجانبية وتسريب البيانات، ومؤشرات الاختراق، وأولويات الاستعادة، وتقريرًا جاهزًا لتقديمه إلى شركة التأمين أو الجهة التنظيمية مصحوبًا بخطة تعزيز الأمان. وتظل الاستنتاجات محدودة في ضوء الأدلة المحفوظة وعملية الحفظ المتبعة.
نقوم بتطوير أنظمة خلفية آمنة بلغتي «Rust» و«Python»، وواجهات برمجة التطبيقات (API)، وأنظمة البيانات، وأنظمة الأتمتة، وعمليات تكامل الذكاء الاصطناعي، وعمليات الترحيل، وخدمات الإنتاج التي تتطلب مستويات عالية من الأمان. كما تُستخدم هذه الممارسات الهندسية نفسها في إنشاء أدوات جمع الأدلة الجنائية الخاصة بالحوادث، وأدوات التحليل (parsers)، وأدوات إنشاء الخطوط الزمنية، وأجهزة فحص مؤشرات الاختراق (IOC) أو YARA، وأدوات البحث الخاصة بفك التشفير أو استعادة المفاتيح.
تُستخدم لغة «Rust» في الحالات التي تكتسب فيها سلامة الذاكرة، والتزامن، والأداء القابل للتنبؤ، والتحكم على المستوى المنخفض أهميةً؛ بينما تُستخدم لغة «Python» في الحالات التي تكتسب فيها سرعة التنفيذ، والبيانات، والتعلم الآلي، والتنسيق، وعمليات التكامل أهميةً. ويقوم العمل على مستوى البنية بتخصيص اللغة لكل مكون على حدة، بدلاً من حصر النظام بأكمله في مكدس واحد.
يمر نموذج التسليم بمراحل الاكتشاف، والهندسة، والتنفيذ، وتعزيز الأمان، والتسليم، مع إجراء اختبارات القبول واختبارات الأداء المتفق عليها للمشروع. ويمكن أن يشمل التسليم شفرة المصدر، وأصول النشر، وعقود واجهة برمجة التطبيقات (API)، وقرارات الهندسة، ودفاتر التشغيل، والرسوم التخطيطية، ونقل المعرفة، والدعم لمدة 30 يومًا بعد الإطلاق، إذا تم الاتفاق على ذلك في العقد.
تشمل خدمات الاستشارات بنية الأمن، وتقييم المخاطر المرتبط بالأعمال، والاستعداد لتطبيق اللائحة العامة لحماية البيانات (GDPR)، والتحضير للتدقيق، والسياسات وإجراءات الاستجابة للحوادث، ودمج ممارسات التطوير الآمن، والتدريب الخاص بالأدوار. وتشمل النتائج النموذجية النتائج مرتبة حسب الأولوية، وسجل المخاطر مع تحديد المسؤولين عنها، وخريطة طريق لتعزيز الأمان، ودفاتر الإجراءات، وحزمة أدلة جاهزة للتدقيق.
لا. الاستعداد للامتثال هو دعم تقني وتشغيلي، وليس مشورة قانونية أو ضمانًا بالحصول على شهادة؛ وتعتمد النتائج الجنائية على الأدلة المحفوظة؛ ويعتمد الاسترداد على ظروف الحادث؛ ولا يمكن لاختبارات الأمان أن تثبت عدم وجود نقاط ضعف. ويحدد كل اقتراح أعمالًا قابلة للقياس ومعايير قبول دون الوعد بنتائج خارجة عن سيطرة PWN-ALL.
يُدرج PWN-ALL «مراقب الشبكة المظلمة والتسريبات» و«BotGuard» للكشف عن الروبوتات، و«مركز فحص الثغرات الأمنية» كمنتجات منفصلة. كما توفر أكثر من 20 أداة مجانية تعمل عبر المتصفح لمهام مثل التجزئة، وإنشاء المفاتيح، والتشفير الخفي، وتحديد برامج الفدية، وعرض الملفات أو التحليل الجنائي؛ وتُشغَّل الأدوات المُصنَّفة على أنها تعمل من جانب العميل محليًّا في المتصفح دون تحميل البيانات المعالجة.
