إنتقل إلى المحتوى الرئيسي

التخطيط وRoE — عرض توضيحي موجَّه

سيناريو. مؤسسة صغيرة ومتوسطة. مدير مشروع لا يفهم شيئًا في الموضوع. سنصوغ، سطرًا بسطر، Rules of Engagement كاملة، مع إظهار المواضع التي قد يوقعك فيها العميل دون قصد منه.

السيناريو​

العميل: Boutique Éclair، تجارة إلكترونية كيبيكية، 45 موظفًا، متجر إلكتروني + تطبيق جوال + نظام إداري داخلي (backoffice).

الطلب: "نودّ اختبار اختراق لكامل منظومتنا. تعرّضنا لاختراق لدى منافس لنا السنة الماضية، ونريد التأكد أننا في وضع جيد."

الميزانية: 15 يوم-شخص.

أنت: مستقل أو مقدّم خدمة، على وشك التوقيع.

في هذه اللحظة بالذات يقول 90% من المبتدئين نعم ويبدؤون بالفحص. سنفعل العكس: نطرح الأسئلة قبل الصياغة.


الخطوة 1 — استبيان التأطير​

قبل أي RoE، اجتماع تأطير. اثنتا عشرة سؤالًا، كحد أدنى. إليك الأسئلة الدقيقة التي يجب طرحها على Boutique Éclair، مع إجاباتها المحتملة، وما يغيّره ذلك في RoE.

س1 — "أين تستضيفون كل مكوّن؟"​

إجابة العميل: "موقعنا على الويب لدى Shopify. تطبيق الجوال يتصل بواجهة برمجية (API) نستضيفها لدى AWS مونتريال. النظام الإداري الداخلي يعمل في مكاتبنا، على خادم قديم."

ما يغيّره ذلك:

  • Shopify: يستحيل اختبار اختراقها بالمعنى الكلاسيكي. لا يمكنك اختبار إلا ما نشره العميل (قوالب مخصَّصة، تطبيقات خاصة). أما الباقي فملك لـShopify.
  • AWS مونتريال: الاختبار مصرَّح به دون إشعار مسبق لمعظم الخدمات، لكن تحقّق من سياسة دعم عملاء AWS يوم المهمة.
  • الخادم في المكاتب: الاختبار مسموح، بموافقة العميل على النوافذ الزمنية لعدم تعطيل النشاط.

في RoE، سيكون لدينا إذن ثلاثة نطاقات مختلفة، بـثلاثة أنظمة مختلفة.

س2 — "من هو مالك النطاق boutique-eclair.ca؟"​

الإجابة: "إنه لدى مسؤول موقعنا (webmaster)، اشترى الاسم باسمه الشخصي."

ما يغيّره ذلك: يجب على مسؤول الموقع التوقيع على اتفاقية أيضًا. وإلا فإن هجومك على boutique-eclair.ca غير مغطى بتفويض من مالك الاسم.

في RoE، أضِف بندًا يضمن أن العميل يملك الحقوق على جميع الأصول المدرَجة.

س3 — "ما البيانات الحساسة التي تتداول على هذه الأنظمة؟"​

الإجابة: "بطاقات ائتمان على الموقع، وبريد إلكتروني وعناوين العملاء في النظام الإداري الداخلي، وبيانات طبية لبعض الموظفين (التأمين الجماعي)."

ما يغيّره ذلك:

  • بطاقات الائتمان: بيئة PCI-DSS. قيود صارمة.
  • عناوين البريد الإلكتروني للعملاء: بيانات شخصية. Loi 25 (كيبيك) + RGPD إن كنت تطال عملاء أوروبيين.
  • البيانات الطبية: RSS. لا تلمسها.

في RoE، قسم قانوني كامل، واستثناء صريح للأنظمة التي تخزّن البيانات الطبية.

تعريف — PCI-DSS، ما يتغيّر عندما تدخل بطاقات مصرفية في اللعبة

PCI-DSS — Payment Card Industry Data Security Standard — هو المرجع الذي تفرضه شبكات البطاقات الكبرى (Visa، Mastercard، American Express، Discover، JCB) على كل تاجر يقبل مدفوعاتها. الإصدار الساري وقت كتابة هذه السطور هو 4.0، بمتطلبات معزَّزة في التسجيل والمصادقة وإدارة الصلاحيات.

