PENTEST

ارزیابی امنیتی چیست و چه تفاوتی با تست نفوذ دارد؟

مهدی مرادلو
مهدی مرادلو
مدیر تیم · سرپرست فنیبازبینی: ۲۵ مرداد ۱۴۰۵
۷ خرداد ۱۴۰۵ ۱۱ دقیقه مطالعه

هفت سرویس متفاوت در بازار ایران با نام‌های تقریباً یکسان فروخته می‌شوند: اسکن آسیب‌پذیری، ارزیابی آسیب‌پذیری، ارزیابی امنیتی، تست نفوذ، تیم سرخ، تیم بنفش و باگ بانتی. نتیجه‌ی این ابهام یک خرید اشتباه رایج است: سازمانی که هنوز فهرست دارایی‌هایش را ندارد، تست نفوذ سفارش می‌دهد و گزارشی می‌گیرد که چیزی جز تأیید همان مشکلات معلوم نیست. این مقاله هفت سرویس را دقیق تفکیک می‌کند، جدول مقایسه می‌دهد، و صریح می‌گوید در کدام سطح بلوغ کدام‌یک را باید بخرید — از جمله این نکته که بسیاری از سازمان‌ها باید با ارزیابی شروع کنند، نه با تست نفوذ.

در یک نگاه

  • اسکن خودکار است، ارزیابی آسیب‌پذیری اسکن غربال‌شده، و ارزیابی امنیتی بررسی وضعیت کل با مصاحبه و بازبینی معماری.
  • تست نفوذ بهره‌برداری اثبات‌محور است؛ تیم سرخ سنجش توان تشخیص است، نه پوشش.
  • تیم بنفش یک سرویس جدا نیست؛ شکلی از همکاری تیم مهاجم و مدافع برای بهبود تشخیص است.
  • باگ بانتی پوشش تضمین‌شده نمی‌دهد و پیش از بلوغ فنی و ظرفیت غربال، به هزینه‌ی بی‌بازده تبدیل می‌شود.
  • قاعده‌ی عملی: اگر پاسخ «چه دارایی‌هایی داریم؟» را ندارید، نقطه‌ی شروع شما ارزیابی است، نه تست نفوذ.

چرا این تفکیک برای خریدار مهم است

سه هزینه از این ابهام بیرون می‌آید:

  • پرداخت بیشتر برای خروجی کم‌تر. یک اسکن خودکار با قالب گزارش زیبا، اغلب با عنوان «تست نفوذ» فروخته می‌شود. تفاوت تلاش انسانی این دو چند برابر است.
  • خرید سرویسی که سازمان آماده‌ی آن نیست. تیم سرخ در سازمانی که لاگ متمرکز ندارد، هزینه‌ای است که نتیجه‌اش از قبل معلوم است.
  • فرض پوشش نادرست. «ارزیابی امنیتی انجام دادیم» به معنای «آسیب‌پذیری‌های برنامه‌مان پیدا شده» نیست.

معیار تفکیک این هفت سرویس، پاسخ به سه پرسش است: چه هدفی دارد (پوشش، اثبات، یا سنجش تشخیص)، چه سهمی از کار انسانی در آن است، و خروجیاش چه شکلی دارد.

اسکن آسیب‌پذیری و ارزیابی آسیب‌پذیری

اسکن آسیب‌پذیری (Vulnerability Scanning) اجرای یک ابزار خودکار است. خروجی، فهرستی از هشدارها بر پایه‌ی تطبیق الگو و امضا است: نسخه‌ی قدیمی یک کتابخانه، هدر امنیتی گم‌شده، پیکربندی شناخته‌شده‌ی نادرست، مسیر افشاشده. ابزارهای متعارف: ZAP برای اسکن پویا، Nuclei برای تطبیق قالب روی CVE و پیکربندی، و اسکنر Burp در نسخه‌ی Professional.

ویژگی‌های اسکن که باید بدانید: تکرارپذیر و ارزان است، در خط لوله‌ی CI/CD قابل خودکارسازی است، و نرخ خطای مثبت قابل توجهی دارد. همچنین کور است نسبت به هر چیزی که به فهم مجوز و منطق نیاز دارد.

