الأسئلة الشائعة
ابحث عن إجابات لأسئلتك حول الأمن السيبراني ومنصة سيزو للاستشارات
اختبار الاختراق 97
نعم. يتطلب كل من إطار SAMA CSF وضوابط NCA ECC إجراء اختبارات اختراق دورية. يتطلب ساما اختبار اختراق سنوي على الأقل للأنظمة والتطبيقات والبنية التحتية الحيوية. تفرض NCA ECC بالمثل تقييمات الثغرات واختبارات الاختراق بشكل منتظم. يجب توثيق النتائج وتتبع المعالجة.
يُلزم إطار SAMA للأمن السيبراني (بموجب الضابط 3.3.6 المتعلق بتقييم الثغرات واختبار الاختراق) جميع البنوك والمؤسسات المالية السعودية بإجراء اختبارات اختراق منتظمة ضمن برنامج متكامل لإدارة الثغرات. وفيما يلي أبرز المتطلبات:
الدورية الزمنية:
- اختبار الاختراق الخارجي: مرة واحدة على الأقل سنوياً، أو عقب أي تغيير جوهري في البنية التحتية
- اختبار الشبكة الداخلية: مرة واحدة في السنة كحد أدنى
- اختبار التطبيقات والخدمات المصرفية الإلكترونية: سنوياً أو بعد كل إصدار رئيسي
نطاق الاختبار:
- يجب أن يشمل الاختبار الأنظمة الحيوية كأنظمة الحسابات الأساسية وبنية الدفع والتطبيقات المتاحة للعموم
- ينبغي تضمين محاكاة التصيد الاحتيالي والهندسة الاجتماعية للحصول على صورة شاملة
- يُوصى بتمارين الفريق الأحمر للمؤسسات ذات النضج الأمني المتقدم
المنهجية والتوثيق:
- يجب اتباع منهجية معترف بها مثل PTES أو OWASP أو NIST SP 800-115
- توثيق جميع النتائج وتصنيفها وفق مستوى المخاطر ومتابعة معالجتها حتى الإغلاق
- تتوقع هيئة SAMA وجود أدلة على جداول المعالجة وموافقة الإدارة العليا
الجهات المنفذة:
- يُفضَّل الاستعانة بمختبرين مستقلين من جهات خارجية معتمدة لضمان الحيادية
- يجب أن يحمل المختبرون شهادات معترفاً بها مثل OSCP أو CREST أو CEH
نصيحة عملية: اربط جدول اختبارات الاختراق بدورة التقييم الذاتي السنوية لإطار SAMA بحيث تُغذّي النتائج مباشرةً تقارير الامتثال، واحتفظ بسجل ثغرات محدّث لعرضه في تقارير مجلس الإدارة.
بموجب إطار SAMA للأمن السيبراني، تحديداً في نطاق التحكم 3.3 المتعلق بإدارة مخاطر الأمن السيبراني، يُلزَم كل بنك ومؤسسة مالية سعودية بإجراء اختبارات اختراق دورية ومنتظمة. والحد الأدنى المقبول هو اختبار اختراق خارجي سنوي، مع اختبار داخلي بالتوازي. لكن المؤسسات الكبرى (Tier 1) يُتوقع منها إجراء الاختبارات مرتين سنوياً على الأقل، وبعد كل تغيير جوهري في البنية التحتية.
أبرز المتطلبات:
النطاق: يجب أن تشمل الاختبارات الأنظمة المكشوفة للإنترنت، والشبكات الداخلية، وتطبيقات الخدمات المصرفية (وِب وموبايل)، وواجهات برمجة التطبيقات (APIs)، إضافةً إلى بيئات الحوسبة السحابية.
المنهجية: يُفضّل الاعتماد على منهجيات معترف بها كـ OWASP وPTES وNIST SP 800-115، مع التأكيد على الجمع بين الفحص الآلي والاستغلال اليدوي.
المختبرون: يجب أن تُنفَّذ الاختبارات من قِبل شركات متخصصة مستقلة، يحمل منسوبوها شهادات معتمدة مثل OSCP أو CREST.
متابعة المعالجة: يُصنَّف كل نتيجة حسب درجة خطورتها، وتُعالَج ضمن جداول زمنية محددة (الثغرات الحرجة خلال 15-30 يوماً)، ثم يُعاد اختبارها للتحقق من الإغلاق الفعلي.
الربط بـ NCA ECC: تعزز المادة 2-7 من إطار NCA ECC هذا الالتزام، وتُوجبه على المؤسسات التي تُعدّ جزءاً من البنية التحتية الحيوية للمملكة.
نصيحة عملية: احرص على توثيق جميع اختبارات الاختراق في منصة GRC الخاصة بك، بما يشمل النطاق والنتائج وحالة المعالجة والاعتمادات الرسمية، لتكون جاهزاً للفحوصات الرقابية من SAMA.
اختبار الاختراق ليس خياراً في البيئة التنظيمية السعودية، بل هو متطلب إلزامي صريح بموجب إطار SAMA CSF (المجال الرابع - العمليات الأمنية، الضابط 4.3) ومعيار NCA ECC (المادة 3-14).
التكرار والنطاق: يشترط SAMA CSF إجراء اختبارات الاختراق مرة واحدة على الأقل سنوياً، وكذلك عند إجراء أي تغيير جوهري على البنية التحتية. يجب أن تشمل الاختبارات الأنظمة المكشوفة للإنترنت، والشبكات الداخلية، والتطبيقات الحساسة، وأنظمة المدفوعات. ويمتد نطاق NCA ECC ليشمل البيئات التشغيلية (OT/ICS) عند الاقتضاء.
المنهجية: ينبغي أن تستند الاختبارات إلى أطر عمل معتمدة مثل PTES وOWASP واختبار TIBER المُكيَّف للسياق السعودي، مع توثيق كامل لجميع مراحل الاختبار.
الحوكمة والتفويض: يجب إعداد وثيقة "قواعد الاشتباك" (RoE) وتوقيعها قبل بدء الاختبار، وأن تكون نتائج الاختبارات مرئية على مستوى مجلس الإدارة وفق متطلبات SAMA.
متطلبات الجهات المنفِّذة: يجب أن تستوفي شركات الاختبار الخارجية معايير ضمان الطرف الثالث المحددة في SAMA CSF، وأن يحمل المختبرون شهادات معتمدة كـ CREST أو OSCP أو ما يعادلها.
متابعة المعالجة: يجب تصنيف النتائج وفق مستويات المخاطر ومتابعة معالجتها ضمن خطة رسمية محددة المواعيد، مع إعادة اختبار الثغرات الحرجة خلال 30 يوماً.
تدعم منصتنا فرق الأمن في إدارة دورة حياة اختبار الاختراق بالكامل، من اختيار الجهة المنفِّذة حتى متابعة المعالجة وفق متطلبات SAMA وNCA.
يُلزم إطار الأمن السيبراني لمؤسسة النقد العربي السعودي (SAMA CSF) البنوكَ السعودية بإجراء اختبارات اختراق دورية ومنهجية ضمن برنامج ضمان الأمن السيبراني، وذلك وفق المتطلبات التالية:
الدورية: يجب إجراء اختبارات الاختراق الخارجية مرة على الأقل سنوياً، فيما يُوصى بإجرائها كل ستة أشهر للأنظمة الحرجة والبنية التحتية المكشوفة على الإنترنت، أو عقب أي تغييرات جوهرية.
النطاق: يشمل الاختبار البنية التحتية للشبكة، وتطبيقات الويب، ومنصات البنك الإلكتروني، وواجهات برمجة التطبيقات (APIs)، إضافةً إلى تقييمات الهندسة الاجتماعية والأمن المادي.
المنهجية: تشترط SAMA اتباع منهجيات معترف بها دولياً مثل OWASP وPTES وNIST SP 800-115، مع تصنيف جميع النتائج وفق مستوى المخاطر وتتبعها ضمن خطط معالجة رسمية.
المختبرون: يُوصى بالاستعانة بمختبرين مستقلين مؤهلين يحملون شهادات معتمدة كـ OSCP أو CREST أو CEH.
التقارير والمعالجة: يجب معالجة الثغرات الحرجة خلال 30 يوماً كحد أقصى، مع رفع النتائج إلى كبير مسؤولي أمن المعلومات (CISO) ولجنة المخاطر في مجلس الإدارة.
الإبلاغ التنظيمي: قد تستوجب الثغرات الكبيرة المكتشفة إبلاغ الجهات التنظيمية، لا سيما إذا تأثرت بيانات العملاء، مما قد يتداخل مع متطلبات الإشعار بالاختراق وفق نظام حماية البيانات الشخصية (PDPL).
يُنصح بالاحتفاظ بسجل موحد لاختبارات الاختراق وربط نتائجها بسجل المخاطر المؤسسي لإثبات الامتثال المستمر خلال الفحوصات الرقابية لـ SAMA.
يُعدّ اختبار الاختراق ركيزةً أساسية في برامج ضمان الأمن السيبراني للمؤسسات المالية السعودية. فبموجب متطلب SAMA CSF رقم 3.3.5، يتعين على المؤسسات إجراء اختبارات اختراق دورية تشمل البنية التحتية للشبكات والتطبيقات والأنظمة الحيوية، وذلك مرةً على الأقل سنويًا أو عقب أي تغيير جوهري في البيئة التقنية. كما يُلزم المعيار ECC-2-14 الصادر عن هيئة الأمن السيبراني (NCA) بإجراء تمارين القرصنة الأخلاقية للتحقق من فاعلية الضوابط المطبّقة.
أبرز المتطلبات:
تحديد النطاق: يجب أن يشمل الاختبار المحيط الخارجي، وشرائح الشبكة الداخلية، وتطبيقات الخدمات المصرفية الإلكترونية والجوالة، والواجهات البرمجية (APIs)، وبنية SWIFT حيثما انطبق ذلك.
الكفاءة المهنية: يُوصى بأن ينفّذ الاختبارات متخصصون معتمدون بشهادات مثل OSCP أو CEH أو GPEN، مع توثيق نطاق العمل وقواعد التشغيل قبل البدء.
المنهجية: يُستحسن اتباع منهجيات معتمدة كـ PTES أو دليل اختبار OWASP، مع تضمين محاكاة الهندسة الاجتماعية والتصيد الاحتيالي لاختبار الوعي البشري.
التقارير والمعالجة: تُصنَّف النتائج وفق درجة المخاطر وتُرفع إلى الإدارة العليا، مع الالتزام بمعالجة الثغرات الحرجة والعالية ضمن الإطار الزمني المحدد.
تمارين الفريق الأحمر: يُنصح البنوك من الفئة الأولى بإجراء تمارين Red Team شاملة تحاكي التهديدات المتقدمة المستمرة (APT) كل عامين على الأقل.
ينبغي الاحتفاظ بجميع تقارير الاختبار وسجلات المعالجة لأغراض الرقابة التنظيمية، مع ربط النتائج بسجل المخاطر في منصة GRC لضمان التتبع الكامل.
بموجب إطار الأمن السيبراني لساما (SAMA CSF)، ولا سيما الضوابط المتعلقة بإدارة الثغرات (3.3.5) واختبار الاختراق (3.3.6)، يُلزَم كل بنك ومؤسسة مالية سعودية بإجراء اختبارات اختراق دورية ومنهجية، بحد أدنى مرة سنوياً، مع إجراء اختبارات إضافية عند أي تغيير جوهري في البنية التحتية أو إطلاق منتج جديد أو ترقية حساسة للأنظمة.
أبرز المتطلبات العملية:
النطاق: يجب أن يشمل الاختبار الأصول المواجهة للإنترنت، والشبكات الداخلية، وتطبيقات الويب والجوال، وواجهات API، والأنظمة الحيوية كالبنية المصرفية الأساسية وأنظمة الدفع.
المنهجية: يُستحسن اتباع منهجيات معترف بها مثل OWASP وPTES، مع تضمين سيناريوهات الصندوق الأسود والرمادي.
الكفاءة المهنية: تشترط ساما أن يُنفَّذ الاختبار من قِبل جهة خارجية مؤهلة أو فريق داخلي مستقل، ويُفضَّل أن يحمل المختبرون شهادات معتمدة كـ OSCP أو CREST.
التقارير والمعالجة: يجب توثيق النتائج مع تصنيف الخطورة وفق معيار CVSS، وتحديد السبب الجذري، ووضع خطة معالجة خاضعة للمتابعة. الثغرات الحرجة تستوجب المعالجة خلال 30 إلى 90 يوماً.
حفظ الأدلة: تُحتفظ بالتقارير وأدلة المعالجة لتقديمها عند الفحص الرقابي.
من الناحية التطبيقية، يُنصح بربط نتائج اختبارات الاختراق بسجل المخاطر المؤسسي، وتتبع حالة المعالجة بصورة مستمرة، وإعداد حزم أدلة جاهزة للمدققين.
تُعدّ اختبارات الاختراق من المتطلبات الجوهرية التي تفرضها كلٌّ من هيئة ساما ومعايير NCA ECC على المؤسسات المالية العاملة في المملكة. فبموجب الضابط 3.3.6 من إطار SAMA CSF، يتعين على المؤسسات إجراء هذه الاختبارات مرةً على الأقل سنوياً، وكلما طرأت تغييرات جوهرية على البنية التحتية. ويُكمل ذلك المادة 3-7 من معايير NCA ECC التي تشترط إجراء تقييمات للثغرات واختبارات الاختراق الأخلاقي على الأنظمة الحيوية.
أبرز المتطلبات العملية:
- النطاق والمنهجية: يجب أن تشمل الاختبارات الشبكات الخارجية والداخلية وتطبيقات الويب وواجهات API وتطبيقات الخدمات المصرفية عبر الجوال، وفق منهجيات معتمدة كـ OWASP وPTES.
- الكفاءات المطلوبة: ينبغي أن ينفّذ الاختبارات متخصصون معتمدون (OSCP أو CEH) من جهات خارجية مستقلة ذات خبرة في القطاع المالي.
- المعالجة والإبلاغ: تُعالَج الثغرات الحرجة والعالية خلال 30 يوماً كحد أقصى، وترفع نتائج الاختبارات إلى لجنة الأمن السيبراني على مستوى مجلس الإدارة.
- اختبارات الفرق الحمراء: تتوقع ساما من البنوك الكبرى إجراء اختبارات اختراق مبنية على التهديدات الحقيقية (TLPT)، مستوحاةً من إطار TIBER-EU لمحاكاة هجمات التهديدات المتقدمة.
- إعادة الاختبار: يُعدّ إعادة الاختبار بعد المعالجة إلزامياً للتحقق من إغلاق الثغرات فعلياً.
نصيحة عملية: احرص على الاحتفاظ بسجل اختبارات اختراق موثّق يتضمن النطاق والنتائج وحالة المعالجة ونتائج إعادة الاختبار، إذ يُشكّل هذا السجل دليلاً محورياً خلال الفحوصات الرقابية لدى ساما وNCA.
بموجب إطار SAMA CSF، تحديداً في مجال متطلبات العمليات الأمنية (3.3)، يتعين على البنوك والمؤسسات المالية السعودية إجراء اختبارات اختراق دورية ومنتظمة ضمن برامج إدارة الثغرات وتقييم التهديدات. وفيما يلي أبرز ما يجب معرفته:
دورية الاختبارات:
- اختبارات الاختراق الخارجية: مرة واحدة على الأقل سنوياً، أو عقب أي تغيير جوهري في البنية التحتية
- اختبارات الشبكة الداخلية: مرة واحدة سنوياً على الأقل
- اختبارات التطبيقات (الويب، الجوال، واجهات API): قبل الإصدارات الكبرى وبصفة دورية سنوية
- تمارين الفريق الأحمر: يُنصح بإجرائها كل 18 إلى 24 شهراً للمؤسسات من الفئة الأولى
نطاق الاختبارات: يجب أن تشمل الاختبارات الأنظمة المكشوفة على الإنترنت، ومنصات الصيرفة الأساسية، والبنية التحتية للمدفوعات، وبيئات SWIFT. ووفقاً للضابط 3.3.5 من SAMA CSF، يجب معالجة الثغرات المكتشفة ضمن فترات زمنية محددة: 15 يوماً للثغرات الحرجة، و30 يوماً للعالية، و90 يوماً للمتوسطة.
كفاءة المختبرين: تشترط SAMA أن يتمتع المختبرون بالكفاءة والاستقلالية. ويمكن للفرق الداخلية إجراء التقييمات الروتينية، غير أن الاختبارات السنوية الرسمية تستلزم جهات خارجية مستقلة، ويُفضل أن يحملوا شهادات معتمدة كـ OSCP أو CEH أو CREST.
التقارير والحوكمة: يجب توثيق نتائج الاختبارات رسمياً ومراجعتها من قِبل CISO، ورفعها إلى لجنة المخاطر في مجلس الإدارة عند وجود نتائج جوهرية، مع إجراء اختبارات إعادة للتحقق من فاعلية المعالجة.
التوافق مع NCA ECC: تُلزم المادة 2-12 من NCA ECC أيضاً بإجراء تقييمات تقنية للثغرات، مما يعني أن برنامجاً موحداً لاختبار الاختراق يمكنه استيفاء متطلبات الإطارين في آنٍ واحد، مما يُقلل من الأعباء التشغيلية للامتثال.
يُلزم إطار SAMA CSF تحت ضابط 3.3.7 الخاص بإدارة الثغرات، البنوكَ والمؤسساتِ المالية السعودية بإجراء اختبارات اختراق دورية ضمن برنامج شامل لإدارة الثغرات. والحد الأدنى المطلوب هو اختبار اختراق خارجي سنوي، مع توصية بإجراء تقييمات داخلية كل ستة أشهر. أما الأنظمة الحساسة المكشوفة على الإنترنت وأنظمة الخدمات المصرفية الأساسية، فتستلزم اختبارات أكثر تكراراً.
أبرز المتطلبات:
النطاق: يجب أن تشمل الاختبارات الحدود الخارجية، الشبكات الداخلية، تطبيقات الويب والجوال، واجهات برمجة التطبيقات (APIs)، وأجهزة الصراف الآلي، ومنظومات الدفع.
المنهجية: يُفضَّل اتباع أُطر معتمدة مثل PTES وOWASP WSTG أو TIBER-SA الذي يعتمد على استخبارات التهديدات.
مؤهلات المختبِر: يجب أن يحمل المختبرون شهادات معترفاً بها كـ OSCP أو CREST أو CEH، ويُستحسن أن يكونوا معتمدين من هيئة الاتصالات وتقنية المعلومات أو جهات يقبلها SAMA. ولا يُنصح بإجراء التقييمات الخارجية بفريق داخلي حفاظاً على الحيادية.
التقارير والمعالجة: يجب معالجة الثغرات الحرجة والعالية الخطورة خلال 30 يوماً، مع الاحتفاظ بسجل متابعة رسمي يراجعه الرئيس التنفيذي للأمن المعلوماتي (CISO).
الإفصاح للمجلس: تُرفع النتائج إلى لجنة المخاطر على مستوى مجلس الإدارة وفق ضابط الحوكمة 3.1.4 في SAMA CSF.
فضلاً عن ذلك، تشترط المادة 2-5 من الضوابط الأساسية للأمن السيبراني (NCA ECC) إجراء تقييمات للثغرات وتمارين الفريق الأحمر للجهات ذات الأهمية الوطنية. ودمج متطلبات الإطارين في جدول اختبار موحد يقلل التكرار ويُظهر نضجاً حقيقياً في الحوكمة الأمنية أمام الجهات التنظيمية.
تُعدّ اختبارات الاختراق ركيزةً أساسية في برامج ضمان الأمن السيبراني للمؤسسات المالية في المملكة العربية السعودية. فبموجب الضابط 3.3.5 من إطار SAMA CSF، يُلزَم الأعضاء بإجراء اختبارات اختراق دورية مرةً على الأقل سنوياً، وكذلك عقب أي تغييرات جوهرية على البنية التحتية أو التطبيقات. وفي السياق ذاته، تشترط المادة 2-7 من معايير ECC الصادرة عن هيئة الأمن السيبراني إجراء تقييمات للثغرات واختبارات الاختراق ضمن منظومة التقييم الأمني التقني المستمر.
أبرز المتطلبات:
تحديد النطاق: يجب أن تشمل الاختبارات الأنظمة المكشوفة للإنترنت، والشبكات الداخلية، والتطبيقات الحيوية كتطبيقات الخدمات المصرفية والمدفوعات، فضلاً عن واجهات برمجة التطبيقات (APIs).
كفاءة المختبِرين: ينبغي أن تُنفَّذ الاختبارات من قِبل متخصصين معتمدين (مثل OSCP وCREST وCEH)، أو شركات أمن متخصصة موثوقة، مع التحقق من مؤهلاتهم مسبقاً وفق متطلبات ساما.
المنهجية: يُوصى باتباع أطر معترف بها كـ PTES وOWASP، مع توثيق النتائج وفق معيار CVSS وإرفاق أدلة إثبات المفهوم وخطط المعالجة.
متابعة المعالجة: تستلزم الثغرات الحرجة والعالية المعالجةَ ضمن مهل زمنية محددة، لا تتجاوز 30 يوماً للثغرات الحرجة، مع الاحتفاظ بالأدلة لأغراض المراجعة.
الإفصاح للإدارة العليا: تُرفع ملخصات النتائج إلى مسؤول أمن المعلومات (CISO) ولجان المخاطر على مستوى مجلس الإدارة.
إعادة الاختبار: يجب التحقق رسمياً من فاعلية معالجة الثغرات قبل إغلاق ملف الاختبار.
كما يُنصح بالنظر في تبني إطار TLPT المتوائم مع مبادرة TIBER-SA للمؤسسات المتقدمة، والحرص على الاحتفاظ بسجل شامل لاختبارات الاختراق يتضمن النطاق والنتائج وحالة المعالجة، إذ يُعدّ ذلك من أبرز ما تفحصه جهات الرقابة خلال عمليات التفتيش.
تخضع اختبارات الاختراق في شركات الفنتك السعودية لمتطلبات مزدوجة؛ الضابط 3.4.5 من SAMA CSF الخاص بإدارة الثغرات واختبارات الاختراق، والضابط 2-8 من NCA ECC المتعلق بإدارة الثغرات التقنية. وفيما يلي المنهجية العملية المتوافقة مع هذه المتطلبات: أولاً من حيث التكرار، يشترط SAMA CSF إجراء اختبارات اختراق خارجية مرة سنوياً على الأقل وبعد أي تغييرات جوهرية في البنية التحتية، فيما يُنصح بإجراء اختبارات داخلية كل ستة أشهر. ثانياً من حيث النطاق، يجب أن يشمل الاختبار التطبيقات المكشوفة للإنترنت وواجهات API وتطبيقات الجوال والشبكات الداخلية وسيناريوهات الهندسة الاجتماعية. ثالثاً من حيث الكفاءة، تشترط SAMA أن ينفذ الاختبار مختصون مستقلون يحملون شهادات معتمدة كـ OSCP أو CEH أو GPEN، مع إلمام بالمتطلبات التنظيمية السعودية. رابعاً من حيث التقارير، يجب أن تتضمن ملخصاً تنفيذياً وتصنيف الثغرات وفق معيار CVSS وأدلة موثقة وخطة معالجة بمواعيد محددة. خامساً من حيث المعالجة، تستوجب متطلبات SAMA CSF معالجة الثغرات الحرجة والعالية خلال 30 يوماً مع توثيق الإغلاق. وأخيراً، يُستحسن الاحتفاظ بسجل تاريخي لنتائج الاختبارات لإثبات نضج البرنامج أمام الجهات الرقابية.
بموجب ضابط 3.3.5 من إطار SAMA CSF الخاص بتقييم الثغرات واختبار الاختراق، تُلزَم البنوك والمؤسسات المالية السعودية بإجراء اختبارات اختراق منهجية ضمن برنامج ضمان الأمن السيبراني الشامل. وفيما يلي أبرز المتطلبات والتوجيهات العملية:
دورية الاختبارات:
- اختبارات الاختراق الخارجية: مرة واحدة على الأقل سنوياً، وبعد أي تغيير جوهري في البنية التحتية أو التطبيقات
- اختبارات الاختراق الداخلية: مرة واحدة سنوياً على الأقل
- تمارين الفريق الأحمر (Red Team): يُوصى بها كل 18 إلى 24 شهراً للمؤسسات ذات البرامج الأمنية الناضجة
نطاق الاختبارات: يجب أن تشمل الاختبارات الأنظمة المكشوفة على الإنترنت، وتطبيقات الخدمات المصرفية الأساسية، وبيئات SWIFT، وتطبيقات الخدمات المصرفية عبر الهاتف المحمول، والشبكات الداخلية. كما يُعدّ اختبار أمان واجهات برمجة التطبيقات (API) أمراً بالغ الأهمية للشركات المالية التقنية.
مؤهلات مزودي الخدمة: تشترط هيئة ساما أن تُجرى الاختبارات من قِبَل جهات خارجية مؤهلة تحمل شهادات معترفاً بها مثل OSCP أو CREST أو CEH، أو من خلال فريق داخلي مستقل بما يكفي. ولا يُقبل التقييم الذاتي دون تحقق مستقل.
التوثيق والمعالجة: يجب توثيق النتائج رسمياً وتصنيفها حسب درجة الخطورة (حرجة/عالية/متوسطة/منخفضة)، مع معالجة الثغرات الحرجة في غضون 15 إلى 30 يوماً. ويجب الاحتفاظ بأدلة المعالجة لأغراض التدقيق.
التوافق مع NCA ECC: تعزز المادة 2-10 من ضوابط NCA ECC الخاصة باختبار الأمن السيبراني هذه المتطلبات للجهات الخاضعة لإشراف كل من ساما والهيئة الوطنية للأمن السيبراني.
