ما هو اختبار الأمان؟ مثال
⚡ ملخص ذكي
اختبار الأمان هو أحد فروع اختبار البرمجيات الذي يكشف عن الثغرات الأمنية والتهديدات والمخاطر في التطبيق قبل أن يستغلها المهاجمون. تتناول هذه المقالة الأنواع السبعة الأساسية، ونموذج تكامل دورة حياة تطوير البرمجيات، والمنهجيات الشائعة، والأدوار الرئيسية، وأهم الأدوات.

ما هو اختبار الأمان؟
اختبار الأمان هو نوع من اختبار البرمجيات يكشف هذا النوع من الاختبارات عن نقاط الضعف والتهديدات والمخاطر في التطبيق، ويمنع الهجمات الخبيثة من المتسللين. ويهدف إلى تحديد كل ثغرة ونقطة ضعف في النظام قد تؤدي إلى فقدان المعلومات أو الإيرادات أو السمعة، سواء من الداخل أو الخارج.
لماذا يُعد اختبار الأمان مهمًا؟
يتمثل الهدف الرئيسي لاختبارات الأمان في تحديد التهديدات في النظام وقياس تأثيرها المحتمل، وذلك بهدف التخفيف من حدتها وضمان استمرار عمل النظام بأمان. تكشف اختبارات الأمان عن جميع المخاطر المحتملة، وتزود المطورين بمعلومات عملية لإصلاح المشكلات البرمجية قبل النشر.
أنواع اختبارات الأمان في اختبار البرمجيات
وفقًا لدليل منهجية اختبار أمان المصادر المفتوحة (OSSTMM)، هناك سبعة أنواع أساسية من اختبارات الأمان.
- فحص الثغرات الأمنية: يقوم برنامج آلي بفحص النظام بحثًا عن توقيعات الثغرات الأمنية المعروفة.
- فحص الأمان: يحدد نقاط الضعف في الشبكة والنظام ويقترح حلولاً لها. يمكن أن يكون ذلك يدوياً أو آلياً أو كليهما.
- اختبار الاختراق: يحاكي هجومًا خبيثًا للكشف عن نقاط الضعف التي يمكن أن يستغلها مهاجم خارجي.
- تقييم المخاطر: يقوم بتحليل المخاطر الأمنية التي لوحظت في المؤسسة ويصنفها على أنها منخفضة أو متوسطة أو عالية، ويوصي بضوابط أمنية.
- تدقيق الأمان: فحص داخلي للتطبيقات و أنظمة التشغيل للكشف عن الثغرات الأمنية. قد يشمل ذلك مراجعة التعليمات البرمجية سطرًا بسطر.
- القرصنة الأخلاقية: الاختراق المصرح به لبرامج المؤسسة لكشف الثغرات الأمنية - وهو عكس نية المتسللين الخبيثين.
- تقييم الموقف: يجمع بين الفحص الأمني، القرصنة الأخلاقيةوتقييم المخاطر لإظهار الوضع الأمني العام للمنظمة.
كيفية إجراء اختبارات الأمان
من المسلّم به على نطاق واسع أن تكلفة إصلاح عيب أمني ترتفع بشكل كبير كلما تأخر اكتشافه. التأجيل اختبار الأمن إن القيام بذلك حتى بعد النشر أكثر تكلفة بكثير من تضمينه في دورة حياة تطوير البرمجيات منذ البداية.
يوضح الجدول أدناه أنشطة الأمن لكل مرحلة من مراحل دورة حياة تطوير البرمجيات (SDLC).
| مرحلة دورة حياة تطوير البرمجيات | العمليات الأمنية |
|---|---|
| متطلبات الدراسة | تحليل أمني للمتطلبات ومراجعة حالات إساءة الاستخدام. |
| تصميم | تحليل المخاطر الأمنية للتصميم. تطوير خطة الاختبار وهذا يشمل اختبارات الأمان. |
| الترميز واختبار الوحدة | الاختبارات الثابتة والديناميكية بالإضافة إلى الأمن اختبار الصندوق الأبيض. |
| اختبار التكامل | اختبار الصندوق الأسود. |
| اختبار النظام | اختبار الصندوق الأسود وفحص الثغرات الأمنية. |
| تطبيق | اختبار الاختراق وفحص الثغرات الأمنية. |
| الدعم | تحليل تأثير الرقع. |
ينبغي أن تتضمن خطة اختبار الأمان ما يلي:
- حالات وسيناريوهات اختبار متعلقة بالأمان.