أعد تعيين كلمة مرور الحساب المتأثر من جهاز معروف بأنه آمن، وليس من الجهاز المخترق، ثم سجّل الخروج وألغِ جميع الجلسات النشطة، وأزل أي كلمات مرور للتطبيقات أو صلاحيات وصول للتطبيقات المتصلة، وفعّل المصادقة متعددة العوامل. احتفظ بصندوق البريد مع سجلات تسجيل الدخول والتدقيق، وتحقق من وجود قواعد إعادة توجيه أو قواعد صندوق وارد مخفية، لكن لا تحذف الرسائل أو القواعد أو الحساب، لأنها تُعد أدلة. وإذا كان الاختراق لا يزال نشطًا أو كان هناك أي تحرك مالي، فاتصل أو استخدم تطبيق «Signal» للوصول إلى الخط المتاح على مدار الساعة طوال أيام الأسبوع بدلاً من الانتظار في الدردشة. تتولى ممارسة DFIR معالجة حالات Microsoft 365 وGoogle Workspace والاستيلاء على الحسابات من البداية إلى النهاية، بدءًا من الاحتواء وصولاً إلى تحديد السبب الجذري وتعزيز الأمان.
هذه حادثة جارية تتعلق باختراق البريد الإلكتروني للأعمال والاحتيال في المدفوعات، لذا فإن السرعة أمر بالغ الأهمية — اتصل بمصرفك وبالمصرف المستلم على الفور لمحاولة استرداد التحويل أو تجميده، وأبلغ السلطات المختصة بذلك. وأبلغنا بالأمر عبر الخط المتاح على مدار الساعة طوال أيام الأسبوع بدلاً من الانتظار عبر الدردشة، خاصةً بينما قد تكون الأموال لا تزال قيد التحويل. بعد ذلك تتولى ممارسة DFIR لدينا التحقيق في كيفية الوصول إلى صندوق البريد أو الحساب، وما إذا كانت الفواتير أو التفاصيل المصرفية قد جرى تغييرها، وما هي العناصر الأخرى التي جرى المساس بها، مع الحفاظ على الأدلة لصالح مصرفك وشركة التأمين وأي جهة تنظيمية. احتفظ برسائل البريد الإلكتروني وسجلات الحساب كما هي وتجنب حذف أي شيء حتى تظل الصورة الجنائية كاملة.
هذه حالة سرقة بيانات وابتزاز دون تشفير، وتندرج بشكل مباشر ضمن ممارسة DFIR على الرغم من عدم استخدام أي برامج فدية. وتتمثل الأولوية في الحفاظ على الأدلة، وتحديد نطاق ما جرى الوصول إليه وتسريبه فعليًّا، واحتواء مسار الوصول، وفهم المطالبة قبل أن يردّ أي شخص على الجهة المهدِّدة. لا تدفع، ولا تتفاوض، ولا ترد على المطلب قبل أن يتفق مسؤول الحادث والجهات المعنية القانونية والتأمينية على نهج محدد. أبلغ عن الأمر عبر الخط المتاح على مدار الساعة، وشارك رسائل التهديد عبر قناة آمنة بدلاً من قناة عامة أو غير معتمدة.
عندما تكون لديك مؤشرات أو شكوك دون وجود حادثة مؤكدة، يمكن لممارسة DFIR مراجعة سجلاتك ونقاط النهاية وبيانات السحابة والهوية لتحديد ما إذا كانت هناك أدلة على اختراق حالي أو سابق، أو استمرار للوجود، أو وصول غير مصرّح به إلى البيانات. ثم تقدّم تقريرًا حول ما إذا كانت هناك علامات على حدوث اختراق وما الذي ينبغي فعله بعد ذلك، وإذا عُثر على نشاط ضار واضح فإنها تنتقل إلى مرحلة استجابة كاملة للحوادث تشمل الاحتواء والتحليل الجنائي. وأثناء إجراء هذا التقييم، احتفظ بالسجلات الحالية وتجنب إعادة تهيئة الأنظمة أو مسحها، لأن ذلك قد يمحو الأدلة اللازمة للإجابة على السؤال. وإذا كنت تشهد هجومًا يتكشّف فعليًّا، فاتصل بخطنا المتاح على مدار الساعة طوال أيام الأسبوع أو تواصل معنا عبر تطبيق «Signal» على الفور بدلاً من الانتظار في الدردشة.