نصيحة عملية: ادمج نتائج اختبارات الاختراق في سجل المخاطر، وتابعها عبر منصة GRC لإثبات الامتثال المستمر أمام مفتشي ساما خلال المراجعات التنظيمية.
يُعدّ اختبار الاختراق من المتطلبات الأساسية في برامج ضمان الأمن السيبراني للبنوك السعودية، وذلك استناداً إلى ضابط 3.3.7 من إطار SAMA CSF والمجال 2-7 من معيار NCA ECC.
أولاً: التكرار والنطاق
- يُلزم إطار SAMA CSF بإجراء اختبارات اختراق للأنظمة الحرجة مرة واحدة على الأقل سنوياً، مع إجراء اختبارات إضافية عند حدوث تغييرات جوهرية في البنية التحتية.
- يشترط معيار NCA ECC تغطية الشبكات الداخلية والتطبيقات المكشوفة للإنترنت والأصول الحرجة.
ثانياً: منهجية الاختبار
- ينبغي اعتماد منهجيات معترف بها كـ PTES وOWASP وTIBER-EU للتمارين المبنية على سيناريوهات تهديد واقعية.
- يُوصى بدمج أسلوبَي الصندوق الأسود والصندوق الرمادي وفق درجة حساسية كل أصل.
ثالثاً: مؤهلات المختبِرين
- يجب أن يكون المختبِرون مستقلين، سواء أكانوا فريقاً داخلياً متخصصاً أم جهة خارجية معتمدة.
- تشمل الشهادات المعتمدة: OSCP وCEH وCREST، ويُفضَّل أن تكون الجهة المنفِّذة مدرجة ضمن مزودي الخدمة المعتمدين لدى هيئة الاتصالات وتقنية المعلومات.
رابعاً: التقارير والمعالجة
- يجب أن يوثّق التقرير النهائي النتائج وفق مستويات الخطورة، مع تحديد مهل زمنية واضحة للمعالجة؛ إذ تُلزم هيئة ساما بمعالجة الثغرات الحرجة خلال 30 يوماً في الغالب.
- يُحتفظ بأدلة المعالجة لأغراض المراجعة والتدقيق.
خامساً: التقارير الرقابية
- قد تطلب هيئة ساما ملخصاً بنتائج الاختبارات خلال جولات الفحص الرقابي.
- كما قد تستلزم تقييمات هيئة الاتصالات وتقنية المعلومات تقديم تقارير الاختراق دليلاً على الامتثال لمعيار ECC.
نصيحة عملية: احرص على ضبط سجل متكامل لاختبارات الاختراق يتضمن النطاق والنتائج ومواعيد المعالجة وأدلة الإغلاق، مما يُيسّر بشكل ملحوظ الاستعداد لدورات الفحص الرقابي.
يُعدّ اختبار الاختراق التزاماً تنظيمياً صريحاً لشركات الفينتك السعودية، وليس مجرد ممارسة اختيارية، إذ يستوجبه كلٌّ من SAMA CSF في الضابط 3.3.6، وNCA ECC في المادة 2-13. وللوفاء بهذه المتطلبات، ينبغي اتباع نهج منظم يشمل:
أولاً: النطاق الواجب اختباره: يجب أن يغطي الاختبار التطبيقات الإلكترونية والجوالة (بما فيها واجهات برمجة التطبيقات المصرفية المفتوحة وبوابات الدفع)، والبنية التحتية الداخلية، والبيئات السحابية، وتكاملات SWIFT أو أنظمة معالجة البطاقات.
ثانياً: المنهجية المعتمدة: يُوصى بالاستناد إلى منهجية OWASP للتطبيقات، وPTES أو OSSTMM للبنية التحتية، فضلاً عن توجيهات TIBER-SA للاختبارات القائمة على استخبارات التهديدات في القطاع المالي.
ثالثاً: مؤهلات المختبرين: يشترط البنك المركزي استقلالية المختبرين، سواء أكانوا فريقاً داخلياً متخصصاً أم جهة خارجية معتمدة. كما تُوصي الهيئة الوطنية للأمن السيبراني بأن يحمل المختبرون شهادات معترفاً بها كـ OSCP أو CEH، مع إلزامهم بتوقيع اتفاقيات السرية وعمل وفق قواعد اشتباك محددة.
رابعاً: التقارير والمعالجة: يجب أن تتضمن التقارير ملخصاً تنفيذياً للمجلس، ونتائج تقنية مرتبطة بتقييمات CVSS، مع جداول زمنية للمعالجة. ويتوقع البنك المركزي معالجة الثغرات الحرجة خلال 30 يوماً.
خامساً: الاختبار المستمر: بجانب الاختبارات السنوية، يُنصح بدمج أدوات الفحص الآلي (DAST/SAST) في مسارات التطوير المستمر، مما يعكس نضجاً في ممارسات DevSecOps أمام الجهات الرقابية.
اختبار الاختراق ليس مجرد إجراء تقني اختياري، بل هو متطلب تنظيمي صريح تفرضه كل من هيئة ساما في إطارها للأمن السيبراني (التحكم 3.3.6 الخاص بإدارة الثغرات) والهيئة الوطنية للأمن السيبراني في الضوابط الأساسية للأمن السيبراني (النطاق 2-7). وإليك أبرز ما يجب أن تعرفه:
الدورية المطلوبة: يجب إجراء اختبار اختراق خارجي مرة واحدة على الأقل سنوياً، وكذلك عند أي تغيير جوهري في البنية التحتية. أما اختبار تطبيقات الويب والـ API فيُنصح بإجرائه قبل كل إصدار رئيسي وسنوياً بعد ذلك.
نطاق الاختبار: يجب أن يشمل الاختبار الأصول المكشوفة على الإنترنت، وشبكات العمل الداخلية، وتطبيقات الخدمات المصرفية الجوهرية كبوابات الدفع، فضلاً عن تطبيقات الهاتف المحمول التي باتت هدفاً رئيسياً للمهاجمين.
متطلبات مزود الخدمة: توصي ساما بالاستعانة بجهات متخصصة من القطاع الخاص، ويُشترط أن يحمل المختبرون شهادات معترفاً بها مثل OSCP أو CREST، وأن يعملوا وفق وثيقة اشتراطات رسمية موقعة من الإدارة العليا.
معالجة النتائج: تُصنَّف الثغرات وفق مستويات الخطورة، وتستلزم الثغرات الحرجة والعالية خطط معالجة موثقة خلال 30 يوماً في الغالب، مع الاحتفاظ بالأدلة لأغراض المراجعة.
نصيحة عملية: اربط نتائج اختبارات الاختراق مباشرةً بسجل المخاطر في منصة GRC الخاصة بك، لضمان أن هذه النتائج تُغذّي عملية معالجة المخاطر وتقارير مجلس الإدارة.
بموجب الضابط 3.3.7 من إطار SAMA CSF، يُلزَم البنوك والمؤسسات المالية السعودية بإجراء اختبارات اختراق دورية ضمن برنامج شامل لإدارة الثغرات الأمنية. والحد الأدنى المطلوب هو إجراء هذه الاختبارات مرة واحدة على الأقل سنوياً، وكذلك عقب أي تغييرات جوهرية على البنية التحتية أو التطبيقات.
من الناحية العملية، يجب أن يشمل برنامج اختبار الاختراق ما يلي: أولاً، تحديد نطاق واضح يغطي جميع الأصول الحيوية المصنّفة في سياسة إدارة الأصول. ثانياً، الاستعانة بمختبرين مؤهلين معتمدين من جهات معترف بها كـ CREST. ثالثاً، اعتماد منهجية موثّقة وفق معايير OWASP أو PTES أو NIST SP 800-115. رابعاً، توثيق كامل للنتائج مع تصنيف الثغرات باستخدام نظام CVSS. خامساً، وجود آلية متابعة للمعالجة مع جداول زمنية محددة — إذ تستوجب الثغرات الحرجة عادةً المعالجة خلال 30 يوماً.
كما تشترط المادة 2-7 من إطار NCA ECC متطلبات مماثلة للجهات الخاضعة لإشراف الهيئة الوطنية للأمن السيبراني. أما شركات الفنتك المرخصة من ساما، فيُنصح بضبط وتيرة الاختبارات وفق مستوى المخاطر لديها — إذ قد تستدعي المنصات عالية الخطورة إجراء تقييمات فصلية. تدعم منصتنا دورة حياة اختبار الاختراق بالكامل، من التخطيط وتحديد النطاق وصولاً إلى متابعة المعالجة وإعداد تقارير الامتثال التنظيمي.
يُلزم إطار الأمن السيبراني لساما، تحديداً الضابط 3.3.6 المتعلق بتقييم الثغرات واختبار الاختراق، المؤسسات المالية السعودية بإجراء اختبارات اختراق منتظمة وشاملة ضمن برنامج ضمان الأمن السيبراني.
دورية الاختبارات: يجب إجراء اختبارات الاختراق الخارجية مرة واحدة على الأقل سنوياً، فيما تستلزم الأنظمة الحيوية والتطبيقات المتاحة عبر الإنترنت اختباراً عقب كل تغيير جوهري. أما الشبكات الداخلية في البيئات عالية المخاطر فيُوصى باختبارها كل ستة أشهر.
النطاق المطلوب: يشمل الاختبار الحدود الخارجية، والشبكات الداخلية، وتطبيقات الإنترنت والهاتف المحمول، وواجهات برمجة التطبيقات، فضلاً عن البنية التحتية السحابية. كما تُشجع ساما على تضمين محاكاة الهندسة الاجتماعية والتصيد الاحتيالي.
المنهجية المعتمدة: تتوقع ساما الالتزام بمنهجيات معترف بها كـ OWASP و PTES و NIST SP 800-115، مع تشجيع تمارين الفريق الأحمر للمؤسسات الناضجة سيبرانياً.
المختبرون المؤهلون: يجب الاستعانة بمختبرين خارجيين مستقلين يحملون شهادات معتمدة مثل OSCP أو CREST، بشرط استقلاليتهم التامة عن فرق التطوير والتشغيل.
متابعة المعالجة: تُصنَّف النتائج وفق مستوى المخاطر وتُتابع حتى الإغلاق، إذ تستوجب الثغرات الحرجة معالجةً خلال 30 إلى 90 يوماً.
دمج نتائج اختبارات الاختراق في منصة GRC يُتيح تتبعاً آلياً وتقارير جاهزة للتدقيق وفق دورات فحص ساما.
يُعدّ اختبار الاختراق من المتطلبات الإلزامية التي تفرضها كل من هيئة سوق المال (SAMA CSF، الضابط 3.3.6) والهيئة الوطنية للأمن السيبراني (NCA ECC، الضابط ECC-2-1-3) على البنوك والمؤسسات المالية في المملكة العربية السعودية.
التكرار والنطاق: يُشترط إجراء اختبارات الاختراق مرةً على الأقل سنوياً، وبعد أي تغيير جوهري في البنية التحتية أو التطبيقات. ويجب أن تشمل هذه الاختبارات الشبكة الخارجية والداخلية، وتطبيقات الويب، وتطبيقات الخدمات المصرفية عبر الهاتف المحمول، والواجهات البرمجية الحيوية.
المنهجية: يُنصح باتباع منهجيات معترف بها مثل PTES وOWASP Testing Guide، إضافةً إلى إطار TIBER-SA المبني على معلومات التهديدات، الذي باتت SAMA تشجع المؤسسات الناضجة على تبنيه.
مؤهلات المختبِرين: يجب أن يمتلك المختبرون شهادات معتمدة كـ OSCP أو CEH أو CREST، ويُفضَّل أن تُنفَّذ الاختبارات من قِبل جهات مستقلة لتجنب تضارب المصالح.
متطلبات المعالجة: تستوجب SAMA CSF تصنيف النتائج وفق مستوى الخطورة ومعالجة الثغرات الحرجة خلال 15 إلى 30 يوماً كحدٍّ أقصى، مع توثيق جميع الإجراءات التصحيحية.
التقارير: تُرفع نتائج الاختبارات إلى الإدارة العليا ولجنة المخاطر في مجلس الإدارة، فيما تستلزم NCA ECC الإبلاغ عن الثغرات الحرجة عبر قنوات الحوكمة المعتمدة.
نصيحة عملية: احرص على إنشاء سجل اختبارات اختراق ضمن منصة GRC الخاصة بك، يربط كل اختبار بالأصول المعنية والنتائج وتذاكر المعالجة وأدلة إعادة الاختبار، مما يوفر مسار تدقيق واضح أمام مفتشي SAMA ومقيّمي NCA.
بموجب متطلبات إطار الأمن السيبراني لساما، لا سيما الضابط 3.3.4 ومجال تقييم الثغرات واختبار الاختراق، يُلزَم كل بنك ومؤسسة مالية بإجراء اختبارات الاختراق بصفة منتظمة ضمن برنامج متكامل للمرونة السيبرانية.
الحد الأدنى المطلوب هو إجراء اختبار سنوي لجميع الأنظمة المكشوفة على الإنترنت، مع ضرورة إعادة الاختبار عند إجراء تغييرات جوهرية على البنية التحتية أو عند الاندماج والاستحواذ.
أبرز المتطلبات العملية:
- النطاق: يجب أن يشمل الاختبار الشبكات الخارجية والداخلية، والتطبيقات الحيوية كالخدمات المصرفية الإلكترونية، وبيئات SWIFT عند الاقتضاء.
- المنهجية: يُستحسن الاستناد إلى معايير PTES وOWASP، ولتمارين الفريق الأحمر يُشجع ساما على اعتماد نهج TIBER-SA للمؤسسات الكبرى.
- مزودو الخدمة: يجب التحقق من كفاءة الجهة المنفذة وحصولها على شهادات معتمدة كـ OSCP وCREST، مع ضرورة توقيع اتفاقيات سرية متوافقة مع نظام حماية البيانات الشخصية.
- المعالجة والمتابعة: يُلزَم بمعالجة الثغرات الحرجة خلال 30 يوماً، وتوثيق الاستثناءات بموافقة مسؤول أمن المعلومات، مع رفع تقارير دورية للجنة مخاطر مجلس الإدارة.
- إعادة الاختبار: يجب التحقق من فعالية الحلول المطبقة قبل إغلاق أي ثغرة.
تُتيح منصتنا للحوكمة والمخاطر والامتثال متابعة نتائج اختبارات الاختراق تلقائياً، وربطها بضوابط ساما، وإصدار تقارير جاهزة للمجلس في أي وقت.
تُلزم ضوابط الأمن السيبراني الأساسية لهيئة الاتصالات الوطنية (ECC-2: 1-2) المؤسسات بإجراء اختبارات اختراق دورية ضمن برنامج شامل لتقييم الثغرات. إليك كيفية بناء برنامج متوافق وفعّال:
أولاً: التكرار ونطاق الاختبار تشترط NCA ECC إجراء اختبارات اختراق سنوية كحد أدنى للأنظمة الحرجة. وللمؤسسات المالية الخاضعة أيضاً لضابط SAMA CSF 3.2، يُوصى بالاختبار: سنوياً للبنية التحتية، وبعد أي تغيير جوهري في الأنظمة، وعقب الحوادث الأمنية الكبرى. يجب أن يشمل النطاق الأصول المرئية خارجياً، الشبكات الداخلية، وتطبيقات الخدمات المصرفية الإلكترونية والجوالة.
ثانياً: المنهجيات المعتمدة اعتمد منهجيات معترفاً بها مثل PTES لاختبار البنية التحتية، ودليل OWASP للتطبيقات الإلكترونية، وإطار TIBER-EU لمحاكاة التهديدات المتقدمة في البيئات المالية.
ثالثاً: اشتراطات اختيار المورّد يجب الاستعانة بجهة اختبار مستقلة ومؤهلة — لا يُكتفى بالاختبار الداخلي لأغراض الامتثال. يُفضّل أن يحمل المزود اعتماد CREST، وأن يكون المختبرون حاملين لشهادات مثل OSCP أو CEH أو GPEN، مع خبرة في البيئات المصرفية السعودية.
رابعاً: التفويض القانوني وقواعد الاشتباك احصل على تفويض كتابي واضح قبل بدء أي اختبار. وللأنظمة المستضافة سحابياً (AWS أو Azure أو Alibaba Cloud الشائع في السوق السعودية)، تأكد من الحصول على إذن الاختبار من مزود الخدمة السحابية تجنباً لانتهاك شروط الاستخدام.
خامساً: متابعة المعالجة وإعداد التقارير يجب معالجة الثغرات الحرجة والعالية خلال 30 يوماً، والمتوسطة خلال 90 يوماً. تابع المعالجة عبر نظام إدارة الثغرات، وأجرِ إعادة اختبار للتحقق من الإغلاق. قدّم ملخص النتائج إلى لجنة المخاطر — قد تطلب هيئة الاتصالات الوطنية هذه الأدلة خلال جلسات التدقيق.
سادساً: متى تنتقل إلى تمارين الفريق الأحمر؟ للمؤسسات الأكثر نضجاً، يُنصح بالتدرج نحو تمارين الفريق الأحمر التي تحاكي تهديدات متقدمة ومستمرة (APT) — وهو ما تتوقعه ساما من بنوك الفئة الأولى.
اختبار الاختراق متطلب صريح في إطاري SAMA CSF وNCA ECC، ويجب أن تتجاوز المؤسسات المالية مجرد فحص الثغرات الآلي لاستيفاء توقعات الجهات الرقابية.
متطلبات SAMA CSF (الضابط 3.3.5 وإدارة الثغرات): يُلزم SAMA بإجراء اختبارات اختراق شاملة مرة واحدة على الأقل سنوياً وبعد أي تغيير جوهري في البنية التحتية، تشمل: المحيط الخارجي، الشبكة الداخلية، تطبيقات الويب، ومنصات الخدمات المصرفية عبر الهاتف. يجب تصنيف النتائج وفق مستويات المخاطر، ومعالجة الثغرات الحرجة خلال 30 يوماً.
متطلبات NCA ECC (ECC-1: 2-7): تستلزم ضوابط NCA إجراء اختبارات تحاكي سيناريوهات هجومية واقعية وثيقة الصلة بالبيئة التهديدية في المملكة، كهجمات سلاسل التوريد، وسرقة بيانات الاعتماد، واستغلال واجهات API في بيئات الخدمات المصرفية المفتوحة.
نطاق الاختبار الإلزامي:
- الأصول الخارجية والمواجهة للإنترنت بما فيها الأنظمة السحابية
- اختبار تطبيقات الويب والهاتف وفق منهجية OWASP
- التحقق من عزل شبكات VLAN والتجزئة الداخلية
- محاكاة التصيد الاحتيالي والهندسة الاجتماعية
- اختبار بنية SWIFT ومنظومة المدفوعات للبنوك
- اختبار أمان API لشركات التقنية المالية
مؤهلات المختبرين: يوصي SAMA باستخدام جهات خارجية مؤهلة تحمل شهادات OSCP أو CREST، ولا يمكن الاستعاضة بالفرق الداخلية عن التقييمات المستقلة.
التوثيق والحفظ: يجب أن تتضمن التقارير ملخصاً تنفيذياً ونتائج تقنية بتقييم CVSS وخارطة طريق للمعالجة، مع حفظها لمدة 5 سنوات على الأقل. وبالنسبة لشركات التقنية المالية، يُعدّ اختبار الاختراق شرطاً مسبقاً للحصول على الترخيص الكامل من SAMA.
يفرض كل من إطار الأمن السيبراني لساما والضوابط الأساسية للأمن السيبراني الصادرة عن الهيئة الوطنية للأمن السيبراني متطلبات صريحة لاختبار الاختراق، مما يجعله التزاماً رقابياً لا خياراً أمنياً اختيارياً. يُوجب ضابط الإدارة 3.3.5 في إطار ساما على المؤسسات الأعضاء إجراء اختبارات اختراق دورية للأنظمة الحيوية والتطبيقات والبنية التحتية للشبكة، فيما يُلزم المادة 2-14 من ECC بإدراج هذه الاختبارات ضمن دورة حياة إدارة الثغرات. أبرز المتطلبات وإرشادات تحديد النطاق: أولاً، التكرار — تستلزم ساما إجراء اختبارات الاختراق سنوياً كحد أدنى للأنظمة الحرجة، وبعد كل تغيير جوهري في البنية التحتية أو إطلاق منتج جديد أو تحديث رئيسي للتطبيقات. ثانياً، نطاق الاختبار — يشمل الأصول المكشوفة على الإنترنت كالتطبيقات وواجهات برمجة التطبيقات والشبكات الافتراضية الخاصة، فضلاً عن الشبكات الداخلية وبيئات Active Directory وتطبيقات الخدمات المصرفية الإلكترونية والهاتفية. ثالثاً، المنهجية — يُوصى باعتماد معايير معترف بها كـ PTES وOWASP لاختبارات التطبيقات، إلى جانب مبادئ TIBER-SA لفرق القرصنة الأخلاقية المتقدمة المدعومة باستخبارات التهديدات. رابعاً، استقلالية المختبِر — تُوصي ساما بالاستعانة بمختبرين خارجيين مؤهلين يحملون شهادات معتمدة كـ OSCP وCREST، مع إمكانية دعم الفرق الداخلية لهذه الاختبارات لا استبدالها بها. خامساً، متابعة المعالجة — يجب تصنيف الثغرات المكتشفة وفق المخاطر، ومعالجة الثغرات الحرجة خلال ثلاثين يوماً، وإجراء اختبار تحقق لاحق للتأكد من سلامة الإصلاحات. سادساً، رفع التقارير — تُقدَّم نتائج الاختبارات إلى الإدارة العليا ولجنة المخاطر في مجلس الإدارة. أما شركات التقنية المالية فيُنصح بإضافة اختبارات اختراق مخصصة لواجهات برمجة التطبيقات نظراً لاعتمادها الكبير على الخدمات المصرفية المفتوحة.
اختبار الاختراق ليس مجرد ممارسة فنية اختيارية، بل هو متطلب تنظيمي صريح تفرضه كل من هيئة ساما والهيئة الوطنية للأمن السيبراني على المؤسسات المالية في المملكة.
بموجب إطار SAMA CSF في الضابط 3.3.6، يجب على البنوك والمؤسسات المالية إجراء اختبارات اختراق دورية تشمل الأنظمة الحساسة والتطبيقات والبنية التحتية للشبكات. وتتطابق هذه المتطلبات مع ما جاء في المادة 3.3.6 من ضوابط NCA ECC-1:2018 ضمن محور إدارة التهديدات السيبرانية.
أبرز المتطلبات العملية:
- التكرار: يجب إجراء اختبار اختراق خارجي شامل مرة واحدة على الأقل سنوياً، مع إجراء اختبارات إضافية عقب أي تغيير جوهري في الأنظمة أو بعد وقوع حوادث سيبرانية.
- النطاق: يشمل الاختبار الأنظمة المكشوفة للإنترنت كبوابات الخدمات المصرفية والتطبيقات والواجهات البرمجية، إضافة إلى الشبكات الداخلية وأنظمة الدليل النشط والمنصات المصرفية الجوهرية وبنية SWIFT.
- المنهجية: يُوصى باتباع معايير معترف بها دولياً مثل PTES وOWASP للتطبيقات، مع تشجيع تمارين الفريق الأحمر للمؤسسات ذات البرامج الأمنية المتقدمة.
- التوثيق والمتابعة: يجب توثيق نتائج الاختبار وتصنيفها حسب درجة الخطورة، مع وضع خطط معالجة واضحة تُرفع إلى مسؤول أمن المعلومات ولجنة مخاطر مجلس الإدارة. تتوقع ساما رؤية دليل على إغلاق الثغرات خلال الفحوصات الرقابية.
تساعدك منصتنا على إدارة دورة حياة اختبار الاختراق كاملاً — من الجدولة وتتبع النتائج إلى توثيق المعالجة — بما يضمن جاهزيتك الكاملة لمراجعات ساما والهيئة الوطنية للأمن السيبراني.
اختبار الاختراق ليس خياراً للبنوك السعودية، بل هو التزام تنظيمي صريح بموجب إطار الأمن السيبراني لساما (الضابط 3.3.12) ومعايير الأمن السيبراني لهيئة الاتصالات الوطنية (المجال 2-13).
الدورية المطلوبة:
- اختبار الاختراق الخارجي: مرة واحدة على الأقل سنوياً، وعند إجراء أي تغييرات جوهرية على البنية التحتية
- اختبار الشبكة الداخلية: مرة سنوياً كحد أدنى
- اختبار تطبيقات الويب والـ API: بعد كل إصدار رئيسي للأنظمة الحرجة
- تمارين الفريق الأحمر: يُنصح بها مرتين سنوياً للبنوك الكبرى
نطاق الاختبار: يجب أن يشمل الاختبار جميع الأصول المكشوفة للإنترنت، والشبكات الداخلية، والتطبيقات المصرفية الحرجة مثل الأنظمة الأساسية للبنك وبوابات الدفع ومنصات الخدمات المصرفية عبر الجوال.
متطلبات مزود الخدمة: يجب أن يكون مزودو خدمة اختبار الاختراق حاملين لشهادات معتمدة مثل OSCP أو CREST، وقد تشترط هيئة الاتصالات الوطنية لبعض الجهات الحصول على اعتماد خاص.
التقارير والمعالجة: تُصنَّف نتائج الاختبار وفق معيار CVSS، وتُعالَج الثغرات الحرجة خلال 30 يوماً وفق توجيهات ساما، مع الاحتفاظ بوثائق المعالجة كأدلة امتثال.
الإبلاغ التنظيمي: إذا كشف الاختبار عن اختراق فعلي أو استغلال نشط، فقد يُشكّل ذلك حادثة سيبرانية تستوجب الإبلاغ الفوري لساما وفق الضابط 3.6.2.
