الأمن السيبراني وأمن المعلومات

منهجية اختبار الاختراق: من النطاق إلى إعادة الاختبار

6 دقيقة قراءةتاريخ النشر: 5 أغسطس 2026
توضيح بصري احترافي حول منهجية Penetration Testing في مجال اختبار الاختراق
إجابة سريعة

يجب إجراء منهجية Penetration Testing فقط ضمن نطاق (Scope) وقواعد اشتباك (Rules of Engagement) معتمدة. تتضمن العملية جمع المعلومات، التحقق المتحكم به، الأدلة، تقييم المخاطر، الإصلاح، وإعادة الاختبار (Retest).

اختبار الاختراق الاحترافي هو عملية مرخصة ومحددة، وليس مجموعة من الأوامر. النطاق (Scope)، وقواعد الاشتباك (Rules of Engagement)، والأدلة، وتقييم المخاطر، والإصلاح، وإعادة الاختبار (Retest) هي جزء لا يتجزأ من العمل. تركز هذه المقالة على منهجية Penetration Testing ومخصصة لطلاب PT والعملاء و Junior Pentesters. الهدف هو توفير منهجية عمل يمكن تطبيقها في التدريب، وفي المقابلات المهنية، وفي بيئة العمل، دون الاكتفاء بتعريف معجمي.

التحدي الرئيسي هو أن البيانات غالبًا ما تكون جزئية. أصول (in-scope assets)، وما هو خارج النطاق (out-of-scope)، والنافذة الزمنية (time window) يمكن أن تشير إلى اتجاه، ولكن معناها يعتمد على الوقت، والأصل، والمستخدم، والنشاط المتوقع. لذلك، سنقوم ببناء الاختبار حول سؤال بحثي، وأدلة مطلوبة، ومعايير واضحة للانتهاء.

السيناريو العملي في المقالة هو: رسم خرائط لمشروع مختبر لجميع مراحل المنهجية. جميع الأمثلة هي بيانات مختبر أو أوصاف عملية. عندما يتعلق الأمر بـ Penetration Testing، Web أو Cloud، يجب العمل فقط بتصريح صريح، ونطاق (Scope) محدد، والقدرة على إيقاف الاختبار.

ما قبل الارتباط (Pre-engagement) والنطاق (Scope)

تُبنى عملية منهجية Penetration Testing من مراحل ذات نقاط توقف. يتم تحديد الهدف، النطاق (Scope)، المصادر، الإجراءات المسموح بها، الأدلة المطلوبة، أصحاب الأدوار، ومعايير الإنهاء. في البيئات الهجومية، تُضاف شروط التوقف (Stop conditions) وقناة طوارئ.

في كل مرحلة، يجب أن يكون هناك ناتج (Output) واضح: خريطة أصول، جدول زمني (Timeline)، اكتشاف (Finding)، قاعدة (Rule)، دليل إرشادي (Playbook) أو تقرير. لا يتم الانتقال إلى المرحلة التالية إلا عندما يكون الناتج كافيًا وموثوقًا؛ مما يمنع العمل العشوائي أو توسيع النطاق (Scope) دون إذن.

الاستطلاع (Reconnaissance) والتعداد (Enumeration)

موضوع "الاستطلاع (Reconnaissance) والتعداد (Enumeration)" هو جزء أساسي في العمل على منهجية Penetration Testing. يُنصح بتقسيمه إلى ثلاثة أسئلة: ما هو المدخل (Input)، ما هو القرار المراد اتخاذه، وما هو الدليل الكافي لتبريره. تمنع هذه الأسئلة الاستخدام التلقائي للأداة دون فهم الهدف.

في التدريب، قم بتسجيل الأصول داخل النطاق (in-scope assets)، وخارجه (out-of-scope)، والنافذة الزمنية (time window)، والتقنيات المسموح بها (allowed techniques)، وشروط التوقف (stop conditions)، وقارنها بالسلوك المتوقع وحدد محورًا واحدًا على الأقل (Pivot). يجب أن تكون النتيجة قابلة للتحقق من قبل محلل إضافي، بما في ذلك القيود والخطوات التالية.