تتضمّن كل استجابة تعزيزًا للأمان بعد وقوع الحادث بمجرد التعامل مع التهديد المباشر. واستنادًا إلى نتائج السبب الجذري والوصول الأولي، يقدّم لك الفريق خطة تعزيز أمان مرتّبة حسب الأولوية تسدّ الثغرات المحددة التي استغلها المهاجم وتقلّل مسارات تكرار الهجوم. وللقيام بعمل أعمق ومستمر، يمكن للممارسة الاستشارية تحويل ذلك إلى سجل مخاطر يحدّد المسؤولين، وسياسات محدَّثة وأدلة للاستجابة للحوادث، وتدريب خاص بكل دور، بينما يمكن للممارسة الهندسية بناء أي أدوات تتطلبها الإصلاحات. يقلّل تعزيز الأمان من المخاطر ويحسّن المرونة، لكن لا يمكن لأي مزوّد أن يعِد بأن وقوع حادث في المستقبل أمر مستحيل.
تُعدّ استعادة الخدمة أمرًا مهمًا، لكنها لا توضّح كيف تمكّن المهاجم من الدخول، أو ما إذا كان لا يزال موجودًا، أو ما هي البيانات التي جرى الوصول إليها، كما أن عملية الاستعادة قد تطمس الأدلة المتعلقة بهذه العناصر الثلاثة جميعها. وإذا لم يُعثر على مسار الوصول الأولي وأي وسيلة لاستمرار الوجود ويُغلَقا، فقد يتكرر الاختراق نفسه بعد الاستعادة. من المفيد أن يتولى فريق DFIR تحديد السبب الجذري، والتحقق من وجود أي وصول متبقٍّ، والتأكد مما جرى تسريبه، ثم تطبيق تعزيز أمان مستهدف — والحفاظ على أي سجلات أو نسخ صور أو وسائط متأثرة متبقية بدلاً من التخلص منها. وإذا لم تكن متأكدًا من زوال التهديد تمامًا، فاعتبره نشطًا وأبلغ عنه عبر الخط المتاح على مدار الساعة طوال أيام الأسبوع.
الأنظمة الحالية تقع تمامًا ضمن نطاق العمل؛ إذ تتولى الممارسة الهندسية بانتظام عمليات الترحيل وتعزيز الأمان وخدمات الإنتاج الحساسة أمنيًّا، وليس فقط بناء أنظمة جديدة من الصفر. وتبدأ المهمة بمرحلة استكشاف لتحديد كيفية عمل الكود الحالي والبيانات وحدود الثقة فعليًّا قبل إجراء أي تغيير، تليها مرحلة تصميم البنية، ثم التنفيذ، وخطوة مخصصة لتعزيز الأمان. وحين تكون الحاجة الأساسية إجراء تقييم أمني لكود التطبيق الحالي، يتم ذلك من خلال اختبار اختراق التطبيقات وتكامل التطوير الآمن الذي تقدّمه الممارسة الاستشارية، ويُحدَّد المزيج المناسب خلال المحادثة الأولية.
يمكن تولّي الأنظمة الموروثة أو المبنيّة جزئيًا أو المتوقفة، لكن العمل يبدأ دائمًا بمرحلة استكشاف تحدّد الحالة الراهنة الفعلية، وما هو موجود، وما الذي يعمل، وأين تكمن المخاطر والثغرات، قبل الالتزام بأي نهج. ومن هناك يُطبَّق النموذج القياسي عبر مراحل تصميم البنية والتنفيذ وتعزيز الأمان والتسليم، ويخضع كلٌّ منها لبيان عمل مكتوب بمعايير قبول متفق عليها، بدلاً من وعد مفتوح بإصلاح كل شيء. ويُحدَّد ما يمكن تحقيقه واقعيًّا، وبأي ترتيب، بمجرد فهم الحالة الراهنة.