يُنصح بالاحتفاظ بسجل اختبارات اختراق منظم يُقدَّم ضمن تقييمات النضج السيبراني السنوية.
تُعدّ اختبارات الاختراق ركيزةً أساسية في برامج ضمان الأمن السيبراني للبنوك السعودية، وذلك وفق متطلبات SAMA CSF (الضابط 3.3.7) ومعايير NCA ECC (ECC-1: 2-7). وفيما يلي أبرز ما تشترطه الجهات الرقابية:
الدورية والنطاق: يجب إجراء اختبارات اختراق خارجية وداخلية مرةً على الأقل سنوياً، مع ضرورة تكرارها عقب أي تغييرات جوهرية في البنية التحتية، أو إطلاق تطبيقات رئيسية، أو عمليات الاندماج والاستحواذ. وتستلزم الأنظمة الحرجة المعرّضة للإنترنت — كبوابات الخدمات المصرفية والتطبيقات والواجهات البرمجية — دورات اختبار أكثر تواتراً.
المنهجية: ينبغي أن تستند الاختبارات إلى منهجيات معتمدة كـ PTES أو OWASP للتطبيقات الإلكترونية والجوّالة، مع محاكاة أساليب الجهات التهديدية الفعلية في القطاع المالي السعودي.
استقلالية المختبِر: يوصي SAMA CSF بالاستعانة بمختبِري اختراق مستقلين مؤهَّلين يحملون شهادات معتمدة كـ OSCP أو CREST. وقد تُكمل فرق الاختراق الداخلية (Red Team) هذه التقييمات، لكنها لا تُغني عنها لأغراض الامتثال التنظيمي.
المعالجة وإعداد التقارير: يجب تصنيف جميع الثغرات المكتشفة حسب درجة خطورتها (حرجة، عالية، متوسطة، منخفضة)، وتحديد مسؤولي الأنظمة المعنيين، والمعالجة ضمن مهل زمنية محددة — 30 يوماً للثغرات الحرجة، و90 يوماً للعالية — مع توثيق تقرير معالجة رسمي واستيفاء متطلبات الاحتفاظ بالسجلات.
التقارير التنفيذية: تُرفع نتائج الاختبارات إلى الإدارة العليا ولجنة المخاطر في مجلس الإدارة، وتُحفظ وثائقها لأغراض الرقابة والتدقيق.
إن التعامل مع اختبارات الاختراق باعتبارها مجرد إجراء شكلي يُعرّض المؤسسات لملاحظات تنظيمية خلال عمليات تدقيق SAMA. البرنامج الناضج يُدمج نتائج الاختبارات في دورات إدارة الثغرات ونمذجة التهديدات والتخطيط لاستمرارية الأعمال.
يُعدّ اختبار الاختراق متطلباً رسمياً بموجب SAMA CSF (الضابط 3.3 – إدارة الثغرات) ومعايير NCA ECC (الضابط 2-8)، إذ تتوقع الجهات التنظيمية أن تمتلك المؤسسات المالية برنامجاً منظماً ومبنياً على المخاطر، لا مجرد اختبارات متقطعة.
المتطلبات التنظيمية:
- يُلزم SAMA CSF بإجراء اختبار اختراق سنوي للأنظمة والشبكات الحيوية، مع اختبارات إضافية عند إجراء تغييرات جوهرية على البنية التحتية أو بعد الحوادث الكبرى.
- يشترط الضابط 2-8 من NCA ECC أن يُنفَّذ الاختبار بواسطة كفاءات مؤهلة أو جهات معتمدة، وأن يشمل الشبكات والتطبيقات والهندسة الاجتماعية.
- يجب أن تحاكي الاختبارات أساليب الجهات التهديدية الفعلية في القطاع المالي السعودي، بما يشمل سيناريوهات التهديدات المتقدمة المستمرة (APT) نظراً للبيئة التهديدية الإقليمية.
نطاق الاختبار:
- ينبغي أن يشمل: التطبيقات المتاحة على الإنترنت، وأنظمة الخدمات المصرفية الأساسية، وواجهات API، وتطبيقات الهاتف المحمول، والشبكات الداخلية، وبنية الهوية (Active Directory).
- تتوقع جهات فحص SAMA بشكل متزايد من البنوك الكبرى إجراء تمارين الفريق الأحمر (Red Team)، التي تتجاوز نطاق اختبارات الاختراق التقليدية.
إدارة النتائج:
- تصنيف جميع النتائج وفق درجة المخاطرة (حرجة، عالية، متوسطة، منخفضة)، وإدراجها في سجل معالجة رسمي.
- معالجة الثغرات الحرجة والعالية خلال 30 و90 يوماً على التوالي مع توثيق الأدلة.
- الاحتفاظ بنتائج الاختبار التحقق من المعالجة (Retest) كوثيقة جوهرية في فحوصات SAMA و NCA.
- ادمج نتائج اختبارات الاختراق في سجل المخاطر ومنصة GRC لتحليل الاتجاهات عبر دورات التقييم المختلفة.
يُعدّ اختبار الاختراق من الضوابط الإلزامية بموجب كل من إطار الأمن السيبراني لساما والضوابط الأساسية للأمن السيبراني الصادرة عن الهيئة الوطنية للأمن السيبراني (ECC). وعند تطبيقه بالشكل الصحيح، يتجاوز كونه مجرد متطلب امتثال شكلي ليصبح أداة دفاعية فاعلة.
الأساس التنظيمي:
- يُلزم الضابط 3.3.5 من إطار ساما المؤسساتِ الماليةَ بإجراء تقييمات دورية للثغرات واختبارات الاختراق ضمن منظومة الدفاع السيبراني.
- يُعزز الضابط 2-9 من إطار ECC هذا المتطلب بالنص على إجراء تقييمات تقنية دورية للأنظمة والتطبيقات.
عناصر تصميم البرنامج:
أولاً: تحديد النطاق: يشمل التطبيقات المكشوفة على الإنترنت، والشبكات الداخلية، وواجهات برمجة التطبيقات (APIs) وبخاصة بوابات الدفع والبنك المفتوح، وأنظمة الصيرفة الأساسية وبيئة SWIFT.
ثانياً: المنهجية: اعتمد معايير معترفاً بها كـ PTES ودليل OWASP لتطبيقات الويب، مع توجه ساما المتزايد نحو اختبارات الاختراق القائمة على استخبارات التهديد (TLPT) للبنوك الكبرى، على غرار نموذج TIBER.
ثالثاً: التكرار الزمني:
- اختبار شامل خارجي وداخلي سنوياً.
- اختبارات على مستوى التطبيقات عند كل إصدار رئيسي.
- تمارين الفريق الأحمر (Red Team) مرة كل سنتين للبنوك الكبرى.
رابعاً: مؤهلات المختبِرين: الاستعانة بمختبرين معتمدين بشهادات كـ OSCP أو CREST، مع إخضاعهم لإجراءات العناية الواجبة للموردين.
خامساً: متابعة المعالجة: معالجة الثغرات الحرجة خلال 30 يوماً والعالية خلال 90 يوماً، مع توثيق الأدلة في منصة GRC.
سادساً: الإبلاغ والحوكمة: رفع الملخصات التنفيذية إلى المسؤول الأمني الأول ولجنة المخاطر، وتصعيد الثغرات المزمنة إلى الإدارة العليا وفق اشتراطات الحوكمة في إطار ساما.
سابعاً: إعادة الاختبار للتحقق من فاعلية المعالجة قبل إغلاق أي نتيجة.
تُوجب المادة 2-12 من ضوابط الأمن السيبراني الوطنية والضابط 4.2 من إطار ساما على المؤسسات المالية إجراء اختبارات اختراق منتظمة ضمن دورة إدارة الثغرات. البرنامج السنوي الناجح لا يكتفي بتحقيق الامتثال الشكلي، بل يُترجم إلى خفض فعلي للمخاطر.
ما تشترطه الأنظمة:
- اختبار الاختراق مرة واحدة على الأقل سنوياً وعقب أي تغييرات جوهرية على البنية التحتية
- تغطية النطاق الخارجي والشبكة الداخلية وتطبيقات الويب وواجهات API وتطبيقات الهاتف
- تصنيف النتائج وتتبع المعالجة ورفع التقارير للإدارة العليا
- توظيف مختبرين مؤهلين حاملين لشهادات معتمدة كـ CREST أو OSCP
مراحل تصميم البرنامج:
المرحلة الأولى – تحديد النطاق وقواعد الاشتباك: حدّد الأصول المشمولة ونوافذ الاختبار المناسبة وإجراءات الإيقاف الطارئ، واحصل على تفويض خطي من الإدارة.
المرحلة الثانية – اختبار الاختراق الخارجي: استهدف الأنظمة المكشوفة للإنترنت باستخدام منهجية OWASP Top 10 وPTES.
المرحلة الثالثة – اختبار الشبكة الداخلية: محاكاة سيناريو تهديد داخلي أو حركة جانبية بعد الاختراق لتقييم ضوابط التجزئة.
المرحلة الرابعة – اختبار أمان التطبيقات: اختبر واجهات API للبنوك المفتوحة وتطبيقات الجوال وفق OWASP API Security Top 10.
المرحلة الخامسة – تمرين الفريق الأحمر (للمؤسسات المتقدمة): محاكاة هجوم واقعي مرتبط بإطار MITRE ATT&CK لاختبار قدرات الكشف والاستجابة.
تأكد من إدراج جميع النتائج في سجل المخاطر ومعالجة الثغرات الحرجة والعالية خلال 30 يوماً وفق متطلبات ساما.
يُلزم إطار الأمن السيبراني لساما المؤسساتِ الماليةَ بإجراء اختبارات اختراق دورية ضمن برنامج إدارة الثغرات (وفقاً للضوابط 3.3.5 و3.3.6). لبناء برنامج سنوي متوافق، إليك أبرز المتطلبات:
النطاق والتكرار: يجب إجراء اختبارات اختراق خارجية وداخلية شاملة مرة واحدة على الأقل سنوياً، مع زيادة التكرار إلى مرتين في السنة للأنظمة الحساسة كالخدمات المصرفية الأساسية وبنية الدفع، أو عند إجراء تغييرات جوهرية على الأنظمة.
المنهجية المتبعة: يُنصح باتباع منهجيات معتمدة مثل PTES أو OWASP أو TIBER-EU التي جرّبتها ساما في تمارين متقدمة. كذلك يجب أن تحاكي تمارين الفريق الأحمر أساليب الجهات التهديدية الفعلية التي تستهدف البنوك السعودية.
نطاق الاختبار: يشمل البنية التحتية للشبكة، والتطبيقات الإلكترونية والجوالة، وواجهات API، وأنظمة الصرف الآلي والدفع، وبيئات Active Directory الداخلية، إضافة إلى سيناريوهات الهندسة الاجتماعية كالتصيد الإلكتروني والهاتفي وفق الضابط 3.3.7.
استقلالية المختبِر: تشترط ساما أن ينفذ الاختبارات أطراف مستقلة مؤهلة، يحملون شهادات معتمدة كـ OSCP أو CREST أو CEH، مع إلزامهم بتوقيع اتفاقيات سرية تتوافق مع نظام حماية البيانات الشخصية.
متابعة المعالجة: كل ثغرة حرجة أو عالية الخطورة يجب أن يكون لها خطة معالجة موثقة بجداول زمنية محددة، ويتوقع المفتشون التنظيميون الاطلاع على أدلة المعالجة.
التوافق مع ECC للهيئة الوطنية للأمن السيبراني: تتقاطع متطلبات المادة 2-7 من ضوابط ECC مع متطلبات ساما، مما يتيح تلبية متطلبات الجهتين في آنٍ واحد من خلال برنامج موحد.
احتفظ بجميع التقارير لمدة لا تقل عن خمس سنوات لاستيفاء متطلبات الحفظ التنظيمية.
تُلزم الضوابط الأساسية للأمن السيبراني الصادرة عن الهيئة الوطنية للأمن السيبراني (ECC-1:2018) المنظماتِ السعوديةَ في القطاعات الحيوية بإجراء اختبارات اختراق دورية وتقييمات منتظمة للثغرات. وتحدد الضوابط 2-14 و2-15 المتطلبات الأساسية في هذا الشأن.
العناصر الإلزامية للبرنامج:
النطاق والتكرار: يجب إجراء اختبارات اختراق شاملة مرة واحدة على الأقل سنوياً، وعقب أي تغييرات جوهرية في البنية التحتية. كما تشترط SAMA CSF ذلك في إطار المجال الرابع.
المنهجية: يُنصح باعتماد منهجيات معتمدة مثل PTES وOWASP لاختبار التطبيقات والواجهات البرمجية، ومبادئ TIBER-EU للاختبارات القائمة على استخبارات التهديدات في القطاع المصرفي.
التفويض الرسمي: لا يُجرى أي اختبار إلا بموجب وثيقة قواعد اشتباك رسمية وموافقة خطية من الإدارة العليا مع تحديد نطاق واضح، تفادياً لأي تبعات قانونية أو تنظيمية.
مؤهلات المختبرين: يجب الاستعانة بمتخصصين معتمدين (OSCP أو CEH أو CREST أو ما يعادلها)، ويخضع المختبرون الخارجيون لعملية تقييم مخاطر الأطراف الثالثة وفق SAMA CSF.
التقارير والمعالجة: يجب أن تتضمن تقارير الاختبار تقييمات CVSS وأولويات المعالجة، مع التزام بإصلاح الثغرات الحرجة خلال 30 يوماً والعالية خلال 90 يوماً.
الربط بمنصة GRC: سجّل جميع النتائج وإجراءات المعالجة وإعادة الاختبار في منصة GRC لضمان توافر مسار تدقيق متكامل أمام تقييمات NCA وSAMA.
الفرق الحمراء مقابل اختبار الاختراق: تشجع NCA وSAMA المنظماتِ الناضجةَ على تنفيذ تمارين الفريق الأحمر لمحاكاة هجمات التهديدات المتقدمة المستمرة (APT) على مستوى الأفراد والعمليات والتقنية معاً.
تُلزم الضوابط الأساسية للأمن السيبراني الصادرة عن الهيئة الوطنية للأمن السيبراني المؤسساتِ بإجراء اختبارات اختراق دورية ضمن منظومة ضمان أمني استباقية، وذلك في إطار المجال 2-4 (التقييم السيبراني) وبالتنسيق مع الضابط 4.4 من إطار ساما للجهات المالية.
المتطلبات الجوهرية لاختبار الاختراق:
- يجب إجراء الاختبارات مرة على الأقل سنوياً، وبعد أي تغيير جوهري في البنية التحتية أو إطلاق تطبيق رئيسي أو وقوع حادثة أمنية.
- يشمل النطاق: المحيط الخارجي، والشبكة الداخلية، وتطبيقات الويب والجوال، وواجهات برمجة التطبيقات (APIs)، والهندسة الاجتماعية حسب الاقتضاء.
- يُشترط أن ينفّذ الاختبارات أطراف مستقلة ومؤهلة، سواء فرق حمراء داخلية أو مزودون معتمدون بشهادات OSCP أو CREST.
- توثَّق النتائج رسمياً بتقييمات CVSS ومهل زمنية للمعالجة وجداول لإعادة الاختبار.
- تُرفع النتائج إلى الإدارة العليا وتُتابع إغلاقاً ضمن برنامج إدارة الثغرات.
خطوات بناء برنامج اختبار اختراق متوافق:
- تحديد النطاق وقواعد الاشتباك – حدود الاختبار والنوافذ الزمنية والأنظمة المستثناة وجهات الطوارئ.
- اختيار المنهجية – دليل OWASP للتطبيقات، وPTES للبنية التحتية، والاختبار المدفوع باستخبارات التهديدات (TIBER-EU) للمؤسسات المالية.
- التنسيق مع ساما – قد تستوجب البنوك الكبرى إخطار ساما مسبقاً قبل تمارين الفريق الأحمر.
- متابعة المعالجة – معالجة الثغرات الحرجة (CVSS ≥ 9.0) خلال 30 يوماً، والعالية خلال 90 يوماً.
- حفظ السجلات للتدقيق – الاحتفاظ بتقارير الاختبار لمدة لا تقل عن 3 سنوات.
نصيحة احترافية: ادمج اختبارات الاختراق السنوية الشاملة مع أدوات إدارة سطح الهجوم (ASM) المستمرة للحفاظ على رؤية أمنية متواصلة بين دورات الاختبار.
يُعدّ اختبار الاختراق متطلباً إلزامياً بموجب كل من SAMA CSF (الضابط 3.3.7 الخاص بإدارة الثغرات) وNCA ECC (المادة ECC-2: 2-14 الخاصة بتقييم الأمن السيبراني). ولا يكفي الاعتماد على أدوات المسح الآلي، بل يجب تنفيذ اختبارات احترافية تحاكي أساليب المهاجمين الفعليين.
الدورية المطلوبة:
- الاختبار الخارجي: مرة على الأقل سنوياً، وعند أي تغيير جوهري في البنية التحتية أو التطبيقات.
- الاختبار الداخلي: مرة سنوياً على الأقل.
- تمارين الفريق الأحمر: يُنصح بها كل سنتين للبنوك الكبرى والمؤسسات ذات الأهمية النظامية.
النطاق المطلوب: يجب أن يشمل الاختبار الأنظمة المكشوفة للإنترنت، والشبكات الداخلية، وتطبيقات الخدمات المصرفية الأساسية، وواجهات برمجة التطبيقات (API) بما فيها بوابات الخدمات المصرفية المفتوحة، والتطبيقات المحمولة، وبيئات Active Directory، إضافةً إلى البنية التحتية المرتبطة بشبكة SWIFT.
متطلبات مزود الخدمة: تشترط SAMA أن يحمل المختبرون شهادات معتمدة مثل OSCP وCREST وCEH، وأن يتبعوا منهجيات معترفاً بها كـ OWASP وPTES وTIBER-EU، مع توقيع اتفاقيات سرية صارمة.
التوثيق المطلوب للامتثال:
- وثيقة قواعد الاشتباك (RoE) الموقّعة
- وصف المنهجية المتبعة
- تقرير شامل يتضمن ملخصاً تنفيذياً ونتائج تقنية مع درجات CVSS
- خطة معالجة مع الجهات المسؤولة والمواعيد المستهدفة
- تقرير إعادة الاختبار يُثبت إغلاق الثغرات الحرجة والعالية
مواعيد المعالجة: تتوقع SAMA CSF معالجة الثغرات الحرجة خلال 15 يوماً، والعالية خلال 30 يوماً، والمتوسطة خلال 90 يوماً.
تُتيح منصتنا إدارة دورة حياة اختبارات الاختراق بالكامل، من تتبع النتائج إلى توليد حزم الأدلة الجاهزة للتدقيق.
تتناول الضوابط الأساسية للأمن السيبراني الصادرة عن الهيئة الوطنية للأمن السيبراني (NCA ECC) موضوع اختبار الاختراق ضمن الضابط 2-5 الخاص بإدارة الثغرات الأمنية، وتُلزم المنظمات السعودية - بما فيها الجهات الحكومية والبنى التحتية الحيوية - بإجراء اختبارات اختراق منتظمة كجزء لا يتجزأ من دورة إدارة الثغرات.
أبرز متطلبات NCA ECC:
- الدورية: اختبار اختراق شامل مرة على الأقل سنويًا، مع اختبارات إضافية عند إجراء تغييرات جوهرية على البنية التحتية أو إطلاق تطبيقات جديدة أو في أعقاب الحوادث الأمنية.
- النطاق: يشمل البنية التحتية للشبكات، وتطبيقات الويب والجوال، وواجهات برمجة التطبيقات (APIs)، وبيئات OT/SCADA حيثما انطبق. ويشترط الضابط 2-5-1 تضمين تقييمات الثغرات واختبارات الاختراق ضمن عملية إدارة التغيير.
- كفاءة المختبرين: توصي الهيئة باستخدام مزودي خدمات معتمدين لديها أو حاملين لشهادات دولية معترف بها كـ OSCP وCREST وCHECK.
- متابعة المعالجة: يجب تصنيف النتائج حسب الخطورة وتتبعها رسميًا ومعالجتها ضمن إطارات زمنية محددة، لا تتجاوز 15-30 يومًا للثغرات الحرجة.
- التوثيق: يجب الاحتفاظ بتقارير الاختبار وإتاحتها خلال عمليات تدقيق الهيئة.
للجهات الخاضعة لرقابة ساما: يضيف الضابط 3.3.5 اشتراط اختبار اختراق على مستوى طبقة التطبيقات للمنصات المصرفية التي يتعامل معها العملاء مباشرة، مع رفع النتائج إلى CISO ولجنة مخاطر مجلس الإدارة.
على صعيد التصميم العملي: يُنصح باعتماد نهج هجين يجمع بين المسح الآلي المستمر (DAST/SAST) والاختبارات اليدوية السنوية المتقدمة، مع توثيق النتائج في منصة GRC لضمان ربط الثغرات بقرارات المخاطر وأدلة المعالجة.
يحدد تقييم الثغرات ويصنّف نقاط الضعف الأمنية في الأنظمة دون استغلالها فعلياً — يُخبرك بالثغرات الموجودة. أما اختبار الاختراق فيذهب أبعد من ذلك بمحاولة استغلال الثغرات المكتشفة فعلياً لتحديد الأثر الواقعي — يُخبرك بما يمكن للمهاجم تحقيقه فعلاً. لأغراض الامتثال التنظيمي، كلاهما مطلوب في الغالب.
بالنسبة للمؤسسات الخاضعة لرقابة ساما، مرة واحدة كحد أدنى سنوياً لجميع الأنظمة الحيوية. لجهات NCA ECC، مرة سنوياً على الأقل. تُوصي الممارسات المثلى بـ: اختبار اختراق خارجي سنوياً، داخلي سنوياً، لتطبيقات الويب عند كل إصدار رئيسي، تمارين الفريق الأحمر كل 1-2 سنوات، وفحص الثغرات المستمر.
بموجب متطلبات إطار الأمن السيبراني لمؤسسة النقد العربي السعودي (ساما)، تحديداً في محور إدارة الثغرات الأمنية، يتعين على البنوك والمؤسسات المالية إجراء اختبارات الاختراق بصفة منتظمة كجزء من برنامج شامل لإدارة الثغرات. والحد الأدنى المطلوب هو إجراء اختبار اختراق خارجي مرة واحدة سنوياً على الأقل، فيما يُوصى بإجراء الاختبارات الداخلية وتقييمات التطبيقات بنفس الوتيرة أو عند إجراء أي تغيير جوهري على البنية التحتية أو الأنظمة.
أبرز المتطلبات:
النطاق: يجب أن يشمل الاختبار الأنظمة المكشوفة للإنترنت، والشبكات الداخلية، والتطبيقات الحيوية بما فيها تطبيقات الجوال والواجهات البرمجية (APIs)، فضلاً عن البنية التحتية السحابية.
المنهجية: يُوصى باتباع منهجيات معتمدة مثل OWASP وPTES وNIST SP 800-115، ويُستحسن لكبرى البنوك إجراء تمارين الفريق الأحمر لمحاكاة التهديدات المتقدمة.
الكفاءة والاستقلالية: يجب أن يُنفذ الاختبار متخصصون مؤهلون ومستقلون، سواء من داخل المؤسسة بضمانات الفصل الوظيفي، أو من مزودي خدمات خارجيين مرخصين من الهيئة الوطنية للأمن السيبراني.
التقارير والمعالجة: يستلزم الاختبار إعداد خطة معالجة رسمية، مع ضرورة معالجة الثغرات الحرجة والعالية الخطورة خلال 30 يوماً، وتوثيق الإجراءات المتخذة لأغراض المراجعة التنظيمية.
التوافق مع متطلبات الهيئة الوطنية للأمن السيبراني: تشترط المادة 2-7 من الضوابط الأساسية للأمن السيبراني (ECC) إجراء تقييمات تقنية تشمل اختبارات الاختراق، مع تتبع نتائجها في سجل المخاطر الرسمي.
التوصية العملية: ادمج نتائج اختبارات الاختراق في منصة حوكمة الأمن السيبراني لتحديث تقييمات المخاطر تلقائياً وتوليد تقارير جاهزة للتدقيق التنظيمي.
بموجب متطلبات إطار عمل SAMA CSF، تحديداً في المجال المتعلق بإدارة الثغرات الأمنية (Control 3.3.6)، يُلزَم كل بنك ومؤسسة مالية في المملكة بإجراء اختبارات اختراق دورية ومنهجية ضمن برنامج متكامل لإدارة الثغرات. والحد الأدنى المطلوب هو اختبار سنوي شامل يغطي البيئات الداخلية والخارجية، مع إمكانية طلب اختبارات إضافية عند إجراء تغييرات جوهرية على البنية التحتية أو إطلاق أنظمة جديدة أو في أعقاب الحوادث الأمنية.
أبرز المتطلبات:
النطاق: يجب أن تشمل الاختبارات الأصول المكشوفة على الإنترنت، وشبكات الاتصال الداخلية، وتطبيقات الويب، وواجهات API، والأنظمة المصرفية الحيوية كأنظمة الكور بنكينج وبوابات الدفع.
المنهجية: يُنصح بالاعتماد على منهجيات معترف بها دولياً مثل PTES وOWASP Testing Guide وNIST SP 800-115 لضمان الشمولية والاتساق.
الكفاءة والاستقلالية: تشترط SAMA أن ينفذ الاختبارات فريق مؤهل ومستقل — سواء كان فريقاً داخلياً يحمل شهادات معتمدة كـ OSCP أو CREST، أو جهة خارجية متخصصة — على أن لا يكون لهم أي دور سابق في بناء الأنظمة المختبرة.
