انتقل إلى المحتوى الرئيسي
عيون التقنية

مقال فريق الأمن السيبراني في عيون التقنية

ما الذي يجب أن يتضمنه تقرير اختبار الاختراق؟

قائمة تحقق تساعدكم على الحكم إن كان التقرير الذي دفعتم ثمنه يمنح فريقكم ما يحتاجه لمعالجة المخاطر الفعلية.

لا تتجاوز قيمة اختبار الاختراق قيمة تقريره. فالاختبار نفسه قد يستغرق بضعة أسابيع، أما التقرير فهو ما سيعتمد عليه فريق تقنية المعلومات والإدارة والمدققون لأشهر بعد ذلك. ومع هذا تقبل مؤسسات كثيرة تقارير مطوّلة وعامة يصعب العمل بها، وقد لا تزيد أحيانًا عن نتائج أدوات الفحص مع صفحة غلاف.

سواء كنتم تقارنون بين العروض، أو تراجعون تقريرًا تسلّمتموه للتو، أو تكتبون متطلبات مناقصة، تساعدكم قائمة التحقق هذه على الحكم إن كان التقرير يؤدي الغرض منه.

1. تحديد واضح للنطاق وقواعد تنفيذ الاختبار

يجب أن يوضّح التقرير بدقة ما الذي اختُبر وما الذي لم يُختبر. تحقّقوا من وجود ما يلي:

  • الأنظمة والتطبيقات ونطاقات عناوين IP وأدوار المستخدمين المشمولة في النطاق، وأي استثناءات.
  • فترة الاختبار، بما في ذلك التواريخ والأوقات.
  • نوع الاختبار: خارجي، أو داخلي، أو لتطبيقات الويب، أو لتطبيقات الهاتف، أو للشبكات اللاسلكية، أو للهندسة الاجتماعية.
  • المعلومات والصلاحيات التي أُعطيت للمختبِرين في البداية (الصندوق الأسود أو الرمادي أو الأبيض).
  • أي قيود اتُّفق عليها معكم، مثل عدم تنفيذ هجمات حجب الخدمة أو عدم المساس ببيانات بيئة الإنتاج.

فمن دون ذلك لا يمكنكم معرفة إن كانت النتيجة الخالية من الملاحظات تعني أن النظام آمن، أم أنه لم يُختبر أصلًا.

2. منهجية معروفة يمكنكم التحقق منها

يذكر التقرير الجيد المنهجية التي اتّبعها ويشرح كيف طُبّقت. في تطبيقات الويب تكون عادةً دليل OWASP لاختبار أمن الويب (OWASP Web Security Testing Guide)، وفي البنية التحتية أطر معروفة مثل NIST SP 800-115 أو معيار تنفيذ اختبار الاختراق (Penetration Testing Execution Standard). ليس المهم اسم المنهجية بحد ذاته، بل الدليل على أن الاختبار كان منظّمًا وقابلًا للتكرار، لا ارتجاليًا.

3. ملخص تنفيذي يقرؤه المدير في خمس دقائق

نادرًا ما تقرأ الإدارة العليا أكثر من الصفحتين الأوليين. لذا يجب أن يشرح الملخص التنفيذي، دون مصطلحات فنية:

  • المستوى العام للمخاطر، وما يمكن لمهاجم أن يحققه فعليًا.
  • أهم الملاحظات بلغة الأعمال.
  • إن كانت هناك مشكلة تستدعي إجراءً عاجلًا.
  • الأسباب المشتركة وراء الملاحظات، مثل التحديثات الأمنية الناقصة، أو كلمات المرور الضعيفة، أو ضعف تقسيم الشبكة.

وإذا اقتصر الملخص على عدد الملاحظات حسب درجة الخطورة، فهو لا يؤدي وظيفته.