ارزیابی آسیب‌پذیری (Vulnerability Assessment) همان اسکن است به‌علاوه‌ی کار انسانی: حذف خطاهای مثبت، تأیید دستی هر یافته، رده‌بندی شدت با در نظر گرفتن زمینه‌ی سامانه، و اولویت‌بندی برای رفع. بهره‌برداری انجام نمی‌شود؛ فقط تأیید وجود.

برای بسیاری از سازمان‌ها این سرویس نقطه‌ی شروع درست است: ارزان‌تر از تست نفوذ، سریع‌تر، و در وضعیتی که ده‌ها مشکل واضح پیکربندی وجود دارد، بازده بالاتری دارد. یک نسخه‌ی سبک و سریع آن را در بررسی امنیت سایت شرح داده‌ایم.

باور غلط رایج

«ارزیابی آسیب‌پذیری و تست نفوذ تقریباً یکی هستند.» نه. ارزیابی آسیب‌پذیری می‌گوید «این ضعف وجود دارد»؛ تست نفوذ می‌گوید «این ضعف قابل بهره‌برداری است و پیامدش این است». تفاوت عملی مهم است: بسیاری از یافته‌های اسکنر در سامانه‌ی واقعی قابل بهره‌برداری نیستند و بسیاری از آسیب‌پذیری‌های بحرانی — کنترل دسترسی شکسته، نقص منطق کسب‌وکار — هرگز در خروجی اسکنر ظاهر نمی‌شوند.

ارزیابی امنیتی چیست؟

ارزیابی امنیتی (Security Assessment) گسترده‌ترین و کم‌تر فنی‌ترین این سرویس‌ها است و به یک پرسش مدیریتی پاسخ می‌دهد: وضعیت امنیت ما کجاست و از کجا باید شروع کنیم؟ اجزای متعارف آن:

  • موجودی‌برداری دارایی: فهرست کامل دامنه‌ها، سامانه‌ها، APIها، سرویس‌های ابری و وابستگی‌های شخص ثالث. چیزی که نمی‌دانید وجود دارد را نمی‌توانید ایمن کنید.
  • بازبینی معماری و پیکربندی: جریان داده، مرزهای اعتماد، مدل احراز هویت و مجوزدهی، مدیریت اسرار، پیکربندی هویت و دسترسی در ابر.
  • مصاحبه با تیم: فرایند انتشار، بازبینی کد، مدیریت وصله، مدیریت دسترسی، پاسخ به رخداد.
  • اسکن و ارزیابی سطحی: برای گرفتن نمای کلی وضعیت فنی.
  • سنجش در برابر یک چارچوب: کنترل‌های پیوست A در ISO/IEC 27001:2022، یا کارکردهای NIST CSF 2.0 (GOVERN، IDENTIFY، PROTECT، DETECT، RESPOND، RECOVER).
  • خروجی: تحلیل شکاف و یک نقشه‌ی راه اولویت‌دار — نه فهرست آسیب‌پذیری.

گاهی مدل‌سازی تهدید هم بخشی از ارزیابی است: بررسی سیستماتیک اینکه چه کسی چه انگیزه‌ای برای حمله دارد و کدام مسیرها را انتخاب می‌کند. این کار مستقیماً به دسته‌ی A06:2025 طراحی ناامن از OWASP Top 10 مربوط است، جایی که OWASP مدل‌سازی تهدید را به‌عنوان راهکار اصلی معرفی می‌کند.

ارزیابی امنیتی برای سازمانی مناسب است که سؤالش «کدام پارامتر آسیب‌پذیر است؟» نیست، بلکه «آیا اصلاً می‌دانیم چه چیزی داریم و چه فرایندهایی نداریم؟» است.

تست نفوذ

تست نفوذ یک آزمون اثبات‌محور است: هدف نشان دادن این است که مهاجم واقعاً تا کجا می‌تواند پیش برود. مشخصات تفکیک‌کننده‌ی آن:

  • سهم کار انسانی بالاست؛ اسکن فقط پوشش پایه را می‌دهد.
  • بهره‌برداری کنترل‌شده انجام می‌شود، تا حد اثبات و نه بیشتر.
  • یافته‌ها به هم زنجیر می‌شوند: چند ضعف کم‌اهمیت می‌توانند یک مسیر بحرانی بسازند.
  • کلاس‌هایی را می‌بیند که ابزار خودکار ساختاراً نمی‌بیند: کنترل دسترسی شکسته، ارتقای سطح دسترسی، نقص جریان کار، شرایط مسابقه.
  • خروجی برای هر یافته: گام‌های بازتولید، شاهد، شدت با CVSS، و راهکار رفع در سطح کد یا پیکربندی.