التقارير والمعالجة: يجب توثيق النتائج بتفصيل كافٍ مع تصنيف المخاطر، وتحليل الأسباب الجذرية، وخطط العلاج. وتُحدد SAMA مهلاً زمنية للمعالجة؛ إذ يجب معالجة الثغرات الحرجة خلال 30 يوماً كحد أقصى.
حفظ الأدلة: تحتفظ المؤسسات بتقارير الاختبار وأدلة المعالجة لإتاحتها للمراجعين عند الطلب.
نصيحة عملية: احرص على مزامنة جدول اختبارات الاختراق مع دورة التقييم الذاتي السنوية لإطار SAMA CSF، حتى تُغذّي نتائج الاختبار مباشرةً سجل المخاطر وتحسين وضع الامتثال.
يُلزم إطار عمل SAMA للأمن السيبراني المؤسسات المالية السعودية بتنفيذ برنامج منظّم لاختبار الاختراق ضمن منظومة ضمان الأمن السيبراني المستمر. إليك أبرز المتطلبات:
الدورية الزمنية: يجب إجراء اختبارات الاختراق الخارجية مرة واحدة على الأقل سنويًا، مع إلزامية إجراء الاختبار بعد أي تغيير جوهري على الأنظمة الحيوية أو التطبيقات المكشوفة على الإنترنت. كما يُطلب إجراء اختبارات داخلية للشبكة بشكل دوري.
النطاق: يشمل الاختبار المحيط الخارجي، وشرائح الشبكة الداخلية، وتطبيقات الويب والخدمات المصرفية عبر الجوال، وواجهات برمجة التطبيقات (APIs)، ويمكن تضمين اختبارات الهندسة الاجتماعية.
المنهجية: يتوقع SAMA اتباع منهجيات معتمدة مثل OWASP أو PTES أو NIST SP 800-115، مع تصنيف الثغرات وفق مستوى المخاطر وتتبع معالجتها.
الجهة المنفِّذة: يُوصى بالاستعانة بجهات خارجية مستقلة ومؤهلة لضمان الموضوعية، ويمكن أن تُكمل فرق الاختراق الداخلية هذا الجهد دون أن تحل محله.
المعالجة والإبلاغ: يجب معالجة الثغرات الحرجة والعالية خلال مدد زمنية محددة — عادةً 30 يومًا للثغرات الحرجة — مع رفع التقارير إلى الإدارة العليا ولجنة المخاطر أو التدقيق.
التوافق مع NCA ECC: تُوجب المادة 2-7 من ضوابط NCA ECC أيضًا إجراء تقييمات الثغرات واختبارات الاختراق للبنية التحتية الحيوية.
نصيحة عملية: ضع تقويمًا لاختبارات الاختراق مرتبطًا بدورة إدارة التغيير، بحيث تُستدعى الاختبارات تلقائيًا عند إجراء تغييرات عالية المخاطر.
بموجب إطار SAMA CSF، تحديداً ضمن مجال الضمان الأمني (3.3)، يتعين على البنوك والمؤسسات المالية السعودية إجراء اختبارات اختراق دورية وشاملة. إليك أبرز المتطلبات العملية:
الدورية: يُجرى اختبار الاختراق الخارجي مرة واحدة على الأقل سنوياً، فيما تستوجب الأنظمة الحساسة المطلّة على الإنترنت إجراء الاختبار كل ستة أشهر أو عقب أي تغيير جوهري في البنية التحتية.
النطاق: يجب أن يشمل الاختبار البنية التحتية للشبكة، وتطبيقات الويب والموبايل، والأنظمة الداخلية، إضافةً إلى اختبارات الهندسة الاجتماعية التي تحاكي أساليب المهاجمين الفعليين.
المنهجية: يُستحسن الاستناد إلى منهجيات معتمدة كـ OWASP وPTES وNIST SP 800-115، مع تفضيل أسلوب الصندوق الرمادي لعمقه التحليلي.
الكفاءة المهنية: يُشترط أن ينفذ الاختبار جهة خارجية مؤهلة أو فريق أحمر داخلي يحمل شهادات معترفاً بها مثل OSCP وCREST وCEH.
المعالجة والتوثيق: تُعالَج الثغرات الحرجة والعالية خلال 30 إلى 60 يوماً، مع توثيق إجراءات المعالجة لتكون جاهزة للفحص الرقابي.
الإبلاغ للإدارة العليا: وفق المتطلب 3.1 من SAMA CSF، ترفع النتائج الجوهرية إلى الإدارة العليا أو لجنة مخاطر مجلس الإدارة.
احرص كذلك على التوافق مع متطلبات تقييم الثغرات الواردة في المادة 2-4 من NCA ECC لضمان تغطية تنظيمية متكاملة.
تُعدّ اختبارات الاختراق من المتطلبات الجوهرية التي تفرضها كل من هيئة ساما وهيئة الأمن السيبراني الوطني على المؤسسات المالية السعودية. فبموجب الضابط 3.3.7 من إطار SAMA CSF، يجب إجراء هذه الاختبارات بصورة دورية لا تقل عن مرة سنوياً، لتشمل جميع نقاط الدخول الخارجية والداخلية، كتطبيقات الويب، وواجهات API، والبنية التحتية للشبكات، والأنظمة الحساسة. وتُضاف إلى ذلك اشتراطات المادة 3-5 من معيار NCA ECC-1:2018 المتعلقة بتقييم الثغرات ضمن دورة تقييم أمنية مستمرة.
على الصعيد العملي، ينبغي أن يشمل برنامج اختبار الاختراق لديكم:
• تحديد النطاق: يجب تغطية الأصول المرتبطة بالإنترنت، والشبكات الداخلية، وبيئات SWIFT، وتطبيقات الهاتف المتحرك. • المنهجية: الاستناد إلى معايير معتمدة كـ PTES وOWASP، مع الأخذ بأسلوب TIBER-EU للاختبارات المبنية على استخبارات التهديد. • الكوادر المؤهلة: الاستعانة بمختصين معتمدين من جهات خارجية مستقلة، حاملين لشهادات مثل OSCP أو CREST. • متابعة المعالجة: توثيق خطط علاج الثغرات الحرجة والعالية مع تحديد جداول زمنية واضحة، لا تتجاوز 30 يوماً للمشكلات الحرجة وفق توقعات ساما. • الإفصاح لجهات الحوكمة: رفع نتائج الاختبارات وحالة المعالجة إلى كبير مسؤولي أمن المعلومات ولجنة مخاطر مجلس الإدارة.
تجدر الإشارة إلى أن ضعف برامج اختبار الاختراق من أبرز الثغرات التي تكشفها تقييمات نضج SAMA CSF. ولضمان الاستمرارية والجاهزية للتدقيق، يُنصح بدمج نتائج الاختبارات في سجل المخاطر وبرنامج إدارة الثغرات.
يُلزم إطار الأمن السيبراني لساما (الضابط 3.3.6 المتعلق بإدارة الثغرات، والضابط 3.4.3 المتعلق باختبار الاختراق) المؤسسات المالية السعودية بإجراء اختبارات اختراق منتظمة ومنهجية ضمن برنامج ضمان الأمن السيبراني.
أبرز المتطلبات:
- الدورية: يجب إجراء اختبار شامل مرة واحدة على الأقل سنوياً، مع إجراء اختبارات إضافية عند إجراء تغييرات جوهرية على البنية التحتية، أو إطلاق تطبيقات جديدة، أو في أعقاب الحوادث الأمنية.
- النطاق: يشمل الاختبار الشبكة الخارجية، والشبكة الداخلية، وتطبيقات الخدمات المصرفية الإلكترونية والجوالة، وواجهات برمجة التطبيقات (APIs)، وأنظمة الدفع الحساسة بما فيها بيئات SWIFT.
- المنهجية: يُنصح باتباع منهجيات معتمدة مثل PTES أو دليل اختبار OWASP أو إطار TIBER-EU الذي بدأت ساما بتبنيه للبنوك ذات الأهمية النظامية.
- المؤهلات: يجب أن يُنفَّذ الاختبار من قِبل جهات متخصصة مستقلة أو فريق داخلي يتمتع باستقلالية كافية، إذ لا تعتبر ساما أن قيام فريق تقنية المعلومات الداخلي باختبار أنظمته بنفسه يُعدّ امتثالاً كافياً.
- متابعة المعالجة: يجب تصنيف جميع النتائج حسب درجة الخطورة وتحديد أصحابها وإصلاحها ضمن مهل زمنية محددة، على أن تُعالج النتائج الحرجة خلال 30 يوماً كحد أقصى.
- الإبلاغ: تُرفع ملخصات النتائج وحالة المعالجة إلى لجنة الأمن السيبراني ولجنة مخاطر مجلس الإدارة سنوياً وفق متطلبات حوكمة إطار ساما.
نصيحة عملية: احرص على مزامنة جدول اختبارات الاختراق مع دورة التقييم الذاتي لإطار ساما، كما أن المادة 2-9 من ضوابط الأمن السيبراني للهيئة الوطنية للأمن السيبراني (ECC) تُوجب هي الأخرى إجراء تقييمات تقنية دورية، مما يتيح لك تصميم اختبار واحد شامل يُحقق متطلبات الإطارين معاً.
يُلزم إطار عمل الأمن السيبراني لمؤسسة النقد العربي السعودي (ساما) البنوكَ والمؤسسات المالية بإجراء اختبارات اختراق شاملة ودورية، وذلك ضمن برنامج متكامل لإدارة المخاطر السيبرانية. وبحسب الضوابط 3.3.6 و3.3.7 من الإطار، يجب إجراء هذه الاختبارات مرة واحدة على الأقل سنوياً، فضلاً عن إجرائها في كل مرة تطرأ فيها تغييرات جوهرية على الأنظمة أو البنية التحتية الحيوية.
يجب أن تشمل نطاق الاختبار: الأصول المكشوفة على الإنترنت، والشبكات الداخلية، وتطبيقات الخدمات المصرفية عبر الويب والجوال، وواجهات برمجة التطبيقات (APIs)، والأنظمة الخلفية الحيوية. ويُشترط أن تُنفَّذ هذه الاختبارات من قِبَل جهات خارجية متخصصة تحمل شهادات معتمدة كـ OSCP أو CREST أو ما يعادلها.
بعد كل اختبار، تلتزم المؤسسة بإعداد تقرير تفصيلي بالنتائج وخطة معالجة واضحة المعالم، إذ تُتوقع معالجة الثغرات الحرجة خلال 15 يوماً، والعالية خلال 30 يوماً. كما يُنصح بإعادة الاختبار للتحقق من فاعلية الإصلاحات.
على الصعيد العملي، ينبغي لمسؤولي أمن المعلومات (CISOs) دمج اختبارات الاختراق ضمن التقويم الأمني السنوي، وتخصيص ميزانية كافية لها، ورفع نتائجها إلى لجنة المخاطر على مستوى مجلس الإدارة. كما تُعزز مشاركة مؤشرات التهديدات مع ساما ومنصة FINCYBER من مستوى النضج الأمني للمؤسسة.
تُلزم المؤسسات المالية السعودية بإجراء اختبارات اختراق دورية ضمن برنامج إدارة الوضع الأمني الشامل. فبموجب الضابط 3.3.4 من إطار SAMA CSF، يتعين على المؤسسات تنفيذ تقييمات الثغرات التقنية واختبارات الاختراق مرة واحدة على الأقل سنوياً، وكذلك عقب أي تغيير جوهري يطرأ على الأنظمة أو البنية التحتية الحيوية. ويُعزز هذا التوجه المادة 2-14 من معايير NCA ECC التي تُوجب إجراء تمارين الاختراق الأخلاقي للجهات المصنّفة ضمن البنى التحتية الحيوية الوطنية.
أبرز المتطلبات العملية:
تحديد النطاق: يجب أن يشمل الاختبار الأصول الرقمية الخارجية، والشبكات الداخلية، وتطبيقات الصيرفة الإلكترونية والمحمولة، والواجهات البرمجية (APIs)، والأنظمة المرتبطة بشبكة SWIFT، فضلاً عن محاكاة الهندسة الاجتماعية والتصيد الاحتيالي.
المنهجية المعتمدة: يُستحسن اعتماد أطر عمل معترف بها كـ OWASP وPTES وTIBER-EU مع مراعاة السياق المحلي، بحيث تحاكي الاختبارات التهديدات الحقيقية المستهدفة للقطاع المالي.
مؤهلات مزودي الخدمة: يُفضّل الاستعانة بجهات اختبار خارجية مستقلة تحمل اعتمادات معترفاً بها مثل CREST أو OSCP، بدلاً من الاعتماد على الفرق الداخلية لضمان موضوعية التقييم.
متابعة الإصلاح: تُصنَّف النتائج وفق درجة المخاطر، وتُعالج ضمن جداول زمنية محددة—لا تتجاوز 30 يوماً للثغرات الحرجة—مع إجراء اختبارات إعادة تحقق للتأكد من سد الثغرات.
الإفصاح للحوكمة: تُرفع نتائج الاختبارات إلى مسؤول أمن المعلومات (CISO) ولجنة المخاطر في مجلس الإدارة، مع تتبع الاتجاهات بمرور الوقت.
تجدر الإشارة إلى أن شركات التقنية المالية (Fintech) العاملة في البيئة التجريبية لمؤسسة النقد يُنصح بتطبيق هذه الضوابط منذ المراحل الأولى تفادياً لأي فجوات عند الحصول على الترخيص الكامل.
يُلزم إطار SAMA CSF ضمن مجال التشغيل الأمني (Domain 3.3) المؤسساتِ الماليةَ بإجراء اختبارات اختراق دورية كجزء من برنامج شامل لإدارة الثغرات. والحد الأدنى المطلوب هو إجراء هذه الاختبارات مرة واحدة سنوياً على الأقل، مع ضرورة إعادتها عند إجراء أي تغييرات جوهرية على البنية التحتية أو إطلاق تطبيقات جديدة أو في أعقاب الحوادث الأمنية.
أبرز المتطلبات:
النطاق: يجب أن تشمل الاختبارات الأنظمة المكشوفة على الإنترنت، والشبكات الداخلية، وتطبيقات الخدمات المصرفية على الويب والجوال، وواجهات برمجة التطبيقات (APIs). كما يُوصى بشدة بإجراء تمارين الهندسة الاجتماعية.
الكفاءة المهنية: يجب أن يُنفِّذ الاختبارات متخصصون مؤهلون يحملون شهادات معترفاً بها مثل OSCP أو CEH أو CREST، ويُشترط في المختبرين الخارجيين التحقق من هوياتهم والتوقيع على اتفاقيات سرية صارمة.
المنهجية: ينبغي أن تتوافق الاختبارات مع أطر OWASP للتطبيقات، وPTES أو NIST SP 800-115 للبنية التحتية. كما تستوجب المادة 2-14 من NCA ECC تصنيف النتائج وفق درجة الخطورة ومعالجتها ضمن مهل زمنية محددة.
المعالجة والتوثيق: يجب معالجة النتائج الحرجة والعالية خلال 30 يوماً، مع تقديم أدلة موثقة للجنة مخاطر مجلس الإدارة، وتتبع حالة المعالجة في سجل رسمي.
فرق الاختراق المتقدمة (Red Team): يُشجَّع على تبني تمارين Red Team الموجهة بالتهديدات وفق أطر TIBER-SA أو CBEST للمؤسسات الناضجة أمنياً.
منصتنا تُمكّنك من جدولة اختبارات الاختراق وتتبعها وتوثيقها بالكامل ضمن لوحة تحكم GRC موحدة.
بموجب متطلبات إطار SAMA CSF، لا سيما الضابطين 3.3.7 (إدارة الثغرات) و3.3.8 (اختبار الاختراق)، يتعين على البنوك والمؤسسات المالية السعودية تنفيذ برنامج منظم لاختبار الاختراق. وفيما يلي أبرز ما يجب معرفته:
الدورية: يجب إجراء اختبارات الاختراق الخارجية مرة واحدة على الأقل سنوياً، فيما تُربط الاختبارات الداخلية بأي تغييرات جوهرية في البنية التحتية أو إطلاق تطبيقات حساسة أو عقب وقوع حوادث أمنية. أما الأنظمة عالية المخاطر كمنصات الخدمات المصرفية الإلكترونية وبوابات الدفع، فتستلزم اختبارات أكثر تكراراً.
النطاق: يشمل الاختبار البنية التحتية للشبكة، والتطبيقات الإلكترونية والجوال، ونقاط نهاية API، والأنظمة الداخلية. كما يُوصى بإجراء تمارين الهندسة الاجتماعية ومحاكاة التصيد الاحتيالي.
المنهجية: يتوقع SAMA اتباع منهجيات معتمدة مثل OWASP وPTES وNIST SP 800-115، مع إمكانية استخدام نهج الصندوق الأسود أو الرمادي حسب طبيعة النظام.
المختبرون المؤهلون: يجب أن يُنفّذ الاختبار متخصصون مؤهلون إما من فريق داخلي أو جهة خارجية معتمدة ومدققة، ويُفضل أن يحملوا شهادات مثل OSCP أو CEH أو ما يعادلها.
التقارير والمعالجة: يُشترط توثيق النتائج في تقرير رسمي مصنّف حسب درجة الخطر، مع الالتزام بجداول زمنية واضحة للمعالجة — عادةً 30 يوماً للثغرات الحرجة. يجب الاحتفاظ بأدلة المعالجة لأغراض المراجعة والتدقيق الرقابي.
اختبار الاختراق ليس مجرد متطلب تقني، بل هو ركيزة أساسية في برامج الضمان الأمني للبنوك السعودية. بموجب الضابط 3.3.6 من إطار SAMA CSF، يُلزَم كل بنك بإجراء اختبارات اختراق منتظمة تشمل البنية التحتية للشبكة، والتطبيقات المتاحة عبر الإنترنت، وواجهات برمجة التطبيقات. ويُضيف معيار NCA ECC في المادة 2-14 اشتراط إجراء هذه الاختبارات مرة على الأقل سنوياً، وكذلك بعد أي تغيير جوهري على الأنظمة الحيوية.
من الناحية العملية، يجب أن يشمل برنامج اختبار الاختراق ما يلي:
- تغطية شاملة: تشمل الأنظمة الخارجية والداخلية وأنظمة الوصول المميّز وبنية SWIFT إن وُجدت.
- كفاءة المختبرين: الاستعانة بخبراء معتمدين (OSCP أو CREST) أو شركات متخصصة موثوقة، مع الاحتفاظ بوثائق إثبات الكفاءة للمراجعين.
- منهجية موثقة: الالتزام بمعايير مثل OWASP أو NIST SP 800-115 لضمان نتائج موثوقة وقابلة للمقارنة.
- الدورية: اختبار شامل مرة سنوياً على الأقل، مع تقييمات ربع سنوية للثغرات في الأنظمة عالية الخطورة.
- المعالجة وإعادة الاختبار: يشترط SAMA CSF خطة معالجة موثقة؛ والثغرات الحرجة (CVSS ≥ 9.0) يجب معالجتها خلال 30 يوماً.
- رفع التقارير للحوكمة: تُقدَّم ملخصات النتائج إلى CISO ولجنة مخاطر مجلس الإدارة ضمن دورة الرقابة الأمنية.
تجدر الإشارة إلى أن مفتشي SAMA باتوا يتوقعون إجراء تمارين الفريق الأحمر (Red Team) كمؤشر نضج متقدم يتجاوز اختبار الاختراق التقليدي.
يُلزم إطار SAMA للأمن السيبراني البنوكَ والمؤسسات المالية السعودية بإجراء اختبارات اختراق دورية ومنتظمة ضمن برنامج شامل لإدارة الثغرات، وذلك بموجب نطاق المتطلبات 3.3 المتعلق بعمليات الأمن السيبراني. ويُشترط تنفيذ هذه الاختبارات مرة واحدة على الأقل سنوياً، فضلاً عن إجرائها في أعقاب أي تغييرات جوهرية على البنية التحتية أو إطلاق تطبيقات رئيسية أو تعديلات مادية على هيكل الشبكة.
يجب أن تشمل الاختبارات الأصول المكشوفة خارجياً، وشرائح الشبكة الداخلية، وتطبيقات الخدمات المصرفية الإلكترونية والجوّالة، والأنظمة الخلفية الحيوية. وبالنسبة للمؤسسات ذات الأهمية النظامية، ينبغي أن تتوافق الاختبارات مع إرشادات TIBER-SA لمحاكاة أساليب التهديدات المتقدمة المستمرة (APT).
من الناحية العملية، ينبغي أن يتضمن برنامج اختبار الاختراق لديك:
- الاستعانة بمختبرين معتمدين من CREST أو ما يعادلها.
- إعداد تقرير رسمي يُرفع إلى الإدارة العليا ولجنة مخاطر مجلس الإدارة.
- متابعة خطط المعالجة عبر منصة GRC مع توثيق إغلاق الثغرات.
- إدراج النتائج في سجل المخاطر ودورة الاستخبارات التهديدية.
كما يؤكد إطار NCA ECC-1:2018 في المادة 2-13 على ضرورة إجراء تقييمات تقنية دورية. ويُعدّ الاحتفاظ بالأدلة الموثقة لدورات الاختبار وإجراءات المعالجة أمراً بالغ الأهمية لتجنب التبعات الرقابية من ساما.
بموجب الضابط 3.3.7 من إطار الأمن السيبراني لساما الخاص بتقييم الثغرات واختبار الاختراق، يُلزَم البنوك والمؤسسات المالية السعودية بتنفيذ برنامج منظم لاختبار الاختراق ضمن منظومة ضمان الأمن السيبراني. أبرز المتطلبات: الدورية: يجب إجراء اختبارات الاختراق الخارجية مرة على الأقل سنوياً، فيما ينبغي أن تتزامن الاختبارات الداخلية مع أي تغييرات جوهرية في البنية التحتية أو إطلاق أنظمة جديدة. النطاق: يشمل الاختبار الأنظمة المكشوفة للإنترنت، والشبكات الداخلية، وتطبيقات الويب، والواجهات البرمجية (APIs)، وتطبيقات الخدمات المصرفية عبر الهاتف المحمول، إضافةً إلى تقييمات الهندسة الاجتماعية. المنهجية: ينبغي الاستناد إلى أطر معتمدة كـ PTES وOWASP وNIST SP 800-115، مع تصاعد توقعات ساما بإجراء تمارين الفريق الأحمر للبنوك الكبرى. الاستقلالية: تشترط ساما أن يُنفَّذ الاختبار من قِبَل جهة خارجية مؤهلة ومستقلة، تحمل شهادات معترفاً بها كـ OSCP أو CREST أو ما يعادلها. التقارير والمعالجة: يجب توثيق النتائج وتصنيفها حسب مستوى الخطر، وعرضها على الإدارة العليا، مع التزام بجداول زمنية للمعالجة لا تتجاوز 30 يوماً للثغرات الحرجة و90 يوماً للعالية. كذلك يجب مراعاة متطلبات المادة 2-14 من ضوابط الأمن السيبراني للهيئة الوطنية للأمن السيبراني المتعلقة بإدارة الثغرات التقنية.
تُلزم كل من متطلبات SAMA CSF (الضابط 3.3.3) ومتطلبات NCA ECC (النطاق 2-7) المؤسساتِ المالية السعوديةَ بتطبيق برنامج منظم لاختبار الاختراق. إليك أبرز ما يجب مراعاته:
التكرار والنطاق: يجب إجراء اختبارات الاختراق الداخلية والخارجية مرة واحدة على الأقل سنوياً، وعقب أي تغيير جوهري في البنية التحتية. ويشمل النطاق الأنظمة المكشوفة للإنترنت والشبكات الداخلية وأنظمة الحوسبة المركزية والتطبيقات وواجهات برمجة التطبيقات (APIs).
المنهجية المعتمدة: يُستلزم اتباع منهجيات معترف بها كـ OWASP أو PTES أو NIST SP 800-115، وتُوصى البنوك الكبرى بإجراء تمارين الفريق الأحمر لمحاكاة التهديدات المتقدمة المستمرة (APT).
متطلبات مزود الخدمة: يجب أن يحمل المختبرون شهادات معتمدة (OSCP أو CEH أو CREST)، وأن يكونوا مستقلين عن فريق تقنية المعلومات الداخلي، مع إخضاعهم لعملية إدارة مخاطر الأطراف الثالثة.
التقارير والمعالجة: تُصنَّف نتائج الاختبارات وفق مستويات المخاطر، وتُعالَج الثغرات الحرجة والعالية خلال 30 و90 يوماً على التوالي، مع توثيق الإجراءات التصحيحية وإثباتها.
التوثيق للجهات الرقابية: يُحتفظ بتقارير الاختبارات وسجلات المعالجة لمدة لا تقل عن خمس سنوات، إذ تطلبها هيئة ساما بانتظام خلال عمليات التفتيش.
وللارتقاء ببرنامج الاختبار، يُنصح بدمج النتائج في سجل المخاطر المؤسسي وتوظيفها في تحسين برامج التوعية الأمنية ومراجعات بنية الأنظمة.
يُلزم إطار SAMA CSF — تحديداً الضابطة 3.3.5 الخاصة بإدارة الثغرات، والضابطة 3.4 المتعلقة باختبارات الاختراق — البنوكَ والمؤسساتِ المالية السعودية بإجراء اختبارات اختراق منهجية ودورية، وكذلك عند إجراء تغييرات جوهرية على البنية التقنية.