- بيانات اختبار مصممة لاختبارات الأمان.
- أدوات الاختبار المطلوبة لكل نشاط أمني.
- تحليل مخرجات أدوات الأمان المختلفة.
أمثلة على سيناريوهات الاختبار لاختبار الأمان
تقدم القائمة أدناه لمحة عن حالات اختبار الأمان النموذجية.
- يتم تخزين كلمات المرور بشكل مشفر، وليس كنص عادي.
- يقوم التطبيق أو النظام بحظر المستخدمين غير المصرح لهم.
- يتم التحقق من صحة ملفات تعريف الارتباط ومهل انتهاء الجلسة لكل سير عمل.
- بالنسبة للمواقع المالية، يجب ألا يكشف زر الرجوع في المتصفح عن الصفحات المحمية بعد تسجيل الخروج.
المنهجيات والتقنيات لاختبارات الأمان
يتبع اختبار الأمان العديد من المنهجيات الراسخة.
- نمر Box: يتم إجراء الاختبار من جهاز كمبيوتر محمول مُحمّل بأنظمة تشغيل متعددة وأدوات اختراق. يستخدمه مختبرو الاختراق لتقييم الثغرات الأمنية وتنفيذ الهجمات.
- اسود Box: لا يمتلك المختبر أي معرفة داخلية ببنية الشبكة أو مجموعة التقنيات، ويقوم بفحص النظام كما يفعل أي شخص خارجي.
- رمادي Box: يتلقى المختبر معلومات جزئية عن النظام. هذا المزيج من تقنيات الصندوق الأبيض والصندوق الأسود يحاكي نموذج تهديد واقعي حيث تم تسريب بعض التفاصيل.
أدوار اختبار الأمان
- القراصنة: مصطلح عام يُطلق على الشخص الذي يقوم بالوصول إلى نظام كمبيوتر أو شبكة - ويستخدم بشكل شائع اليوم للإشارة إلى قراصنة القبعات السوداء الذين يفعلون ذلك دون إذن.
- كراكر: يقتحم الأنظمة لسرقة البيانات أو تدميرها.
- الهاكر الأخلاقي: يقوم بنفس أنشطة المخترق ولكن بإذن صريح من المالك، يساعدping لتعزيز النظام.
- المبرمجون المبتدئون / مبرمجو الحزم: المهاجمون عديمو الخبرة ذوو المعرفة المحدودة بالبرمجة والذين يعتمدون على البرامج النصية والأدوات الجاهزة.
أدوات اختبار الأمان
1) Teramind
Teramind يُقدّم هذا النظام مجموعة شاملة من الحلول للوقاية من التهديدات الداخلية ومراقبة الموظفين. كما يُعزّز الأمن من خلال تحليل السلوك ومنع فقدان البيانات، مما يضمن الامتثال ويُحسّن العمليات التجارية. وتُناسب منصته القابلة للتخصيص مختلف احتياجات المؤسسات، مُقدّمةً رؤى عملية تُركّز على تعزيز الإنتاجية وحماية سلامة البيانات.
المميزات:
- منع التهديدات الداخلية: يكتشف ويمنع إجراءات المستخدم التي قد تشير إلى تهديدات داخلية للبيانات.
- تحسين العمليات التجارية: يستخدم تحليلات السلوك القائمة على البيانات لتحسين العمليات التشغيلية.
- إنتاجية القوى العاملة: يراقب الإنتاجية والأمان وسلوكيات الامتثال.
