0Pricing
Cloud & IT Cert Prep · درس

فحص الثغرات مقابل اختبار الاختراق

افهم الفروق الرئيسية بين الفحص الآلي (غير التدخلي والمجدول) واختبار الاختراق اليدوي (الموجّه بالأهداف والأكثر تدميرًا غالبًا).

فحص الثغرات مقابل اختبار الاختراق درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

الأمن الاستباقي: اكتشاف العيوب أولًا

يستجيب الأمن التفاعلي للهجمات بعد وقوعها، بينما يكتشف الأمن الاستباقي نقاط الضعف ويعالجها قبل أن يتمكن المهاجمون من استغلالها. ومن الممارسات الاستباقية المتكاملة فحص الثغرات واختبار الاختراق. فكلاهما يحدد نقاط الضعف الأمنية، لكنهما يختلفان بدرجة كبيرة من حيث النطاق والمنهجية ومتطلبات التفويض ومستوى المخاطر وما يقدمانه للمؤسسة. ويُعد فهم هذه الاختلافات أمرًا أساسيًا للمتقدمين لاختبار Security+ وللتواصل مع أصحاب المصلحة بشأن ما يمكن لكل نشاط أن يخبركم به — وما لا يمكنه إخباركم به — عن وضعكم الأمني.

تعريف فحص الثغرات

إن فحص الثغرات عملية آلية تتحقق من الأنظمة بمقارنتها بقاعدة بيانات للثغرات المعروفة. وتقارن أدوات الفحص أرقام الإصدارات وإعدادات التكوين وتواقيع البرامج بقواعد بيانات CVE والتنبيهات الصادرة عن المورّدين لتحديد نقاط الضعف المحتملة. ويكون الفحص عادةً غير تطفلي — فهو يحدد أن ثغرة ما يُرجح وجودها استنادًا إلى الإصدار أو التكوين، لكنه لا يحاول استغلالها عمومًا. ويمكن إجراء عمليات الفحص بانتظام (يوميًا أو أسبوعيًا أو بصورة مستمرة) وعلى نطاق واسع عبر آلاف الأنظمة. كما تُعد هذه العمليات متطلبًا للامتثال بموجب PCI-DSS (عمليات فحص خارجية ربع سنوية بواسطة ASV) والعديد من الأطر الأخرى.

# Vulnerability scan types:
# Credentialed (authenticated): logs into system, checks installed
#   packages, registry, configurations -- more accurate
# Uncredentialed (unauthenticated): probes from outside,
#   checks network-visible services -- more false positives

# Scanning frequency recommendations:
# Internal: weekly (or continuous)
# External: monthly + after significant changes
# PCI-DSS: quarterly external by ASV + internal after changes
# HIPAA: periodic (frequency by risk assessment)

تعريف اختبار الاختراق

اختبار الاختراق (اختبار pen) هو محاولة منظَّمة وموجَّهة نحو هدف لاختراق الأنظمة باستخدام التقنيات نفسها التي قد يستخدمها المهاجمون. وعلى خلاف الفحص، يستغل اختبار الاختراق بنشاط الثغرات الأمنية للتأكد من أنها حقيقية وقابلة للاستغلال، وليست موجودة من الناحية النظرية فقط. يثبت مختبر الاختراق الأثر الفعلي: هل يمكنه الحصول على وصول ذي امتيازات؟ هل يمكنه استخراج البيانات؟ هل يمكنه الانتقال من نظام إلى آخر؟ يوفر اختبار الاختراق دليلاً على قابلية الاستغلال، مما يزيد الحاجة الملحّة إلى المعالجة، وغالباً ما يكشف مسارات هجوم معقدة ومتعددة الخطوات لا تستطيع أدوات الفحص الآلية تحديدها.

