OWASP Top 10 & ASVS
مرجع أمن التطبيقات المعتمد في الصناعة.
تنشر OWASP مرجعين نطبقهما في كل تدقيق. Top 10 يسرد مخاطر الويب الأكثر حرجاً. ASVS يحدد 286 ضابطاً على 3 مستويات.
- Top 10: حقن، تعطل التحكم بالوصول، إخفاقات تشفيرية، SSRF، سلسلة التوريد…
- ASVS Level 1 (صندوق أسود)، Level 2 (تطبيقات قياسية)، Level 3 (تطبيقات حرجة)
- يغطي المصادقة، الجلسات، التحقق، الأسرار، السجلات، الاتصالات
- أدوات OWASP: ZAP، Dependency-Check، Cheat Sheets
افتراضياً نستهدف ASVS Level 2؛ Level 3 للصحة والمالية والتجارة الإلكترونية الحساسة.
ISO/IEC 27001
نظام إدارة أمن المعلومات.
معيار دولي يصادق على أن المنظمة تدير نظام إدارة أمن معلومات (ISMS) قوياً ومُحسَّناً باستمرار.
- 114 ضابطاً في 14 مجالاً (سياسة، موارد بشرية، وصول، تشفير، عمليات…)
- دورة PDCA مع تدقيق داخلي سنوي إلزامي
- شهادة من جهة معتمدة، صلاحية 3 سنوات
- متوافق مع ISO 27017 (سحابة)، 27018 (PII)، 27701 (خصوصية)
نرافق الاستعداد: تحليل الفجوات، ISMS، خطة معالجة، تدقيق تجريبي.
NIST CSF 2.0
Identify, Protect, Detect, Respond, Recover, Govern.
إطار الأمن السيبراني الأمريكي NIST. الإصدار 2.0 (2024) يضيف وظيفة Govern. مرجع عالمي لهيكلة برنامج أمن سيبراني.
- 6 وظائف: Govern · Identify · Protect · Detect · Respond · Recover
- 23 فئة و108 فئة فرعية — مرجع شامل وعملي
- Tiers 1-4 لقياس النضج
- قابل للربط مع ISO 27001، NIST 800-53، CIS Controls، GDPR
هذه الشبكة التي نستخدمها في تدقيقاتنا — واضحة للـ CISO والإدارة غير التقنية.
ANSSI · PASSI
أدلة النظافة والسحابة من الوكالة الفرنسية.
الوكالة الوطنية الفرنسية تنشر أدلة مرجعية وتؤهل المزودين (PASSI تدقيق، PRIS حوادث). ضرورية في فرنسا ومعترف بها في الاتحاد الأوروبي.
- دليل النظافة: 42 قاعدة ملموسة للشركات الصغيرة والمتوسطة
- SecNumCloud (سيادة)، GDPR، توصيات الذكاء الاصطناعي
- PASSI (5 نطاقات: تنظيمي، معماري، تكوين، كود، اختراق)
- CERT-FR: تدفقات الثغرات ومؤشرات الاختراق
نستخدم أدلة ANSSI لتأطير تدقيقاتنا في فرنسا وامتثال NIS2.
RGPD · NIS2
امتثال أوروبي — بيانات شخصية وتوجيه NIS2.
نصان أوروبيان إلزاميان. GDPR (منذ 2018) يحمي البيانات الشخصية. توجيه NIS2 (مُطبَّق 2024) يعزز الأمن السيبراني للكيانات الأساسية والمهمة.
- GDPR: سجل المعالجات، DPIA، حقوق، DPO، إخطار 72س
- NIS2: حوكمة، إدارة مخاطر، سلسلة توريد، إعلان حوادث
- غرامات GDPR حتى 20 مليون € أو 4% من الإيرادات؛ NIS2 حتى 10 ملايين € أو 2%
- كل القطاعات: صحة، طاقة، نقل، بنك، رقمي، أغذية
نخرّط معالجاتك، ننتج الوثائق القانونية، ونصلّب الضوابط التقنية.
PCI DSS 4.0
معيار معالجة بيانات بطاقات الدفع.
Payment Card Industry DSS. إلزامي لمن يخزن أو يعالج أو ينقل بيانات البطاقات. الإصدار 4.0 (2024) يفرض ضوابط أكثر صرامة وتقييماً مستمراً.
- 12 متطلباً في 6 مجالات (شبكة، بيانات، ثغرات، وصول، مراقبة، سياسة)
- 4 مستويات حسب حجم المعاملات السنوي
- اختبار اختراق داخلي وخارجي، فحوصات ASV ربع سنوية
- MFA، تجزئة شبكة، تشفير PAN من الطرف للطرف
نرافق الامتثال التقني (tokenization، P2PE) والاستعداد لمدقق QSA.