- إدارة الامتثال: يتولى هذا النظام مسؤولية الامتثال من خلال حل واحد قابل للتطوير، وهو مناسب للشركات الصغيرة والمؤسسات والوكالات الحكومية.
- الطب الشرعي للحوادث: يوفر أدلة لإثراء الاستجابة للحوادث والتحقيقات ومعلومات التهديدات.
- منع فقدان البيانات: يراقب ويحمي من فقدان البيانات الحساسة.
- مراقبة الموظفين: Tracأداء وأنشطة موظفي شركة ks.
- التحليلات السلوكية: يحلل بيانات سلوك المستخدم التفصيلية لتطبيقات الويب لاستخلاص رؤى قيّمة.
- إعدادات مراقبة قابلة للتخصيص: يسمح بتخصيص قواعد المراقبة لتناسب حالات استخدام محددة.
- رؤى لوحة المعلومات: يوفر رؤية شاملة ومعلومات قابلة للتنفيذ من خلال لوحة تحكم شاملة.
2) أواسب
استخدم مشروع أمان تطبيقات الويب المفتوحة (OWASP) هي منظمة عالمية غير ربحية تُعنى بتحسين أمن البرمجيات. يوفر المشروع أدوات متعددة لاختبار اختراق بيئات وبروتوكولات برمجية مختلفة. تشمل الأدوات الرئيسية ما يلي:
- وكيل Zed Attack (ZAP) — أداة متكاملة لاختبار الاختراق.
- فحص التبعية OWASP — يقوم بفحص تبعيات المشروع بحثًا عن الثغرات الأمنية المعروفة.
- مشروع بيئة اختبار الويب OWASP — مجموعة منتقاة من أدوات ووثائق الأمان.
3) Wireshark
Wireshark هي أداة لتحليل الشبكات كانت تُعرف سابقًا باسم Ethereal. تقوم بالتقاط الحزم في الوقت الفعلي وعرضها بتنسيق قابل للقراءة البشرية. Wireshark هو برنامج مفتوح المصدر ويعمل على نظام لينكس، Windows, macOS, Solarisيدعم هذا النظام أنظمة NetBSD و FreeBSD والعديد من الأنظمة الأخرى. ويمكن عرض البيانات من خلال واجهة المستخدم الرسومية أو عبر أداة سطر الأوامر TShark.
4) w3af
w3af هو إطار عمل لتحليل واختبار تطبيقات الويب. يحتوي على ثلاث فئات من المكونات الإضافية - الاكتشاف، والتدقيق، والهجوم - تتواصل فيما بينها. يبحث مكون الاكتشاف الإضافي عن URLيقوم البرنامج باختبارها، ثم يحيلها إلى المكون الإضافي للتدقيق، الذي يقوم بفحص الثغرات الأمنية، ثم يحاول المكون الإضافي للهجوم استغلالها.
أساطير وحقائق اختبار الأمان
تُعيق العديد من الخرافات الشائعة برامج الأمن. فيما يلي قائمة تربط كل خرافة بالحقيقة التي تدعمها.
أسطورة #1: لا تحتاج الشركات الصغيرة إلى سياسة أمنية.
حقيقة: يحتاج كل شخص وكل شركة إلى سياسة أمنية.
أسطورة #2: لا يوفر اختبار الأمان أي عائد على الاستثمار.
حقيقة: يكشف اختبار الأمان عن مجالات للتحسين تعزز الكفاءة، وتقلل وقت التوقف، وتتيح أقصى إنتاجية.
أسطورة #3: الطريقة الوحيدة لضمان الأمان هي فصل النظام عن الكهرباء.
حقيقة: يأتي الأمن العملي من تقييم الوضع بما يتماشى مع متطلبات الأعمال والقانون والصناعة - وليس من فصل الشبكة.
أسطورة #4: شراء المزيد من البرامج أو الأجهزة سيحمي العمل.
حقيقة: لا تغني الأدوات عن الاستراتيجية. افهم بيئة التهديدات أولاً، ثم اختر الضوابط المناسبة.