يهم مختبِر الاختراق مباشرة متطلبان. الأول: اختبار اختراق خارجي وداخلي مرة واحدة على الأقل سنويًا، أو بعد كل تغيير جوهري في نطاق البطاقات. هذا يمنحك تفويضًا متكررًا، شريطة أن تكون مؤهَّلًا لتنفيذه. الثاني: فصل صارم بين بيئة بيانات البطاقات (CDE) وبقية الشبكة. يجب على مختبِر الاختراق التحقق من صمود هذا الفصل — وهذا اختبار قائم بذاته، يُسمَّى segmentation testing.

ثلاثة احتياطات في RoE. لا تختبر أبدًا في بيئة الإنتاج ببيانات بطاقات حقيقية: البطاقات مرمَّزة (tokenisées)، أو البيئة مستنسَخة ببيانات اختبار. تُدرِج إصدار PCI-DSS المعمول به في المقدّمة — فقد تغيّرت المتطلبات بين 3.2 و4.0. وتؤكّد أن مقدّم الخدمة — أنت — يملك أحد التأهيلات المعترَف بها: ASV للفحوصات الخارجية، PCI Professional لقراءة الامتثال، ومختبِر اختراق معتمَد (OSCP، CREST، CPTS) للاختبار نفسه. دون تأهيل مناسب، لا يكون التقرير قابلًا للاحتجاج به في حال تدقيق.

س4 — "هل اختبار الاختراق من نوع grey-box أم black-box أم white-box؟"​

إجابة العميل: "ما معنى ذلك؟"

تشرح:

المقاربةما يتلقاه مختبِر الاختراق من العميل
Black-boxلا شيء. ينطلق كمهاجم خارجي لا يعرف شيئًا.
Grey-boxحساب مستخدم عادي. يحاكي موظفًا سيّئ النية أو عميلًا مخترَقًا.
White-boxكل شيء: الشيفرة المصدرية، حسابات إدارية، وثائق البنية. الأكثر فعالية، وغالبًا الأكثر فائدة.

يختار العميل العاقل grey-box أو white-box مقابل ماله. الـblack-box مكلف من حيث وقت الاستطلاع دون أن يضيف بالضرورة أكثر. بالنسبة لـBoutique Éclair، اقترح grey-box على الموقع والواجهة البرمجية، وwhite-box على النظام الإداري الداخلي.

س5 — "هل يمكنني تجربة تصيّد على موظفيكم؟"​

الإجابة: "نعم، إلا على المدير العام، فهو يكره ذلك."

ما يغيّره ذلك: قائمة استثناء في RoE، وإجراء ما بعد التصيّد — هل سيُدرَّب الموظف الذي ينقر، أم يُعاقَب، أم يُتجاهَل؟ يُكتَب ذلك مسبقًا.

س6 — "ما نافذة التسامح مع الحوادث؟"​

الإجابة: "يجب ألا يسقط الموقع نهارًا. يمكننا إيقاف النظام الإداري الداخلي في عطلة نهاية الأسبوع."

ما يغيّره ذلك: الفحوصات العدوانية واختبارات الحمل ممنوعة نهارًا، ومسموحة مساء/ليل عطلة نهاية الأسبوع.

س7 إلى س12 (البقية)​

  1. "من تُخطِرون إذا وجدنا اختراقًا جاريًا؟"
  2. "كم ساعة لديكم للردّ على مكالمة ليلية؟"
  3. "هل يمكنني إنشاء حساب اختبار دائم؟"
  4. "هل يمكنني تسريب بيانات توضيحية؟"
  5. "أين نخزّن الأدلة خلال المهمة؟"
  6. "هل يجب تسليم التقرير مشفَّرًا؟"

كل إجابة تُنشئ سطرًا في RoE.


الخطوة 2 — RoE يُكتَب أمام عينيك​

إليك RoE النهائي، قسمًا بقسم، مع التعليقات التي قد يضيفها مختبِر اختراق متمرّس بجانبه.

