تدقيق OSINT للشركات
ما يراه المهاجم عن شركتكم، دون لمس أي شيء. تقرير تنفيذي وتقني، قانوني وسلبي بالكامل.
تدقيق OSINT للشركات
التعرُّض الحقيقي لمؤسستكم، كما يراه المهاجم
إن OSINT (الاستخبارات مفتوحة المصدر · استخبارات المصادر المفتوحة) هو الاختصاص الذي يجمع المعلومات المتاحة علناً ويربطها ويُحلِّلها لبناء ملف عن هدف ما. وهو أول ما يقوم به أي مهاجم جدّي إلى حدٍّ معقول قبل الانتقال إلى الفعل. ومعرفة ما هو ظاهر لديكم للعيان قبل أن يستخدمه شخص ذو نوايا أسوأ أمر أساسي.
ما هو
تدقيق OSINT للشركات هو عمل استخباراتي، لا عمل اختبار اختراق. فنحن لا نختبر الثغرات، ولا ندخل إلى أنظمتكم، ولا نُرسل رسائل بريد بذرائع. وكل ما نفعله هو جمع كل المعلومات التي قد يحصل عليها مهاجم بدافع معتدل وعشرة أيام من التفرُّغ عن مؤسستكم، من مصادر مفتوحة ومشروعة حصراً.
وللنتيجة قراءتان. الأولى دفاعية: تُظهر أي معلومات مكشوفة دون علم الشركة (بيانات اعتماد مسرَّبة، أو وثائق داخلية نُشرت بالخطأ، أو بنية تحتية منسية في سحابة مورِّد قديم). والثانية استخباراتية: تُظهر كيف يبني المهاجم سيناريو الهجوم انطلاقاً من تلك المعلومات (أي مدير معرَّض للهندسة الاجتماعية، وأي مورِّد ضعيف هو الطريق الأرجح، وأي خدمة مكشوفة هي الأكثر قابلية للاستغلال).
والفرق بينه وبين مسح آلي لسطح الهجوم هو أن هنا تثليثاً بين ثلاث عائلات من الذكاء الاصطناعي الدفاعي إضافة إلى تحقق بشري من المسؤول. فهو ليس سكربتاً يُنفِّذ قواعد. ولا هو "إنسان يكتب لثمانين ساعة". بل هو أفضل ما في الاثنين معاً. ويُحرَّر التقرير بلغة واضحة للإدارة وبلغة تقنية للفريق، دون تضخيم الملاحظات ولا إخفائها خلف مصطلحات معقَّدة.
متى تحتاجون إليه
بعد اندماج أو استحواذ أو تغيير تنظيمي مهم. يُضيف كل تغيير نطاقات جديدة، وبنية تحتية موروثة، وموظفين بملفات عامة جديدة، وعقوداً موروثة مع موردي التقنية. وتتغير الخريطة بسرعة وتبقى أشياء كثيرة نصف مُدمَجة. ويُحدِّد تدقيق OSINT بعد التغيير الثغرات.
قبل عملية مؤسسية مهمة. اكتتاب عام، أو جولة تمويل كبيرة، أو عقد استراتيجي يُغيِّر ملمح تعرُّضكم. سيتضمن استبيان المشتري أو المستثمر أسئلة عن التعرُّض الرقمي. ومن الأفضل الإجابة عنه من تقرير حديث خاص بكم لا من الارتجال.
بعد حادث أو الاشتباه بتسريب. إذا وقعت محاولة برمجية فدية، أو احتيال بانتحال شخصية المدير المالي، أو تسريب من مورِّد، أو حتى مجرد رسالة تصيُّد كادت أن تنجح، فإن تدقيق OSINT يُحدِّد ما إذا كانت هناك معلومات عن مؤسستكم تدور في أماكن تُبرِّر تنبيهات إضافية.
كممارسة دورية. نوصي بتكراره سنوياً، أو بعد التغييرات المهمة. فالتعرُّض ليس ثابتاً: فكل موظف جديد، وكل أداة برمجيات كخدمة (SaaS) مُتعاقَد عليها، وكل وثيقة منشورة على الويب تُضيف سطحاً.
كيف نعمل
المرحلة 1 · النطاق والتفويض (اليومان 1-2). نتفق خطياً على النطاق: النطاقات، والعلامات التجارية، وملفات المديرين الرئيسية، والمناطق الجغرافية والموردين ضمن النطاق. ونُوقِّع تفويضاً رسمياً (ضرورياً من جانبنا لإنجاز العمل بتغطية قانونية نظيفة) واتفاقية سرية من جانبكم.
المرحلة 2 · الجمع (الأسبوع 1-2). عمل ميداني OSINT سلبي: حصر النطاقات والنطاقات الفرعية، وتحليل الشهادات، وجرد البنية التحتية المكشوفة، والبحث في قواعد بيانات الاختراقات العامة، وتحليل حضور المديرين في الشبكات المهنية والمنتديات، وتحديد الوثائق الداخلية المنشورة بالخطأ، ومراجعة المستودعات العامة بحثاً عن تسريب بيانات اعتماد أو أسرار، وتحديد حالات الانتحال النشطة (نطاقات مماثلة، وملفات مزيَّفة)، والربط مع موردي التقنية الرئيسيين.