يُعدّ دمج الذكاء الاصطناعي وLLM جزءًا صريحًا من الممارسة الهندسية بلغتي «Rust» و«Python»، ويُبنى وفق مبدأ الأمان بحكم التصميم من خلال المسار نفسه المكوَّن من الاستكشاف وتصميم البنية والتنفيذ وتعزيز الأمان، مع اختبارات أمان واختبارات قبول متفق عليها. أما المخاطر الخاصة بميزات LLM — مثل وصول مدخلات غير موثوقة إلى النموذج، وكشف البيانات الحساسة، وما يُسمح للنموذج بالوصول إليه، وضوابط إساءة الاستخدام أو التكاليف الجامحة — فتُحدَّد ضمن النطاق وتُعالَج كجزء من هذا العمل بدلاً من إضافتها لاحقًا. وكما هو الحال مع أي عمل أمني، يحدّد المشروع ضوابط قابلة للقياس ومعايير قبول بدلاً من ضمان استحالة إساءة استخدام النظام.
لن يقتصر ما تحصل عليه على مجرد تسليم الكود — فقد صُمِّمت عملية التسليم لتكون جاهزة للنشر والتشغيل في بيئتك، ويمكن أن تشمل أصول النشر، وعقود واجهات برمجة التطبيقات (API)، وقرارات البنية، وأدلة التشغيل، والمخططات، ونقل المعرفة، مع دعم لمدة 30 يومًا بعد الإطلاق حيثما نُصّ على ذلك في العقد. ونظرًا لأن العمل يستهدف استخدامًا إنتاجيًّا حسّاسًا أمنيًّا، تأتي خطوة مخصصة لتعزيز الأمان قبل التسليم. أما تحديد الجهة التي تنفّذ عملية النشر وتشغّلها بالضبط فيُتَّفق عليه في كل تعاقد على حدة ضمن بيان العمل.
يتم دمج الأمان في الطريقة التي يبني بها الفريق برمجياته فعليًّا من خلال تكامل التطوير الآمن الذي تقدّمه الممارسة الاستشارية، وهو عمل استشاري: مراجعة الموضع الذي يتناسب فيه الأمان مع سير عملك الحالي، وتحديد الفحوصات والضوابط التي ينبغي تضمينها فيه، وتقديم إرشادات للمطورين وفق أدوارهم المحددة. وحيثما تتطلب هذه العملية أتمتة أو أدوات مخصصة تُبنى خصيصًا، مثل أدوات فحص أو فحوصات مصمّمة خصيصًا، يمكن للممارسة الهندسية تنفيذها ضمن نطاق منفصل. ويقتصر دور الجانب الاستشاري على تقديم المشورة وتحديد العملية، ولا يقوم هو نفسه بتطوير البرمجيات، لذا فإن أي شيء يجب إنشاؤه يُدرَج بوصفه مخرجًا هندسيًّا.
«Rust» و«Python» هما النواة الأساسية: «Rust» حيث تهمّ سلامة الذاكرة والتزامن والأداء القابل للتنبؤ، و«Python» حيث تهمّ سرعة التسليم والبيانات والتعلّم الآلي وعمليات التكامل. ويخصّص عمل تصميم البنية اللغة لكل مكوّن بدلاً من حصر النظام بأكمله في مكدّس واحد، كما أن الأنظمة الحالية وعمليات الترحيل تدخل في نطاق العمل، لذا يُحدَّد الخيار الأنسب انطلاقًا من متطلباتك أثناء تحديد النطاق.
تشمل الاستشارات الاستعداد للائحة العامة لحماية البيانات (GDPR) والتحضير للتدقيق: تقييم للثغرات، والضوابط والسياسات اللازمة لسدّها، وحزمة أدلة جاهزة للتدقيق، تُقدَّم بحياد تجاه الموردين. وهذا دعم للاستعداد والتحضير، وليس مشورة قانونية، ولا يضمن بحد ذاته الامتثال أو الحصول على الشهادة — فهذان يعتمدان على عملياتك وعلى الجهة المُقيِّمة. وتتمثل المخرجات في نتائج مرتّبة حسب الأولوية، وسجل مخاطر يحدّد المسؤولين، وخريطة طريق لتعزيز الأمان يمكنك العمل بموجبها.