2.1. الترويسة​

Rules of Engagement — اختبار اختراق Boutique Éclair
النسخة 1.2 — التاريخ: 2026-04-08
مقدّم الخدمة: Cursor Sécurité inc.، رقم المؤسسة NEQ 1234567890
العميل: Boutique Éclair inc.، رقم المؤسسة NEQ 0987654321
المدة: 15 يوم عمل، بين 2026-04-15 و2026-05-06

رقم نسخة، وتاريخ. كل تعديل يرفع الرقم. النسخة الموقَّعة هي الوحيدة المعتبَرة.

2.2. النطاق التقني​

النطاق — ثلاث مناطق مختلفة

المنطقة أ — موقع التجارة الإلكترونية
- النوع: SaaS Shopify + قالب مخصَّص + تطبيقان خاصان
- التقنيات المسموحة: اختبار التطبيقات الخاصة (grey-box، حساب مزوَّد)،
مراجعة القالب (white-box)، اختبار إعدادات Shopify (توثيق).
- التقنيات الممنوعة: أي فحص نشط ضد عناوين IP الخاصة بـShopify.
أي استغلال خارج المكوّنات المخصَّصة.

المنطقة ب — الواجهة البرمجية للتطبيق الجوال
- النطاق: api.boutique-eclair.ca
- عناوين IP: انظر الملحق أ (5 عناوين IP مرنة من AWS ca-central-1)
- التقنيات المسموحة: فحص نشط، استغلال، اختبارات مصادقة.
- التقنيات الممنوعة: DoS، حقن مدمِّر في قاعدة البيانات.
- النظام: grey-box بحسابَي مستخدم يوفّرهما العميل.

المنطقة ج — النظام الإداري الداخلي
- النطاق: intranet.boutique-eclair.local (يُتاح عبر VPN مزوَّد)
- عناوين IP: 10.20.30.0/24
- التقنيات المسموحة: فحص نشط، استغلال، تصعيد صلاحيات،
الوصول إلى ملفات توضيحية.
- التقنيات الممنوعة: الوصول إلى مجلدات RH_medical/*، الوصول إلى
ملفات الرواتب.
- النظام: white-box، الشيفرة المصدرية متاحة على GitLab العميل.

استثناءات شاملة
- خادم AS/400 (10.20.30.99) — جهاز قديم حرج، غير مُختبَر.
- محطات عمل الموظفين — لا اختراق لأجهزة العملاء.
- أي بنية تحتية تعود لـShopify.

النطاق يتّسع في صفحة واحدة. كل سطر يمكن الدفاع عنه أمام قاضٍ.

2.3. التقنيات المسموحة والممنوعة (ملخّص المنطقة ب، على سبيل المثال)​

التقنيةمسموح؟ملاحظات
فحص منافذ نشطنعمخارج ساعات العمل، --max-rate 500 كحد أقصى.
الاستغلالنعمدون كتابة مدمِّرة.
حقن SQLنعمعلى بيانات توضيحية فقط.
تصعيد الصلاحياتنعملا حساب دائم بعد المعالجة.
استخراج البياناتنعمحد أقصى 100 سطر لكل جدول، مع تحرير البيانات بعد الاستخراج.
هجوم القوة الغاشمةنعمحد أقصى 5 محاولات لكل حساب.
هجوم حجب الخدمةلا—
الهندسة الاجتماعيةانظر المنطقة د—

تُعالَج المنطقة د بشكل منفصل لأن التصيّد له قواعده الخاصة.

2.4. المنطقة د — الهندسة الاجتماعية​

- الوسيلة: تصيّد عبر البريد الإلكتروني فقط.
- الأهداف: 30 موظفًا مدرَجين في الملحق ب. المدير العام مستثنى.
- الحجم: بحد أقصى موجتان من الرسائل، بفارق 5 أيام.
- توقيت الإرسال: الأربعاء 09:00 ← 11:00 (توقيت مونتريال).
- نطاق المُرسِل: boutique-eclair-support.com (مقتنى خصيصًا للتمرين).
- ما بعد النقر: إعادة توجيه إلى صفحة توعية داخلية
(يوفّرها العميل)، دون سرقة أي بيانات اعتماد حقيقية.
- التقرير: قائمة مجهولة الهوية بالنقرات؛ الأسماء تُسلَّم فقط لإدارة الموارد البشرية.

كل قيد من هذه القيود غطاء وقائي. سطر "صفحة توعية، لا سرقة بيانات اعتماد" يتجنّب فضيحة داخلية.

