خانه خدمات درباره وبلاگ ابزارها تماس
شروع تعامل تماس اضطراری
Englishen Españoles Magyarhu العربيةar Русскийru Українськаuk Deutschde Slovenčinask ไทยth 中文zh-CN 日本語ja 한국어ko Românăro Françaisfr हिन्दीhi বাংলাbn Bahasa Indonesiaid Portuguêspt Italianoit Tagalogtl Tiếng Việtvi فارسیfa Kiswahilisw မြန်မာmy አማርኛam Türkçetr اردوur Basa Jawajv Polskipl Češtinacs

PWN-ALL · امنیت سایبری و توسعه نرم‌افزار

جریان‌هایی از قرمز، بنفش و آبی که در یک نشان به هم می‌رسند — امنیت تهاجمی، ممیزی‌ها و پاسخ به رخداد، که با توسعه نرم‌افزاری پشتیبانی می‌شود که آنچه را می‌شکنیم استوار می‌کند.

A
“یک تیم حرفه‌ای با دانش عمیق و مهارت‌های عملی قوی، همراه با تعهد به وقت‌شناسی.”
Allianz — صنعت بیمه 🇨🇿
نامه رسمی
S
“توانایی پاسخ سریع به حوادث و رعایت ضرب‌الاجل‌های تحویل محصول. پشتیبانی فنی عالی در هر مرحله.”
SE SRI ORION — شرکت دولتی 🇺🇦
نامه رسمی
A
“تجربه‌ای منحصربه‌فرد بود که چشم ما را به کاستی‌های توسعه‌دهندگان قبلی باز کرد. آنها به ما کمک کردند تا سیستم‌های خانه هوشمندمان با GDPR منطبق شود.”
Andrew D. · CEO, SDS-Trading — صنعت ساختمان 🇨🇿
نامه رسمی

ما چه کسانی هستیم

هیچ‌کس بهتر از مدیرعامل آن را بیان نمی‌کند.
خلاصهکامل
ما PWN-ALL Auditing, Reviewing & Testing Cyber Risks CO. L.L.C. هستیم، شرکتی در دبی، امارات متحده عربی، که تحت مجوز شماره 1324553 صادرشده توسط اداره اقتصاد و گردشگری (DET) فعالیت می‌کند. شماره DUNS ما 571235572 و کد NCAGE ما 10G8W است.
ما به سازمان‌ها کمک می‌کنیم تا از طریق ممیزی، بازبینی و آزمون عملی امنیت، ریسک‌های سایبری را شناسایی، ارزیابی و کاهش دهند.
کار ما بر پایه دقت، محرمانگی و کمترین اختلال برای مشتری بنا شده است. تمرکز ما بر یافتن چیزهایی است که دیگران ممکن است نادیده بگیرند و تبدیل بینش فنی به سیستم‌ها، محصولات و فرآیندهای امن‌تر.
ما با محیط‌های پیچیده، پروژه‌های پرمسئولیت و موقعیت‌هایی که تصمیم‌های امنیتی پیامدهای واقعی دارند، راحت کار می‌کنیم. از نخستین گفت‌وگو، آماده‌ایم تحت NDA کار کنیم و از کانال‌های ارتباطی امن استفاده کنیم.
برای ما، کیفیت یعنی یافته‌های روشن، توصیه‌های عملی و مشتری‌ای که پس از پایان کار احساس امنیت بیشتری می‌کند.

آنچه انجام می‌دهیم — خدمات

ارزیابیتست نفوذ

شبیه‌سازی حملات واقعی علیه زیرساخت، وب‌اپلیکیشن‌ها، APIها و محیط‌های ابری شما. گزارش کامل با مسیر اصلاح قابل‌فهم برای کسب‌وکار. بر پایه روش‌های OWASP و PTES.

ارزیابی
تست نفوذ

شبیه‌سازی حملات واقعی علیه زیرساخت، وب‌اپلیکیشن‌ها، APIها و محیط‌های ابری شما. گزارش کامل با مسیر اصلاح قابل‌فهم برای کسب‌وکار. بر پایه روش‌های OWASP و PTES.

وب و APIشبکهابرRed TeamISO 27001
اضطراریپاسخ به حادثه و بازیابی از باج‌افزار

پاسخ‌گویی جامع به حوادث — باج‌افزار، نقض ایمیل تجاری، سرقت داده‌ها و تصاحب حساب. مهار، بازیابی قانونی، تحقیق روی رمزگشا و گزارش‌دهی آماده برای بیمه‌گر.

اضطراری
پاسخ به حادثه و بازیابی از باج‌افزار

پاسخ‌گویی جامع به حوادث — باج‌افزار، نقض ایمیل تجاری، سرقت داده‌ها و تصاحب حساب. مهار، بازیابی قانونی، تحقیق روی رمزگشا و گزارش‌دهی آماده برای بیمه‌گر.

مهارجرم‌یابیبازیابی دادهگزارش رخدادسخت‌سازی
مهندسیمهندسی امن نرم‌افزار

سامانه‌های Rust و Python برای محیط‌های حساس به امنیت. بک‌اندهای امن از طراحی، یکپارچه‌سازی هوش مصنوعی و خودکارسازی پربازده برای تیم‌های عملیاتی.

مهندسی
مهندسی امن نرم‌افزار

سامانه‌های Rust و Python برای محیط‌های حساس به امنیت. بک‌اندهای امن از طراحی، یکپارچه‌سازی هوش مصنوعی و خودکارسازی پربازده برای تیم‌های عملیاتی.

Rust و Pythonبک‌اندیکپارچه‌سازی AIوب‌اپ‌هاخودکارسازی
مشاورهمشاوره امنیتی

امنیت را از پایه می‌سازیم یا زیرساخت موجود را سخت‌سازی می‌کنیم. تصمیم درست بدون سوگیری فروشنده. آمادگی برای GDPR، بازبینی معماری، ارزیابی ریسک و آموزش تیم.

مشاوره
مشاوره امنیتی

امنیت را از پایه می‌سازیم یا زیرساخت موجود را سخت‌سازی می‌کنیم. تصمیم درست بدون سوگیری فروشنده. آمادگی برای GDPR، بازبینی معماری، ارزیابی ریسک و آموزش تیم.

GDPRمعماریارزیابی ریسکسیاستآموزش

می‌خواهید صحبت کنیم درباره‌ی خدمات ما?