الحد الأدنى لتكرار الاختبارات:
- اختبار الاختراق الخارجي: مرة واحدة على الأقل سنوياً
- اختبار الشبكة الداخلية: مرة واحدة سنوياً على الأقل
- اختبار طبقة التطبيقات (ويب، موبايل، API): بعد كل إصدار رئيسي أو تغيير جوهري في الكود
- تمارين الفريق الأحمر (Red Team): يُوصى بها كل 18 إلى 24 شهراً للمؤسسات من الفئة الأولى
نطاق الاختبار: يجب أن تشمل الاختبارات جميع الأنظمة الحيوية، من بينها: منصات الخدمات المصرفية الأساسية، وبوابات الخدمات الإلكترونية، والتطبيقات المحمولة، وواجهات شبكة SWIFT، وبوابات الدفع. ويعزز ذلك نظام NCA ECC في المادة 2-4-1، الذي يشترط إجراء تقييمات الثغرات وتمارين الاختراق الأخلاقي بوصفها جزءاً من منظومة الأمن السيبراني المستمرة.
توجيهات عملية:
- الاستعانة بشركات اختبار معتمدة من CREST أو ما يعادلها
- الحصول على موافقة رسمية من CISO على النطاق قبل بدء الاختبار
- توثيق جميع النتائج في سجل معالجة مُصنَّف حسب درجة المخاطرة
- معالجة الثغرات الحرجة خلال 30 يوماً، والعالية خلال 90 يوماً وفق توقعات SAMA
- الاحتفاظ بتقارير الاختبار لمدة لا تقل عن 5 سنوات لأغراض التدقيق
إعادة الاختبار: تشترط SAMA التحقق الفعلي من المعالجة، إذ لا يكفي مجرد إغلاق التذاكر، بل يُطلب إجراء اختبار إعادة رسمي أو توثيق ضوابط تعويضية. ويجب دمج نتائج الاختبارات في سجل المخاطر ورفع النتائج الجوهرية إلى لجنة المخاطر على مستوى مجلس الإدارة.
بموجب ضابط SAMA CSF رقم 3.3.7، تُلزَم البنوك والمؤسسات المالية السعودية بإجراء اختبارات اختراق دورية ضمن برنامج إدارة الثغرات الأمنية. ويشترط الإطار كحدٍّ أدنى إجراء اختبار اختراق خارجي وداخلي سنوياً، مع إجراء اختبارات إضافية عند حدوث تغييرات جوهرية في البنية التحتية أو إطلاق تطبيقات جديدة أو في أعقاب الحوادث الأمنية.
عملياً، تُجري معظم المؤسسات المالية الناضجة ما يلي:
- اختبارات اختراق الشبكة الخارجية: مرة على الأقل سنوياً، وتستهدف الأصول المكشوفة على الإنترنت وواجهات API والخدمات المصرفية المفتوحة.
- اختبارات الشبكة الداخلية: سنوياً أو عند إجراء تغييرات كبيرة على بنية الشبكة.
- اختبار تطبيقات الويب والهاتف المحمول: وفق SAMA CSF 3.3.6، يجب اختبار التطبيقات الحيوية كأنظمة الصيرفة الأساسية والتطبيقات المصرفية سنوياً على الأقل أو قبيل الإصدارات الكبرى.
- تمارين الفريق الأحمر: يُوصى بها كل عامين للبنوك من الفئة الأولى لمحاكاة التهديدات المتقدمة المستمرة.
يجب أن تُجرى الاختبارات من قِبل جهات خارجية مؤهلة ومستقلة، ويُفضَّل أن تكون معتمدة من CREST أو تحمل شهادات معادلة معترفاً بها لدى ساما. وينبغي توثيق النتائج رسمياً وتصنيفها حسب المخاطر ومعالجتها ضمن جداول زمنية محددة.
من أبرز الثغرات التي تُكشف خلال التدقيق: غياب إعادة الاختبار بعد المعالجة. لذا احرص على أن يتضمن برنامجك دورة تحقق رسمية، ودمج نتائج اختبارات الاختراق في سجل المخاطر وتقارير مجلس الإدارة لإظهار نضج الحوكمة.
تُعدّ اختبارات الاختراق ركيزةً أساسية في برامج ضمان الأمن السيبراني للمؤسسات المالية السعودية. فبموجب المتطلب 3.3.5 من إطار SAMA CSF، يُلزَم الأعضاء بإجراء اختبارات اختراق دورية تشمل الأنظمة الحيوية والتطبيقات والبنية التحتية للشبكات، وذلك للكشف عن الثغرات القابلة للاستغلال قبل أن تُستهدف من قِبل المهاجمين.
كذلك تُعزّز المادة 2-13 من معايير NCA ECC هذا التوجه، إذ تُوجب إجراء تقييمات تقنية دورية تشمل تمارين الفريق الأحمر وتقييمات الثغرات للجهات المصنّفة ضمن البنى التحتية الحيوية الوطنية.
ومن أبرز المتطلبات العملية:
- الدورية الزمنية: إجراء اختبار شامل مرة على الأقل سنوياً، مع إجراء اختبارات إضافية عند إجراء تغييرات جوهرية على الأنظمة.
- نطاق الاختبار: يجب أن يشمل تطبيقات الويب، وواجهات برمجة التطبيقات (APIs)، والشبكات الداخلية، وبيئات Active Directory، وواجهات SWIFT عند الاقتضاء.
- كفاءة المختبِرين: يُفضَّل الاستعانة بمحترفين معتمدين أو شركات متخصصة حاصلة على اعتمادات معترف بها.
- متابعة المعالجة: يجب توثيق خطط معالجة الثغرات الحرجة والعالية الخطورة ضمن جداول زمنية محددة.
- إعداد التقارير للإدارة العليا: يُلزم SAMA CSF بتقديم نتائج الاختبارات وحالة المعالجة إلى الإدارة العليا ولجنة المخاطر في مجلس الإدارة.
يُنصح أيضاً بتضمين اختبارات الهندسة الاجتماعية وسيناريوهات التصيد الاحتيالي لتقييم مستوى الوعي البشري، مع الحرص على توثيق سجل شامل لنتائج الاختبارات لتسهيل عمليات الرقابة التنظيمية.
يُعدّ اختبار الاختراق ركيزةً أساسية في برامج ضمان الأمن السيبراني بالمؤسسات المالية السعودية. فبموجب المتطلب 3.3.9 من إطار SAMA CSF، يتعين على المؤسسات إجراء اختبارات اختراق دورية تشمل الشبكات الداخلية، والأنظمة الخارجية، وتطبيقات الويب، والبنية التحتية الحيوية، وذلك بحد أدنى مرة سنوياً، أو عقب أي تغيير جوهري في الأنظمة.
على صعيد NCA ECC، تُلزم المادة 3.3 المؤسسات المصنّفة ضمن البنية التحتية الوطنية الحيوية بإجراء هذه الاختبارات بصفة منتظمة، مع تتبع نتائجها حتى المعالجة الكاملة — وكثيراً ما تُجرى بشكل نصف سنوي للبنوك الكبرى.
إليك أبرز التوجيهات العملية لفرق الامتثال:
- توسيع نطاق الاختبار: ليشمل أنظمة الخدمات المصرفية الأساسية، وبوابات الدفع، وواجهات برمجة التطبيقات (APIs)، والتطبيقات المصرفية، والبيئات السحابية.
- الاستعانة بجهات معتمدة: يُفضّل التعاقد مع مختبرين يحملون شهادات معترفاً بها مثل OSCP أو CREST، أو من تعتمدهم الهيئة الوطنية للأمن السيبراني.
- توثيق قواعد التعامل: يجب تحديد النطاق والجداول الزمنية وجهات الاتصال الطارئة قبل بدء الاختبار.
- متابعة المعالجة: يشترط SAMA CSF إثبات أن الثغرات الحرجة تُعالج ضمن مهل محددة، عادةً خلال 30 يوماً.
- الإفصاح لمستوى الحوكمة: تُرفع ملخصات النتائج إلى لجنة المخاطر بمجلس الإدارة أو المسؤول الأول عن أمن المعلومات.
كما تتزايد توقعات المنظمين من البنوك الكبرى في إجراء تمارين الفرق الحمراء (Red Team) لمحاكاة التهديدات المتقدمة المستمرة (APT)، مما يُعزز ثقة الجهات الرقابية في مستوى نضج برنامج الأمن السيبراني.
يُعدّ اختبار الاختراق أحد المتطلبات الإلزامية في كلٍّ من SAMA CSF وNCA ECC، وعلى المؤسسات المالية السعودية الالتزام بمعايير محددة تتعلق بالنطاق والتكرار وإعداد التقارير.
متطلبات SAMA CSF (الضابط 3.3.5 – إدارة الثغرات) تشترط هيئة ساما إجراء اختبارات اختراق داخلية وخارجية مرة واحدة على الأقل سنوياً، وكذلك بعد أي تغييرات جوهرية على البنية التحتية. ويجب أن تشمل الاختبارات: البنية التحتية للشبكة، وتطبيقات الويب، وتطبيقات الهاتف المحمول، وواجهات برمجة التطبيقات (APIs)، والأنظمة الداخلية الحيوية.
متطلبات NCA ECC (ECC-1: 2-5) يُلزم إطار NCA ECC بإجراء تقييمات منتظمة للثغرات واختبارات اختراق ضمن برنامج ضمان الأمن. وقد تخضع المؤسسات المرتبطة بالجهات الحكومية لإرشادات الإطار الوطني لاختبار الاختراق (NPTF).
النطاق الموصى به للبنوك والشركات المالية:
- اختبار الاختراق الخارجي للأصول المكشوفة على الإنترنت
- اختبار تجزئة الشبكة الداخلية
- اختبار تطبيقات الويب والجوال وفق معايير OWASP
- اختبار أمان واجهات API للخدمات المصرفية المفتوحة
- محاكاة الهندسة الاجتماعية والتصيد الاحتيالي
- تقييم أمان أجهزة الصراف الآلي ونقاط البيع
الجدول الزمني الموصى به:
- اختبار اختراق شامل: سنوياً كحد أدنى
- اختبار التطبيقات الحيوية: بعد كل إصدار رئيسي
- فحص الثغرات: شهرياً أو ربع سنوياً
- تمارين الفريق الأحمر: كل 18-24 شهراً للمؤسسات الكبرى
التقارير والمعالجة: يجب الاحتفاظ بتقارير الاختبارات وإتاحتها للمراجعين. وتُعالَج الثغرات الحرجة خلال 30 يوماً، والثغرات عالية الخطورة خلال 90 يوماً مع توثيق الإغلاق.
نصيحة عملية: تأكد من اعتماد الجهة المنفذة للاختبار (مثل اعتماد CREST) وإبرام وثيقة قواعد التعامل قبل بدء الاختبار لحماية جميع الأطراف قانونياً.
يُلزم إطار SAMA CSF تحت نطاق العمليات الأمنية (3.3) البنوكَ السعودية بإجراء اختبارات اختراق دورية ضمن برنامج شامل لإدارة الثغرات. وفيما يلي أبرز المتطلبات:
الدورية الزمنية:
- اختبار الاختراق الخارجي: مرة واحدة على الأقل سنوياً، وعقب أي تغيير جوهري في البنية التحتية
- اختبار الاختراق الداخلي: مرة واحدة على الأقل سنوياً
- الأنظمة الحيوية كالأنظمة المصرفية الأساسية وبوابات الدفع: يُوصى بالاختبار كل ستة أشهر
- اختبار تطبيقات الويب: قبل أي إصدار رئيسي وسنوياً بعد ذلك
نطاق الاختبارات: يجب أن تشمل الاختبارات البنية التحتية للشبكات، والتطبيقات، وواجهات برمجة التطبيقات (APIs)، فضلاً عن سيناريوهات الهندسة الاجتماعية. كما يُشجَّع على إجراء تمارين الفريق الأحمر للمؤسسات الكبرى.
المعايير المعتمدة: تتوقع هيئة SAMA أن تتبع الاختبارات منهجيات معترفاً بها مثل OWASP وPTES وNIST SP 800-115، وأن يحمل المختبرون شهادات معتمدة كـ OSCP أو CREST.
متطلبات المعالجة: يجب معالجة الثغرات الحرجة والعالية الخطورة ضمن جداول زمنية محددة، لا تتجاوز 15 يوماً للثغرات الحرجة، مع توثيق جميع النتائج وتقديمها عند الطلب.
التقارير: يجب مراجعة تقرير الاختراق من قِبل الإدارة العليا والـ CISO، وتوثيق قبول المخاطر المتبقية رسمياً.
تجدر الإشارة إلى أن المادة 2-7 من إطار NCA ECC تفرض متطلبات مماثلة، ويُنصح بمواءمة كلا الإطارين في جدول اختبار موحد لتقليل التكرار وضمان التغطية الشاملة.
يُلزم إطار الأمن السيبراني لساما (SAMA CSF) المؤسسات المالية بإجراء اختبارات اختراق دورية ومنهجية بوصفها ركيزة أساسية في برنامج إدارة الثغرات الأمنية.
الدورية والنطاق:
- يجب إجراء اختبارات الاختراق الخارجية والداخلية مرة واحدة على الأقل سنوياً
- كما يُستوجب إجراؤها بعد أي تغييرات جوهرية في البنية التحتية أو إطلاق تطبيقات رئيسية أو في أعقاب أي حادثة أمنية
- يجب أن يشمل النطاق الأنظمة المتصلة بالإنترنت والشبكات الداخلية وتطبيقات الصيرفة الأساسية والقنوات الرقمية
المنهجية والمعايير:
- ينبغي الاستناد إلى منهجيات معتمدة مثل OWASP وPTES وOSSTMM
- يُشجع على إجراء تمارين الفريق الأحمر للمؤسسات ذات النضج الأمني العالي لمحاكاة التهديدات المتقدمة المستمرة
- يُعزز ضابط NCA ECC 2-5-3 هذه المتطلبات من خلال التأكيد على أهمية التقييمات التقنية الدورية
متطلبات مزود الخدمة:
- تشترط ساما أن يُنفَّذ الاختبار من قِبل جهات مستقلة ومؤهلة، إذ لا يكفي الاعتماد على الفريق الداخلي وحده كدليل امتثال
- يُفضَّل أن يحمل المختبرون شهادات معتمدة كـ OSCP أو CREST أو CEH
المعالجة وإعداد التقارير:
- يجب معالجة الثغرات الحرجة والعالية الخطورة ضمن مهل زمنية محددة، وعادةً لا تتجاوز 30 يوماً للثغرات الحرجة
- يجب توثيق عملية المتابعة والاحتفاظ بالأدلة لأغراض الفحص الرقابي
- يُعدّ إعادة الاختبار للتحقق من فاعلية الإصلاحات متطلباً إلزامياً
نصيحة عملية: ادمج نتائج اختبارات الاختراق في سجل المخاطر وقدّمها للجنة المخاطر على مستوى مجلس الإدارة لإثبات التوافق مع متطلبات الحوكمة في النطاق الثالث من إطار SAMA CSF.
بموجب ضوابط إطار الأمن السيبراني لمؤسسة النقد العربي السعودي (SAMA CSF)، لا سيما الضابط 3.3.4 المتعلق بإدارة الثغرات والضابط 3.3.5 الخاص باختبار الاختراق، يتعين على البنوك والمؤسسات المالية في المملكة إجراء اختبارات اختراق منتظمة وشاملة ضمن برنامج تقييم أمني رسمي قائم على المخاطر.
من أبرز المتطلبات التي يجب مراعاتها:
التكرار: يشترط SAMA إجراء اختبار اختراق خارجي وداخلي مرة واحدة على الأقل سنوياً، مع ضرورة إعادة الاختبار عند إجراء تغييرات جوهرية على البنية التحتية أو إطلاق منتجات جديدة.
النطاق: يجب أن يشمل الاختبار البنية التحتية للشبكة، وتطبيقات الويب، ومنصات الخدمات المصرفية عبر الجوال، وواجهات برمجة التطبيقات (APIs)، فضلاً عن بيئات SWIFT التي تستوجب اختبارات مستقلة وفق ضوابط SWIFT CSCF.
المنهجية: يُنصح باتباع أطر معترف بها دولياً مثل PTES وOWASP وOSSTMM، مع تغطية سيناريوهات الصندوق الأسود والرمادي.
الكفاءة والاستقلالية: يجب أن يُنفَّذ الاختبار من قِبل جهات خارجية مستقلة أو فريق داخلي متخصص يحمل شهادات معتمدة كـ OSCP أو CREST، على أن يكون مستقلاً تماماً عن فرق تطوير الأنظمة المُختبَرة.
التقارير والمعالجة: تُصنَّف النتائج وفق مستويات الخطورة، وتُعالج الثغرات الحرجة خلال 30 يوماً والعالية خلال 90 يوماً، مع الاحتفاظ بسجلات المعالجة لأغراض التدقيق.
الإفصاح للإدارة: تُرفع نتائج اختبارات الاختراق وحالة المعالجة إلى الإدارة العليا ولجنة مخاطر مجلس الإدارة بصفة دورية. كما يتوافق هذا البرنامج مع متطلبات المادة 2-11 من ضوابط الأمن السيبراني للجهات الحكومية (NCA ECC). المؤسسة الناضجة لا تعتبر اختبار الاختراق مجرد التزام شكلي، بل أداة استخباراتية دفاعية مستمرة.
يُلزم إطار SAMA CSF في المتطلب 3.3.7 جميع البنوك والمؤسسات المالية بإجراء اختبارات اختراق دورية ضمن برنامج إدارة الثغرات والمرونة السيبرانية. وتشمل المتطلبات الأساسية ثلاثة محاور: أولاً، إجراء اختبار سنوي شامل يغطي الشبكات الخارجية والداخلية والتطبيقات والواجهات البرمجية؛ وثانياً، إجراء اختبارات مستهدفة عقب أي تغيير جوهري في البنية التحتية أو إطلاق تطبيق جديد؛ وثالثاً، تنفيذ تمارين الفريق الأحمر مرة كل سنتين على الأقل للمؤسسات من الفئة الأولى. يجب أن يتولى الاختبار مزودون خارجيون مؤهلون أو فرق داخلية معتمدة بشهادات مثل OSCP أو CREST. كما يجب أن تتوافق المنهجية المُتبعة مع معايير OWASP وPTES. أما الثغرات عالية الخطورة فيجب معالجتها خلال 30 إلى 90 يوماً بحسب درجة المخاطرة، مع توثيق الإجراءات التصحيحية. ويُعزز المادة 2-14 من NCA ECC هذه المتطلبات بإلزام المؤسسات بالتقييمات التقنية الدورية. وتدعم منصتنا هذه العملية من خلال تتبع النتائج آلياً وإصدار تقارير متوافقة مع متطلبات SAMA، مع الحفاظ على سجل تدقيق كامل جاهز للمراجعة التنظيمية.
بموجب متطلبات إطار SAMA CSF (التحكم 3.3.5 الخاص بإدارة الثغرات)، يُلزَم كل بنك ومؤسسة مالية في المملكة بإجراء اختبارات اختراق دورية ومنهجية ضمن برنامج متكامل لإدارة الثغرات الأمنية. والحد الأدنى المطلوب هو إجراء اختبار خارجي وداخلي مرة واحدة على الأقل سنوياً، مع ضرورة إجراء اختبارات إضافية عند حدوث تغييرات جوهرية في البنية التحتية أو عند إطلاق تطبيقات جديدة أو عقب وقوع أي حادثة أمنية.
أبرز المتطلبات:
النطاق والتغطية: يجب أن تشمل الاختبارات الأنظمة المكشوفة على الإنترنت، والشبكات الداخلية، والتطبيقات المصرفية الحيوية كالأنظمة الأساسية وبوابات الدفع والتطبيقات المصرفية، إضافةً إلى بيئات SWIFT حيث يكون ذلك منطبقاً.
المنهجية: يُتوقع أن تتبع الاختبارات منهجيات معتمدة مثل OWASP لتطبيقات الويب، وPTES أو OSSTMM لتقييمات البنية التحتية، فضلاً عن ما تفرضه المادة 2-14 من إطار NCA ECC من ضرورة التقييم التقني المنظم.
الكفاءة والاستقلالية: يجب أن يُنفَّذ الاختبار بواسطة فرق داخلية مؤهلة أو مزودين خارجيين معتمدين من CREST أو CHECK، مع ضمان استقلاليتهم عن فرق التطوير والتشغيل.
التقارير والمعالجة: تُوثَّق النتائج وتُصنَّف وفق مستويات المخاطر، ويُعالَج كل ما هو بدرجة عالية أو حرجة خلال 30 يوماً مع تقديم الأدلة لجهات الحوكمة المختصة.
تمارين الفريق الأحمر: للمؤسسات الكبرى، يتجه ساما نحو اشتراط تمارين محاكاة متقدمة (Red Team) وفق إطار TIBER-SA لاختبار القدرات الدفاعية.
نصيحة عملية: احتفظ بسجل موحد لاختبارات الاختراق يتضمن التواريخ والنطاق والنتائج وحالة المعالجة، إذ يُطلب هذا السجل بشكل متكرر خلال الفحوصات الرقابية لساما.
يجب أن تستوفي اختبارات الاختراق في المؤسسات المالية السعودية متطلبات كل من SAMA CSF (الضابط 3.3.7 – إدارة الثغرات) وNCA ECC (المادة 2-8، إدارة الثغرات التقنية). إليك الإطار العملي لذلك: الدورية: يُجرى اختبار الاختراق الخارجي مرة على الأقل سنوياً وعقب أي تغيير جوهري في الأنظمة، فيما تخضع الشبكات الداخلية والتطبيقات لدورة اختبار سنوية مماثلة، مع تكثيف الاختبارات للأصول المكشوفة على الإنترنت. تحديد النطاق: يشمل النطاق التطبيقات المكشوفة على الإنترنت، والشبكات الداخلية، وبنية أجهزة الصراف الآلي ونقاط البيع، وواجهات API، وتطبيقات الهاتف المتحرك. يتوقع مفتشو SAMA أن يشمل النطاق الأنظمة الجوهرية الأكثر حساسية. المنهجية: يُستحسن اتباع منهجيات معتمدة كـ PTES وOWASP وNIST SP 800-115، فيما بات SAMA يتوقع من البنوك من الفئة الأولى إجراء تمارين Red Team محاكاةً لسيناريوهات التهديدات المتقدمة. مؤهلات مزود الخدمة: يُشترط التعاقد مع جهات مؤهلة تحمل اعتماد CREST أو ما يعادله، كما تشترط NCA تقييم مخاطر سلسلة التوريد للمزودين العاملين على البنية التحتية الحكومية. متابعة المعالجة: توثيق خطة معالجة لكل ثغرة حرجة أو عالية الخطورة مع تحديد أصحاب المسؤولية والمواعيد، علماً بأن SAMA يتوقع معالجة الثغرات الحرجة خلال 30 يوماً مع إعادة الاختبار قبل إغلاق النتائج. التوثيق والاحتفاظ: الاحتفاظ بتقارير الاختبارات وأدلة المعالجة لمدة لا تقل عن خمس سنوات، ورفع ملخصات تنفيذية إلى لجنة المخاطر أو التدقيق في مجلس الإدارة سنوياً.
بموجب ضابط SAMA CSF رقم 3.3.6، يُلزَم البنوك والمؤسسات المالية السعودية بإجراء اختبارات اختراق دورية كجزء أساسي من برنامج إدارة الثغرات الأمنية. يشترط الإطار كحد أدنى إجراء اختبار اختراق خارجي سنوي، فيما ينبغي أن يتوافق اختبار الشبكة الداخلية مع أي تغييرات جوهرية في البنية التحتية أو مرة واحدة سنوياً على الأقل. أما المؤسسات التي تمتلك تطبيقات مكشوفة على الإنترنت — كتطبيقات الخدمات المصرفية عبر الهاتف المحمول وواجهات برمجة التطبيقات المصرفية المفتوحة — فيتعين عليها إجراء اختبارات على مستوى طبقة التطبيق قبل الإصدارات الرئيسية وكل ستة أشهر على الأقل في بيئة الإنتاج. يجب أن تُنفَّذ الاختبارات من قِبل جهات مؤهلة ومستقلة. وتشمل المتطلبات الرئيسية: تحديد نطاق الاختبار ليشمل جميع الأصول الحيوية، ووضع خطة معالجة رسمية لإغلاق الثغرات الحرجة والعالية الخطورة، ورفع نتائج مفصلة للإدارة العليا ومجلس الإدارة، وإعادة الاختبار للتحقق من فاعلية المعالجة. كما يشترط NCA ECC في المادة 2-5 إجراء تقييمات تقنية دورية تشمل اختبارات الاختراق. ولا ينبغي النظر إلى اختبار الاختراق باعتباره مجرد متطلب شكلي، بل يجب دمج نتائجه في دورة استخبارات التهديدات وتوظيفها لاختبار فاعلية الضوابط الأمنية في مواجهة سيناريوهات الهجوم الحقيقية.
بموجب إطار الأمن السيبراني لساما، لا سيما الضوابط المتعلقة بإدارة الثغرات واختبار الاختراق، يتعين على البنوك والمؤسسات المالية السعودية تطبيق برنامج منظم لاختبار الاختراق. وفيما يلي أبرز المتطلبات العملية:
الدورية: يجب إجراء اختبارات الاختراق الخارجية مرة على الأقل سنوياً، مع ضرورة تكثيف الاختبارات للأنظمة الحساسة والتطبيقات المكشوفة على الإنترنت، خاصةً عقب أي تغييرات جوهرية في البنية التحتية.
النطاق: يشمل الاختبار البنية التحتية للشبكات، وتطبيقات الخدمات المصرفية الإلكترونية والجوالة، والأنظمة الداخلية، فضلاً عن سيناريوهات الهندسة الاجتماعية. كما أن اختبار أمان واجهات برمجة التطبيقات (APIs) بات ضرورة ملحّة لشركات التقنية المالية.
المنهجية: يُفضّل اتباع منهجيات معترف بها مثل OWASP وPTES وNIST SP 800-115، مع التركيز على محاكاة تهديدات واقعية.
الكفاءة المهنية: يجب أن ينفذ الاختبارات متخصصون معتمدون بشهادات مثل OSCP أو CEH أو CREST، ويُستحسن الاستعانة بجهة خارجية مستقلة.