تعريف — التصيّد الأخلاقي، ولماذا لا نسرق أبدًا بيانات الاعتماد حقًا

التصيّد المصرَّح به ضمن اختبار اختراق لا يسعى إلى الحصول على كلمات مرور قابلة للاستخدام. بل يسعى إلى قياس معدل النقر ومعدل الإدخال على صفحة مفخَّخة. هذا الفرق يغيّر كل شيء، تقنيًا وقانونيًا.

على صفحة الوجهة، نعرض دعوة مصادقة مزيَّفة — شعار العميل، نموذج واقعي، رابط موثوق على النطاق المقتنى للتمرين. عندما يُدخل الموظف بريده الإلكتروني وكلمة مروره، لا يُرسِل النموذج البيانات إلى خادم يخزّنها. بل يتخلّص فورًا من الإدخال وينتقل إلى صفحة توعية: "لقد وقعت للتو في تصيّد محاكى، إليك كيف تكتشفه في المرة القادمة." لا يرى مختبِر الاختراق أبدًا كلمة المرور بنص صريح؛ ولا يحتوي التقرير إلا على العدّاد، وربما مستعارًا.

لهذا الإطار ثلاث فضائل. يجعل التمرين متوافقًا مع لوائح البيانات الشخصية — إذ لا نجمع سرًّا مصادِقًا. ويجعله قابلًا للدفاع عنه أمام إدارة الموارد البشرية، التي يمكنها أن تعد الموظفين بأن أي اختبار لن يوقعهم فعليًا. ويعظّم القيمة التعليمية: يواجَه الموظف بصفحة التوعية في الثانية التي تلي نقرته، وهي اللحظة التي يحدث فيها التعلّم بأفضل شكل. تصيّد يسرق البيانات فعليًا سيحصل على القياس نفسه دون الفضائل الثلاث.

2.5. النوافذ الزمنية للتدخل​

الأسبوع 1 (15-19 أبريل)
المنطقة أ — مراجعة وثائقية، خلال النهار
المنطقة ج — فحص أولي، الأربعاء 22:00 ← الخميس 06:00

الأسبوع 2 (22-26 أبريل)
المنطقة ب — الاستغلال، الثلاثاء والخميس، 09:00 ← 18:00
المنطقة د — موجة التصيّد رقم 1، الأربعاء 09:00 ← 11:00

الأسبوع 3 (29 أبريل - 3 مايو)
المنطقة ج — استغلال معمّق، السبت 20:00 ← الأحد 08:00
المنطقة د — موجة التصيّد رقم 2، الأربعاء 09:00 ← 11:00

نافذة احتياطية: 6-8 مايو، صياغة التقرير.

كل خانة في التقويم لها غرض. يعرف العميل ما يتوقعه. وأنت تعرف ما لا يحق لك فعله يوم الثلاثاء الساعة 14:00.

2.6. جهات اتصال التصعيد​

جهة الاتصال التشغيلية — السيدة صوفي تريمبلي، مسؤولة أمن الأنظمة
الهاتف: (514) 555-0142 (محمول، متاح 9ص-17م بتوقيت شرق كندا)
البريد الإلكتروني: sophie.tremblay@boutique-eclair.ca

تصعيد الطوارئ (على مدار الساعة) — السيد كريم بيلانجيه، مدير نظم المعلومات
الهاتف: (514) 555-0177 (محمول شخصي)
البريد الإلكتروني: karim@boutique-eclair.ca
Signal: +1 514 555 0177

رئيس المهمة (مقدّم الخدمة) — أنت
الهاتف: (514) 555-0100
PGP: انظر الملحق ج

ثلاثة أشخاص. ثلاثة أرقام هواتف محمولة. لا مقسم مركزي. لا بريد إلكتروني بلا رد آلي.

2.7. التعامل مع الحالات الحرجة​

اكتشاف ثغرة حرجة قابلة للاستغلال في الإنتاج
1. إيقاف فوري للاستغلال.
2. إشعار صوفي تريمبلي خلال ساعتين.
3. صياغة مذكّرة مختصرة (صفحة واحدة) خلال 24 ساعة.
4. مواصلة اختبار الاختراق على محاور أخرى.