برای پرسیدن Enter را بزنید — پاسخ مرتبط در بالا ظاهر می‌شود. پاسخی نبود؟ از راه‌های تماس زیر استفاده کنید.

برای پرسش، جاوااسکریپت لازم است — پرسش‌های متداول کامل در زیر آمده است. ↓

Email Phone Signal Telegram WhatsApp
PWN-ALL چه کاری انجام می‌دهد؟

PWN-ALL چهار حوزهٔ مرتبط را ارائه می‌دهد: آزمون نفوذ و شبیه‌سازی حمله؛ واکنش به حوادث و جرم‌شناسی دیجیتال؛ مهندسی نرم‌افزار ایمن Rust و Python؛ و مشاوره امنیت بی‌طرف در انتخاب فروشنده. هر پروژه دارای دامنهٔ مکتوب، خروجی‌های ملموس و معیارهای پذیرش توافق‌شده است.

آیا PWN-ALL یک شرکت دارای مجوز است و دفتر شما کجاست؟

بله. شرکت PWN-ALL Auditing, Reviewing & Testing Cyber Risks CO. L.L.C یک شرکت مستقر در دبی، امارات متحده عربی است که در سال ۲۰۲۴ تأسیس شده و تحت مجوز DET دبی با شماره 1324553 فعالیت می‌کند. این شرکت همچنین دارای شماره D-U-N-S 571235572 و NCAGE 10G8W است.

با چه کسانی کار می‌کنید و آیا به مشتریانی خارج از امارات متحده عربی نیز خدمات ارائه می‌دهید؟

ما عمدتاً با شرکت‌ها، سازمان‌های دولتی و پلتفرم‌های باارزش بالا در سراسر جهان همکاری می‌کنیم. مشارکت‌ها می‌توانند به‌صورت دور از راه و در سراسر حوزه‌های قضایی ارائه شوند، با امکان ارتباط به بیش از ۲۰ زبان؛ هرگونه الزام قانونی، مدرک یا نحوهٔ پردازش داده‌های خاص هر مکان در مرحلهٔ تعیین دامنه توافق می‌شود.

آیا شما قراردادهای عدم افشا (NDA) را امضا می‌کنید و از کانال‌های ارتباطی امن استفاده می‌کنید؟

بله. ما می‌توانیم پیش از اشتراک‌گذاری جزئیات حساس، یک قرارداد عدم افشا (NDA) امضا کنیم و از سیگنال، ایمیل رمزگذاری‌شده با PGP یا هر کانال دیگری که مشتری تأیید کرده باشد، استفاده کنیم. دسترسی به اطلاعات مشتری بر اساس اصل نیاز به دانستن و تحت کنترل‌های مورد توافق برای این همکاری مدیریت می‌شود.

چگونه شروع کنیم و چه اطلاعاتی نیاز دارید؟

با نتیجه مورد نیاز خود، خدمات یا دارایی‌های درگیر، فوریت، مهلت‌ها و هرگونه محدودیت عملیاتی یا مقرراتی شروع کنید؛ تا زمانی که قرارداد عدم افشا (NDA) و کانال امن برقرار نشده‌اند، اطلاعات محرمانه ارسال نکنید. سپس دامنه، استثناها، مجوز، قواعد تعامل، تحویل‌شدنی‌ها، معیارهای پذیرش، اطلاعات تماس و برنامه زمان‌بندی را به‌صورت مکتوب تأیید می‌کنیم.

چه سریع می‌توانید شروع کنید؟

تست‌های نفوذ برنامه‌ریزی‌شده معمولاً می‌توانند ظرف ۳ تا ۵ روز کاری پس از تعیین دامنه و کسب مجوز کتبی، مشروط به در دسترس بودن منابع، آغاز شوند. حادثه‌های فعال از فرآیند پاسخگویی ۲۴ ساعته و هفت روز هفته مجزا استفاده می‌کنند، بنابراین در صورت وقوع اضطراری باید فوراً از طریق تلفن یا کانال پیام‌رسانی امن اطلاع داده شود.

قیمت‌گذاری یک پروژه چگونه تعیین می‌شود؟

قیمت‌گذاری به دارایی‌ها، عمق، مهلت‌ها، ریسک، الزامات مدارک و تحویل‌شدنی‌ها بستگی دارد. پس از تعیین محدوده، یک پیشنهاد کتبی دریافت می‌کنید؛ گزینه‌های قیمت ثابت برای کارهای به‌خوبی تعریف‌شده موجود است، شرایط پرداخت در قرارداد مشخص می‌شود و برای پروژه‌های بزرگ‌تر می‌توان درباره ضمانت‌نامه‌های بانکی مذاکره کرد.

چه سیستم‌هایی را می‌توانید مورد تست نفوذ قرار دهید؟

دامنه‌های مجاز می‌توانند شامل برنامه‌های وب، رابط‌های برنامه‌نویسی کاربردی (API)، شبکه‌های خارجی و داخلی، Active Directory، محیط‌های ابری و برنامه‌های موبایل باشند. درگیرسازی‌های گسترده‌تر تیم قرمز همچنین می‌توانند هویت، افراد و کنترل‌های فیزیکی را زمانی که این فعالیت‌ها صراحتاً مجاز باشند، آزمایش کنند.

آیا تست نفوذ PWN-ALL صرفاً یک اسکن خودکار آسیب‌پذیری است؟

خیر. ابزارهای خودکار ممکن است از پوشش پشتیبانی کنند، اما این فرآیند توسط متخصصانی هدایت می‌شود که مسیرهای حمله را ترسیم می‌کنند، منطق کسب‌وکار را آزمایش می‌کنند، قابلیت بهره‌برداری را تأیید می‌کنند و تأثیر واقعی را ارزیابی می‌کنند. نتیجه، شواهد و اولویت‌بندی اقدامات اصلاحی است، نه خروجی یک اسکنر تأییدنشده.

از کدام روش تست نفوذ پیروی می‌کنید؟

آزمون بر اساس روش‌های هماهنگ با OWASP و PTES در پنج فاز انجام می‌شود: تعیین دامنه و قواعد درگیری، شناسایی و نقشه‌برداری سطح حمله، بهره‌برداری ایمن، گزارش‌دهی دو سطحی و آزمون مجدد. موارد آزمون دقیق بر اساس دارایی‌ها و مدل تهدید مورد توافق تطبیق داده می‌شوند.

