ما هو اختبار الاختراق حقًا؟
شرح عملي لاختبار الاختراق: ما هو، وكيف تُجرى الالتزامات، وما الذي يفصله عن فحص الثغرات.
اختبار الاختراق هو ممارسة محاكاة الهجمات الحقيقية على نظام أو شبكة أو تطبيق بموجب اتفاقية موقعة، بهدف العثور على نقاط ضعف قابلة للاستغلال قبل أن يفعل ذلك شخص بدون إذن. إنها ممارسة محكومة ومحددة بوقت معين تنتهي برتقرير، وليست حملة اختراق مفتوحة النهاية.
الفرق بين اختبار الاختراق وفحص الثغرات
ماسح الثغرات مثل Nessus أو OpenVAS يفحص الهدف مقابل قاعدة بيانات للتوقيعات المعروفة ويعطيك قائمة بالمشاكل المحتملة، معظمها يحتاج إلى التحقق اليدوي. اختبار الاختراق يذهب أبعد من ذلك: المختبر يحاول فعلًا استغلال النتائج، وربط بعضها مع بعض، وإثبات التأثير الحقيقي. الفحص يخبرك أن منفذًا مفتوحًا وإصدار الخدمة يبدو قديمًا. اختبار الاختراق يخبرك أن هذه الخدمة القديمة يمكن استخدامها للحصول على shell، وفي هذا shell يمكنك الانتقال إلى متحكم المجال.
هذا التمييز يهم أيضًا للإبلاغ. تقرير الفحص عبارة عن قائمة. تقرير اختبار الاختراق هو قصة مع أدلة: لقطات شاشة، مخرجات الأوامر، وشرح لمسار الهجوم من نقطة الوصول الأولى إلى أي هدف تم الاتفاق عليه (الوصول إلى البيانات، امتيازات المسؤول للمجال، إلخ).
كيفية تحديد نطاق الالتزام
قبل أن يبدأ أي اختبار، يتفق العميل والمختبر على قواعد الالتزام: ما هو ضمن النطاق (نطاقات IP محددة، نطاقات، تطبيقات)، ما هو غير مسموح (قواعد البيانات الإنتاجية، الأنظمة الخارجية غير المملوكة من قبل العميل)، نوافذ الاختبار، وجهات الاتصال للطوارئ في حالة حدوث مشكلة. يتم توثيق هذا في خطاب تفويض موقع أو عقد. بدون هذا التفويض، نفس العمل التقني بالضبط يكون جريمة بموجب قوانين مثل قانون الاحتيال والإساءة في الحاسوب الأمريكي أو قانون سوء استخدام الحاسوب البريطاني.
عادة ما يتم تصنيف الالتزامات بناءً على كمية المعلومات التي يبدأ بها المختبر:
- Black box — المختبر يحصل على هدف بلا شيء آخر، محاكاة مهاجم خارجي بدون معرفة سابقة.
- Gray box — المختبر يحصل على بعض المعلومات، مثل حساب المستخدم أو مخطط الشبكة، مشابهًا لسيناريو مهاجم داخلي أو بيانات اعتماد مخترقة.
- White box — المختبر لديه وصول كامل إلى كود المصدر، مستندات العمارة، وبيانات الاعتماد، مفيد للاختبار العميق على مستوى التطبيق.
كيف تبدو منهجية نموذجية
معظم اختبارات الاختراق تتبع بشكل فضفاض هيكلًا قريبًا من PTES (معيار تنفيذ اختبار الاختراق) أو المراحل في NIST SP 800-115:
- الاستطلاع — جمع المعلومات السلبي والنشط. أدوات مثل
theHarvester،amass، أو Google dorking البسيط للنطاقات الفرعية والرسائل البريدية للموظفين المكشوفة. - المسح والتعداد —
nmap -sC -sVعلى نطاق الهدف، فرض مسح المجلدات باستخدامgobusterأوffufعلى تطبيقات الويب، تعداد SMB باستخدامenum4linuxعلى الشبكات الداخلية. - الاستغلال — استخدام CVEs المعروفة، الأخطاء في الإعدادات، بيانات الاعتماد الضعيفة، أو الحمولات المخصصة للحصول على وصول أولي. قد يعني هذا وحدة Metasploit، حمولة حقن SQL مصممة، أو بريد تصيد احتيالي برسالة ماكرو ضارة.