قواعد الاشتباك والتفويض

إجراء اختبار اختراق دون تفويض أمر غير قانوني، إذ يُعد وصولاً غير مصرّح به بموجب قوانين مثل CFAA (قانون الاحتيال وإساءة استخدام الحاسوب) في الولايات المتحدة. قبل بدء أي اختبار اختراق، يجب توقيع وثيقة قواعد الاشتباك (RoE) التي تحدد: النطاق (الأنظمة ونطاقات IP والنطاقات التي يشملها الاختبار)، والفترة الزمنية (ساعات العمل أو خارجها)، والإجراءات المحظورة (مثل عدم تنفيذ هجمات مادية أو هجمات DoS ضد أنظمة الإنتاج)، وجهات اتصال الطوارئ، وتوقيعات التفويض. وتحمل فريق اختبار الاختراق خطابات إثبات التفويض التي تثبت حصوله على التفويض إذا اكتشفه أفراد الأمن. لا تبدأ الاختبار مطلقاً دون تفويض كتابي كامل.

# Rules of Engagement - key elements:
# 1. Authorized systems (IP ranges, domains, applications)
# 2. Exclusions (do NOT test: 10.0.1.100 - CEO's laptop)
# 3. Time window: Mon-Fri 9pm-5am only
# 4. Allowed techniques: no DoS, no physical
# 5. Emergency stop: call John at +1-555-0100
# 6. Reporting requirements and classification
# 7. Signatures: CISO + legal counsel + pen test lead
# 8. Duration: June 1 - June 15

أنواع اختبارات الاختراق حسب مستوى المعرفة

تُصنَّف اختبارات الاختراق وفق مقدار المعلومات التي يمتلكها المختبر عن الهدف. لا يوفر اختبار black box أي معلومات مسبقة، إذ يبدأ المختبر كما يبدأ مهاجم خارجي، مستخدماً OSINT والفحص لاكتشاف الأهداف. وهذا هو النوع الأكثر واقعية، لكنه قد يغفل الثغرات الداخلية. أما اختبار white box فيوفر معلومات كاملة، مثل مخططات الشبكة، والشفرة المصدرية، وبيانات الاعتماد، مما يتيح اختباراً شاملاً لكنه أقل واقعية. ويوفر اختبار gray box معلومات جزئية (ربما حساب مستخدم عادي)، ويمثل سيناريو موظف من الداخل تم اختراقه أو بيانات اعتماد مسروقة. معظم عمليات الاختبار في العالم الحقيقي تكون من نوع gray box أو black box.

# Test knowledge types:
# Black box:
#   Tester knows: target organization name and scope
#   Simulates: external attacker with no prior knowledge

# Gray box:
#   Tester knows: some network info, may have user credentials
#   Simulates: insider threat or compromised employee account

# White box:
#   Tester knows: full network maps, source code, all credentials
#   Simulates: insider admin or code review
#   Best for: thorough coverage of all attack surfaces

الاختبار الداخلي مقابل الاختبار الخارجي

تستهدف اختبارات الاختراق نقاط وجود مختلفة. يحاكي الاختبار الخارجي مهاجماً على الإنترنت لا يملك وصولاً داخلياً، ويفحص دفاعات المحيط، والتطبيقات المواجهة للإنترنت، وأمن البريد الإلكتروني. أما الاختبار الداخلي فيحاكي جهة تهديد موجودة بالفعل داخل الشبكة (موظف تم اختراقه أو برمجية خبيثة انتقلت داخل الشبكة)، ويفحص ضوابط الحركة الجانبية، وأمن التطبيقات الداخلية، وتقوية Active Directory. تستفيد معظم المؤسسات من المنظورين معاً. فكثير من عمليات الاختراق الحقيقية تتضمن مهاجماً خارجياً يحصل على وصول أولي ثم ينتقل داخلياً، مما يجعل الجمع بين نوعي الاختبار أكثر فائدة من أي منهما منفرداً.

