نطاق اختبار اختراق متخصص

    اختبار اختراق تطبيقات الجوال

    افترض أن المهاجم يملك الجهاز.

    اختبار iOS وAndroid عبر ملف التطبيق والتخزين المحلي وأمن النقل وضوابط التشغيل وواجهات الخلفية.

    تسلسل الاختبار

    1. 01

      التحليل الساكن

      تحليل ملف التطبيق والشيفرة والإعدادات.

    2. 02

      التخزين

      البيانات المحلية وسلاسل المفاتيح والسجلات والنسخ.

    3. 03

      النقل

      TLS والتحقق من الشهادات ومقاومة الاعتراض.

    4. 04

      وقت التشغيل

      التلاعب وربط الأدوات وتجاوز ضوابط العميل.

    5. 05

      الخلفية

      اختبار واجهات الخادم بعيدًا عن قيود التطبيق.

    6. 06

      التقرير

      نتائج حسب المنصة وإرشادات إصلاح وإعادة اختبار.

    يقيّم اختبار اختراق تطبيقات الجوال ما يستطيع مهاجم فعله عندما يتحكم في الجهاز. يجري الاختبار وفق OWASP MASVS وMASTG على بيئات اختبار مناسبة، ويغطي التخزين المحلي والنقل والتلاعب أثناء التشغيل وسلوك الواجهات الخلفية، مع فصل مخاطر العميل عن مخاطر الخادم.

    • اختبار وفق OWASP MASVS وMASTG.
    • يمكن تحديد iOS وAndroid معًا أو كل منصة على حدة.
    • تُفصل نتائج الجهاز عن نتائج الخادم لتصل المعالجة إلى الفريق الصحيح.

    كيف يرتبط هذا النطاق ببقية البرنامج الأمني؟

    اختبار الجوال شكل متخصص من اختبار الاختراق مبني على جهاز تحت سيطرة المهاجم.

    للواجهات التي تخدم عملاء آخرين، أضف اختبار اختراق واجهات البرمجة بنطاق مستقل.

    للبوابات الإدارية المتصلة استخدم اختبار أمان تطبيقات الويب.

    لمن تناسب هذه الخدمة؟

    • فرق تطبيقات iOS أو Android ذات البيانات الحساسة.
    • التطبيقات متعددة المنصات ذات قاعدة مستخدمين واسعة.
    • التطبيقات المعتمدة على واجهات خلفية لتبادل البيانات.

    ما الذي تستلمه؟

    1. 01نتائج خاصة بكل منصة منفصلة عن مشكلات الخلفية المشتركة.
    2. 02أدلة قابلة لإعادة الإنتاج للتخزين والنقل والتشغيل والتفويض.
    3. 03خطة معالجة مرتبة والتحقق من الإصلاحات المتفق عليها.

    ما يشمله الارتباط

    01

    اختبار iOS

    سلسلة المفاتيح وحماية البيانات وقنوات IPC ومخططات URL.

    02

    اختبار Android

    التفضيلات المشتركة والمكونات المصدرة وIntents وإعداد WebView.

    03

    التخزين غير الآمن

    الاعتمادات والرموز والبيانات الشخصية القابلة للاسترجاع.

    04

    أمن النقل

    إعداد TLS والتحقق من الشهادة ومقاومة تجاوز التثبيت.

    05

    التلاعب أثناء التشغيل

    اختبار تجاوز كشف Root/Jailbreak ومقاومة العبث.

    06

    واجهات الخلفية

    التحقق من بقاء التفويض الخادمي فعالًا مع عميل مخترق بالكامل.

    معايير الخبرة والتسليم

    أدلة قابلة للتحقق

    تُربط كل نتيجة بخطوات إعادة إنتاج واضحة وأثر أعمال ومسؤول معالجة محدد.

    سياق تنظيمي محلي

    تُقرأ الضوابط ضمن متطلبات NCA ECC وSAMA CSF ونظام حماية البيانات الشخصية عند انطباقها.

    تسليم يخدم القرار والتنفيذ

    يحصل المهندسون على التفاصيل التقنية، وتحصل القيادة على ترتيب مخاطر واضح وقابل للتصرف.

    أسئلة وأجوبة

    هل يُختبر iOS وAndroid بشكل منفصل؟

    يمكن تحديدهما منفصلين أو معًا؛ تُختبر الخلفية المشتركة مرة واحدة، بينما يجري اختبار العميل لكل منصة.

    ما المطلوب لبدء الاختبار؟

    ملف التطبيق أو وصول المتجر، وحسابات اختبار لكل دور، ووثائق الواجهات إن توفرت. الشيفرة المصدرية اختيارية لكنها تزيد العمق.

    هل تثبيت الشهادة كافٍ للحماية؟

    لا. يرفع الجهد لكنه قابل للتجاوز على جهاز تحت السيطرة، لذلك يجب أن يبقى التفويض الخادمي صحيحًا دائمًا.

    لنبدأ بمراجعة وضعك الأمني الحالي أولًا.