چه مجوزهایی قبل از انجام آزمون امنیتی لازم است؟

ما تنها دارایی‌هایی را آزمایش می‌کنیم که تحت مجوز کتبی و قوانین توافق‌شده‌ی تعامل قرار دارند. مشتری باید مالک سیستم‌ها باشد یا از مالک یا ارائه‌دهنده‌ی مربوطه اجازه داشته باشد؛ دارایی‌های شخص ثالث، مهندسی اجتماعی، دسترسی فیزیکی و اقدامات مخرب خارج از محدوده‌ی کار باقی می‌مانند مگر اینکه به‌طور مشخص تأیید شده باشند.

آیا تست نفوذ به سیستم‌های تولید اختلال وارد می‌کند؟

این کار به‌گونه‌ای طراحی شده است که اختلال را به حداقل برساند، اما آزمایش هرگز بدون ریسک نیست. پنجره‌های حمله، محدودیت‌های نرخ، استثناهای سیستم‌های حیاتی، تماس‌های تشدید، شرایط توقف و برنامه‌های بازگشت به عقب از پیش توافق می‌شوند و بررسی‌های مخرب بدون تأیید صریح اجرا نمی‌شوند.

یک تست نفوذ چقدر طول می‌کشد؟

مدت‌زمان بستگی به دامنه، دسترسی، پیچیدگی و نیازهای آزمون مجدد دارد. صفحه خدمات نقاط شروع تقریبی را حدود دو هفته برای آزمون وب و API، سه هفته برای آزمون شبکه و شش هفته برای تمرین تیم قرمز ارائه می‌دهد؛ پیشنهاد برنامه زمانی واقعی را ارائه می‌کند.

گزارش تست نفوذ شامل چه مواردی است؟

شما یک خلاصه اجرایی برای رهبری و یافته‌های فنی برای مهندسان دریافت می‌کنید که شامل شواهد، دارایی‌های تحت تأثیر، تأثیر واقعی، شدت و راهنمایی‌های اولویت‌بندی‌شده برای اصلاح است. دامنه نهایی همچنین می‌تواند جلسات جمع‌بندی، کارگاه‌های اصلاحی یا قالب‌های شواهد مورد نیاز ذی‌نفعان داخلی را تعریف کند.

آیا پس از رفع یافته‌ها، آزمون مجدد نیز در نظر گرفته شده است؟

بله، آزمون مجدد یافته‌های اصلاح‌شده مورد توافق در جریان کاری استاندارد تست نفوذ گنجانده شده است. پیشنهاد بازه زمانی آزمون مجدد، یافته‌های واجد شرایط، دسترسی لازم و نحوه انعکاس اصلاحات تأییدشده در گزارش نهایی را ثبت می‌کند.

آیا گذراندن یک آزمون نفوذی اثبات می‌کند که ما امن هستیم؟

خیر. تست نفوذ یک ارزیابی محدود به زمان از دامنه مجاز است و نمی‌تواند اثبات کند که هیچ آسیب‌پذیری وجود ندارد. این تست عدم‌قطعیت را کاهش می‌دهد و اولویت‌هایی مبتنی بر شواهد در اختیار شما قرار می‌دهد، اما امنیت همچنان به رفع آسیب‌ها، عملیات، نظارت و تغییرات آتی بستگی دارد.

ما همین الان تحت حمله هستیم. آیا PWN-ALL می‌تواند کمک کند؟

بله. سرویس پاسخ به حادثه به‌صورت ۲۴ ساعته و هفت روز هفته به کنترل، حفظ شواهد، بررسی دامنهٔ قانونی، پاک‌سازی، بازیابی و تقویت امنیت پس از حادثه می‌پردازد. در صورت وقوع حادثهٔ فعال، فوراً تماس بگیرید یا از Signal استفاده کنید و از ارسال شواهد حساس از طریق کانال‌های غیرمجاز خودداری کنید.

آیا شما فقط به حوادث باج‌افزار پاسخ می‌دهید؟

خیر. دوره عملی DFIR همچنین به سرقت داده و باج‌گیری بدون رمزگذاری، کلاهبرداری ایمیل تجاری و کلاهبرداری پرداخت، تصاحب حساب، نقض امنیت Microsoft 365 یا Google Workspace و فضای ابری، موارد داخلی، و برنامه‌های وب یا سرورهای به خطر افتاده می‌پردازد.

در هنگام مشکوک شدن به باج‌افزار یا رخداد نقض امنیتی، ابتدا چه کاری باید انجام دهیم؟

میزبان‌های آلوده را بدون خاموش کردن از شبکه جدا کنید، شواهد فرار را حفظ کنید، پشتیبان‌ها را از دسترسی بیشتر محافظت کنید، اقدامات را ثبت کنید و یک پل پاسخ‌دهی برقرار کنید. قبل از اینکه مسئول اصلی حادثه و ذی‌نفعان حقوقی یا بیمه‌ای شما بر سر یک برنامه توافق کنند، به صورت گسترده سیستم را راه‌اندازی مجدد نکنید، پاک‌سازی نکنید، بازیابی نکنید، رمزگشایی نکنید یا مذاکره نکنید.

پاسخ به حادثه اضطراری چقدر سریع است؟

سرویس حادثه یک پل ارتباطی پاسخ‌دهی ۲۴ ساعته و ۷ روز هفته را اداره می‌کند. سطح خدمات اعلام‌شده کمتر از ۶۰ دقیقه از اولین تماس تا پیوستن یک تحلیل‌گر به پل مشترک است، با ارائه راهنمایی اولیه مهار در حین تریاژ؛ زمان واقعی مهار به دسترسی، گستره حادثه و توانایی مشتری در اجرای اقدامات بستگی دارد.

ما قبلاً سیستم‌های آسیب‌دیده را خاموش کرده‌ایم. آیا هنوز می‌توانید بررسی کنید؟

معمولاً بله، اگرچه خاموش کردن سیستم می‌تواند شواهد فرار مانند کلیدهای ساکن در حافظه، فرایندهای تزریق‌شده و اتصالات فعال را از بین ببرد. سیستم‌ها را دوباره روشن نکنید؛ وضعیت فعلی آن‌ها را حفظ کرده و با تیم واکنش تماس بگیرید تا تریاژ سرد و سایر منابع شواهد برنامه‌ریزی شوند.