التحقق (Validation) والاستغلال (Exploitation) المتحكم به

يبدأ الاختبار الاحترافي لمنهجية Penetration Testing بشروط النجاح وشروط الفشل. تُعرّف حالة إيجابية (Positive Case)، وحالة سلبية (Negative Case)، وحالة حدودية (Boundary Case)، ونشاط شرعي مشابه. وبهذه الطريقة يمكن تحديد كل من النتائج السلبية الكاذبة (False Negative) والإيجابية الكاذبة (False Positive).

في بيئة مرخصة، تُستخدم أقل عملية تثبت الادعاء دون التسبب في ضرر. يتم الاحتفاظ بالمدخل (Input)، والمخرج (Output)، والوقت، والإصدار، وبعد الإصلاح، يُجرى إعادة اختبار (Retest) في نفس السيناريو ويتم فحص التراجع (Regression) أيضًا على الوظائف المجاورة.

الأدلة (Evidence)، المخاطر (Risk)، والتقارير (Reporting)

يجب أن يسمح توثيق منهجية Penetration Testing لشخص لم يشارك في العمل بفهم ما حدث واستعادة الاستنتاج. يتم الفصل بين الحقائق والتفسير والافتراضات والقرارات، ويتم ربط كل ادعاء بدليل أو استعلام أو لقطة شاشة.

يتضمن الهيكل المفيد: ملخص (Summary)، نطاق (Scope)، جدول زمني (Timeline)، أدلة (Evidence)، تأثير (Impact)، إجراءات (Actions)، قيود (Limitations)، وخطوات تالية (Next steps). في تقرير PT، تتم إضافة الإصلاح (Remediation) وإعادة الاختبار (Retest)؛ وفي التحقيق، تتم إضافة الاحتواء (Containment)، والاستعادة (Recovery)، والدروس المستفادة (Lessons learned).

الإصلاح (Remediation) وإعادة الاختبار (Retest)

يبدأ الاختبار الاحترافي لمنهجية Penetration Testing بشروط النجاح وشروط الفشل. تُعرّف حالة إيجابية (Positive Case)، وحالة سلبية (Negative Case)، وحالة حدودية (Boundary Case)، ونشاط شرعي مشابه. وبهذه الطريقة يمكن تحديد كل من النتائج السلبية الكاذبة (False Negative) والإيجابية الكاذبة (False Positive).

في بيئة مرخصة، تُستخدم أقل عملية تثبت الادعاء دون التسبب في ضرر. يتم الاحتفاظ بالمدخل (Input)، والمخرج (Output)، والوقت، والإصدار، وبعد الإصلاح، يُجرى إعادة اختبار (Retest) في نفس السيناريو ويتم فحص التراجع (Regression) أيضًا على الوظائف المجاورة.

نقاط اختبار فريدة

في هذا الموضوع، يُنصح ببناء خريطة أدلة مركزة مسبقًا. نقاط الاختبار الرئيسية هي: الأصول داخل النطاق (in-scope assets)، وخارجه (out-of-scope)، والنافذة الزمنية (time window)، والتقنيات المسموح بها (allowed techniques)، وشروط التوقف (stop conditions)، وجهات الاتصال (contacts). القائمة ليست قائمة تحقق تلقائية؛ يتم اختيار كل عنصر لأنه يمكن أن يربط بين كيان وعمل ووقت أو يشرح سلوكًا شرعيًا.