يُعدّ التدريب الأمني المخصص للأدوار جزءًا من الممارسة الاستشارية، ويُصمَّم حول مجموعة تقنياتك ومخاطرك والأدوار التي تحتاج إليه. وعادةً ما يُدمَج مع العمل الاستشاري المحيط به — تكامل التطوير الآمن، والسياسات، وعمليات الاستجابة للحوادث — بحيث يعكس التدريب الطريقة الفعلية التي تبني بها فرقك وتشغّل بها أنظمتها. وكما هو الحال مع كل الاستشارات، يُتفق على النطاق والنتائج مسبقًا.
تُعدّ مراجعة البنية الأمنية، أو تصميم نظام مقترح قبل إطلاقه، جزءًا أساسيًا من الممارسة الاستشارية. نقيّم التصميم في ضوء مخاطر أعمالك وقيودك التشغيلية، ثم نعيد إليك نتائج مرتّبة حسب الأولوية، وخريطة طريق لتعزيز الأمان، وعند الحاجة أدلة تشغيل وسجل مخاطر بمسؤولين محدَّدين بالاسم. ولأن هذه الممارسة محايدة تجاه الموردين، تتبع التوصيات مخاطرك وليس أي منتج قد نبيعه في غير هذه الحالة.
يكمن الفرق في النطاق: فالاستشارات عمل استشاري محايد تجاه الموردين يقيّم المخاطر ويراجع البنية المعمارية ويعدّك للتدقيقات، لكنه لا يطوّر البرمجيات ولا يدير الاستجابة الطارئة للحوادث. فإذا كنت بحاجة إلى كتابة كود أو بناء نظام، فتلك هي ممارسة هندسة البرمجيات الآمنة؛ وإذا كان هناك هجوم جارٍ، فتلك هي عملية الاستجابة للحوادث المتاحة على مدار الساعة طوال أيام الأسبوع؛ وإذا كنت بحاجة إلى اكتشاف الثغرات واستغلالها بأمان بموجب تفويض، فذلك هو اختبار الاختراق. وسنوجّهك إلى الممارسة المناسبة، أو نجمع بينها، بناءً على النتيجة التي تحتاجها.
يمكنك التواصل معنا عبر البريد الإلكتروني (تشفير PGP متاح)، أو تطبيق «Signal»، أو Telegram على t.me/pwn_all، أو WhatsApp، أو هاتفيًّا على الرقم +971 58 594 6337، كما يتوفر خط يعمل على مدار الساعة طوال أيام الأسبوع للحوادث الجارية. ولأي أمر حساس نوصي باستخدام تطبيق «Signal» أو البريد الإلكتروني المشفَّر بواسطة PGP، ونطلب منك عدم إرسال أي أسرار أو بيانات اعتماد قبل توقيع اتفاقية عدم إفشاء وتوفير قناة آمنة. وإذا كان لديك حادث جارٍ، فاتصل بنا أو استخدم تطبيق «Signal» فورًا بدلاً من الانتظار في الدردشة.
يتم الوصول إلى معلوماتك على أساس مبدأ الحاجة إلى المعرفة ووفق الضوابط المتفق عليها للتعاقد، مع توقيع اتفاقية عدم إفشاء وتوفير قناة آمنة قبل مشاركة أي تفاصيل حساسة. وتُحدَّد شروط التعامل والتخزين والاحتفاظ تحديدًا في إطار ذلك الاتفاق، بدلاً من نهج افتراضي موحّد يناسب الجميع، ونطلب منك عدم إرسال أي أسرار قبل أن تُصبح تلك الشروط قائمة. ولأي أمر حساس، يُوصى بتطبيق «Signal» أو البريد الإلكتروني المشفَّر بواسطة PGP قناتين للاتصال.
دليلنا المنشور هو خطابات التوصية الموقَّعة المعروضة في قسم المراجع على الموقع، ونرحّب باطّلاعك عليها مباشرةً. ولأن السرية تأتي أولاً، لا نصف عملاء بعينهم أو حوادث محددة بما يتجاوز ذلك، ولا يمكن مشاركة أي تفاصيل إضافية إلا بإذن العميل المعني وبموجب اتفاقية عدم إفشاء. ويمكننا أيضًا أن نستعرض معك خلال مكالمة أمثلة توضيحية غير منسوبة لكيفية سير تعاقد نموذجي.