آیا می‌توانید رمزگشایی باج‌افزار یا بازیابی کامل داده‌ها را تضمین کنید؟

خیر. بازیابی به خانواده باج‌افزار، کلیدها یا رمزگشاگرهای موجود، کیفیت شواهد، یکپارچگی نسخهٔ پشتیبان، وضعیت سیستم، محدودیت‌های قانونی و میزان فعالیت پس از نفوذ بستگی دارد. ما نسخه‌های پشتیبان سالم، بازسازی‌ها، پژوهش روی رمزگشاگرها و گزینه‌های بازیابی کلید را ارزیابی می‌کنیم و سپس مشخص می‌کنیم چه چیزهایی قابل بازیابی هستند و چه چیزهایی نیستند.

آیا باید باج بدهیم؟

پرداخت نباید اولین واکنش باشد و بازیابی یا حذف داده‌های سرقت‌شده را تضمین نمی‌کند. ابتدا باید گزینه‌های بازیابی و شواهد ارزیابی شوند؛ هرگونه ارتباط با اپراتور یا تصمیم به پرداخت باید با مشارکت مشتری، مشاور حقوقی، بیمه‌گر در صورت لزوم و تأیید رعایت تحریم‌ها انجام شود.

چه شواهدی از جرم‌شناسی و چه خروجی‌های مربوط به حادثه را دریافت خواهیم کرد؟

بسته به دامنه، موارد تحویلی می‌توانند شامل سوابق شواهد و زنجیره امانت، جدول زمانی پاسخ، یافته‌های علت ریشه‌ای و دسترسی اولیه، تحلیل حرکت جانبی و خروج اطلاعات، شاخص‌های نقض امنیتی، اولویت‌های بازیابی، و گزارشی آماده برای بیمه‌گر یا ناظر همراه با طرح سخت‌گیری باشند. نتیجه‌گیری‌ها همچنان محدود به شواهد حفظ‌شده و فرآیند نگهداری سوابق است.

چه نرم‌افزار سفارشی‌ای می‌سازید؟

ما بک‌اندهای امن Rust و Python، APIها، سامانه‌های داده، اتوماسیون، یکپارچه‌سازی‌های هوش مصنوعی، مهاجرت‌ها و سرویس‌های تولیدی با اهمیت امنیتی بالا را می‌سازیم. همین روش مهندسی همچنین ابزارهای جمع‌آوری داده‌های قانونی ویژه حوادث، پارسرها، سازنده‌های خط زمانی، اسکنرهای IOC یا YARA و ابزارهای تحقیقاتی رمزگشایی یا بازیابی کلید را ایجاد می‌کند.

چرا روی Rust و Python تمرکز می‌کنید؟

زبان Rust در مواردی استفاده می‌شود که ایمنی حافظه، هم‌زمانی، عملکرد قابل‌پیش‌بینی و کنترل سطح پایین اهمیت دارد؛ زبان Python در مواردی استفاده می‌شود که سرعت تحویل، داده‌ها، یادگیری ماشین، ارکستراسیون و یکپارچه‌سازی‌ها اهمیت دارد. در کارهای معماری، زبان به‌ازای هر مؤلفه تعیین می‌شود، به‌جای اینکه کل سیستم را به یک پشته واحد محدود کنند.

پروژه‌های نرم‌افزاری چگونه اجرا می‌شوند و چه چیزی تحویل داده می‌شود؟

مدل تحویل شامل مراحل کشف، معماری، پیاده‌سازی، مستحکم‌سازی و واگذاری است که در آن آزمون‌های پذیرش و عملکرد برای پروژه توافق شده است. واگذاری می‌تواند شامل کد منبع، دارایی‌های استقرار، قراردادهای API، تصمیمات معماری، کتاب‌های راهنمای عملیاتی، نمودارها، انتقال دانش و پشتیبانی ۳۰ روزه پس از راه‌اندازی (در صورت قرارداد) باشد.

مشاوره امنیتی چه مواردی را پوشش می‌دهد؟

مشاوره شامل معماری امنیت، ارزیابی ریسک متمرکز بر کسب‌وکار، آمادگی برای GDPR، آماده‌سازی برای حسابرسی، سیاست‌ها و فرآیندهای پاسخ به حوادث، یکپارچه‌سازی توسعه امن و آموزش‌های ویژه هر نقش است. خروجی‌های معمول شامل یافته‌های اولویت‌بندی‌شده، دفتر ثبت ریسک با مشخصات صاحبان، نقشه راه سخت‌سازی، کتاب‌های راهنمای عملیاتی و بسته شواهد آماده حسابرسی است.

آیا شما رعایت مقررات، صدور گواهی، بازیابی یا امنیت کامل را تضمین می‌کنید؟

خیر. آمادگی برای انطباق، پشتیبانی فنی و عملیاتی است، نه مشاوره حقوقی یا تضمین صدور گواهی؛ یافته‌های قانونی به شواهد نگهداری‌شده بستگی دارد؛ بازیابی به شرایط حادثه وابسته است؛ و آزمون امنیتی نمی‌تواند عدم وجود آسیب‌پذیری‌ها را اثبات کند. هر پیشنهاد، کار قابل اندازه‌گیری و معیارهای پذیرش را تعریف می‌کند، بدون اینکه نتایجی را که خارج از کنترل PWN-ALL هستند، وعده دهد.

چه محصولات امنیتی و ابزارهای رایگانی ارائه می‌دهید؟

PWN-ALL فهرستی از Dark-Web and Leak Monitor، BotGuard bot detection و Vulnerability Scan Hub را به‌عنوان محصولات جداگانه ارائه می‌دهد. همچنین بیش از ۲۰ ابزار رایگان مبتنی بر مرورگر برای انجام وظایفی مانند هش‌گذاری، تولید کلید، استگانوگرافی، شناسایی باج‌افزار و مشاهده فایل یا داده‌های قانونی ارائه می‌دهد؛ ابزارهایی که به‌عنوان سمت کلاینت شناسایی شده‌اند، به‌صورت محلی در مرورگر اجرا می‌شوند و داده‌های پردازش‌شده را بدون بارگذاری در سرور، پردازش می‌کنند.