- استغلال ما بعد الوصول الأولي — بمجرد الحصول على موطئ قدم، يبدأ العمل الحقيقي: تصعيد الامتيازات، الحركة الجانبية، حصد بيانات الاعتماد باستخدام أدوات مثل Mimikatz أو
secretsdump.py، وفهم مدى امتداد الوصول فعلًا. - الإبلاغ — كتابة النتائج برموز CVSS، خطوات إعادة الإنتاج، أدلة، وإرشادات المعالجة التي يمكن لفريق الهندسة التابع للعميل التصرف بناءً عليها.
أنواع اختبارات الاختراق التي ستواجهها
تستهدف اختبارات اختراق الشبكة البنية التحتية الداخلية أو الخارجية — الخوادم، جدران الحماية، أجهزة التوجيه. تركز اختبارات تطبيقات الويب على الأشياء في OWASP Top 10: عيوب الحقن، المصادقة المكسورة، إلغاء التسلسل غير الآمن. تحفر اختبارات تطبيقات الجوال في ملفات APK/IPA، نقاط نهاية API، والتخزين المحلي. تختبر اختبارات اللاسلكي أمان Wi-Fi (التقاط بروتوكول WPA2/3، نقاط الوصول الوهمية). تختبر اختبارات الهندسة الاجتماعية والفيزيائية ما إذا كان بإمكان شخص ما الدخول إلى مبنى أو إقناع موظف بتسليم بيانات الاعتماد، بدون أي كود مطلوب.
لماذا تدفع الشركات فعلًا لهذا
بعيدًا عن البحث عن الأخطاء، اختبارات الاختراق تفي بمتطلبات التوافق. PCI DSS تتطلب اختبارات اختراق سنوية لأي شخص يتعامل مع بيانات البطاقات. تتوقع عمليات تدقيق SOC 2 و ISO 27001 عادة أدلة على الاختبارات المنتظمة. لكن السبب الصحيح الذي يجعل فرق الأمان الجيدة تكلف اختبارات الاختراق ليس مجرد الخيار — إنها أن الماسحات الآلية تفتقد عيوب منطق العمل، القضايا المجتمعة منخفضة الخطورة، والاستغلال الإبداعي الذي يجده الإنسان الماهر. ماسح لن يلاحظ أن تغيير معرف الطلب في عنوان URL يسمح لك برؤية فاتورة شخص آخر. المختبر سيلاحظ.
دخول هذا المجال
إذا كنت تهدف إلى اختبار الاختراق كمهنة، الممارسة العملية مهمة أكثر من الشهادات وحدها. منصات مثل HackTheBox و TryHackMe تبني ذاكرة العضلات؛ الشهادات مثل OSCP تتحقق منها. تعلم قراءة كود المصدر، افهم كيفية عمل HTTP فعلًا على مستوى البايت، وكن مرتاحًا لمحطة Linux قبل القلق بشأن الأدوات الفاخرة.
إذا كان هذا الشرح مفيدًا، Korra Studio لديها المزيد من المقاطع في مسار الهجوم تغطي تقنيات استغلال محددة، وشروحات الأدوات، والممارسة المستندة إلى المختبرات التي يمكنك متابعتها.
تمت كتابة هذا المقال بمساعدة الذكاء الاصطناعي، وراجعه ونشره Michal Pilch (CISSP)، Korra Studio.
هذه ملاحظة واحدة من قاعدة معارف Korra Studio — المنصة تجمع كل موضوع مع التوجيه الفردي.
ابدأ بالمجانarrow_forward