پوشش آزمون با متدولوژی بیان می‌شود — برای وب، OWASP WSTG v4.2 با ۱۲ دسته و حدود ۹۷ آزمون شناسه‌دار. تفکیک استانداردها و ادعاهای قابل دفاع در متدولوژی تست نفوذ آمده است.

پیش‌نیاز عملی برای اینکه این سرویس ارزش پولش را بدهد: فهرست دارایی‌ها مشخص باشد، حساب کاربری همه‌ی نقش‌ها آماده باشد، و ظرفیت رفع وجود داشته باشد. اگر هر سه برقرار نیست، ابتدا ارزیابی انجام دهید.

تیم سرخ، تیم بنفش و باگ بانتی

تیم سرخ (Red Team)

هدف تیم سرخ پوشش نیست، سنجش تشخیص است. یک سناریوی مشخص — مثلاً «به داده‌ی مشتریان در پایگاه‌داده‌ی عملیاتی برس» — به‌صورت پنهان‌کارانه و در بازه‌ی بلندتر اجرا می‌شود و پرسش نهایی این است: آیا تیم مدافع دید؟ چقدر دیر؟ چه واکنشی داد؟ خروجی، ارزیابی توان تشخیص و پاسخ است، نه فهرست آسیب‌پذیری. پیش‌نیازش وجود لاگ متمرکز، پایش و فرایند پاسخ به رخداد است.

تیم بنفش (Purple Team)

تیم بنفش یک سرویس مستقل نیست؛ یک شکل کار است: تیم مهاجم و تیم مدافع هم‌زمان و در تعامل کار می‌کنند. مهاجم یک تکنیک را اجرا می‌کند، مدافع بررسی می‌کند چه چیزی در لاگ دیده شد، قاعده‌ی تشخیص نوشته یا اصلاح می‌شود، و تکنیک دوباره اجرا می‌شود تا هشدار تولید شود. بازده این کار برای بهبود تشخیص بالاست، اما برای کشف آسیب‌پذیری در برنامه، جای تست نفوذ را نمی‌گیرد.

باگ بانتی (Bug Bounty)

برنامه‌ی پاداش، جست‌وجوی پیوسته و مبتنی بر جمعیت است: پژوهشگران مستقل آزمون می‌کنند و بابت یافته‌ی معتبر پاداش می‌گیرند. تفاوت‌های ساختاری با تست نفوذ:

  • پوشش تضمین‌شده ندارد. پژوهشگر آنجایی را می‌گردد که به نظرش پرثمرتر است. ماتریس پوشش WSTG وجود ندارد.
  • پرداخت به نتیجه است، نه به زمان. هزینه از پیش معلوم نیست.
  • ظرفیت غربال لازم دارد. بار واقعی مدیریت گزارش‌های تکراری و بی‌اعتبار روی تیم شماست.
  • چارچوب حقوقی لازم دارد: دامنه‌ی صریح، قواعد، و تعهد عدم پیگرد قانونی برای پژوهشگر درون‌دامنه.

ترتیب درست: اول با تست نفوذ آسیب‌پذیری‌های ساختاری را ببندید، بعد برنامه‌ی پاداش راه بیندازید. در غیر این صورت پاداش صرف یافته‌هایی می‌شود که یک آزمون منظم ارزان‌تر پیدا می‌کرد. تفصیل در باگ بانتی چیست و پلتفرم‌های باگ بانتی.