الإيجابيات الكاذبة والسلبيات الكاذبة في الفحص

أدوات فحص الثغرات غير مثالية. تحدث إيجابية كاذبة عندما تُبلغ أداة الفحص عن ثغرة غير موجودة فعلياً، ربما لأن رقم الإصدار يبدو عرضة للخطر رغم تطبيق التصحيح بطريقة backport. تهدر الإيجابيات الكاذبة موارد المعالجة وتضعف الثقة في نتائج أداة الفحص. وتحدث سلبية كاذبة عندما توجد ثغرة حقيقية لكن أداة الفحص لا تكتشفها، ربما لأن الثغرة تتطلب مصادقة بينما أُجري الفحص دون مصادقة، أو لأن الثغرة جديدة ولم تُضف بعد إلى قاعدة البيانات. وتقلل عمليات الفحص باستخدام بيانات الاعتماد بدرجة كبيرة من الإيجابيات والسلبيات الكاذبة مقارنة بعمليات الفحص غير الموثَّقة.

# False positive/negative scenarios:

# False Positive:
# Scanner reports OpenSSL 1.0.2g as vulnerable to Heartbleed
# But: this OS distribution backported the fix to 1.0.2g
# Fix: validate with credentialed scan or manual verification

# False Negative:
# Scanner misses SQL injection in custom web application
# Because: scanner tests generic payloads, not app-specific logic
# Fix: supplement with DAST web app scanning or manual pen test

# Credentialed scan reduces both error types significantly

إدارة الثغرات بصورة مستمرة

تتعامل برامج الأمن الحديثة مع إدارة الثغرات باعتبارها عملية مستمرة لا حدثاً دورياً. يكتشف الفحص المستمر الثغرات الجديدة عند ظهورها (وعند نشر CVEs جديدة) بدلاً من انتظار نافذة الفحص المجدولة التالية. وتشمل دورة حياة إدارة الثغرات: الاكتشاف، وتحديد الأولويات (حسب درجة CVSS وسياق العمل)، والمعالجة (بالتصحيح أو الإعداد أو القبول)، والتحقق (إعادة الفحص لتأكيد الإصلاح)، وإعداد التقارير. ويضمن التكامل مع إدارة التصحيحات أن تؤدي الثغرات المكتشفة إلى تشغيل مسارات عمل آلية لنشر التصحيحات. وتحدد اتفاقيات مستوى الخدمة (SLAs) السرعة التي يجب بها معالجة الثغرات ذات درجات الخطورة المختلفة (مثلاً: حرجة خلال 24 ساعة، وعالية خلال 7 أيام).

# Vulnerability remediation SLA examples:
# Critical (CVSS 9.0-10.0): patch within 24-48 hours
# High     (CVSS 7.0-8.9):  patch within 7 days
# Medium   (CVSS 4.0-6.9):  patch within 30 days
# Low      (CVSS 0.1-3.9):  patch within 90 days

# Exceptions process:
# If patch cannot be applied within SLA:
# -> document compensating control
# -> manager + CISO approval
# -> risk acceptance with expiration date

مخرجات اختبار الاختراق وإعداد التقارير

يُختتم اختبار الاختراق بتقرير شامل يمثل المخرج الأساسي للاختبار. ويتضمن التقرير عادةً: ملخصاً تنفيذياً للقيادة غير التقنية (التقييم العام للمخاطر، وأثرها على العمل، وأهم النتائج)؛ وقسماً للنتائج التقنية (أوصافاً تفصيلية للثغرات، ولقطات شاشة للأدلة، وخطوات إعادة الإنتاج)؛ وخارطة طريق للمعالجة تتضمن توصيات مرتبة حسب الأولوية. وتُقيَّم النتائج عادةً حسب مستوى المخاطر (حرج/عالٍ/متوسط/منخفض) باستخدام درجات CVSS إلى جانب سياق العمل. يتيح تقرير اختبار الاختراق الجيد للعميل إعادة إنتاج كل نتيجة والتحقق منها، وفهم المعالجة المطلوبة بدقة.