المرحلة 3 · التحليل والترتيب حسب الأولوية (الأسبوع 2-3). نُقابِل بين الملاحظات. فبيانات اعتماد مسرَّبة منفردة هي مجرد معلومة؛ أمّا بيانات اعتماد مسرَّبة لمسؤول المالية مقترنة بنطاق مماثل سُجِّل حديثاً فهي سيناريو احتيال وشيك. ونُرتِّب حسب احتمال الاستغلال والأثر، لا حسب الكمية.
المرحلة 4 · التسليم والعرض (الأسبوع 3). نُسلِّم تقريرين ونعرضهما: تقرير تنفيذي للإدارة (ما الذي وجدناه، وما الذي يعنيه، وما الذي ينبغي فعله في التسعين يوماً القادمة) وتقرير تقني للفريق (كل ملاحظة مع دليل ومصدر وتاريخ التقاط وتوصية تشغيلية محددة).
ماذا نُسلِّم
- تقرير تنفيذي (5-8 صفحات) موجَّه إلى الإدارة العامة واللجنة التنفيذية، مع ملخص للملاحظات الحرجة، وأثر مُقدَّر، وخطة تخفيف مرتَّبة حسب الأولوية، ورسائل رئيسية للتواصل الداخلي.
- تقرير تقني (نمطياً 30-60 صفحة بحسب الملاحظات) مع كل ملاحظة موثَّقة: دليل ملتقَط، ومصدر، وتاريخ، ودرجة خطورة، ومتجه استغلال، وتدبير مضاد موصى به، وأولوية.
- خطة تخفيف لتسعين يوماً بإجراءات ملموسة، ومسؤول مقترح، وترتيب تنفيذ معقول.
- مستودع أدلة يُسلَّم عبر قناة آمنة، بوصول محدود واحتفاظ متفق عليه.
- جلسة عرض مزدوجة: واحدة للإدارة، وواحدة للفريق التقني.
- قائمة مرتَّبة حسب الأولوية للمراقبة المستمرة المقترحة (نطاقات مماثلة للمراقبة، وملفات للتنبيه عليها، ومصادر للفحص).
لمن هو موجَّه
المؤسسات ذات الحضور الرقمي الكبير، أو المديرين الظاهرين، أو التعرُّض للهندسة الاجتماعية. مفيد بوجه خاص لـ:
- الشركات في عملية مؤسسية (اندماج، أو استحواذ، أو جولة تمويل، أو اكتتاب عام) التي تحتاج إلى توثيق حديث وقابل للتحقق عن تعرُّضها.
- القطاعات ذات المخاطر التنظيمية أو السمعية العالية (المال، والصحة، والطاقة، والبنى التحتية الحرجة، والخدمات المهنية ذات العملاء رفيعي المستوى).
- المؤسسات ذات المديرين العامين أو المؤثِّرين، حيث تكون الهندسة الاجتماعية الموجَّهة إلى الأشخاص متجهاً ذا أهمية.
الأسئلة الشائعة
هل من القانوني إجراء تدقيق OSINT على شركتنا نفسها؟
نعم، ضمن النطاق الذي تُفوِّضوننا به. فنحن نعمل حصراً بمصادر مفتوحة وتقنيات سلبية. ولا ندخل إلى أنظمتكم ولا إلى أنظمة الأطراف الثالثة، ولا ننتحل صفة أحد، ولا نتواصل مع الموظفين. والتفويض الخطي الذي نُوقِّعه قبل البدء يحمينا من سوء الفهم ويحميكم أمام المُدقِّقين الذين قد يسألون عن سبب جمع طرف ثالث بيانات عن المؤسسة.
كم يستغرق العمل؟
ثلاثة أسابيع من توقيع التفويض الرسمي واجتماع الانطلاق. وإذا كان النطاق واسعاً جداً (مجموعة دولية بعشرات الشركات التابعة والعلامات التجارية)، فإنه يُقسَّم إلى موجات للحفاظ على جودة التحليل البشري.
ما الفرق بين هذا واختبار الاختراق؟
يختبر اختبار الاختراق الثغرات بنشاط، عبر لمس أنظمتكم بتفويض. أمّا OSINT فلا يلمس شيئاً: بل يجمع ويُحلِّل فقط ما هو علني أصلاً. وهما متكاملان؛ وكثيراً ما يسبق OSINT اختبارَ الاختراق ليتوجَّه هذا الأخير إلى ما يهمّ فعلاً.