جدول مقایسه‌ی هفت سرویس

سرویسهدفسهم کار انسانیبهره‌برداریخروجیپیش‌نیاز سازمانی
اسکن آسیب‌پذیریپوشش سریع ضعف‌های شناخته‌شدهتقریباً صفرنداردفهرست هشدار خامدسترسی به هدف
ارزیابی آسیب‌پذیریفهرست تأییدشده و اولویت‌دارکمنداردفهرست غربال‌شدهندارد
ارزیابی امنیتینمای کل وضعیت و نقشه‌ی راهمتوسطنداردتحلیل شکافدسترسی به تیم و مستندات
تست نفوذاثبات مسیرهای سوءاستفادهزیادکنترل‌شدهیافته با گام بازتولید و راهکارفهرست دارایی + حساب نقش‌ها + ظرفیت رفع
تیم سرخسنجش توان تشخیص و پاسخزیادهدفمند و پنهانارزیابی تشخیص و پاسخلاگ متمرکز + پایش + فرایند پاسخ
تیم بنفشبهبود قاعده‌های تشخیصزیاد (دوطرفه)تکنیک‌محورقاعده‌های تشخیص بهبودیافتهتیم مدافع فعال
باگ بانتیجست‌وجوی پیوسته‌ی جمعیتیبیرونی و نامعینمحدود به قواعدگزارش‌های موردیظرفیت غربال + چارچوب حقوقی

کدام‌یک برای سطح بلوغ شما؟

این بخش صادقانه‌ترین توصیه‌ی این مقاله است و برخلاف منفعت فروش کوتاه‌مدت هر پیمانکاری است: خیلی از سازمان‌ها نباید با تست نفوذ شروع کنند.

  1. سطح صفر — نمی‌دانیم چه داریم. فهرست دارایی‌ها ناقص است، مالک سامانه‌ها مشخص نیست، محیط‌های آزمایشی فراموش‌شده وجود دارد. نقطه‌ی شروع: ارزیابی امنیتی با تأکید بر موجودی‌برداری. تست نفوذ در این مرحله دامنه‌ی معناداری ندارد.
  2. سطح یک — می‌دانیم چه داریم، ولی بهداشت پایه نداریم. سرورهای وصله‌نشده، رمزهای پیش‌فرض، هدرهای گم‌شده. نقطه‌ی شروع: ارزیابی آسیب‌پذیری و یک دوره‌ی رفع. تست نفوذ در این مرحله همان مشکلات معلوم را با هزینه‌ی بیشتر تأیید می‌کند.
  3. سطح دو — بهداشت پایه برقرار است. اینجا نقطه‌ی درست تست نفوذ است، چون کاری که باقی مانده کشف مشکلات منطقی و کنترل دسترسی است که فقط با کار انسانی پیدا می‌شود.
  4. سطح سه — تست نفوذ منظم و مدیریت آسیب‌پذیری پیوسته داریم. اینجا افزودن باگ بانتی منطقی است: جست‌وجوی پیوسته روی سامانه‌ای که آسیب‌پذیری‌های ساختاری‌اش بسته شده.
  5. سطح چهار — پایش، لاگ متمرکز و تیم پاسخ به رخداد داریم. اینجا تیم سرخ و کار تیم بنفش ارزش واقعی تولید می‌کنند، چون چیزی برای سنجیدن وجود دارد.
یک نکته درباره‌ی این نردبان

این پله‌ها لزوماً متوالی نیستند. سازمانی که یک محصول جدید و کوچک با معماری تمیز منتشر می‌کند، می‌تواند مستقیماً از تست نفوذ شروع کند. آنچه واقعاً تعیین‌کننده است سه چیز است: آیا دامنه‌ی مشخصی برای آزمون وجود دارد، آیا نقش‌های کاربری آماده‌اند، و آیا ظرفیت رفع یافته‌ها را دارید. اگر پاسخ هر سه مثبت است، تست نفوذ انتخاب درست است.

برای نگه‌داشتن وضعیت بین دو پروژه، چک‌لیست امنیتی را در فرایند انتشار خود بگذارید. و اگر بر پایه‌ی این نردبان به این نتیجه رسیدید که آماده‌ی آزمون عمیق هستید، تست نفوذ وب پی‌هانتر نقطه‌ی شروع است.