# Pen test report structure:
# 1. Executive Summary
#    - Overall risk rating
#    - Key business risks identified
#    - High-level recommendations
# 2. Scope and Methodology
# 3. Technical Findings (per vulnerability):
#    - Title and severity rating
#    - Description
#    - Evidence (screenshots, output)
#    - Steps to reproduce
#    - Business impact
#    - Remediation recommendation
# 4. Appendices: tool output, timestamps

برامج مكافآت اكتشاف الثغرات

تدفع برامج مكافآت اكتشاف الثغرات للباحثين الأمنيين الخارجيين للعثور على الثغرات في أنظمة المؤسسة والإفصاح عنها بطريقة مسؤولة. وتربط منصات مثل HackerOne وBugcrowd وIntigriti المؤسسات بآلاف الباحثين الأمنيين حول العالم. توفر مكافآت اكتشاف الثغرات فحصاً خارجياً مستمراً وعلى نطاق واسع، ولا يتم الدفع إلا مقابل النتائج التي جرى التحقق منها. وهي تكمل اختبار الاختراق الداخلي من خلال توفير وجهات نظر متنوعة للباحثين واختبارات مستمرة بين عمليات التقييم الرسمية. وتدفع البرامج عادةً 500 إلى 50,000 دولار أو أكثر مقابل النتائج الحرجة، بحسب درجة الخطورة والبرنامج. وتحدد المؤسسات النطاق والقواعد بطريقة مشابهة لوثيقة قواعد الاشتباك الخاصة باختبار الاختراق.

مقارنة بين الفحص واختبار الاختراق

بالنسبة إلى اختبار Security+، احرصوا على فهم الفروق الأساسية بوضوح. فحص الثغرات: آلي، وغير تدميري، وتغطيته واسعة، ويحدد الثغرات المحتملة، ولا يؤكد قابلية الاستغلال، ويُجرى بصورة متكررة أو مستمرة، وينفذه موظفو المؤسسة. اختبار الاختراق: يدوي (أو شبه آلي)، وقد يكون مؤثراً في الأنظمة، وتغطيته عميقة وموجهة، ويؤكد قابلية الاستغلال الفعلية والأثر في العالم الحقيقي، ويُجرى دورياً (ربع سنوي أو سنوياً)، ويتطلب عادةً خبرة خارجية متخصصة وتفويضاً رسمياً. ويكمل كل منهما الآخر: يوفر الفحص الاتساع، بينما يوفر اختبار الاختراق العمق. ويستخدم برنامج الأمن الناضج كليهما بانتظام.

تحقق سريع

اختبروا مدى فهمكم لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.

مراجعة الدرس

تعلمتم في هذا الدرس أن فحص الثغرات آلي ومتكرر وغير تدخلي، إذ يحدد الثغرات المحتملة دون استغلالها، بينما اختبار الاختراق يدوي وموجَّه نحو هدف، ويستغل الثغرات بنشاط لإثبات الأثر الفعلي ومسارات الهجوم؛ وأن كليهما يتطلب التفويض المناسب مع وثائق قواعد الاشتباك؛ وأن الفحص باستخدام بيانات الاعتماد يقلل بدرجة كبيرة من الإيجابيات والسلبيات الكاذبة مقارنة بعمليات الفحص غير الموثَّقة. في الدرس التالي، سنستكشف أدوات الفحص الشائعة، ومنها Nessus وOpenVAS وNmap.

الأسئلة الشائعة

هل درس «فحص الثغرات مقابل اختبار الاختراق» مجاني؟

نعم — نص درس «فحص الثغرات مقابل اختبار الاختراق» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

ماذا ستتعلم في «فحص الثغرات مقابل اختبار الاختراق»؟

افهم الفروق الرئيسية بين الفحص الآلي (غير التدخلي والمجدول) واختبار الاختراق اليدوي (الموجّه بالأهداف والأكثر تدميرًا غالبًا). تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟

لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.

كم من الوقت يستغرق درس «فحص الثغرات مقابل اختبار الاختراق»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟

نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. فحص الثغرات مقابل اختبار الاختراق
  2. أدوات الفحص الشائعة: Nessus وOpenVAS وNmap
  3. مراحل اختبار الاختراق: من الاستطلاع إلى إعداد التقرير
  4. تقييم CVSS وترتيب أولويات الثغرات
← العودة إلى Cloud & IT Cert Prep