متابعة المعالجة: تُصنَّف النتائج حسب مستوى الخطر وتُعالَج ضمن إطار زمني محدد — عادةً 15 إلى 30 يوماً للثغرات الحرجة — مع الاحتفاظ بوثائق الإغلاق لأغراض التدقيق.
الجدير بالذكر أن مواءمة برنامج اختبار الاختراق مع متطلبات الهيئة الوطنية للأمن السيبراني يعزز الامتثال الشامل للمؤسسات الخاضعة للإطارين معاً.
يُلزم إطار الأمن السيبراني لمؤسسة النقد العربي السعودي (ساما) في نطاق التحكم 3.3 المتعلق بالمرونة السيبرانية، جميعَ البنوك والمؤسسات المالية بإجراء اختبارات اختراق دورية ومنتظمة ضمن برنامج ضمان الأمن السيبراني. ويُشترط تنفيذ هذه الاختبارات سنويًا على الأقل لجميع الأنظمة والتطبيقات الحيوية، فضلًا عن إجرائها عند أي تغييرات جوهرية في البنية التحتية أو إطلاق منتجات جديدة أو في أعقاب معالجة الحوادث الأمنية.
يجب أن يشمل نطاق الاختبار البنية التحتية للشبكات الداخلية والخارجية، وتطبيقات الخدمات المصرفية عبر الإنترنت والجوال، وواجهات برمجة التطبيقات (APIs)، وأنظمة الأطراف الثالثة المتكاملة. ويُنصح باتباع منهجيات معتمدة مثل PTES أو OWASP لاختبارات طبقة التطبيقات.
أبرز المتطلبات:
- الاستقلالية والكفاءة: يجب أن تُجرى الاختبارات السنوية من قِبل جهات خارجية معتمدة (CREST أو ما يعادلها).
- جداول المعالجة: تُعالج الثغرات الحرجة (CVSS ≥ 9.0) خلال 30 يومًا، والثغرات العالية خلال 90 يومًا.
- التحقق من المعالجة: يجب إعادة اختبار الثغرات المعالجة قبل اعتبارها مغلقة.
- الإبلاغ: تُرفع نتائج الاختبارات إلى مسؤول أمن المعلومات ولجان الحوكمة المعنية.
تجدر الإشارة إلى أن المادة 3-5 من ضوابط الأمن السيبراني الوطنية (ECC) الصادرة عن الهيئة الوطنية للأمن السيبراني تُعزز هذه الالتزامات ذاتها. احرص على الاحتفاظ بجميع تقارير الاختبارات وأدلة المعالجة لمدة لا تقل عن خمس سنوات لأغراض التدقيق والرقابة التنظيمية.
يُعدّ اختبار الاختراق متطلباً صريحاً بموجب الضبط 4.4.2 من SAMA CSF وكذلك NCA ECC-2: 1-7، مما يجعله نشاطاً إلزامياً لجميع البنوك والشركات المالية والتقنية المالية في المملكة. وفيما يلي كيفية بناء برنامج اختبار اختراق متوافق وفعّال:
متطلبات التكرار:
- يشترط SAMA CSF إجراء اختبار اختراق للأنظمة الحرجة مرة واحدة على الأقل سنوياً
- يُجرى الاختبار أيضاً عقب أي تغييرات جوهرية في البنية التحتية أو إطلاق تطبيقات رئيسية أو معالجة الحوادث
- توصي NCA ECC بإجراء تمارين الفريق الأحمر (Red Team) للجهات الحيوية من الدرجة الأولى
تحديد النطاق: يشمل النطاق الأصول المكشوفة على الإنترنت (التطبيقات وواجهات API والبوابات الإلكترونية)، والشبكات الداخلية، وأنظمة البنوك الأساسية، وأنظمة الدفع. وتتوقع SAMA أن يغطي الاختبار جميع الخدمات التجارية الحرجة.
متطلبات مزوّد الخدمة: يُستعان بمزودين مؤهلين يحملون شهادات معتمدة كـ OSCP أو CREST أو CHECK أو ما يعادلها، وأن يكونوا على دراية بالبيئة التنظيمية السعودية.
المنهجية: يُعتمد على معايير موثوقة كـ PTES، ودليل اختبار OWASP للتطبيقات، وأسلوب TIBER-SA للتمارين المتقدمة القائمة على استخبارات التهديدات.
التقارير والمعالجة: تُعالَج الثغرات الحرجة والعالية خلال مدد محددة (30 يوماً للثغرات الحرجة عادةً)، مع الاحتفاظ بسجل معالجة رسمي وإجراء إعادة اختبار للتحقق من الإصلاحات.
أدلة التدقيق: يطلب مدققو SAMA تقارير الاختبار وسجلات المعالجة وأدلة الإغلاق. احرص على تخزينها بشكل آمن ضمن منصة GRC مع ضوابط وصول مناسبة لحماية معلومات الثغرات الحساسة.
اختبار الاختراق ليس خياراً بل التزاماً تنظيمياً صريحاً بموجب SAMA CSF في المجال 3.2 والضابط 3.2.5، إذ يُلزم البنوك السعودية بإجراء تقييمات أمنية هجومية دورية ومنهجية.
المتطلبات التنظيمية الأساسية يجب إجراء اختبارات اختراق داخلية وخارجية مرة على الأقل سنوياً، أو عقب أي تغيير جوهري في البنية التحتية. ويُشترط أن تُنفَّذ من قِبل جهة مستقلة ومؤهلة، إذ لا تكفي الفرق الداخلية وحدها لاستيفاء شرط الاستقلالية. كما يجب توثيق النتائج وخطط المعالجة وإعادة الاختبار للاحتفاظ بها للمراجعة التنظيمية.
تصميم نطاق الاختبار حدد النطاق بناءً على سجل أصولك الحيوية، وأدرج كحد أدنى: التطبيقات والواجهات البرمجية المكشوفة للإنترنت، وأنظمة الصيرفة الأساسية، وبنية SWIFT ومدفوعات، وأنظمة إدارة الهوية والدليل النشط، والشبكات الصناعية عند الانطباق.
المنهجيات المعتمدة استخدم أطر عمل معترفاً بها مثل PTES وOWASP وMITRE ATT&CK. وللقطاع المالي تحديداً، يتجه مفتشو SAMA نحو توقع اختبارات قيادة التهديد المستوحاة من TIBER-EU وCBEST.
الفرق بين اختبار الاختراق وتمارين الفريق الأحمر للبنوك الكبرى، بات SAMA يتوقع تمارين فريق أحمر تحاكي خصماً متقدماً ومتواصلاً، لا مجرد استغلال ثغرات نقطية. الهدف هنا قياس قدرة الكشف والاستجابة.
التقارير والمعالجة يجب أن تتضمن النتائج الحرجة والعالية جداول زمنية للمعالجة، مع رصدها في منصة GRC وإيصال الثغرات غير المعالجة لعلم مجلس الإدارة أو لجنة المخاطر.
يُعدّ اختبار الاختراق متطلباً إلزامياً بموجب كل من SAMA CSF (الضابط 3.3.7 – إدارة الثغرات) وNCA ECC (المادة 2-13 – إدارة الثغرات التقنية)، إذ يُلزم المؤسسات المالية بإجراء اختبارات هجومية منتظمة ومنهجية لبيئاتها التقنية.
الدورية المطلوبة:
- اختبار الاختراق الخارجي: سنوياً على الأقل، وبعد أي تغيير جوهري في البنية التحتية.
- اختبار الاختراق الداخلي: سنوياً.
- اختبار تطبيقات الويب والهاتف المحمول والواجهات البرمجية (API): بعد كل إصدار رئيسي أو سنوياً أيهما أقرب.
- تمارين الفريق الأحمر: يوصي SAMA CSF بإجرائها كل عامين على الأقل للمؤسسات من الفئة الأولى.
تحديد نطاق الاختبار:
- حدد النطاق بدقة ليشمل الأصول المكشوفة على الإنترنت، وواجهات برمجة الخدمات المصرفية الجوهرية، وتطبيقات الهاتف المحمول، وواجهات SWIFT، والشبكات الداخلية التي تتعامل مع بيانات العملاء.
- ضع وثيقة قواعد الاشتباك (RoE) التي تحدد الأساليب المسموح بها، والأنظمة المستثناة، وإجراءات التصعيد.
- استند إلى منهجيات معتمدة كـ PTES وOWASP وNIST SP 800-115.
- اعتمد مختبرين مستقلين خارجيين للأنظمة الحساسة، إذ لا يكفي الاكتفاء بالفرق الداخلية.
المعالجة وإعداد التقارير: يجب معالجة الثغرات الحرجة والعالية خلال 30 يوماً، مع رفع تقرير المعالجة إلى المسؤول الأول عن أمن المعلومات ولجنة المخاطر. كما يستلزم NCA ECC إدراج النتائج في سجل الثغرات وخطة معالجة المخاطر.
نصيحة عملية: استعن بشركات اختبار حاصلة على اعتماد CREST أو معتمدة من هيئة الاتصالات لضمان قبول النتائج تنظيمياً.
يُعدّ برنامج اختبار الاختراق المنظم والمبني على أساس المخاطر ركيزةً أساسية للامتثال لمتطلبات هيئة ساما بموجب ضابط 3.3.7 والهيئة الوطنية للأمن السيبراني بموجب المادة 3-3 من معايير ECC. ولتحقيق هذا الامتثال، يتعين على البنوك السعودية مراعاة المحاور التالية:
الدورية والنطاق: يجب إجراء اختبارات اختراق شاملة داخلية وخارجية مرة واحدة على الأقل سنوياً، وعقب كل تغيير جوهري في البنية التحتية أو التطبيقات. ويشمل النطاق الأصول المكشوفة للإنترنت، والبنية الداخلية، وأنظمة SWIFT، وتطبيقات الهاتف المحمول، وشبكات أجهزة الصراف الآلي، والأنظمة المرتبطة بالأطراف الثالثة.
المنهجية: يُنصح باعتماد منهجيات معترف بها دولياً مثل OWASP لتطبيقات الويب، وPTES للبنية التحتية، وأطر Red Team المتقدمة مثل TIBER-EU التي باتت ساما تتوقعها من البنوك الكبرى.
المؤهلات والاستقلالية: يشترط كلا الإطارين أن يُجري الاختبارات متخصصون مستقلون مؤهلون بشهادات معتمدة كـ OSCP أو CREST، على ألا يكونوا قد شاركوا في بناء الأنظمة الخاضعة للاختبار.
المعالجة والمتابعة: يجب معالجة الثغرات الحرجة خلال 15 يوماً والعالية خلال 30 يوماً، مع الاحتفاظ بسجلات معالجة موثقة وأدلة إعادة الاختبار، إذ قد تطلبها هيئة ساما أثناء جلسات الفحص الرقابي.
التقارير: يستلزم الامتثال إعداد تقارير تقنية تفصيلية لفرق الأمن، إلى جانب ملخصات تنفيذية تُرفع إلى مجلس الإدارة ولجنة المخاطر، وفق متطلبات الحوكمة في إطار SAMA CSF.
تُلزم الضوابط الأساسية للأمن السيبراني الصادرة عن هيئة الأمن السيبراني الوطني (NCA ECC) جميع الجهات الخاضعة لنطاق تطبيقها — بما فيها الجهات الحكومية وشبه الحكومية ومشغّلو البنية التحتية الحيوية — باتباع نهج منهجي في اختبارات الاختراق وتقييم الثغرات، وذلك بصفة رئيسية وفق النطاق الثاني (دفاع الأمن السيبراني).
أبرز المتطلبات:
1. النطاق والتكرار (ECC 2-13): يجب إجراء اختبارات اختراق شاملة مرةً على الأقل سنوياً، وعقب أي تغيير جوهري في البيئة التقنية كالترقيات الكبرى أو الاستعادة بعد الحوادث.
2. مؤهلات المختبِرين: توصي الهيئة بالاستعانة بشركات اختبار اختراق معتمدة، يُفضَّل أن تحمل اعتمادات CREST أو ما تعترف به الهيئة. يُقبل الفريق الداخلي شريطة إثبات الاستقلالية والكفاءة.
3. تغطية النطاق: تشمل الاختبارات المحيط الخارجي والشبكة الداخلية وتطبيقات الويب وواجهات البرمجة (APIs)، وفي حالة مشغّلي البنية التحتية الحيوية، تمتد لتشمل بيئات التحكم الصناعي (OT/ICS)، إضافةً إلى محاكاة الهندسة الاجتماعية وفق ECC 2-14.
4. المنهجية المعتمدة: يُستحسن الاستناد إلى معايير دولية كـ PTES وOWASP WSTG للتطبيقات وIEC 62443 لبيئات OT.
5. تتبع المعالجة: تشترط الهيئة معالجة الثغرات الحرجة والعالية ضمن مهل محددة، مع تقديم تقرير معالجة رسمي وإدراج الثغرات المفتوحة في منظومة إدارة الثغرات.
6. الإبلاغ للـ NCOC: يُلزَم مشغّلو البنية التحتية الحيوية بالإفصاح عن النتائج الجسيمة للمركز الوطني لعمليات الأمن السيبراني.
نصيحة عملية: أعدّ وثيقة ميثاق اختبار الاختراق تحدد النطاق وقواعد الاشتباك وسلطة الموافقة، فهي تُلبي متطلبات تدقيق NCA ECC وتُعزز نضج الحوكمة أمام مُقيّمي SAMA CSF.
بموجب المجال الرابع من إطار SAMA CSF المتعلق بعمليات الأمن السيبراني، يُلزَم البنوك والمؤسسات المالية السعودية بإجراء اختبارات الاختراق بوصفها ركيزة أساسية في برنامج إدارة الثغرات وتقييم التهديدات. وتحديداً، يشترط الضابط 4.3 إجراء هذه الاختبارات مرة على الأقل سنوياً، فضلاً عن إجرائها عقب أي تغيير جوهري في البنية التحتية، أو إطلاق إصدار رئيسي للتطبيقات، أو في أعقاب أي حادثة سيبرانية ذات أثر بالغ.
يجب أن تشمل الاختبارات جميع الأصول الحرجة، بما فيها الأنظمة المكشوفة على الإنترنت، ومنصات الخدمات المصرفية الأساسية، والشبكات الداخلية، والتطبيقات المتنقلة والإلكترونية. كما يتوقع الإطار الالتزام بمنهجيات معتمدة كـ OWASP أو PTES أو TIBER-EU لمحاكاة التهديدات المتقدمة.
من أبرز المتطلبات العملية:
- النطاق: تغطية الطبقات الخارجية والداخلية وطبقات التطبيقات.
- التقارير: تصنيف النتائج وفق مستوى المخاطر، وتحديد جداول زمنية للمعالجة، وعرض النتائج على الإدارة العليا ولجنة مخاطر مجلس الإدارة.
- تتبع المعالجة: يجب معالجة الثغرات الحرجة والعالية الخطورة خلال 30 إلى 90 يوماً بحسب درجة الخطورة.
- إعادة الاختبار: إجراء اختبارات تحقق بعد المعالجة لضمان إغلاق الثغرات.
- التوافق مع NCA ECC: تشترط المادة 2-7 من إطار NCA ECC الاحتفاظ بتقارير الاختبارات وخطط المعالجة كأدلة تدقيق متاحة للجهات الرقابية عند الطلب.
منصتنا تُتيح أتمتة جدولة الاختبارات، وإدارة النتائج، وتتبع خطوات المعالجة، وإعداد تقارير جاهزة للتدقيق، مما يُبقي مؤسستك في حالة امتثال مستمر.
يُعدّ اختبار الاختراق ضابطًا إلزاميًا في كلٍّ من SAMA CSF وNCA ECC، ويجب على البنوك السعودية التعامل معه بوصفه برنامجًا منظمًا ومبنيًا على المخاطر، لا مجرد متطلب شكلي.
متطلبات SAMA CSF (الضابط 3.3.6 – إدارة الثغرات):
- اختبار اختراق خارجي: سنويًا على الأقل، وبعد أي تغييرات جوهرية في البنية التحتية
- اختبار الشبكة الداخلية: سنويًا
- اختبار التطبيقات وفق منهجية OWASP: قبل الإصدارات الكبرى وسنويًا لجميع تطبيقات العملاء
- تمارين الفريق الأحمر للبنوك الكبرى: يُنصح بها كل ستة أشهر لمحاكاة التهديدات المتقدمة المستمرة
متطلبات NCA ECC (المادة 2-7 – التقييم السيبراني):
- تلزم الهيئة الوطنية للأمن السيبراني الجهات المصنفة ضمن البنية التحتية الحيوية بإجراء تقييمات دورية تشمل اختبارات الاختراق على مستوى الشبكة والتطبيقات والجوانب المادية.
- يجب أن يحمل المختبرون شهادات معتمدة كـ OSCP أو CREST أو ما يعادلها.
نطاق الاختبار في البنوك: يجب أن يشمل الاختبار: الأنظمة المصرفية الجوهرية، وتطبيقات الهاتف المحمول، وواجهات API، وبنية SWIFT، وشبكات أجهزة الصراف الآلي. كما يجب إضافة اختبارات الهندسة الاجتماعية (محاكاة التصيد الاحتيالي) إلى جانب الاختبارات التقنية، مع تخصيص نطاق منفصل للبيئات السحابية.
إدارة النتائج: يشترط SAMA CSF وجود عملية معالجة رسمية:
- الثغرات الحرجة والعالية: المعالجة خلال 30 يومًا
- الثغرات المتوسطة: المعالجة خلال 90 يومًا
- الثغرات المنخفضة: تسجيلها في سجل المخاطر مع جداول زمنية محددة
يجب الاحتفاظ بجميع تقارير اختبارات الاختراق وأدلة المعالجة وموافقات الاستثناء لمدة لا تقل عن 5 سنوات، وإتاحتها عند التفتيش الرقابي.
توفر منصتنا قوالب جاهزة لبرامج اختبار الاختراق، وأدوات تتبع النتائج المتكاملة مع سجل المخاطر، وربطًا مسبقًا بأدلة الضوابط لدورات تدقيق SAMA وNCA.
تُوجب ضوابط الأمن السيبراني الأساسية الصادرة عن الهيئة الوطنية للأمن السيبراني (NCA ECC) إجراء اختبارات الاختراق بوصفها نشاطاً تقنياً جوهرياً للتحقق من مستوى الحماية، وذلك ضمن نطاق التحكم 2-5 (المرونة السيبرانية — اختبار الاختراق). وفيما يلي دليل شامل للمنظمات السعودية:
متطلبات NCA ECC: يُلزم الضابط 2-5-1 المنظماتِ بإجراء اختبارات اختراق شاملة لجميع الأنظمة الحيوية والتطبيقات والبنية التحتية للشبكات، على أن تُنفَّذ من قِبل مختبرين مؤهلين ومستقلين — سواء كانوا داخليين أو متخصصين معتمدين من جهات خارجية — مع توثيق النتائج وإجراءات المعالجة وعمليات الاختبار اللاحق.
الدورية المقررة: تشترط NCA ECC إجراء اختبارات الاختراق مرةً على الأقل سنوياً، إضافةً إلى اختبارات استثنائية تُجرى عقب أي تغييرات جوهرية كترقيات الأنظمة، أو إطلاق تطبيقات جديدة، أو تعديل بنية الشبكة، أو بعد حوادث أمنية مؤكدة.
تحديد النطاق: يشمل النطاق الفعّال لاختبار الاختراق: اختبار المحيط الخارجي (الأصول المواجهة للإنترنت، وواجهات API، وتطبيقات الويب)، واختبار الشبكة الداخلية (التحرك الجانبي والتصعيد في الصلاحيات)، واختبار طبقة التطبيقات وفق OWASP Top 10، وتقييمات الهندسة الاجتماعية، واختبارات أمان الشبكات اللاسلكية. أما المؤسسات المالية فيُضاف إليها اختبار بيئة SWIFT وواجهات أنظمة الدفع.
معايير المنهجية: اعتمد المنهجيات المعيارية المعترف بها كـ PTES وOWASP Testing Guide وNIST SP 800-115، لما توفره من هيكلية واضحة ونتائج قابلة للتكرار والتوثيق.
التقارير والمعالجة: يجب أن تتضمن تقارير الاختراق سجلاً مصنّفاً بالمخاطر (حرج / عالٍ / متوسط / منخفض)، مع تحليل الأسباب الجذرية وتوصيات معالجة قابلة للتنفيذ. تتبّع إجراءات المعالجة عبر عملية إدارة ثغرات منظّمة، وتحقّق من استيفائها قبل إغلاق الثغرات عالية الخطورة.
احرص دائماً على توقيع وثيقة قواعد الاشتباك (RoE) مع مزود الاختبار، والحصول على تفويض كتابي رسمي قبل انطلاق الاختبار.
يُعدّ اختبار الاختراق من الضوابط الأمنية الأساسية التي يفرضها كلٌّ من إطار SAMA CSF وإطار NCA ECC على المؤسسات المالية في المملكة العربية السعودية. وفهم هذه المتطلبات بدقة وترجمتها إلى ممارسات فعلية يمثّل شرطاً جوهرياً للامتثال ولتقليص المخاطر الحقيقية.
متطلبات SAMA CSF: يُلزم نطاق التحكم الثالث المتعلق بالعمليات السيبرانية المؤسساتِ الماليةَ بإجراء اختبارات اختراق على جميع الأنظمة الحيوية والتطبيقات المكشوفة على الإنترنت مرةً سنوياً على الأقل، وكذلك عقب أي تغيير جوهري في البنية التحتية. ويجب أن يشمل النطاق اختبار الشبكة الخارجية والداخلية وطبقة التطبيقات (سواء على الويب أو الجوال)، مع رفع نتائج رسمية إلى الإدارة العليا.
متطلبات NCA ECC: تُوجب المادة 3-9 من إطار NCA ECC على المؤسسات إجراء تقييمات تقنية للثغرات واختبارات الاختراق ضمن دورة إدارة المخاطر المستمرة. وبالنسبة للجهات المصنّفة ضمن البنى التحتية الحيوية، قد ترتفع وتيرة الاختبارات المتوقعة إلى مرتين سنوياً.
توجيهات النطاق والمنهجية:
- الاستعانة بشركات حاصلة على اعتماد CREST أو ما يعادله مع خبرة موثّقة في القطاع المالي السعودي.
- توسيع نطاق الاختبار ليشمل واجهات برمجة التطبيقات (APIs) وتطبيقات الخدمات المصرفية عبر الجوال وواجهات الأنظمة المصرفية الجوهرية وشبكات الصرافات الآلية وربط SWIFT حيثما انطبق ذلك.
- استكمال الاختبارات التقليدية بتمارين الفريق الأحمر التي تحاكي التهديدات المتقدمة المستمرة (APT) مرةً سنوياً.
- توثيق قواعد التعامل (Rules of Engagement) توثيقاً قانونياً قبل انطلاق أي اختبار.
إدارة النتائج:
- تصنيف الثغرات وفق درجة CVSS وأثرها على المخاطر التشغيلية، لا بناءً على الخطورة وحدها.
- معالجة الثغرات الحرجة والعالية وفق خطط علاج لا تتجاوز 30 يوماً تماشياً مع توقعات SAMA.
- تتبّع جميع النتائج في منصة GRC مع تحديد أصحاب المهام والمواعيد النهائية وأدلة الإغلاق.
- إعادة الاختبار بعد المعالجة بشكل رسمي — إذ لا تُقبل التأكيدات الشفهية في عمليات التدقيق.
- الاحتفاظ بتقارير اختبار الاختراق لمدة 5 سنوات على الأقل لأغراض الفحص التنظيمي.
بموجب ضابط 3.3.5 من إطار SAMA للأمن السيبراني المتعلق باختبارات الثغرات والاختراق، يتعين على المؤسسات المالية السعودية إجراء اختبارات اختراق شاملة مرة واحدة على الأقل سنوياً، فضلاً عن إجراء اختبارات إضافية عند إجراء أي تغييرات جوهرية على الأنظمة أو استحداث بنية تحتية جديدة.
نطاق الاختبار: يجب أن يشمل الاختبار جميع الأنظمة الحساسة، كمنصات الصيرفة الأساسية، والتطبيقات المتاحة على الإنترنت، والشبكات الداخلية، وواجهات برمجة التطبيقات (APIs)، إضافةً إلى تطبيقات الهاتف المحمول. كما يُنصح بتضمين محاكاة للهندسة الاجتماعية وهجمات التصيد الاحتيالي.
المنهجية: ينبغي اتباع المنهجيات المعتمدة دولياً كـ PTES وOWASP وNIST SP 800-115، ويُشترط أن ينفذ الاختبارات فريق مستقل ومؤهل سواء داخلياً أو من خلال مزود خارجي حاصل على اعتمادات معترف بها مثل CREST أو OSCP.
التقارير والمعالجة: تُصنَّف النتائج وفق درجات الخطورة وتُعالَج الثغرات الحرجة والعالية في غضون 30 إلى 90 يوماً وفق توقعات SAMA، مع ضرورة إجراء اختبار تحقق بعد المعالجة للتأكد من إغلاق الثغرات فعلياً لا مجرد توثيقها.
التوثيق: يجب الاحتفاظ بنتائج الاختبارات وإجراءات المعالجة وتوثيقها وإتاحتها للمدقق الداخلي ولمفتشي SAMA عند الطلب.
يُعزز المادة 2-7 من ضوابط NCA ECC هذه المتطلبات للجهات الداخلة في نطاق البنية التحتية الوطنية الحيوية، بما يشمل البنوك من الفئتين الأولى والثانية. ومن أفضل الممارسات إجراء فحوصات ثغرات آلية ربع سنوية بين الاختبارات السنوية لضمان الاستمرارية في تحقيق متطلبات الامتثال.