  • الأصول داخل النطاق (in-scope assets): حدد القيمة المتوقعة، وما يعتبر غير عادي، وأي مصدر إضافي سيؤكد النتيجة.
  • خارج النطاق (out-of-scope): حدد القيمة المتوقعة، وما يعتبر غير عادي، وأي مصدر إضافي سيؤكد النتيجة.
  • النافذة الزمنية (time window): حدد القيمة المتوقعة، وما يعتبر غير عادي، وأي مصدر إضافي سيؤكد النتيجة.
  • التقنيات المسموح بها (allowed techniques): حدد القيمة المتوقعة، وما يعتبر غير عادي، وأي مصدر إضافي سيؤكد النتيجة.
  • شروط التوقف (stop conditions): حدد القيمة المتوقعة، وما يعتبر غير عادي، وأي مصدر إضافي سيؤكد النتيجة.
  • جهات الاتصال (contacts): حدد القيمة المتوقعة، وما يعتبر غير عادي، وأي مصدر إضافي سيؤكد النتيجة.

عندما يكون أحد التركيزات غير متوفر، يجب توثيق الفجوة واختيار بديل. على سبيل المثال، إذا كان معرف العملية (Process identifier) غير مستقر، يمكن استخدام الوقت (Time)، المضيف (Host)، المستخدم (User)، والوالد (Parent)؛ إذا كانت الحمولة (Payload) مشفرة، يتم استخدام البيانات الوصفية (Metadata)، الحجم (Volume)، التردد (Frequency)، وسياق TLS/DNS.

عملية عمل موصى بها

  1. حدد نطاقًا (Scope) وسؤال عمل واحدًا حول منهجية Penetration Testing.
  2. سجل مصادر البيانات والأدلة المطلوبة: الأصول داخل النطاق (in-scope assets)، وخارجه (out-of-scope)، والنافذة الزمنية (time window)، والتقنيات المسموح بها (allowed techniques).
  3. أنشئ خط أساس قصيرًا للسلوك السليم أو النتيجة المتوقعة.
  4. قم بإجراء الاختبار الأدنى في بيئة معملية واحفظ الوقت والمدخلات والمخرجات.
  5. أنشئ جدولًا زمنيًا (Timeline) أو جدول مقارنة وافصل بين الحقيقة والتفسير.
  6. قم بالتحول (Pivot) إلى مصدر إضافي لتأكيد أو دحض التفسير الأولي.
  7. لخص قرارًا، قيودًا، إجراءً موصى به، ومعيار إعادة الاختبار (Retest).

سيناريو عملي

السيناريو المختار هو رسم خرائط لمشروع مختبر لجميع مراحل المنهجية. لا يهدف التمرين إلى إثبات القدرة على الهجوم، بل إلى التدرب على جمع ومقارنة وتوثيق المعلومات بطريقة آمنة. قبل بدء العمل، يتم تحديد بيانات وهمية، ونافذة زمنية، ونتيجة متوقعة.

في نهاية التمرين، يجب تقديم منتج يمكن لمحلل أو مختبر آخر مراجعته: صورة أو تصدير للدليل، جدول زمني قصير (Timeline)، افتراض أولي، دليل تأكيدي، قيد، وتوصية. عندما لا يكون هناك دليل كافٍ، فإن الاستنتاج الصحيح هو أن السيناريو لم يثبت.

المرحلةما يتم تنفيذهالناتج
الإعدادحدد النطاق (Scope) والوقت والهدف. سجل الحقول أو الأدلة المتوقعة من الأصول داخل النطاق (in-scope assets)، وخارجه (out-of-scope)، والنافذة الزمنية (time window).خطة اختبار قصيرة
إنشاء البياناتنفذ إجراءً آمنًا ومحاكاة متعلقًا بمنهجية Penetration Testing، بدون معلومات حقيقية أو تأثير على نظام الإنتاج.حدث/طلب/تدفق متحكم به
الجمعاجمع الدليل الخام والسياق من مصدر إضافي. تحقق من المنطقة الزمنية (Time zone)، والمعرفات، والكمال.دليلان مرتبطان
التحليلاكتب ما يثبته كل دليل، وما لا يثبته، وما هو التفسير الشرعي المحتمل.استنتاج مؤقت
الإنهاءاختر الإغلاق، أو التصعيد، أو الاكتشاف (Finding)، أو الضبط (Tuning)؛ أضف توصية وإعادة اختبار (Retest).منتج موثق