ایمیل شرکت ما هک شده است — الان چه کار کنیم؟

رمز عبور حساب کاربری مورد نفوذ را از یک دستگاه سالم و مطمئن (نه دستگاه آلوده) بازنشانی کنید، از حساب خارج شوید و تمام نشست‌های فعال را لغو کنید، هرگونه رمز اپلیکیشن یا دسترسی برنامه‌های متصل را حذف کرده و احراز هویت چندعاملی را فعال کنید. صندوق پستی را به همراه گزارش‌های ورود و ممیزی حفظ کنید و آن را برای وجود قواعد پنهان فوروارد یا صندوق ورودی بررسی کنید، اما پیام‌ها، قواعد یا حساب را حذف نکنید، زیرا این‌ها مدرک محسوب می‌شوند. اگر نفوذ همچنان فعال است یا هرگونه جابجایی پول در میان است، به جای انتظار در چت، با خط ۲۴ ساعته و هفت روز هفته تماس بگیرید یا از Signal استفاده کنید. بخش DFIR به‌صورت یکپارچه و از مهار تا ریشه‌یابی علت اصلی و تقویت امنیت، به پرونده‌های Microsoft 365، Google Workspace و تصاحب حساب کاربری رسیدگی می‌کند.

ما همین‌الان فاکتوری را پرداخت کردیم که مشخص شد جعلی است — می‌توانید کمک کنید؟

این یک مورد فعال نفوذ به ایمیل تجاری و کلاهبرداری پرداخت است، بنابراین سرعت اهمیت دارد — فوراً با بانک خود و بانک گیرنده تماس بگیرید تا انتقال را بازگردانید یا مسدود کنید، و آن را به مقامات ذی‌صلاح گزارش دهید. این موضوع را به‌جای انتظار در چت، از طریق خط ۲۴ ساعته و هفت روز هفته با ما مطرح کنید، به‌ویژه در حالی که ممکن است وجوه هنوز در حال انتقال باشند. سپس بخش DFIR ما بررسی می‌کند که چگونه به صندوق پستی یا حساب دسترسی پیدا شده، آیا جزئیات فاکتور یا بانکی تغییر کرده و چه موارد دیگری دستکاری شده است، در حالی که شواهد را برای بانک، بیمه‌گر و هر نهاد نظارتی مربوطه حفظ می‌کند. ایمیل‌ها و گزارش‌های حساب را دست‌نخورده نگه دارید و از حذف هر چیزی خودداری کنید تا تصویر قانونی کامل باقی بماند.

کسی داده‌های ما را دزدیده و تهدید می‌کند که اگر پول ندهیم آن‌ها را فاش خواهد کرد، اما هیچ‌چیز رمزگذاری نشده است — آیا به این موضوع رسیدگی می‌کنید؟

این سرقت داده و باج‌گیری بدون رمزنگاری است و با اینکه هیچ باج‌افزاری اجرا نشده، کاملاً در حوزهٔ کاری بخش DFIR قرار می‌گیرد. اولویت، حفظ شواهد، تعیین محدودهٔ آنچه واقعاً به آن دسترسی پیدا شده و از سازمان خارج شده است، مهار مسیر دسترسی و درک ادعا پیش از هرگونه پاسخ به عامل تهدید است. پیش از آنکه مسئول اصلی حادثه و ذی‌نفعان حقوقی و بیمه‌ای شما بر سر یک رویکرد به توافق برسند، در برابر این درخواست باج پول پرداخت نکنید، مذاکره نکنید و پاسخی ندهید. این موضوع را از طریق خط ۲۴ ساعته و هفت روز هفته مطرح کنید و پیام‌های تهدید را از طریق یک کانال امن به اشتراک بگذارید، نه از طریق کانال‌های عمومی یا غیرمجاز.

فکر می‌کنیم ممکن است دچار نفوذ شده باشیم اما مطمئن نیستیم — می‌توانید بررسی کنید؟

وقتی نشانگرها یا شکی دارید اما هیچ حادثهٔ تأییدشده‌ای وجود ندارد، بخش DFIR می‌تواند لاگ‌ها، نقاط پایانی و داده‌های ابری و هویتی شما را بررسی کند تا مشخص شود آیا شواهدی از نفوذ فعلی یا گذشته، پایداری، یا دسترسی غیرمجاز به داده‌ها وجود دارد یا خیر. سپس گزارش می‌دهد که آیا نشانه‌هایی از نفوذ وجود دارد و گام بعدی چیست، و اگر فعالیت مخرب واضحی یافت شود، وارد یک پروژهٔ کامل پاسخ به حادثه همراه با مهار و بررسی‌های قانونی می‌شود. در حالی که این ارزیابی در جریان است، لاگ‌های موجود را حفظ کنید و از نصب مجدد سیستم‌عامل یا پاک‌سازی سیستم‌ها خودداری کنید، زیرا این کار می‌تواند شواهد لازم برای پاسخ به این پرسش را از بین ببرد. اگر شاهد وقوع یک حملهٔ فعال هستید، به جای انتظار در چت، فوراً با خط ۲۴ ساعته و هفت روز هفته ما تماس بگیرید یا از طریق Signal با ما در ارتباط باشید.

پس از مهار حادثه، چگونه به ما کمک می‌کنید تا از وقوع مجدد آن جلوگیری کنیم؟

هر پاسخ، پس از مهار تهدید فوری، شامل تقویت امنیت پس از حادثه است. تیم با استفاده از یافته‌های علت اصلی و دسترسی اولیه، یک برنامهٔ اولویت‌بندی‌شدهٔ تقویت امنیت به شما ارائه می‌دهد که شکاف‌های مشخصی را که مهاجم از آن‌ها استفاده کرده است می‌بندد و مسیرهای وقوع مجدد را کاهش می‌دهد. برای کارهای عمیق‌تر و مستمر، بخش مشاوره می‌تواند آن را به یک دفتر ثبت ریسک با تعیین مالکان، سیاست‌های به‌روزشده و کتاب‌های راهنمای پاسخ به حادثه، و آموزش‌های ویژهٔ هر نقش تبدیل کند، در حالی که بخش مهندسی می‌تواند هر ابزار مورد نیاز برای این اصلاحات را بسازد. تقویت امنیت، ریسک را کاهش می‌دهد و تاب‌آوری را بهبود می‌بخشد، اما هیچ ارائه‌دهنده‌ای نمی‌تواند تضمین کند که وقوع یک حادثه در آینده غیرممکن است.

