تقييم الثغرات
فحص وتحليل منهجي وواسع لأنظمتكم لكشف نقاط الضعف المعروفة وتحديد أولويات التحديث.
- وظائف إطار NIST CSF 2.0
- التحديد
- القطاعات المستهدفة
-
- القطاع المصرفي والمالي
- الاتصالات
- الجهات الحكومية والقطاع العام
- النفط والغاز
نظرة عامة
تُنشر ثغرات جديدة كل يوم، ولا تزال معظم الهجمات الناجحة تستغل نقاط ضعف كان لها حل متاح بالفعل. يخبركم تقييم الثغرات بأي من هذه النقاط موجود في بيئتكم، وبأيّها تبدؤون.
وهو نقطة البداية المناسبة عندما تحتاجون إلى تغطية واسعة لأنظمة كثيرة، أو إلى فحص دوري بين اختبارات الاختراق الأعمق.
ما الذي تحصلون عليه
- حصر كامل ومحدّث للثغرات المعروفة في الأصول المشمولة بالنطاق
- استبعاد الإنذارات الكاذبة من خلال التحقق اليدوي
- ترتيب للتحديثات حسب قابلية الاستغلال والأثر على الأعمال، لا حسب درجة CVSS وحدها
- خط أساس لقياس التقدّم مع مرور الوقت
نطاق التغطية
- الخوادم وأنظمة التشغيل
- أجهزة الشبكات والأجهزة الأمنية
- نقاط النهاية ومحطات العمل
- قواعد البيانات والبرمجيات الوسيطة
- تطبيقات الويب (مع صلاحيات دخول وبدونها)
منهجية العمل
-
تحديد الأصول
نؤكد الشبكات والأنظمة والتطبيقات المشمولة بالنطاق، وأهمية كل منها للأعمال.
-
الفحص بصلاحيات دخول
نفحص باستخدام حسابات مخصصة حيثما أمكن، ما يكشف أكثر بكثير من الفحص الخارجي وحده.
-
التحقق
نتحقق يدويًا من الملاحظات المهمة ونستبعد الإنذارات الكاذبة.
-
ترتيب الأولويات
نرتّب الثغرات وفق قابلية استغلالها، ووجود استغلال نشط لها، وأهمية كل أصل.
-
التقرير
نسلّم النتائج بصيغة يمكن لفرق البنية التحتية العمل عليها مباشرة.
المخرجات
- ملخص تنفيذي يعرض صورة المخاطر
- ملاحظات تفصيلية لكل أصل مع إرشادات المعالجة
- قائمة معالجة مرتّبة حسب الأولوية، قابلة للتصدير إلى نظام إدارة الطلبات لديكم
- مقارنة بالتقييمات السابقة عند التكرار
أسئلة شائعة
كم مرة ينبغي إجراء تقييم الثغرات؟
مرة كل ربع سنة على الأقل لمعظم المؤسسات، وبعد كل تغيير كبير. وتشترط معايير عديدة، منها PCI DSS، إجراء فحوص داخلية وخارجية منتظمة.
هل تحتاجون إلى صلاحيات مدير النظام؟
نطلب حسابات فحص مخصصة للقراءة فقط حيثما أمكن. فالفحص بصلاحيات دخول أدق بكثير، ويمكن تعطيل هذه الحسابات فور انتهاء التقييم.
خدمات وحلول ذات صلة
-
اختبار الاختراق
هجمات مضبوطة ومصرّح بها على شبكاتكم وتطبيقاتكم وموظفيكم، لكشف ما يمكن لمهاجم حقيقي استغلاله، وكيفية معالجته.
وظيفة إطار NIST CSF: التحديد وظيفة إطار NIST CSF: الحماية -
مراجعة الإعدادات الأمنية
مراجعة تفصيلية لإعدادات جدران الحماية والخوادم وأجهزة الشبكات وخدمات الدليل والبيئات السحابية مقارنةً بالمعايير المرجعية الأمنية.
وظيفة إطار NIST CSF: الحماية -
إدارة الثغرات والتعرّض للمخاطر
اكتشاف مستمر للأصول المكشوفة على الإنترنت وثغراتها، مع تحديد الأولويات وإجراءات لتطبيق التحديثات الأمنية تقلّل المخاطر الفعلية.
وظيفة إطار NIST CSF: التحديد