ماذا يحدث إذا وجدتم شيئاً خطيراً خلال العمل؟
نُصعِّده فوراً، دون انتظار التسليم النهائي. وإذا وُجدت بيانات اعتماد مسرَّبة حرجة نشطة، أو نطاق مماثل قيد الاستخدام للاحتيال، أو معلومات حساسة منشورة بالخطأ، فإننا نُنبِّهكم في أقل من 24 ساعة بالملاحظة وبتوصية التخفيف الفوري.
هل يمكنكم إجراؤه دورياً كخدمة مُدارة؟
نعم. بعد التدقيق الأول يمكن التعاقد على خدمة مراقبة مستمرة تُراقب المصادر ذات الصلة وتُنبِّهكم عند تغيُّر شيء (بيانات اعتماد مسرَّبة جديدة، أو نطاق مماثل جديد، أو إشارة جديدة إلى مؤسستكم في منتديات النشاط غير المشروع). نتحدث في الأمر عند الإغلاق إن كان له معنى.
ماذا عن البيانات الشخصية للموظفين التي تظهر في الملاحظات؟
نعالج الحد الأدنى الضروري من المعلومات، ونُخفي الهوية متى أمكن، ونحذف الأدلة في نهاية المشروع باستثناء الاحتفاظ المتفق عليه معكم. ونمتثل لـ GDPR بوصفنا مسؤولين مشتركين عن المعالجة خلال المشروع.
حالات الاستخدام النمطية
الحالة 1 · الشركة في خضم عملية استحواذ. شركة صناعية بمئة وخمسين موظفاً في طور البيع لمجموعة دولية. يشترط المشتري بذل العناية الواجبة في الأمن السيبراني كشرط لإقفال السعر. أجرينا تدقيق OSINT في ثلاثة أسابيع. الملاحظة الرئيسية: ثلاث بيانات اعتماد مسرَّبة نشطة لموظفين سابقين بأذونات لم تُلغَ، ونطاق مماثل قيد استخدام مجهول، ووثائق حساسة منشورة في مستودع قديم لمورِّد تقنية معلومات. أغلقت الشركة الملاحظات قبل العناية الواجبة الرسمية وسلَّمت تقريراً نظيفاً للمشتري.
الحالة 2 · المكتب القانوني بعد محاولة احتيال على المدير المالي. مكتب مهني يتعرَّض لمحاولة احتيال بانتحال شخصية المدير المالي في تحويل مالي. أُوقِف التحويل في الوقت المناسب. يُحدِّد تدقيق OSINT أن المهاجم كان قد رسم ملفاً لكامل التسلسل الإداري من الشبكات المهنية العامة، وكان يعرف أسماء العملاء الرئيسيين من أخبار الصحافة، وكان قد سجَّل نطاقاً مماثلاً قبل شهرين. خطة التخفيف: مراجعة تعرُّض المديرين، ومراقبة النطاقات المماثلة، وبروتوكول تحقق مزدوج للتحويلات فوق عتبة معينة.
الحالة 3 · المجموعة الدولية ذات التوسع السريع. مجموعة خدمات حاضرة في خمس دول وعشر علامات تجارية، نموّها بالاستحواذ. تدقيق OSINT مُركَّز على رسم المحيط الحقيقي: نطاقات منسية لعلامات تجارية مُستحوَذ عليها، وبنية تحتية غير مجرودة، وملفات عامة لمديرين موروثين لم تُحدَّث. النتيجة: جرد مُصحَّح بإضافة اثني عشر نطاقاً وثلاثة وعشرين أصلاً لم تكن مُحتسَبة سابقاً، وخطة توحيد لاحقة.
التسعير
يتوافر OSINT الدفاعي بمنتجين بحسب العمق والنطاق:
| المنتج | ما يتضمنه | السعر | المهلة |
|---|---|---|---|
| تشخيص OSINT Express | تحليل السطح العام في محيط محدد (النطاقات الرئيسية + البريد + المديرون الظاهرون) + تقرير مرتَّب حسب الأولوية | 490 € | 5 أيام عمل |
| تدقيق OSINT للشركات | جرد كامل للمحيط الحقيقي، والتسريبات النشطة، والانتحال، واستخبارات التهديد القطاعية، وخريطة عمل | 3.500 - 7.500 € | 3-4 أسابيع |
تشخيص Express مُصمَّم بوصفه منتجاً تمهيدياً: لتقرروا إن كنتم ترغبون في التعمُّق. وإذا تعاقدتم بعد Express على تدقيق الشركات، فإننا نخصم كامل مبلغ 490 € من السعر النهائي.
طريقة الدفع. Express: دفعة واحدة عند البدء. تدقيق الشركات: خمسون بالمئة عند البدء، وخمسون بالمئة عند تسليم التقرير الموقَّع.
كيف نبدأ؟
الخطوة الأولى هي تشخيص أولي مجاني لمدة أسبوع. نتفق على النطاق، ونُخبركم بما قد نجده نمطياً لدى شركة بملمحكم، ونُسلِّمكم اقتراحاً ملموساً دون التزام. وإن لم يكن مناسباً لكم، نقول لكم ذلك.
راسلونا على [email protected]