يُلزم ضابط التحكم 3.4 في إطار SAMA CSF المتعلق بتقييم الأمن السيبراني البنوكَ السعودية بإجراء اختبارات اختراق منتظمة ضمن برنامج شامل لإدارة الثغرات. فيما يلي أبرز متطلبات البرنامج المتوافق: أولاً: التكرار — يجب اختبار الأنظمة المواجهة للإنترنت والخدمات المصرفية الإلكترونية مرة سنوياً على الأقل، مع إجراء اختبارات إضافية عقب أي تغييرات جوهرية في البنية التحتية أو إطلاق منتجات جديدة أو الانتهاء من معالجة الحوادث. ثانياً: النطاق والمنهجية — يشمل الاختبار الأنظمة الخارجية وتطبيقات الويب والشبكات الداخلية وتطبيقات الجوال والواجهات البرمجية (APIs)، مع الاستناد إلى معايير معترف بها كـPTES وOWASP وOSSMM. كما تُعدّ محاكاة الهندسة الاجتماعية والتصيد الاحتيالي جزءاً أساسياً لتقييم ضوابط الطبقة البشرية وفق ضابط 3.3.5. ثالثاً: مؤهلات المختبِرين — يُفضّل أن يحمل المختبرون شهادات معتمدة كـOSCP أو CREST أو CEH أو GPEN، وأن يكونوا مستقلين عن الجهة المُختبَرة. رابعاً: محتوى التقرير — يجب أن يتضمن التقرير المتوافق مع ساما: ملخصاً تنفيذياً بتقييمات المخاطر، والثغرات التقنية مصنّفةً وفق CVE/CVSS، وأدلة إثبات الاستغلال، وتقييم الأثر التجاري لكل ثغرة، وخارطة طريق لمعالجة الثغرات مرتبة حسب الأولوية مع جداول زمنية محددة، مع ربط النتائج بضوابط SAMA CSF ومجالات NCA ECC. خامساً: متابعة المعالجة — تُعالَج الثغرات الحرجة والعالية خلال 30 إلى 90 يوماً مع التحقق من الإغلاق عبر إعادة الاختبار، والحفاظ على سجل تدقيق كامل تأهباً للفحوصات الرقابية.
يُلزم كلٌّ من إطار SAMA للأمن السيبراني ومعايير NCA ECC بإجراء اختبارات اختراق دورية باعتبارها ركيزة أساسية في أي برنامج ناضج لأمن المعلومات. وفيما يلي كيفية بناء هذا البرنامج بصورة احترافية:
المتطلبات التنظيمية:
- يشترط SAMA CSF ضابط 3.3.4 إجراء اختبارات اختراق منتظمة على الأنظمة والشبكات والتطبيقات الحيوية، مع تتبع نتائجها حتى المعالجة الكاملة.
- يُوجب NCA ECC-1: 2-4 إجراء اختبارات دورية تشمل البنية التحتية والتطبيقات والمحيط الشبكي، مع رفع نتائجها إلى الإدارة العليا.
عناصر تصميم البرنامج:
- تحديد النطاق: يشمل التطبيقات المكشوفة على الإنترنت، وشرائح الشبكة الداخلية، وأنظمة الصيرفة الأساسية، وبنية الصرافات الآلية، وتطبيقات الجوال، وواجهات برمجة التطبيقات، مع إيلاء الأولوية للأصول المصنفة حيوية.
- الدورية الزمنية: اختبارات خارجية بحد أدنى سنوياً، وداخلية كل ستة أشهر، مع إجراء اختبارات استثنائية عقب أي تغييرات جوهرية أو حوادث أمنية.
- المنهجية: الاستناد إلى معايير معتمدة كـ PTES، ودليل اختبار OWASP للتطبيقات، وإطار MITRE ATT&CK لمحاكاة أساليب المهاجمين في القطاع المالي.
- مؤهلات المختبِرين: التعاقد مع محترفين يحملون شهادات OSCP أو CREST أو CEH، ويُفضَّل الاستعانة بجهات خارجية مستقلة للأنظمة الحيوية ضماناً للموضوعية.
- متابعة المعالجة: توثيق خطط معالجة لجميع الثغرات الحرجة والعالية الخطورة، مع تحديد أصحابها وجداول زمنية للإغلاق، وإجراء اختبارات تحقق خلال 30 إلى 60 يوماً.
- الإبلاغ للإدارة: تلخيص نتائج الاختبارات وحالة المعالجة في تقارير لجنة المخاطر الفصلية وفق متطلبات حوكمة SAMA CSF.
برنامج الاختراق المُهيكل جيداً لا يُرضي المنظمين فحسب، بل يُقلص فعلياً من حجم الثغرات القابلة للاستغلال في بيئتك.
يُعدّ اختبار الاختراق متطلباً إلزامياً بموجب إطاري SAMA CSF وNCA ECC، غير أن كثيراً من المؤسسات المالية السعودية إما تُجري هذه الاختبارات بصورة غير منتظمة أو لا ترقى إلى مستوى النطاق والمنهجية التي يتوقعها المنظمون.
متطلبات SAMA CSF – الضابط 3.3 (إدارة الثغرات):
- يجب إجراء اختبارات اختراق خارجية سنوياً على الأقل من قِبل طرف ثالث مستقل ومؤهل، ويشترط SAMA أن يحمل المختبرون شهادات معترفاً بها مثل OSCP أو CEH أو CREST.
- تُجرى اختبارات الاختراق الداخلية مرة واحدة على الأقل سنوياً، وبعد أي تغييرات جوهرية في البنية التحتية.
- يجب توثيق النتائج وتصنيفها حسب المخاطر ومعالجتها ضمن مهل زمنية محددة: 30 يوماً للثغرات الحرجة و90 يوماً للثغرات العالية.
متطلبات NCA ECC – المادة ECC-1-4-2 (اختبار الاختراق):
- يُلزم NCA بأن يشمل اختبار الاختراق جميع الأنظمة المكشوفة على الإنترنت والشبكات الداخلية وتطبيقات الويب والجوال.
- تُتوقع تمارين الفريق الأحمر لمحاكاة التهديدات المتقدمة المستمرة (APT) للجهات المصنفة ضمن البنية التحتية الحيوية.
- يجب الاحتفاظ بتقارير الاختبار لمدة 5 سنوات على الأقل وإتاحتها عند الطلب لفرق التفتيش.
نطاق الاختبار الموصى به للبنوك:
- الأصول المكشوفة على الإنترنت والواجهات البرمجية وبوابات الويب
- طبقات تطبيقات الخدمات المصرفية الأساسية
- تطبيقات الخدمات المصرفية للجوال (iOS وAndroid)
- تجزئة الشبكة الداخلية ومسارات الحركة الجانبية
- محاكاة الهندسة الاجتماعية والتصيد الاحتيالي
- بنية تحتية SWIFT ومنظومة المدفوعات
تحذير مهم: تجنّب الاعتماد على شركة اختبار اختراق واحدة لسنوات متتالية دون تدوير. يبحث مراجعو SAMA عن أدلة على إجراء تقييمات مستقلة وموضوعية. ضع سياسة لتدوير مزودي الخدمة كل 2 إلى 3 سنوات للحفاظ على مصداقية النتائج.
بموجب ضابط 3.3.8 من إطار SAMA للأمن السيبراني الخاص بإدارة الثغرات، يُلزَم كل بنك أو مؤسسة مالية سعودية بإجراء اختبارات اختراق دورية كجزء أساسي من برنامج الضمان السيبراني. الحد الأدنى المطلوب هو اختبار خارجي وداخلي سنوي على الأقل، مع ضرورة إجراء اختبارات إضافية عند حدوث تغييرات جوهرية في البنية التحتية، أو إطلاق منتجات جديدة، أو في مرحلة التعافي من الحوادث.
يجب أن تشمل الاختبارات جميع الأصول الحرجة كالأنظمة المكشوفة على الإنترنت، ومنصات الخدمات المصرفية الأساسية، وواجهات API، وتطبيقات الجوال. ويُشترط أن يتولى هذه الاختبارات متخصصون خارجيون مؤهلون يحملون شهادات معتمدة كـ OSCP أو CEH، مع توثيق النتائج وتصنيفها وفق درجة المخاطر، وضمان معالجتها في مهل زمنية محددة: 15 يومًا للثغرات الحرجة، و30 يومًا للعالية، و90 يومًا للمتوسطة.
على صعيد آخر، تُعزز المادة 3-4-1 من إطار NCA ECC-1:2018 هذه المتطلبات بإلزام الجهات بإجراء تقييمات تقنية دورية لأنظمتها وشبكاتها، وعرض النتائج وخطط المعالجة على الإدارة العليا ولجنة الأمن السيبراني في مجلس الإدارة.
تتيح لك منصتنا تتبع نتائج اختبارات الاختراق، وتعيين مسؤولي المعالجة، ومراقبة الالتزام بالمهل الزمنية، وإنتاج تقارير جاهزة للمراجعة تلبي متطلبات SAMA وNCA خلال الفحوصات الرقابية.
اختبار الاختراق ليس مجرد ممارسة أمنية اختيارية، بل هو متطلب إلزامي ضمن إطار SAMA CSF وكذلك NCA ECC. إليك المنهجية الصحيحة لتطبيقه في المؤسسات المالية:
التكرار الزمني: يشترط SAMA CSF إجراء اختبار اختراق خارجي مرة واحدة على الأقل سنوياً، وبعد كل تغيير جوهري في البنية التحتية، بينما يُنصح بإجراء اختبارات التطبيقات والشبكات الداخلية بالتوازي.
نطاق الاختبار: يجب أن يشمل الأصول الرقمية المكشوفة للإنترنت كالبوابات والتطبيقات والواجهات البرمجية، إضافة إلى شبكات الأعمال الداخلية وأنظمة البنك الأساسية وبنية اتصال SWIFT. أي استثناء غير موثق يُشكّل ثغرة امتثالية.
اختيار مزود الخدمة: يجب التعاقد مع فرق تحمل شهادات معترفاً بها مثل OSCP وCREST، مع إدراج بنود سرية ومعالجة بيانات متوافقة مع نظام حماية البيانات الشخصية (PDPL) ضمن العقد.
المنهجية التقنية: ينبغي الاستناد إلى معايير معتمدة كـ PTES وOWASP Top 10 لاختبارات التطبيقات وNIST SP 800-115. وتُضاف قيمة كبيرة عند تنفيذ تمارين الفريق الأحمر التي تحاكي هجمات متقدمة مستمرة (APT).
التقارير والمعالجة: يجب تصنيف الثغرات حسب خطورتها وتكليف أصحاب الأنظمة بمعالجتها ضمن مواعيد محددة، لا تتجاوز 15 يوماً للثغرات الحرجة، مع الاحتفاظ بأدلة المعالجة لأغراض التدقيق.
الأدلة التنظيمية: تقارير الاختراق وسجلات المعالجة تُمثّل أدلة أولية في مراجعات SAMA وتقييمات NCA ECC، ويجب الاحتفاظ بها لمدة لا تقل عن ثلاث سنوات.
بموجب إطار SAMA CSF ضمن نطاق العمليات الأمنية (المجال 3.3)، يُلزَم البنوك السعودية بإجراء اختبارات اختراق دورية كجزء من برنامج إدارة الثغرات وتقييم المخاطر. ويُشترط تنفيذ هذه الاختبارات مرة واحدة على الأقل سنوياً، فضلاً عن إجرائها عقب أي تغيير جوهري في البنية التحتية أو إطلاق نسخة رئيسية من أحد التطبيقات أو في أعقاب وقوع حوادث أمنية.
أبرز ما يجب مراعاته:
النطاق والتغطية: يجب أن تشمل الاختبارات الشبكة الخارجية والداخلية، وتطبيقات الخدمات المصرفية عبر الإنترنت والجوّال، وواجهات برمجة التطبيقات (APIs)، والبنية التحتية للمدفوعات. كما تستلزم البيئات المرتبطة بنظام SWIFT إجراء اختبارات مخصصة وفق متطلبات SWIFT CSCF.
المنهجية: يُنصح باتباع منهجيات معترف بها كـ OWASP لتطبيقات الويب، وـ PTES أو NIST SP 800-115 للبنية التحتية. كما باتت تمارين الفريق الأحمر (Red Team) متوقعة بشكل متزايد في البنوك الكبرى.
الكفاءة والاستقلالية: تشترط هيئة SAMA أن يُنفَّذ الاختبار من قِبل جهات مستقلة ومؤهلة، سواء أكانت فرقاً داخلية معتمدة أم شركات متخصصة من الطرف الثالث. ويعزز هذا الاشتراط ما جاء في المادة 2-14 من إطار NCA ECC.
التوثيق والمعالجة: يجب توثيق النتائج وتصنيف مستوى خطورتها ومتابعة معالجتها وفق جدول زمني واضح، إذ تُعالَج الثغرات الحرجة عادةً خلال 15 إلى 30 يوماً.
الإفصاح للإدارة العليا: تُرفع النتائج الجوهرية إلى CISO وتُدرج ضمن تقارير لجنة مخاطر مجلس الإدارة.
عملياً، يُنصح البنوك بوضع تقويم دوري لاختبارات الاختراق، وإدراج النتائج في سجل المخاطر، وتوظيفها في قياس فعالية الضوابط الأمنية ودعم تقييمات النضج وفق SAMA CSF.
يُعدّ اختبار الاختراق من المتطلبات الإلزامية التي لا يمكن لأي بنك أو شركة مالية سعودية إغفالها. فبموجب ضابط 3.3.5 من إطار SAMA CSF، يتعين على المؤسسات إجراء اختبارات اختراق دورية تشمل جميع الأنظمة الحيوية والتطبيقات والبنية التحتية للشبكة، وذلك مرة واحدة على الأقل سنوياً أو عقب أي تغيير جوهري في البيئة التقنية. ويُعزز هذا التوجه المادة 3-2-6 من معايير NCA ECC التي تشترط أن تُنفَّذ هذه الاختبارات من قِبل جهات مستقلة ومؤهلة، مع الاستناد إلى منهجيات معترف بها كـ PTES أو OWASP. على الصعيد العملي، ينبغي أن يشمل برنامجك: أولاً، اختبارات الشبكات الداخلية والخارجية للكشف عن ثغرات الحدود الأمنية ومسارات الحركة الجانبية؛ ثانياً، اختبار تطبيقات الويب والجوال مع التركيز على أبرز ثغرات OWASP؛ ثالثاً، محاكاة الهندسة الاجتماعية واختبارات التصيد الاحتيالي؛ رابعاً، تمارين الفريق الأحمر لاختبار السيناريوهات المتقدمة. يجب توثيق جميع النتائج في خطة معالجة رسمية مع تحديد مواعيد نهائية واضحة — إذ تستلزم الثغرات الحرجة عادةً المعالجة خلال 30 يوماً وفق توجيهات SAMA. احرص على الاحتفاظ بتقارير الاختبارات لمدة لا تقل عن خمس سنوات دعماً لأي فحص رقابي مستقبلي.
بموجب ضوابط إطار SAMA CSF، ولا سيما الضابط 3.3.5 الخاص بإدارة الثغرات والضابط 3.3.6 المتعلق باختبار الاختراق، تُلزَم البنوك والمؤسسات المالية السعودية بتنفيذ برنامج منظم لاختبار الاختراق ضمن منظومة ضمان الأمن السيبراني. أبرز هذه المتطلبات: الدورية: يجب إجراء اختبارات الاختراق الخارجية مرة واحدة على الأقل سنوياً، فيما تستوجب الأنظمة الحيوية أو تلك التي تشهد تغييرات جوهرية إجراء الاختبار قبل الإطلاق وبعد أي تحديثات رئيسية. النطاق: يشمل الاختبار البنية التحتية المكشوفة للإنترنت، والشبكات الداخلية، وتطبيقات الخدمات المصرفية الإلكترونية والجوال، وواجهات برمجة التطبيقات (APIs)، والأنظمة المرتبطة بشبكة SWIFT. المنهجية: يجب أن تستند الاختبارات إلى منهجيات معتمدة كـ OWASP وPTES وNIST SP 800-115، ويُشترط تنفيذها بواسطة متخصصين مستقلين حاصلين على شهادات معترف بها مثل OSCP أو CREST. التوثيق: يتعين إعداد تقرير رسمي يتضمن الثغرات مصنّفةً حسب درجة الخطورة، مع جداول زمنية للمعالجة وأدلة إثبات على إعادة الاختبار، ويجب أن يكون متاحاً لهيئة SAMA عند الطلب. تمارين الفريق الأحمر: يُنصح المؤسسات الناضجة بتكميل اختبارات الاختراق السنوية بتقييمات قائمة على التهديدات وفق مبادئ TIBER-SA. ويُشترط معالجة الثغرات الحرجة والعالية ضمن مُهل زمنية محددة لا تتجاوز 30 يوماً للثغرات الحرجة، مع توثيق جميع النتائج وإجراءات المعالجة في منصة GRC لضمان الجاهزية التدقيقية.
يُعدّ اختبار الاختراق التزاماً رقابياً إلزامياً للمؤسسات المالية والبنية التحتية الحيوية في المملكة العربية السعودية بموجب كلٍّ من SAMA CSF وNCA ECC. إليك الإطار العملي الذي يضمن توافق برنامجك مع المتطلبات التنظيمية:
الأساس التنظيمي:
- يُوجب الضابط 3.3.5 من SAMA CSF إجراء تقييمات دورية للثغرات واختبارات الاختراق.
- تشترط المادة 3.3 من NCA ECC-1:2018 إجراء تقييمات أمنية تقنية دورية تشمل الأنظمة الداخلية والخارجية.
النطاق والتكرار:
- يجب إجراء اختبار الاختراق الخارجي مرة واحدة سنوياً على الأقل، وبعد أي تغيير جوهري في البنية التحتية.
- ينبغي أن يشمل النطاق الشبكة الداخلية وتطبيقات الويب وأمان واجهات API للبنوك وشركات التقنية المالية.
- يُنصح بإجراء تمارين الفريق الأحمر (Red Team) للبنوك من الفئة الأولى لمحاكاة التهديدات المتقدمة.
متطلبات المنهجية:
- يجب أن يتبع الاختبار منهجيات معترفاً بها كـ PTES أو OWASP أو TIBER-EU، مع تكييفها للسياق السعودي.
- يُشترط أن يكون المختبرون حاملين لشهادات معتمدة كـ OSCP أو CEH، وأن يُحكم الاختبار بوثيقة قواعد الاشتباك (RoE).
التقارير والمعالجة:
- يجب تصنيف النتائج حسب درجة الخطورة وربطها بضوابط SAMA وNCA.
- تستلزم المخاطر الحرجة معالجة خلال 30 يوماً وفق توقعات SAMA، مع الاحتفاظ بتقارير إعادة الاختبار للمراجعة الرقابية.
نصيحة جوهرية: تعاقد مع مزودي خدمات الأمن السيبراني المعتمدين لدى SAMA أو NCA، إذ قد يطلب المنظمون أدلة على مؤهلات المزود خلال عمليات التفتيش.
تُلزم الضوابط الأساسية للأمن السيبراني (ECC-1:2018) الصادرة عن الهيئة الوطنية للأمن السيبراني بإجراء اختبارات الاختراق بوصفها ركيزةً أساسية في منظومة ضمان الأمن السيبراني، وذلك ضمن المجال الثالث (مرونة الأمن السيبراني)، تحديدًا في الضابط الفرعي 3-2-1، الذي يشترط تقييم فاعلية الضوابط المطبّقة من خلال تقييمات الثغرات واختبارات الاختراق.
أبرز متطلبات NCA ECC لاختبارات الاختراق:
الدورية: تستوجب الضوابط إجراء اختبار الاختراق مرةً على الأقل سنويًا، وبعد أي تغيير جوهري في البنية التحتية، أو إصدار تطبيق رئيسي، أو اكتمال معالجة حادثة سيبرانية — وهو ما يتوافق مع اشتراطات الاختبار التشغيلي في النطاق الرابع من SAMA CSF.
تحديد النطاق: يجب أن يشمل نطاق الاختبار جميع الأصول الحرجة المُدرجة في سجل الأصول وفق الضابط الفرعي 1-1-1، وتشمل عادةً في المؤسسات المالية: التطبيقات والواجهات البرمجية المكشوفة على الإنترنت، والشبكات الداخلية، وبنية الهوية والوصول (Active Directory/IAM)، وواجهات الأنظمة المصرفية الجوهرية، وتطبيقات الخدمات المصرفية عبر الهاتف، والبيئات السحابية.
المنهجية: لا تُحدد الهيئة منهجيةً بعينها، غير أن الاستناد إلى دليل OWASP للاختبار، ومعيار PTES، وإطار TIBER-EU للاختبار القائم على معلومات التهديدات في القطاع المالي، يحظى بقبول واسع لدى الجهات التنظيمية السعودية. كما تشجع مؤسسة النقد البنوك ذات الأهمية الجهازية على اعتماد اختبار الاختراق القائم على التهديدات (TLPT).
استقلالية المختبِرين: يشترط كلٌّ من NCA ECC وSAMA CSF أن يُجري الاختبار متخصصون مؤهلون مستقلون عن الفرق المسؤولة عن الأنظمة الخاضعة للاختبار، ويحملون شهادات معترفًا بها كـ OSCP أو CEH أو CREST.
التقرير والمعالجة: يجب أن يُصنّف تقرير الاختبار الثغراتِ وفق مستويات الخطورة، مع خطة معالجة موثّقة. تُعالَج الثغرات الحرجة والعالية خلال 30 و90 يومًا على التوالي كحدٍّ أقصى، مع الاحتفاظ بأدلة المعالجة للتدقيق.
إعادة الاختبار: تتضمن الضوابط ضمنيًا التحقق من معالجة الثغرات الحرجة، لذا يُنصح بجدولة إعادة الاختبار خلال 30 يومًا من اكتمال المعالجة.
يتسم البرنامج الناضج باندماج نتائج الاختبار في سجل المخاطر، وتتبع المعالجة عبر منصة GRC، وتوظيف الدروس المستفادة في تحسين معمارية الأمن السيبراني.
يُعدّ اختبار الاختراق من الضوابط التقنية الإلزامية التي يفرضها كلٌّ من إطار SAMA CSF وإطار NCA ECC، ويتعين على المؤسسات المالية تنفيذه بمنهجية واضحة لضمان الامتثال وتحقيق الأمن الفعلي لأنظمتها.
المتطلبات التنظيمية:
- ضابطة SAMA CSF 3.3.7: تشترط إجراء تقييمات الثغرات واختبارات الاختراق على الأنظمة الحيوية مرة على الأقل سنوياً، وبعد أي تغييرات جوهرية في البنية التحتية أو التطبيقات.
- المادة 2-7-3 من NCA ECC: تُلزم المؤسسات بإجراء اختبارات اختراق منتظمة تشمل الشبكات والتطبيقات والبنية التحتية الداعمة، مع توثيق النتائج ومعالجتها رسمياً.
نطاق الاختبار ومنهجيته:
- تحديد النطاق: يجب أن يشمل الأصول المكشوفة على الإنترنت كالبوابات الإلكترونية وواجهات API والتطبيقات المصرفية، إلى جانب الشبكات الداخلية وبنية SWIFT والبيئات السحابية.
- المنهجية: استند إلى معايير معترف بها مثل PTES وOWASP لاختبار التطبيقات والواجهات البرمجية، وOSSTMM لاختبار الشبكات.
- أنواع الاختبارات: أجرِ اختبارات شبكات خارجية وداخلية، واختبارات تطبيقات الويب وأمن API، وتقييمات الهندسة الاجتماعية، وفريق أحمر لمحاكاة التهديدات المتقدمة المستمرة (APT) في البرامج الناضجة.
- اشتراطات المختبرين: استعِن بمختبرين معتمدين من الهيئة الوطنية للأمن السيبراني أو حاملين لشهادات CREST أو OSCP، على أن يكونوا مستقلين عن الفرق المسؤولة عن الأنظمة محل الاختبار.
الالتزامات ما بعد الاختبار:
- أعدَّ تقريراً رسمياً يتضمن النتائج مُصنَّفةً وفق CVSS مع أدلة إثبات وتوصيات معالجة واضحة.
- عالج الثغرات الحرجة والعالية الخطورة خلال 30 يوماً، والمتوسطة خلال 90 يوماً.
- أجرِ اختبارات إعادة تحقق للتأكد من فاعلية الإصلاحات.
- احتفظ بتقارير الاختراق لأغراض المراجعة التنظيمية، إذ يطلبها فاحصو مؤسسة النقد بصورة منتظمة.
الممارسة المتقدمة: ادمج نتائج اختبارات الاختراق في سجل المخاطر وتتبّعها عبر منصة GRC لضمان رؤية متواصلة لمستوى الامتثال.
يُلزم المجال الرابع من إطار الأمن السيبراني لساما، تحديداً الضابطان 4.2 و4.3، جميعَ المؤسسات المالية السعودية المرخصة بتطبيق برنامج منظم لتقييم الثغرات واختبار الاختراق. وفيما يلي تفاصيل ما يستوجبه الامتثال عملياً:
أولاً - التكرار المطلوب:
- اختبار الاختراق الخارجي: مرة واحدة على الأقل سنوياً، وبعد أي تغيير جوهري في البنية التحتية
- اختبار الاختراق الداخلي: مرة واحدة على الأقل سنوياً
- تمارين الفريق الأحمر (Red Team): يُوصى بها كل سنتين للبنوك الكبرى ذات البيئات المعقدة
- اختبار أمان التطبيقات: مع كل إصدار رئيسي أو تحديث جوهري
ثانياً - النطاق: تتوقع ساما أن يشمل الاختبار المحيط الخارجي (الأصول المكشوفة على الإنترنت)، والشبكات الداخلية، والتطبيقات الحرجة (الخدمات المصرفية الأساسية، والخدمات المصرفية عبر الهاتف، وبنية سويفت)، والبيئات السحابية. وتُضيف المادة 3-4 من ضوابط هيئة الأمن السيبراني الوطنية اشتراط تغطية أنظمة التحكم الصناعي (OT/SCADA) حيثما ينطبق ذلك.