اكتشاف اختراق سابق موجود مسبقًا
1. إيقاف كامل للاختبارات على المنطقة المعنية.
2. اتصال بكريم بيلانجيه خلال ساعة، على رقمه الشخصي.
3. الحفاظ على مؤشرات الاختراق (IoC).
4. الانتقال إلى تفويض "استجابة للحوادث"، كملحق لهذا العقد.

اكتشاف تسرّب بيانات شخصية
1. إشعار صوفي تريمبلي خلال ساعة.
2. تطبيق التزامات Loi 25: إشعار لجنة الوصول إلى المعلومات
إذا تأكّد التسرّب وشكّل خطرًا جديًا.

هذه الإجراءات ليست قصائد. إنها أشجار قرار. تُكرَّر في اجتماع الانطلاق حتى يحفظها الجميع عن ظهر قلب.

2.8. إدارة الأدلة​

التخزين
- جهاز مهمة مخصَّص، مشفَّر بـLUKS (aes-xts-plain64، 256 بت).
- لا تخزين سحابي خلال المهمة.

التسمية
- AAAA-MM-JJ_boutique-eclair_<المنطقة>_<الهدف>_<الإجراء>.<الامتداد>
- مثال: 2026-04-23_boutique-eclair_zoneB_api_login_bruteforce.pcap

الاحتفاظ
- 90 يومًا بعد تسليم التقرير النهائي.
- إتلاف موثَّق عبر المحو بـDBAN + شهادة موقَّعة.

التسليم
- تقرير مشفَّر بـPGP، مع التحقق من بصمة مفتاح العميل هاتفيًا
مع صوفي تريمبلي قبل التسليم.

يومًا ما، سيسألك أحدهم "ماذا فعلتم بكلمات المرور المسروقة الخاصة بنا؟". الإجابة مكتوبة هناك.

2.9. التسليمات​

1. تقرير تنفيذي (2-3 صفحات)، يُسلَّم إلى كريم بيلانجيه.
التاريخ: 2026-05-13.

2. تقرير تقني كامل، يُسلَّم إلى صوفي تريمبلي.
التاريخ: 2026-05-13.
الصيغة: PDF مشفَّر + ملحقات (ملفات أدلة، سكربتات، لقطات).

3. جلسة استعراض شفهي: 2026-05-16، 90 دقيقة، حضوريًا.

4. جلسة إعادة اختبار بعد المعالجة: تُؤطَّر ضمن ملحق، خلال
6 أشهر بعد التقرير، بسقف 3 أيام-شخص.

الخطوة 3 — طلب المراجعة​

RoE لم تُراجَع هو RoE ناقص. اطلب مراجعته من زوجَي عينين قبل التوقيع:

  1. جهة قانونية — بنود المسؤولية، الإطار القانوني، ملكية البيانات.
  2. زميل مختبِر اختراق — الاتساق التقني، واقعية النوافذ الزمنية، اكتمال النطاق.

كل مراجعة تُنتج 5 إلى 10 تصحيحات. هذا أمر طبيعي. RoE مثالي من أول محاولة هو RoE لم يُراجَع.


الخطوة 4 — التوقيع​

توقيع إلكتروني مؤهَّل إن أمكن (DocuSign، Notarius). وإلا، توقيع يدوي + مسح ضوئي. أبدًا مجرد "نعم، نحن متفقون" في بريد إلكتروني.

بمجرد التوقيع، يصبح RoE الملحق التقني لعقدك. أي تعديل يمرّ عبر ملحق مكتوب وموقَّع. تعديل يتم في اجتماع، ويُوثَّق بمحضر، يصمد — لكن يُعزَّز دائمًا بملحق.


ما حدث للتو​

  • التقيت عميلًا كان، تلقائيًا، سيُنتج RoE بنصف صفحة خطيرًا.
  • طرحت اثنتي عشرة سؤالًا، عدد منها مزعج.
  • أنتجت RoE من ثلاث صفحات متينة، يصمد.
  • لم تُطلق بعد أي أمر واحد. هذا طبيعي. اختبار الاختراق يبدأ على الورق.

الدرس القادم: دورك. تصوغ RoE كاملًا لسيناريو مختلف، مفروض، مع أفخاخ يجب رصدها.