ما قبلاً همه‌چیز را از نسخهٔ پشتیبان بازیابی کرده‌ایم — آیا هنوز به پاسخ به حادثه نیاز داریم؟

بازیابی سرویس مهم است، اما به شما نمی‌گوید مهاجم چگونه وارد شده، آیا هنوز حضور دارد و چه داده‌هایی به آن دسترسی پیدا کرده است، و خودِ بازیابی می‌تواند شواهد هر سهٔ این‌ها را بازنویسی کند. اگر مسیر دسترسی اولیه و هرگونه پایداری شناسایی و بسته نشود، همان نفوذ می‌تواند پس از بازیابی دوباره رخ دهد. ارزش دارد که تیم DFIR علت اصلی را بررسی کند، به دنبال دسترسی‌های باقی‌مانده بگردد و تأیید کند چه اطلاعاتی از سازمان خارج شده است، سپس تقویت امنیتِ هدفمند را اعمال کند — و به جای دور انداختن، هرگونه لاگ، ایمیج یا رسانهٔ آسیب‌دیدهٔ باقی‌مانده را حفظ نماید. اگر مطمئن نیستید که تهدید به‌طور کامل از بین رفته است، آن را فعال در نظر بگیرید و از طریق خط ۲۴ ساعته و هفت روز هفته موضوع را مطرح کنید.

آیا می‌توانید پایگاه کد فعلی ما را بازبینی و ممیزی کنید یا امنیت آن را تقویت کنید، یا فقط از صفر می‌سازید؟

سیستم‌های موجود کاملاً در محدوده قرار دارند؛ بخش مهندسی به‌طور منظم مهاجرت‌ها، تقویت امنیت و سرویس‌های تولیدی با اهمیت امنیتی بالا را بر عهده می‌گیرد، نه صرفاً ساخت‌های از صفر را. یک پروژه با مرحلهٔ کشف آغاز می‌شود تا پیش از هرگونه تغییر مشخص شود کد، داده‌ها و مرزهای اعتماد فعلی واقعاً چگونه کار می‌کنند، و سپس معماری، پیاده‌سازی و یک مرحلهٔ اختصاصی تقویت امنیت انجام می‌شود. در مواردی که نیاز اصلی، ارزیابی امنیتی کد اپلیکیشن موجود است، این کار از طریق تست نفوذ اپلیکیشن و یکپارچه‌سازی توسعهٔ امنِ بخش مشاوره ارائه می‌شود و ترکیب مناسب در گفت‌وگوی اولیه مشخص می‌گردد.

آیا می‌توانید پروژه‌ای را که تیم قبلی توسعه‌دهندگان آغاز کرده است، به عهده بگیرید یا نجات دهید؟

سیستم‌های به‌ارث‌رسیده، نیمه‌ساخته یا متوقف‌شده را می‌توان بر عهده گرفت، اما کار همچنان با یک مرحلهٔ کشف آغاز می‌شود که وضعیت واقعی فعلی — این‌که چه چیزی وجود دارد، چه چیزی در حال اجراست و ریسک‌ها و شکاف‌ها کجا هستند — را پیش از تعهد به هر رویکردی مشخص می‌کند. از آن نقطه، مدل استاندارد از طریق معماری، پیاده‌سازی، تقویت امنیت و تحویل به کار گرفته می‌شود که هر مرحله تحت نظارت یک «بیانیه کار» مکتوب با معیارهای پذیرش توافق‌شده است، نه یک وعدهٔ نامحدود برای رفع همه‌چیز. این‌که واقع‌بینانه چه چیزی و به چه ترتیبی قابل دستیابی است، پس از درک وضعیت فعلی مشخص می‌گردد.

آیا می‌توانید ویژگی‌های هوش مصنوعی را برای ما به‌صورت امن بسازید یا یک LLM را یکپارچه کنید؟

یکپارچه‌سازی هوش مصنوعی و LLM بخشی صریح از بخش مهندسی Rust و Python است و با طراحی امن از همان ابتدا، از طریق همان چرخهٔ کشف، معماری، پیاده‌سازی و تقویت امنیت و با آزمون‌های امنیتی و پذیرش توافق‌شده ساخته می‌شود. ریسک‌های خاص ویژگی‌های LLM — مانند رسیدن ورودی غیرقابل‌اعتماد به مدل، افشای داده‌های حساس، این‌که مدل مجاز به دسترسی به چه چیزی است، و کنترل سوءاستفاده یا هزینه‌های مهارگسیخته — در محدودهٔ کار تعریف و به‌عنوان بخشی از همان کار به آن‌ها پرداخته می‌شود، نه این‌که بعداً به سیستم افزوده شوند. مانند هر کار امنیتی دیگری، این همکاری کنترل‌های قابل‌اندازه‌گیری و معیارهای پذیرش را تعریف می‌کند، نه این‌که تضمین کند سیستمی نمی‌تواند مورد سوءاستفاده قرار گیرد.

آیا نرم‌افزار را در محیط تولید مستقر و اجرا می‌کنید، یا فقط کد را تحویل می‌دهید؟

شما تنها با یک تحویل کد خام رها نمی‌شوید — بستهٔ تحویل به‌گونه‌ای ساخته می‌شود که در محیط شما مستقر و بهره‌برداری شود، و می‌تواند شامل دارایی‌های استقرار، قراردادهای API، تصمیمات معماری، کتاب‌های راهنمای عملیاتی، نمودارها و انتقال دانش باشد، همراه با پشتیبانی ۳۰ روزه پس از راه‌اندازی در صورت قرارداد. از آنجا که این کار بر استفادهٔ تولیدی با اهمیت امنیتی بالا متمرکز است، یک مرحلهٔ اختصاصی تقویت امنیت پیش از تحویل انجام می‌شود. این‌که دقیقاً چه کسی استقرار را انجام و آن را اداره می‌کند، در هر همکاری در «بیانیه کار» توافق می‌شود.

آیا می‌توانید به ما کمک کنید تا امنیت را در فرآیند توسعه موجود یا خط لوله CI/CD خود بگنجانیم؟

گنجاندن امنیت در شیوه‌ای که تیم شما هم‌اکنون نرم‌افزار می‌سازد، از طریق یکپارچه‌سازی توسعهٔ امنِ بخش مشاوره انجام می‌شود که ماهیتی مشورتی دارد: بررسی جایگاه امنیت در گردش‌کار فعلی شما، تعریف بررسی‌ها و حفاظ‌هایی که باید در آن قرار گیرند، و ارائهٔ راهنمایی ویژه به توسعه‌دهندگان بر اساس نقششان. در مواردی که این فرآیند به ساخت خودکارسازی یا ابزار سفارشی نیاز دارد — برای مثال اسکنرها یا بررسی‌های اختصاصی — بخش مهندسی می‌تواند آن را در یک محدودهٔ مجزا پیاده‌سازی کند. بخش مشاوره، فرآیند را توصیه و تعریف می‌کند و خود مستقیماً نرم‌افزار نمی‌سازد؛ بنابراین هر چیزی که باید ساخته شود، به‌عنوان یک محصول مهندسی تعریف می‌شود.