ثالثاً - المنهجية: يجب أن تستند الاختبارات إلى منهجيات معترف بها كـ PTES وOWASP Testing Guide وTIBER-EU، وأن يحمل المختبرون شهادات معتمدة مثل OSCP وCREST وCEH، مع وجود وثيقة قواعد اشتباك (RoE) موقعة رسمياً.
رابعاً - تتبع النتائج والمعالجة: yستوجب الضابط 4.2.5 معالجة النتائج الحرجة والعالية خلال 30 يوماً، والمتوسطة خلال 90 يوماً، والمنخفضة خلال 180 يوماً. ويجب الاحتفاظ بسجل رسمي لإدارة الثغرات يتضمن حالة كل نتيجة ومالكها وأدلة الإغلاق. وتُرفع النتائج الحرجة غير المعالجة إلى المسؤول التنفيذي عن الأمن السيبراني ولجنة مخاطر مجلس الإدارة مع توثيق مبررات قبول المخاطر.
توفر منصتنا وحدة متكاملة لتتبع نتائج اختبارات الاختراق مع لوحات متابعة متوافقة مع متطلبات ساما، وسير عمل آلي للمعالجة، وتقارير إغلاق جاهزة للتدقيق، لضمان استيفاء برنامجكم لاختبار الاختراق لجميع المتطلبات التنظيمية من أوله لآخره.
تُلزم المتطلبات التنظيمية في المملكة العربية السعودية المؤسسات المالية بإجراء اختبارات اختراق دورية ومنهجية ضمن برامج ضمان الأمن السيبراني. فبموجب ضابط SAMA CSF رقم 3.3.3 الخاص بتقييم الثغرات واختبار الاختراق، يتعين على البنوك وشركات التقنية المالية إجراء اختبارات شاملة مرة واحدة على الأقل سنوياً، فضلاً عن إجرائها عقب أي تغييرات جوهرية في البنية التحتية أو إطلاق أنظمة أو تطبيقات جديدة.
ينبغي أن يشمل نطاق الاختبار الأنظمة المكشوفة للإنترنت، والشبكات الداخلية، وتطبيقات الخدمات المصرفية الرقمية والمحمولة، وواجهات برمجة التطبيقات (APIs)، وبيئات SWIFT. وتشترط هيئة ساما الاستعانة بجهات اختبار خارجية متخصصة وحاملة لاعتمادات معترف بها كـ CREST لضمان الموضوعية والاستقلالية.
أما بموجب المادة 3-5 من معايير NCA ECC المتعلقة بالاختبار الأمني، فيجب توثيق نتائج الاختبارات في تقارير رسمية وتصنيف الثغرات وفق درجة خطورتها، مع الالتزام بمعالجة الثغرات الحرجة خلال 30 يوماً كحد أقصى والاحتفاظ بسجلات المعالجة لأغراض التدقيق.
من الناحية العملية، يجب على المؤسسات وضع ميثاق اختبار واضح يتضمن النطاق والمنهجية المعتمدة وآليات التصعيد، على أن تُغذَّى النتائج مباشرةً في سجل المخاطر وتُراجَع من قِبل لجنة المخاطر على مستوى مجلس الإدارة. تُمكّنك منصتنا من متابعة دورات الاختبار وإدارة سير عمل المعالجة وإعداد حزم الأدلة اللازمة لتقديمها إلى الجهات الرقابية.
تُعدّ اختبارات الاختراق ركيزةً أساسية في برامج ضمان الأمن السيبراني للبنوك السعودية. فبموجب ضابط التحكم 3.3.3 من إطار SAMA CSF، يتعين على المؤسسات المالية إجراء اختبارات اختراق دورية تشمل جميع الأنظمة الحيوية والتطبيقات والبنية التحتية للشبكات، وذلك مرةً على الأقل سنوياً أو عقب أي تغيير جوهري في البيئة التقنية. كذلك تُلزم المادة 2-14 من معايير NCA ECC المؤسساتِ بإجراء تقييمات الثغرات واختبارات الاختراق ضمن إطار عمليات الأمن السيبراني.
أبرز المتطلبات:
النطاق: يجب أن تشمل الاختبارات جميع الأنظمة المكشوفة على الإنترنت، والشبكات الداخلية، والتطبيقات المصرفية الحيوية كالنظام الأساسي للبنك وبوابات الدفع والتطبيقات المصرفية والواجهات البرمجية.
المنهجية: ينبغي اتباع أطر معترف بها مثل OWASP وPTES وTIBER-EU، مع إجراء اختبارات من زوايا خارجية وداخلية على حدٍّ سواء.
المختبِرون: يُشترط أن ينفذ الاختبارات متخصصون مستقلون ومؤهَّلون، ويُفضّل حاملو شهادات معتمدة كـ OSCP أو CREST، شريطة ألا يكونوا مشاركين في تصميم الأنظمة الخاضعة للاختبار.
التقارير والمعالجة: توثَّق النتائج رسمياً وتُصنَّف وفق مستوى الخطورة، وتُعالَج الثغرات الحرجة عادةً في غضون 30 يوماً، مع الاحتفاظ بأدلة المعالجة للتفتيش التنظيمي.
تمارين الفريق الأحمر: قد تطلب SAMA من البنوك الكبرى إجراء تمارين Red Team متقدمة وفق إرشادات TIBER-SA لمحاكاة هجمات حقيقية.
تتيح منصتنا تتبع جداول اختبارات الاختراق وإدارة النتائج عبر دورة حياة المعالجة الكاملة، وإنتاج تقارير جاهزة للتدقيق مع ربط نتائجها مباشرةً بضوابط SAMA CSF وNCA ECC.
تُلزم كلٌّ من متطلبات SAMA CSF ومعايير NCA ECC المؤسساتِ الماليةَ السعوديةَ بإجراء اختبارات اختراق دورية ومنهجية. فبموجب الضابط 3.3.5 من إطار SAMA CSF، يجب إجراء هذه الاختبارات مرةً على الأقل سنوياً، فضلاً عن ذلك عقب أي تغيير جوهري في البنية التحتية، أو إطلاق تطبيق جديد، أو بعد وقوع حادثة أمنية بالغة الأثر. ويُعزز المادة 3-4 من معيار NCA ECC-1:2018 هذا التوجه بالنص على ضرورة تضمين تقييمات الثغرات وتمارين الاختراق الأخلاقي ضمن برامج إدارة التهديدات المستمرة.
أبرز المتطلبات التي ينبغي مراعاتها:
النطاق: يشمل الاختبار الأنظمة المكشوفة للإنترنت، والشبكات الداخلية، والتطبيقات المصرفية الحيوية كالأنظمة الأساسية ومنصات الخدمات المصرفية عبر الهاتف وبوابات الدفع، إضافةً إلى نقاط نهاية واجهات برمجة التطبيقات (APIs). كما يُوصى بشدة بإجراء محاكاة للهندسة الاجتماعية والتصيد الاحتيالي.
المنهجية: ينبغي الاعتماد على أطر معترف بها كـ PTES أو OWASP لتطبيقات الويب والهاتف المحمول، مع تحديد نهج الاختبار (Black-box أو Grey-box أو White-box) وفق تقييم المخاطر.
المؤهلات المهنية: تشترط هيئة SAMA أن يُجري الاختبارات متخصصون مستقلون ومؤهلون، يحملون شهادات معتمدة كـ OSCP أو CEH أو CREST، على أن تُسند الاختبارات السنوية الرسمية إلى جهات خارجية متخصصة.
التقارير والمعالجة: توثيق النتائج وتصنيفها وفق نظام CVSS، مع معالجة الثغرات الحرجة خلال 30 يوماً، والاحتفاظ بأدلة المعالجة لأغراض المراجعة التنظيمية.
تُمكّنك منصتنا من تتبع جداول الاختبارات، وإدارة سير عمل المعالجة، وإصدار تقارير جاهزة للتدقيق التنظيمي وفق متطلبات SAMA CSF وNCA ECC.
تُلزم الجهات الرقابية في المملكة العربية السعودية البنوكَ والمؤسساتِ المالية بإجراء اختبارات اختراق دورية ضمن برامج ضمان الأمن السيبراني. فبموجب ضابط SAMA CSF رقم 3.3.6، يجب إجراء هذه الاختبارات مرة واحدة على الأقل سنوياً، وعقب أي تغيير جوهري في البنية التحتية أو إطلاق تطبيق جديد أو وقوع حادثة أمنية كبرى. ويشمل نطاق الاختبار الأسطح الخارجية والداخلية، بما فيها تطبيقات الويب وواجهات برمجة التطبيقات (APIs) والبنية التحتية للشبكات وسيناريوهات الهندسة الاجتماعية.
أما المادة 3.3.4 من معيار NCA ECC-1:2018، فتشترط أن يُنفَّذ الاختبار من قِبل جهة مستقلة ومؤهلة، سواء أكانت شركة خارجية معتمدة أم فريق red team داخلياً يتمتع باستقلالية كافية. ويُشترط في المختبرين الخارجيين العاملين على البنية التحتية الحيوية حيازة شهادات معترف بها كـ OSCP أو CREST أو ما يعادلها.
عملياً، ينبغي أن يشتمل برنامج اختبار الاختراق لديك على: تحديد نطاق يركز على الأصول الحيوية كأنظمة الصيرفة الأساسية وبوابات الدفع وواجهات SWIFT، ووثيقة قواعد اشتباك معتمدة من الإدارة العليا، وآلية تتبع لمعالجة الثغرات مع مواعيد إغلاق محددة، وتقارير تنفيذية ترفع إلى مجلس الإدارة.
يجب تصنيف النتائج وفق درجة الخطورة ومعالجتها ضمن جداول زمنية محددة، مع إعادة الاختبار للتحقق من الإغلاق الفعلي. كما يجب الاحتفاظ بسجلات الاختبارات وإجراءات المعالجة لأغراض التفتيش الرقابي.
تُعدّ اختبارات الاختراق من المتطلبات التنظيمية الأساسية التي تفرضها كلٌّ من هيئة ساما والهيئة الوطنية للأمن السيبراني على البنوك والمؤسسات المالية في المملكة.
متطلبات إطار SAMA CSF: بموجب الضابط 3.3.5 الخاص بإدارة الثغرات، والضابط 3.3.6 المتعلق باختبار الاختراق، يجب على المؤسسات إجراء هذه الاختبارات مرةً على الأقل سنوياً، وكذلك عقب أي تغييرات جوهرية على البنية التحتية أو التطبيقات. ويشمل النطاق الأنظمة المكشوفة على الإنترنت والشبكات الداخلية والتطبيقات الحيوية وبنية الدفع.
متطلبات NCA ECC: تُلزم المادة 2-5-3 من معايير NCA ECC المؤسساتِ بإجراء اختبارات اختراق دورية بواسطة كوادر متخصصة أو جهات معتمدة، مع تقييم للثغرات على أساس ربع سنوي.
توجيهات تطبيقية:
- الاستعانة بمزودي اختبار اختراق معتمدين من CREST أو هيئة الاتصالات السعودية
- تشمل نطاق الاختبار: تطبيقات الويب، واجهات برمجة التطبيقات (APIs)، تطبيقات الهاتف المتحرك، تجزئة الشبكة الداخلية، والهندسة الاجتماعية
- معالجة الثغرات الحرجة والعالية خلال 30 إلى 90 يوماً وإعادة الاختبار للتحقق من الإغلاق
- الاحتفاظ بتقارير الاختبار جاهزةً للفحص الرقابي، إذ تطلبها ساما بشكل اعتيادي خلال الزيارات الرقابية
- ربط نتائج الاختبارات بسجل المخاطر المؤسسي وتتبع خطط المعالجة عبر منصة GRC
احرص على أن يعكس نطاق الاختبار تحليل الأصول الحيوية لديك، لإثبات منهجيتك القائمة على المخاطر أمام الجهات الرقابية.
تُعدّ اختبارات الاختراق ركيزةً أساسية في برنامج الأمن السيبراني لأي مؤسسة مالية سعودية. فوفقاً للضابط 3.3.7 من إطار SAMA CSF، يتعين على المؤسسات إجراء تقييمات تقنية دورية للثغرات واختبارات الاختراق لاكتشاف نقاط الضعف القابلة للاستغلال في البنية التحتية والتطبيقات وحدود الشبكة. ويعزز ذلك المادة 3-3-3 من ضوابط NCA ECC التي تشترط تقييم الأنظمة الحرجة بشكل منتظم.
أبرز المتطلبات:
- الدورية: يجب إجراء اختبار اختراق شامل مرةً على الأقل سنوياً، إضافةً إلى إجراء اختبارات بعد أي تغييرات جوهرية في البنية التحتية أو إطلاق تطبيقات جديدة أو عقب معالجة الحوادث الأمنية.
- النطاق: يشمل الاختبار الشبكات الخارجية والداخلية، وتطبيقات الخدمات المصرفية عبر الإنترنت والجوال، وواجهات برمجة التطبيقات (APIs)، والأنظمة الخلفية الحيوية كأنظمة الكور بانكينج.
- المنهجية: يُنصح باعتماد منهجيات معترف بها مثل PTES أو OWASP Testing Guide، مع التوجه المتزايد نحو تمارين الفريق الأحمر وفق نموذج TIBER-EU في المؤسسات المالية الخليجية.
- المختبرون المؤهلون: يُشترط الاستعانة بجهات خارجية مستقلة وموثوقة تحمل شهادات معتمدة كـ OSCP أو CREST لضمان مصداقية النتائج.
- متابعة المعالجة: يجب تصنيف الثغرات وتتبع معالجتها ضمن SLAs محددة؛ الثغرات الحرجة خلال 30 يوماً، والعالية خلال 90 يوماً.
- التقارير للحوكمة: ترفع نتائج الاختبارات إلى CISO ولجنة مخاطر مجلس الإدارة ضمن منظومة الحوكمة السيبرانية.
تُلزم كل من ساما والهيئة الوطنية للأمن السيبراني المؤسسات المالية السعودية بإجراء اختبارات الاختراق بوصفها ركيزةً أساسية في برامج ضمان الأمن السيبراني. فبموجب الضابط 3.3.5 من إطار عمل الأمن السيبراني لساما (إدارة الثغرات)، يتعين على المؤسسات إجراء اختبارات اختراق دورية تشمل الأنظمة الحيوية والتطبيقات والبنية التحتية للشبكات. كما يُضيف معيار ECC-1:2018 الصادر عن النكا في مادته 3.3.5 اشتراطاً بإجراء تمارين الاختراق الأخلاقي على الأصول المكشوفة للإنترنت.
دورية الاختبارات:
- حد أدنى سنوي: اختبار شامل يغطي الشبكة، والتطبيقات، وهندسة الاختراق الاجتماعي
- عند التغييرات الجوهرية: يجب تكرار الاختبار بعد أي تعديلات كبيرة على البنية أو التطبيقات
- بصفة مستمرة: يُكمل الفحص الآلي للثغرات الاختبار اليدوي على مدار العام
نطاق الاختبار: يجب أن يشمل الاختبار الأنظمة المكشوفة للإنترنت، وتقسيم الشبكات الداخلية، وبيئات معالجة المدفوعات، وتطبيقات الخدمات المصرفية عبر الهاتف، ونقاط نهاية واجهات API. كما تتوقع ساما من البنوك ذات الأهمية النظامية إجراء تمارين الفريق الأحمر.
مؤهلات المختبِرين: تشترط ساما أن يكون المختبِرون مستقلين، سواء أكانوا جهة خارجية متخصصة أم فريقاً داخلياً منفصلاً تنظيمياً عن أصحاب الأنظمة، مع الاعتراف بشهادات مثل OSCP وCREST وCEH.
التوصية العملية: احتفظ بسجل اختبارات اختراق موثق يتضمن النطاق والمنهجية والنتائج وحالة المعالجة، إذ يُدقق فيه المفتشون الرقابيون من ساما والنكا بشكل منتظم.
يُعدّ اختبار الاختراق من الضوابط الإلزامية في كلٍّ من إطار SAMA CSF وضوابط NCA ECC، غير أن كثيراً من المؤسسات المالية السعودية لا تزال تتعامل معه باعتباره إجراءً شكلياً لا أداةً حقيقية للتحقق الأمني. إليك نهجاً منظماً للتعامل معه:
الحد التنظيمي الأدنى:
- يشترط SAMA CSF الضابط 3.3.7 إجراء تقييمات دورية للثغرات واختبارات اختراق تشمل الأنظمة والبنية التحتية الحيوية
- تُلزم المادة 2-10 من NCA ECC بإجراء تقييمات أمنية تقنية تشمل اختبار الاختراق للأنظمة الأساسية
تكرار الاختبارات الموصى به:
- التطبيقات وواجهات API المكشوفة على الإنترنت: سنوياً وبعد كل إصدار رئيسي
- الشبكة الداخلية والبنية التحتية: سنوياً
- تطبيقات الخدمات المصرفية للأفراد: سنوياً وبعد التحديثات الجوهرية
- أنظمة SWIFT والمدفوعات: سنوياً بما يتوافق مع SWIFT CSCF
- تمارين الفريق الأحمر: كل سنتين للبرامج الناضجة
نطاق الاختبار الشامل: يجب أن يغطي برنامج اختبار الاختراق في البنوك السعودية:
- المحيط الخارجي: الأصول المكشوفة على الإنترنت وبوابات البريد الإلكتروني
- الشبكة الداخلية: مسارات الانتشار الجانبي وـActive Directory والوصول المميز
- تطبيقات الويب والجوال: OWASP Top 10 وثغرات منطق الأعمال
- الهندسة الاجتماعية: محاكاة التصيد الاحتيالي
- الأمن المادي: ضوابط الوصول في الفروع
متطلبات تنفيذية جوهرية:
- استعن بمختبرين مؤهلين يحملون شهادات معتمدة كـ OSCP أو CREST أو CHECK
- احرص على الحصول على تقرير رسمي يتضمن ملخصاً تنفيذياً ونتائج تقنية وتقييم CVSS وجداول معالجة
- تتبّع معالجة الثغرات الحرجة والعالية وثِّقها قبل تقديم التقييم الذاتي لـ SAMA
- احتفظ بتقارير الاختبار لمدة لا تقل عن 5 سنوات
المؤسسات التي تُدمج نتائج اختبارات الاختراق في سجل المخاطر وتتابع مقاييس المعالجة تحقق درجات نضج أعلى بكثير في المجال الثالث من إطار SAMA CSF.
يُعدّ اختبار الاختراق التزاماً إلزامياً لا تنازل عنه للمؤسسات المالية السعودية؛ إذ يشترط الضبط 3.3.6 من SAMA CSF إجراء تقييمات دورية للثغرات واختبارات اختراق، فيما يُلزم الضبط 2-13 من NCA ECC باختبارات أمنية تقنية ضمن برنامج ضمان شامل.
الحد الأدنى لتكرار الاختبارات:
- اختبار اختراق الشبكة الخارجية: سنوياً أو عقب أي تغيير جوهري في البنية التحتية
- اختبار الشبكة الداخلية: سنوياً
- اختبار تطبيقات الويب: سنوياً وبعد كل إصدار رئيسي
- اختبار التطبيقات المحمولة: مع كل دورة إصدار للتطبيقات المواجهة للعملاء
- تمارين الفريق الأحمر: كل سنة إلى سنتين للمؤسسات الناضجة
نطاق الاختبار: يجب أن يشمل النطاقُ الأصولَ المكشوفة للإنترنت والأنظمة الداخلية الحيوية وبنية SWIFT وأنظمة الصيرفة الأساسية ونقاط نهاية API، مع ضمان تغطية جميع الأصول الحرجة المصنّفة بموجب الضبط 3.1.
منهجيات الاختبار: يُوصى باعتماد منهجيات معترف بها مثل PTES ودليل OWASP لتطبيقات الويب وإطار TIBER-SA للاختبارات المتقدمة القائمة على استخبارات التهديدات.
مؤهلات فريق الاختبار: يشترط أن يحمل المختبرون شهادات معتمدة كـ OSCP أو CREST أو CEH، مع التأكد من استقلاليتهم وعدم اختبار الفريق الداخلي لأنظمته الخاصة.
متابعة المعالجة: يجب توثيق خطط معالجة لجميع الثغرات الحرجة والعالية مع جداول زمنية محددة، إذ قد يطلب مفتشو ساما تقرير الاختبار وأدلة المعالجة معاً.
الإفصاح للحوكمة: ترفع نتائج الاختبارات للجنة أمن المعلومات وتُلخَّص للجنة مخاطر مجلس الإدارة سنوياً على الأقل.
يُلزم إطار الضوابط الأساسية للأمن السيبراني (ECC-1:2018) الصادر عن الهيئة الوطنية للأمن السيبراني، في نطاق الضابط 2-6 (اختبارات الأمن السيبراني)، المؤسساتِ بإجراء اختبارات منتظمة تشمل تقييم الثغرات واختبار الاختراق. وفيما يلي إطار عملي لبناء برنامج متوافق وفعّال:
متطلبات NCA ECC (الضوابط 2-6-1 حتى 2-6-3):
- إجراء اختبار اختراق مرة واحدة على الأقل سنوياً وبعد كل تغيير جوهري في البنية التحتية.
- يجب أن يشمل الاختبار طبقات الشبكة والتطبيقات والأمن المادي.
- توثيق النتائج ومتابعة المعالجة حتى الإغلاق.
كيفية تحديد نطاق الاختبار:
- ابدأ بجرد الأصول: استند إلى سجل الأصول المطلوب بموجب الضابط 2-2-1 لتحديد النطاق: الأنظمة المكشوفة على الإنترنت، الشبكات الداخلية، واجهات API، التطبيقات المحمولة، والبيئات السحابية.
- المنهجية المعتمدة: استخدم منهجيات دولية معترفاً بها كـ PTES وOWASP للتطبيقات، وإطار TIBER-SA للاختبارات القائمة على استخبارات التهديدات للقطاع المالي.
- أنواع الاختبارات الضرورية:
- الاختراق الخارجي: الأصول المكشوفة، DNS، بوابات البريد.
- الاختراق الداخلي: سيناريوهات الحركة الجانبية وهجمات Active Directory.
- اختبار التطبيقات/API: تغطية OWASP Top 10 وعيوب المنطق التجاري.
- الهندسة الاجتماعية: محاكاة التصيد الاحتيالي.
- مؤهلات مزود الخدمة: تأكد من حصول الجهة المنفذة على شهادات معترف بها (OSCP، CREST، CHECK).
- متابعة المعالجة: وفقاً للضابط 2-6-3، تُعالَج الثغرات الحرجة خلال 30 يوماً، والعالية خلال 60 يوماً، مع تقديم أدلة للمراجعين.
- التوافق مع SAMA: للبنوك، يعكس الضابط 3.3.4 من SAMA CSF هذه المتطلبات — اختبار واحد موثق جيداً يمكنه الوفاء بكلا الإطارين في آنٍ واحد.
نصيحة احترافية: احرص على إجراء إعادة اختبار بعد المعالجة، واحتفظ بجميع التقارير لمدة ثلاث سنوات على الأقل لأغراض التدقيق التنظيمي.
يُلزم كلٌّ من إطار SAMA CSF والضوابط الأساسية للأمن السيبراني الصادرة عن هيئة الاتصالات وتقنية المعلومات (NCA ECC) بإجراء اختبارات اختراق دورية، وفهم متطلبات كل منهما يُمكّن المنظمات من بناء برنامج موحد يستوفي الاثنين في آنٍ واحد.
متطلبات SAMA CSF (الضابط 3.3.5): تُوجب على البنوك إجراء اختبارات اختراق سنوية تشمل جميع الأنظمة الحيوية والمواجهة للإنترنت، وأن تُنفَّذ من قِبَل جهات مستقلة ومؤهلة، مع تتبع النتائج حتى المعالجة الكاملة ورفع تقارير للمجلس.
متطلبات NCA ECC (المادة 2-14): تشترط اختبارات سنوية تغطي البنية التحتية للشبكة والتطبيقات والضوابط الأمنية المادية، إلى جانب تقييمات ربع سنوية للثغرات.
بناء برنامج متوافق موحد:
- تحديد النطاق: حصر جميع الأصول وفق متطلبات الإطارين، بما فيها التطبيقات والواجهات البرمجية (APIs) والشبكات الداخلية والبنى السحابية.
- المنهجية: اعتماد منهجيات معترف بها مثل PTES وOWASP وTIBER-EU التي بدأت تُستخدم كمرجع للبنوك السعودية.
- مؤهلات المختبرين: الاستعانة بخبراء حاملين لشهادات معترف بها (OSCP, CREST, CEH) مع توثيق استقلاليتهم ضمن أدلة الامتثال.
- متابعة المعالجة: يجب معالجة الثغرات الحرجة والعالية خلال 30 إلى 90 يوماً على التوالي، مع توثيق ذلك في منصة GRC.
- حفظ التقارير: الاحتفاظ بتقارير الاختبار لمدة لا تقل عن ثلاث سنوات لتقديمها عند المراجعات الرقابية.
تُدمج منصتنا نتائج اختبارات الاختراق مباشرةً في لوحة الامتثال، مع ربط الثغرات تلقائياً بضوابط SAMA CSF وNCA ECC لتوليد تقارير موحدة وشاملة.
لم يتم العثور على أسئلة مطابقة.
لم تجد ما تبحث عنه؟
✉️ تواصل معنا