4. ملاحظات مدعومة بالأدلة

يجب أن تكون كل ملاحظة قابلة لإعادة الإنتاج. تحقّقوا من أن التقرير يتضمن لكل ملاحظة:

  • عنوانًا واضحًا ووصفًا لنقطة الضعف.
  • الأنظمة أو الروابط أو المعاملات المتأثرة.
  • خطوات إعادة الإنتاج بالتفصيل.
  • أدلة مثل لقطات الشاشة، أو الطلبات والاستجابات، أو مخرجات الأوامر، مع حجب البيانات الحساسة.
  • إحالات إلى فئة الضعف ذات الصلة، مثل معرّف CWE أو سجل CVE متى انطبق ذلك.

فالملاحظات التي تفتقر إلى الأدلة يصعب التحقق منها ومعالجتها، ويسهل الطعن فيها.

5. درجة خطورة تعكس بيئتكم

الدرجات العامة نقطة بداية، لا إجابة نهائية. فثغرة متوسطة الخطورة على نظام متاح على الإنترنت يعالج المدفوعات قد تكون أهم من ثغرة حرجة على خادم اختبار معزول. التقارير الجيدة:

  • تذكر نظام التقييم المستخدم (مثل CVSS) وكيف عُدّلت الدرجات.
  • تشرح الأثر الفعلي في بيئتكم.
  • تبيّن سلاسل الهجوم التي تجتمع فيها عدة مشكلات منخفضة الخطورة لتؤدي إلى اختراق خطير.

وغالبًا ما تكون سلاسل الهجوم أثمن ما في اختبار الاختراق، لأن أدوات الفحص الآلي لا تستطيع اكتشافها.

6. إرشادات معالجة يستطيع فريقكم تنفيذها

عبارات مثل «طبّقوا التحديثات» أو «اتبعوا أفضل الممارسات» ليست إرشادات معالجة. يجب أن تحدّد كل ملاحظة ما الذي يُغيَّر، وأين، وكيف، ويُفضّل أن تكون مصحوبة بأمثلة على الإعدادات أو روابط لوثائق المورد. وحين تتطلب المعالجة الكاملة وقتًا، ينبغي أن يقترح التقرير إجراءات مؤقتة تخفّض المخاطر في الأثناء.

7. الملاحظات الإيجابية وحدود الاختبار

يسجّل التقرير المتوازن أيضًا ما نجح: الضوابط التي منعت الهجمات، والتنبيهات التي عملت، والمستخدمون الذين أبلغوا عن رسالة التصيّد الاحتيالي التجريبية. يساعدكم ذلك على الحفاظ على ما هو فعّال أصلًا. كما يجب أن يذكر أي حدود واجهها الاختبار، مثل أنظمة لم تكن متاحة خلاله أو مجالات تعذّر تقييمها بالكامل.

8. إعادة الاختبار

لا ينتهي العمل بتسليم التقرير. تحقّقوا من أن العرض يتضمن إعادة اختبار الملاحظات التي عولجت، وتقريرًا محدّثًا مختصرًا يؤكد المشكلات التي أُغلقت. فالمدققون والجهات الرقابية يطلبون هذا الدليل بشكل متزايد.

9. التعامل الآمن مع التقرير نفسه

تقرير اختبار الاختراق خريطة لنقاط ضعفكم. اتفقوا مسبقًا على طريقة تسليمه (مثلًا مشفّرًا وإلى مستلمين محدّدين بالاسم)، وعلى المدة التي يحتفظ فيها المختبِر ببياناتكم، وموعد حذفها بطريقة آمنة.

كيف تستخدمون قائمة التحقق هذه

عند طرح طلب تقديم العروض (RFP)، اطلبوا من المتقدّمين نموذج تقرير خاليًا من البيانات الحساسة، وقيّموه وفق هذه النقاط. سيخبركم ذلك عن جودة العمل أكثر مما تخبركم به أي مقارنة للأسعار.

كيف نساعدكم

تُكتب تقارير اختبار الاختراق لدينا لجمهورين: الإدارة، والمهندسين الذين يعالجون المشكلات، وتشمل إعادة اختبار الملاحظات بعد معالجتها. وإن أردتم رؤية أشمل لنقاط الضعف في أنظمتكم كافة، فإن تقييم الثغرات أو مراجعة الإعدادات الأمنية يكمّلان الاختبار.