آیا شما فقط با Rust و Python کار می‌کنید؟

Rust و Python هستهٔ اصلی کار هستند: Rust جایی که ایمنی حافظه، هم‌زمانی و کارایی قابل‌پیش‌بینی اهمیت دارد، و Python جایی که سرعت تحویل، داده، یادگیری ماشین و یکپارچه‌سازی‌ها اهمیت دارند. کار معماری، زبان را برای هر مؤلفه به‌طور جداگانه تعیین می‌کند، نه این‌که کل سیستم را به یک پشتهٔ واحد مجبور سازد، و سیستم‌های موجود و مهاجرت‌ها نیز در محدوده قرار دارند؛ بنابراین تناسب زبان از روی نیازمندی‌های شما در مرحلهٔ تعیین محدوده مشخص می‌شود.

آیا می‌توانید به ما در آماده‌سازی برای GDPR یا آماده شدن برای یک ممیزی کمک کنید؟

مشاوره شامل آمادگی برای GDPR و آماده‌سازی برای ممیزی است: یک ارزیابی شکاف، کنترل‌ها و سیاست‌ها برای رفع آن، و یک بستهٔ شواهد آمادهٔ ممیزی، که به‌صورت بی‌طرف نسبت به فروشندگان ارائه می‌شود. این کار، پشتیبانیِ آمادگی و آماده‌سازی است، نه مشاورهٔ حقوقی، و به‌خودی‌خود انطباق یا صدور گواهی را تضمین نمی‌کند — این‌ها به عملیات شما و نهاد ارزیابی‌کننده بستگی دارند. خروجی‌ها عبارت‌اند از یافته‌های اولویت‌بندی‌شده، یک دفتر ثبت ریسک با تعیین مالکان، و یک نقشه راه تقویت امنیت که می‌توانید بر اساس آن اقدام کنید.

آیا برای تیم ما آموزش‌های امنیتی ارائه می‌دهید؟

آموزش امنیتی ویژهٔ هر نقش بخشی از خدمات بخش مشاوره است که بر اساس پشتهٔ فناوری، ریسک‌ها و نقش‌های نیازمند آموزش شما شکل می‌گیرد. این آموزش معمولاً با کارهای مشاوره‌ای پیرامون آن — یکپارچه‌سازی توسعهٔ امن، سیاست‌ها و فرآیندهای پاسخ به حادثه — ترکیب می‌شود تا منعکس‌کنندهٔ نحوهٔ واقعی ساخت و بهره‌برداری تیم‌های شما باشد. مانند همهٔ خدمات مشاوره‌ای، دامنه و نتایج از پیش توافق می‌شوند.

آیا می‌توانید معماری امنیتی ما یا طراحی یک سیستم جدید را بازبینی کنید؟

بازبینی معماری امنیتی، یا یک طراحی پیشنهادی سیستم پیش از عرضه، بخش اصلی فعالیت مشاوره‌ای است. ما طراحی را در برابر ریسک‌های کسب‌وکار و محدودیت‌های عملیاتی شما ارزیابی می‌کنیم، سپس یافته‌های اولویت‌بندی‌شده، یک نقشه راه تقویت امنیت و در صورت لزوم کتاب‌های راهنمای عملیاتی و یک دفتر ثبت ریسک با مالکان مشخص را ارائه می‌دهیم. از آنجا که این بخش بی‌طرف نسبت به فروشندگان است، توصیه‌ها بر اساس ریسک شما هستند، نه هر محصولی که در غیر این صورت ممکن است بفروشیم.

مشاوره چگونه با تست نفوذ یا پروژه نرم‌افزاری متفاوت است؟

تفاوت در دامنه است: مشاوره یک کار مشاوره‌ای بی‌طرف نسبت به فروشندگان است که ریسک را ارزیابی می‌کند، معماری را بازبینی می‌کند و شما را برای ممیزی‌ها آماده می‌سازد، اما نرم‌افزار نمی‌سازد و پاسخ به حادثهٔ اضطراری را اجرا نمی‌کند. اگر به نوشتن کد یا ساخت یک سیستم نیاز دارید، این کارِ بخش مهندسی نرم‌افزار امن است؛ اگر حمله‌ای در حال وقوع است، این فرآیند پاسخ به حادثهٔ ۲۴ ساعته و هفت روز هفته است؛ و اگر می‌خواهید آسیب‌پذیری‌ها با مجوز شناسایی و به‌صورت ایمن بهره‌برداری شوند، این تست نفوذ است. ما بسته به نتیجه‌ای که نیاز دارید، شما را به بخش درست راهنمایی می‌کنیم یا آن‌ها را ترکیب می‌کنیم.

چگونه با PWN-ALL تماس بگیرم و از کدام کانال باید استفاده کنم؟

شما می‌توانید از طریق ایمیل (PGP در دسترس است)، Signal، Telegram به نشانی t.me/pwn_all، WhatsApp، یا تلفن با شمارهٔ +971 58 594 6337 با ما تماس بگیرید، و یک خط ۲۴ ساعته و هفت روز هفته برای حوادث فعال در دسترس است. برای هر موضوع حساس، استفاده از Signal یا ایمیل رمزگذاری‌شده با PGP را توصیه می‌کنیم و از شما می‌خواهیم پیش از برقراری یک قرارداد عدم افشا (NDA) و یک کانال امن، اطلاعات محرمانه یا اعتبارنامه‌ها را ارسال نکنید. اگر با یک حادثهٔ در حال وقوع مواجه هستید، به جای انتظار در چت، فوراً تماس بگیرید یا از Signal استفاده کنید.