لا، فالموقع وهذه المحادثة ذات طابع إعلامي ولا يشكّلان عقدًا. تخضع كل مهمة لبيان عمل موقَّع يحدّد النطاق والاستثناءات والتفويض وقواعد الاشتباك والمخرجات ومعايير القبول وجهات الاتصال والجدول الزمني، مع تأكيد الأسعار في عرض مكتوب بعد تحديد النطاق. ولا حاجة إلى تبادل أي شيء حساس حتى تُوقَّع اتفاقية عدم إفشاء وتتوفر قناة آمنة.
تبدأ العملية النموذجية على الويب أو واجهة برمجة التطبيقات (API) بتحديد النطاق وقواعد الاشتباك والتفويض الكتابي، ثم تنتقل إلى الاستطلاع ورسم خريطة سطح الهجوم، والاستغلال الآمن للأهداف المتفق عليها، والتقارير على مستويين، وإعادة اختبار النتائج بعد معالجتها. يرسم المختصون مسارات الهجوم ويتحققون من قابلية الاستغلال يدويًّا بدلاً من تسليم مخرجات خام من أداة فحص، فتحصل على ملخص تنفيذي للقيادة، ونتائج فنية مصحوبة بالأدلة ودرجة الخطورة، وإرشادات معالجة مرتّبة حسب الأولوية. وتقدّم صفحة الخدمة نقطة انطلاق إرشادية تبلغ نحو أسبوعين لأعمال الويب وواجهة برمجة التطبيقات (API)، مع تحديد الجدول الزمني الفعلي ونطاق إعادة الاختبار المؤهَّل في العرض. هذا مخطط توضيحي؛ إذ تُكيَّف حالات الاختبار الدقيقة وفق الأصول المصرَّح بها ونموذج التهديد.
تبدأ الحالة النموذجية عبر خط الطوارئ المتاح على مدار الساعة طوال أيام الأسبوع بإجراءات الاحتواء والحفاظ على الأدلة، ثم تحديد نطاق التحقيق الجنائي لتحديد السبب الجذري، والوصول الأولي، والحركة الجانبية، والبيانات التي جرى تسريبها. ويُخطَّط للاستعادة بناءً على ما تدعمه الأدلة — النسخ الاحتياطية النظيفة، وعمليات إعادة البناء، وعند الاقتضاء أبحاث أدوات فك التشفير وخيارات استعادة المفاتيح — مع إشراك العميل والمستشار القانوني وشركة التأمين في أي قرار يتعلق بالدفع أو التفاوض. وتتلقى سجلاً لسلسلة الحيازة، وجدولاً زمنيًّا للاستجابة، ومؤشرات الاختراق، وأولويات الاستعادة، وتقريرًا جاهزًا لشركة التأمين أو الجهة التنظيمية مع خطة لتعزيز الأمان. هذا مخطط توضيحي؛ فما يمكن استعادته يعتمد على عائلة برامج الفدية والمفاتيح والنسخ الاحتياطية والأدلة، ولا شيء مضمون.
يمرّ البناء النموذجي بمراحل الاستكشاف وتصميم البنية والتنفيذ وتعزيز الأمان والتسليم، مع الاتفاق مسبقًا على اختبارات القبول والأداء الخاصة بالمشروع. وتُختار اللغة حسب كل مكوّن — «Rust» حيث تهمّ السلامة والأداء، و«Python» حيث تهمّ السرعة والبيانات وعمليات التكامل — ويُصمَّم الأمان ضمن النظام بدلاً من إضافته في النهاية. ويمكن أن يشمل التسليم الكود المصدري، وأصول النشر، وعقود واجهات برمجة التطبيقات (API)، وقرارات البنية، وأدلة التشغيل، والمخططات، ونقل المعرفة، مع دعم لمدة 30 يومًا بعد الإطلاق حيثما نُصّ على ذلك في العقد. هذا مخطط توضيحي؛ ويُحدَّد النطاق الدقيق ومعايير القبول في بيان العمل.