قائمة تحقق عملية

  • التحقق والتوثيق: النطاق (Scope) وقواعد الاشتباك (ROE).
  • التحقق والتوثيق: وقت الاختبار والمصدر.
  • التحقق والتوثيق: الطلب/الاستجابة (Request/Response) أو مخرج الأداة.
  • التحقق والتوثيق: التأثير المثبت في المختبر.
  • التحقق والتوثيق: تصنيف المخاطر (Risk rating).
  • التحقق والتوثيق: الإصلاح (Remediation) وإعادة الاختبار (Retest).
  • اذكر المنطقة الزمنية (Time zone)، وإصدار الأداة، ووقت التجميع.
  • احفظ البيانات الخام قبل التصفية أو التعديل.
  • اكتب ما تثبته النتيجة وما لا يزال غير معروف.
  • حدد المالك والإجراء التالي مع تاريخ محدد.

أخطاء شائعة

  • بدء الاختبار بدون نطاق (Scope) موقع.
  • استخدام استغلال (Exploit) عدواني كخيار افتراضي.
  • عدم حفظ الأدلة (Evidence).
  • الإبلاغ عن CVSS فقط بدون سياق.
  • عدم اقتراح إصلاح قابل للتطبيق.
  • عدم إجراء إعادة اختبار (Retest).

الخلاصة والدعوة لاتخاذ إجراء (CTA)

منهجية Penetration Testing: من النطاق (Scope) إلى إعادة الاختبار (Retest) هو موضوع يربط المعرفة التقنية بانضباط العمل. ابدأ بسؤال، اجمع فقط الأدلة ذات الصلة، حافظ على السياق والوقت، واختر إجراءً يمكن تبريره وإعادة اختباره.

في مسار Cybersecurity & AI في HPI، يتم ممارسة هذه المبادئ من خلال الأنظمة والسجلات والمختبرات. والخطوة الطبيعية التالية هي الانتقال إلى المقالات المرتبطة، وإجراء تمرين المختبر، وحفظ المنتج كجزء من محفظة أعمال احترافية.

الأسئلة الشائعة

هل يُسمح باختبار منهجية Penetration Testing على موقع عام؟

لا، ليس بدون إذن صريح من مالك النظام. حتى الاختبار الذي يبدو سهلاً قد يغير البيانات، أو ينشط آليات الدفاع، أو يعتبر وصولاً غير مصرح به.

ماذا نفعل عندما تكون بعض البيانات مفقودة؟

نوثق النقص، ونتحقق من مصدر بديل، ونقلل من مستوى الثقة. لا ينبغي استكمال الحقول بالتخمين أو تقديم "غير معروف" كشيء صحيح.

كم من الوقت يجب الاحتفاظ بالأدلة؟

يعتمد الوقت على السياسة، واللوائح، والتكلفة، ونوع الحدث. من المهم تحديد فترة الاحتفاظ (Retention)، والاحتفاظ القانوني (Legal hold)، والقدرة على تصدير الأدلة بتنسيق يمكن التحقق منه مسبقًا.

كيف أتدرب دون المخاطرة بنظام حقيقي؟

يمكن استخدام الأجهزة الافتراضية، أو البيانات الوهمية، أو مسابقات CTF، أو مختبر مخصص. في الاختبارات المرخصة، يتم تحديد النطاق (Scope)، وشروط التوقف (Stop conditions)، والنسخ الاحتياطي قبل بدء العمل.

هل تريد التحقق مما إذا كان هذا المسار يناسبك؟

اترك تفاصيلك وسيتصل بك مستشار من HPI لإجراء مكالمة قصيرة لتقييم الملاءمة، دون أي التزام.

يتم تخزين بياناتك بأمان.

لدراسات SOC والأمن السيبراني ضمن برنامج Cybersecurity & AI

هل ترغب في تفاصيل البرنامج؟ اترك بياناتك وسنتواصل معك.

مقالات ذات صلة