چگونه داده‌های ما را در طول و پس از یک همکاری مدیریت و ذخیره می‌کنید؟

دسترسی به اطلاعات شما بر اساس اصل نیاز به دانستن و تحت کنترل‌های توافق‌شده برای این همکاری است، و پیش از اشتراک‌گذاری هرگونه جزئیات حساس، یک قرارداد عدم افشا (NDA) و یک کانال امن برقرار می‌شود. شرایط خاص رسیدگی، ذخیره‌سازی و نگهداری به‌عنوان بخشی از همان توافق تعیین می‌شوند، نه به‌صورت یک پیش‌فرض یکسان برای همه، و از شما می‌خواهیم پیش از برقراری آن‌ها، اطلاعات محرمانه را ارسال نکنید. برای هر موضوع حساس، Signal یا ایمیل رمزگذاری‌شده با PGP کانال‌های پیشنهادی هستند.

آیا می‌توانید ارجاع یا مدرکی از کارهای گذشته‌تان ارائه دهید؟

مدرک منتشرشدهٔ ما، توصیه‌نامه‌های امضاشده‌ای است که در بخش مراجع سایت نمایش داده شده‌اند و می‌توانید مستقیماً آن‌ها را بررسی کنید. از آنجا که محرمانگی در اولویت است، فراتر از آن، مشتریان یا حوادث خاص را توصیف نمی‌کنیم و هرگونه جزئیات بیشتر تنها با اجازهٔ مشتری مربوطه و تحت قرارداد عدم افشا (NDA) قابل اشتراک‌گذاری است. همچنین می‌توانیم در یک تماس، نمونه‌های گویا و بدون ذکر نام از نحوهٔ پیشرفت یک همکاری معمول را مرور کنیم.

آیا چیزی که من در وب‌سایت یا در این گفتگو مطرح می‌کنم، یک توافق‌نامه الزام‌آور است؟

خیر، وب‌سایت و این گفت‌وگو جنبهٔ اطلاع‌رسانی دارند و قرارداد محسوب نمی‌شوند. هر همکاری بر اساس یک «بیانیه کار» امضاشده اداره می‌شود که دامنهٔ کار، موارد مستثنا، مجوز، قوانین تعامل، اقلام قابل‌تحویل، معیارهای پذیرش، افراد رابط و برنامهٔ زمان‌بندی را مشخص می‌کند، و قیمت‌گذاری پس از تعیین دامنه در یک پیشنهاد کتبی تأیید می‌شود. هیچ مورد حساسی لازم نیست پیش از برقراری یک قرارداد عدم افشا (NDA) و یک کانال امن رد و بدل شود.

یک پروژهٔ معمول تست نفوذ از ابتدا تا انتها چگونه است؟

یک پروژهٔ معمول وب یا API با تعیین دامنه، قوانین تعامل و مجوز کتبی آغاز می‌شود، سپس از شناسایی و نقشه‌برداری سطح حمله، بهره‌برداری ایمن از اهداف توافق‌شده، گزارش‌دهی دوسطحی و آزمون مجدد یافته‌های اصلاح‌شده عبور می‌کند. متخصصان به‌جای ارائهٔ خروجی خام اسکنر، مسیرهای حمله را ترسیم کرده و قابلیت بهره‌برداری را به‌صورت دستی اعتبارسنجی می‌کنند؛ بنابراین شما یک خلاصهٔ اجرایی برای مدیران، یافته‌های فنی همراه با شواهد و درجهٔ اهمیت، و راهنمایی اولویت‌بندی‌شده برای رفع آسیب‌پذیری‌ها دریافت می‌کنید. صفحهٔ خدمات، نقطهٔ شروع تقریبی حدود دو هفته را برای کار روی وب و API ارائه می‌دهد، در حالی که برنامهٔ زمانی واقعی و دامنهٔ مجاز آزمون مجدد در پیشنهاد مشخص می‌شود. این یک طرح کلی نمونه است؛ موارد آزمون دقیق بر اساس دارایی‌های مجاز و مدل تهدید تطبیق داده می‌شوند.

یک بازیابی معمول از باج‌افزار یا نقض امنیتی چگونه است؟

یک مورد معمولی روی خط ۲۴ ساعته و هفت روز هفته با مهار و حفظ شواهد آغاز می‌شود، سپس با بررسی‌های قانونی برای تعیین علت اصلی، دسترسی اولیه، حرکت جانبی و داده‌هایی که خارج شده‌اند ادامه می‌یابد. بازیابی بر اساس آنچه شواهد پشتیبانی می‌کنند برنامه‌ریزی می‌شود — نسخه‌های پشتیبان سالم، بازسازی‌ها، و در صورت لزوم پژوهش روی رمزگشاگرها و گزینه‌های بازیابی کلید — با مشارکت مشتری، مشاور حقوقی و بیمه‌گر در هر تصمیم مربوط به پرداخت یا مذاکره. شما یک سابقهٔ زنجیرهٔ حفاظت از شواهد، یک جدول زمانی پاسخ، شاخص‌های نفوذ، اولویت‌های بازیابی و گزارشی آماده برای بیمه‌گر یا نهاد ناظر به همراه یک طرح تقویت امنیت دریافت می‌کنید. این یک طرح کلی نمونه است؛ آنچه قابل بازیابی است به خانواده باج‌افزار، کلیدها، نسخه‌های پشتیبان و شواهد بستگی دارد و هیچ چیز تضمین‌شده نیست.

یک پروژهٔ معمول نرم‌افزار امن چگونه است؟

یک ساخت معمول از مراحل کشف، معماری، پیاده‌سازی، تقویت امنیت و تحویل عبور می‌کند، و آزمون‌های پذیرش و کارایی برای پروژه از پیش توافق می‌شوند. زبان برای هر مؤلفه به‌طور جداگانه انتخاب می‌شود — Rust جایی که ایمنی و کارایی اهمیت دارند، Python جایی که سرعت، داده و یکپارچه‌سازی‌ها اهمیت دارند — و امنیت به‌جای افزوده‌شدن در پایان، از ابتدا در طراحی گنجانده می‌شود. تحویل می‌تواند شامل کد منبع، دارایی‌های استقرار، قراردادهای API، تصمیمات معماری، کتاب‌های راهنمای عملیاتی، نمودارها و انتقال دانش باشد، همراه با پشتیبانی ۳۰ روزه پس از راه‌اندازی در صورت قرارداد. این یک طرح کلی نمونه است؛ دامنهٔ دقیق و معیارهای پذیرش در «بیانیه کار» تعیین می‌شوند.