پرسش‌های متداول

تفاوت ارزیابی امنیتی و تست نفوذ چیست؟

ارزیابی امنیتی به پرسش «وضعیت کلی امنیت ما کجاست و از کجا شروع کنیم؟» پاسخ می‌دهد و شامل موجودی‌برداری دارایی، بازبینی معماری و پیکربندی، مصاحبه با تیم و سنجش در برابر یک چارچوب مثل ISO/IEC 27001:2022 یا NIST CSF 2.0 است؛ خروجی‌اش تحلیل شکاف و نقشه‌ی راه است. تست نفوذ به پرسش «مهاجم واقعاً تا کجا می‌تواند پیش برود؟» پاسخ می‌دهد، بهره‌برداری کنترل‌شده انجام می‌دهد و خروجی‌اش یافته‌های اثبات‌شده با گام بازتولید است.

اول ارزیابی امنیتی انجام دهم یا تست نفوذ؟

اگر فهرست کامل دارایی‌هایتان را ندارید یا می‌دانید بهداشت پایه (وصله، رمز پیش‌فرض، پیکربندی) برقرار نیست، اول ارزیابی. تست نفوذ در آن وضعیت گران‌ترین راه برای شنیدن چیزی است که از قبل می‌دانید. اگر دامنه مشخص است، نقش‌های کاربری آماده‌اند و ظرفیت رفع دارید، مستقیم تست نفوذ.

تفاوت تست نفوذ و تیم سرخ چیست؟

هدف متفاوت است، نه سطح مهارت. تست نفوذ به دنبال پوشش است: تا جای ممکن آسیب‌پذیری پیدا کن و مستند کن. تیم سرخ به دنبال سنجش تشخیص است: یک سناریوی خاص را پنهان‌کارانه اجرا کن و ببین تیم مدافع می‌بیند یا نه. تیم سرخ فقط در سازمانی معنا دارد که لاگ متمرکز، پایش و فرایند پاسخ به رخداد داشته باشد.

تیم بنفش چیست؟

یک سرویس مستقل نیست، شکلی از کار مشترک است: تیم مهاجم یک تکنیک را اجرا می‌کند، تیم مدافع بررسی می‌کند چه چیزی در لاگ‌ها دیده شد، قاعده‌ی تشخیص نوشته یا اصلاح می‌شود و تکنیک دوباره اجرا می‌شود تا هشدار درست تولید شود. هدفش بهبود قابلیت تشخیص است، نه کشف آسیب‌پذیری در برنامه.

باگ بانتی جایگزین تست نفوذ می‌شود؟

نه. باگ بانتی پوشش تضمین‌شده نمی‌دهد — پژوهشگران آنجا را می‌گردند که به نظرشان پرثمرتر است و ماتریس پوشش WSTG وجود ندارد. هزینه هم از پیش معلوم نیست چون پرداخت به نتیجه است. علاوه بر آن، مدیریت گزارش‌های تکراری و بی‌اعتبار بار قابل توجهی روی تیم شما می‌گذارد. ترتیب درست: تست نفوذ برای بستن آسیب‌پذیری‌های ساختاری، و سپس باگ بانتی برای جست‌وجوی پیوسته.

اسکن آسیب‌پذیری رایگان کافی است؟

برای بهداشت پایه ارزشمند است و باید در خط لوله‌ی توسعه اجرا شود. اما محدودیت ساختاری دارد: مفهوم «مجوز» را نمی‌فهمد و منطق کسب‌وکار را نمی‌شناسد، پس کنترل دسترسی شکسته و نقص جریان کار را پیدا نمی‌کند. همچنین خروجی خام آن خطای مثبت قابل توجهی دارد و بدون غربال انسانی، تیم توسعه را نسبت به هشدارها بی‌حس می‌کند.

مهدی مرادلو
WRITTEN BY

مهدی مرادلو

مدیر تیم · سرپرست فنی

محقق امنیتی با تمرکز روی منطق کسب‌وکار و زنجیره‌های حمله‌ی پیچیده. اسکوپ‌بندی پروژه‌ها و تضمین کیفیت گزارش‌ها با اوست.

PENTEST

انواع تست نفوذ؛ سه حالت جعبه سفید، سیاه و خاکستری

ادامه مطلب ←
WEB

بررسی امنیت سایت: گام‌به‌گام با استاندارد OWASP

ادامه مطلب ←
PENTEST

فرایند تست نفوذ گام‌به‌گام برای سازمان‌ها

ادامه مطلب ←