
CyberArk تدقيق أمني
أداة تقييم أمنية شاملة تعتمد على PowerShell لمنصات إدارة الوصول المميز (PAM) من CyberArk. مصممة لمحترفي الأمن الهجومي، وفرق الاختراق، ومختبري الاختراق.
تم تصميم هذه الأداة للعمل عن بُعد ضد خوادم CyberArk عبر الشبكة. لا تحتاج إلى تنفيذها على خوادم CyberArk نفسها. يتم إجراء جميع الفحوصات عبر الشبكة باستخدام PVWA API ومسح المنافذ واختبار الويب.
تقوم هذه الأداة بإجراء فحوصات أمنية تشمل الامتثال لمعايير CIS Benchmark وأفضل ممارسات البائعين واختبار الصندوق الأسود وتحليل أمان الشبكة وفحوصات الثغرات الخاصة بـ CVE (بما في ذلك CVEs لعام 2025) وأمان هويات الآلات وإدارة الأسرار وتقييم الصلاحيات الدائمة الصفرية (ZSP) وحوكمة الهوية وفحوصات أمنية محسّنة.
| الميزة | الوصف |
|---|
| التدقيق عن بُعد | يتم إجراء جميع الفحوصات عن بُعد عبر الشبكة - لا حاجة للتثبيت على خوادم CyberArk |
| وضع OPSEC | مسح متخفي مع تأخيرات قابلة للتكوين وتشتيت وتقليل بصمة الكشف |
| دعم الوكيل | توجيه جميع الحركة عبر Burp Suite أو ZAP أو وكلاء اعتراض آخرين |
| هجمات التوقيت | اكتشاف تعداد المستخدمين والحقن الأعمى عبر تحليل توقيت الاستجابة |
| أمان JWT | اختبار تجاوز خوارزمية none والخلط الرئيسي وخوارزميات التوقيع الضعيفة |
| اختبار WebSocket | اكتشاف نقاط النهاية في الوقت الفعلي واختبار خطف WebSocket عبر المواقع |
| تجنب WAF | اختبار تجاوزات الترميز وتلوث معاملات HTTP وتهريب الطلبات |
| تدوير وكيل المستخدم | سلاسل وكيل مستخدم عشوائية أو مخصصة لتجنب البصمة |
| التنفيذ المتوازي | تنفيذ متوازي اختياري للمسح الأسرع |
| الوضع الصامت | إخراج وحدة تحكم مخفض للأتمتة والبرمجة النصية |
| أمان بيانات الاعتماد | معالجة آمنة مع تنظيف الذاكرة بعد الاستخدام |
| التقارير الشاملة | لوحة تحكم HTML و 7 ملفات CSV و JSON منظم للاستخدام البرمجي |
| أدلة الإثبات (PoC) | إثبات الطلب/الاستجابة المضمن في تقرير HTML لاختبار الاختراق |
| التنفيذ الانتقائي | تشغيل فئات فحص محددة فقط (مسح المنافذ، CVE، الصندوق الأسود، المصادق عليه، الشبكة) |
| تقليل الإيجابيات الخاطئة | بصمة أساسية للتخلص من الإيجابيات الخاطئة لـ SPA catch-all |
| اختبار المصادقة الهوية | فحوصات كشف المعلومات والتعداد لـ StartAuthentication/ForgotUsername |
| المتطلب | الأدنى | الموصى به |
|---|---|---|
| PowerShell | 7.0 | 7.x (الأحدث) |
| .NET Framework | 4.5 | 4.8+ |
| نظام التشغيل | Windows 10/Server 2016 | Windows 11/Server 2022 |
| الذاكرة | 2 جيجابايت متوفرة | 4 جيجابايت متوفرة |
| مرحلة التدقيق | الوصول المطلوب |
|---|---|
| المرحلة 1 (بدون مصادقة) | وصول الشبكة إلى PVWA (HTTPS/443) |
| المرحلة 2 (بالمصادقة) | بيانات اعتماد API لـ CyberArk مع دور مدير الخزنة أو المدقق |
هذا البرنامج النصي مكتفي ذاتياً بالكامل ويستخدم فقط إمكانيات PowerShell الأصلية و .NET Framework. لا حاجة لتثبيت أدوات أو وحدات إضافية.
يستفيد البرنامج النصي من:
System.Net.Sockets.TcpClient و System.Net.Security.SslStream لتحليل الشبكة و TLSInvoke-WebRequest و Invoke-RestMethod لاختبار HTTP/APISystem.Security.Cryptography.X509Certificates لتحليل الشهاداتافتح PowerShell وقم بتشغيل:```powershell $PSVersionTable.PSVersion
تأكد من أن الإصدار الرئيسي هو **7 أو أعلى**. إذا لم يكن كذلك، [قم بتنزيل PowerShell 7.x](https://github.com/PowerShell/PowerShell/releases).
> **ملاحظة:** يتطلب هذا البرنامج النصي PowerShell 7.0 أو الأحدث. إصدار Windows PowerShell 5.1 غير مدعوم.
### الخطوة 2: تنزيل البرنامج النصي
**الخيار أ: استنساخ المستودع (موصى به)**```powershell
git clone https://github.com/Logisek/HuntCyberArk.git
cd HuntCyberArk
الخيار ب: التنزيل مباشرة```powershell
Invoke-WebRequest -Uri "https://raw.githubusercontent.com/Logisek/HuntCyberArk/main/CyberArk-Security-Audit.ps1" -OutFile "CyberArk-Security-Audit.ps1"
### الخطوة 3: Set Execution Policy (إذا لزم الأمر)
إذا واجهت أخطاء في تنفيذ البرنامج النصي، فاسمح مؤقتًا بتنفيذ البرنامج النصي:```powershell
# Check current policy
Get-ExecutionPolicy
# Set for current session only (recommended)
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
# Or unblock the downloaded script
Unblock-File -Path .\CyberArk-Security-Audit.ps1
لاختبار TLS بشكل صحيح، تأكد من أن جلسة PowerShell الخاصة بك تدعم TLS 1.2+:```powershell
[Net.ServicePointManager]::SecurityProtocol = [Net.SecurityProtocolType]::Tls12
### الخطوة 5: اختبار الاتصال
تحقق من إمكانية الوصول إلى خادم PVWA:```powershell
# Test basic connectivity
Test-NetConnection -ComputerName pvwa.domain.com -Port 443
# Test HTTPS endpoint
Invoke-WebRequest -Uri "https://pvwa.domain.com/PasswordVault/" -UseBasicParsing -TimeoutSec 10
توفر PowerShell 7 أداءً محسنًا ودعمًا أفضل لـ TLS:```powershell
winget install Microsoft.PowerShell
## مراحل التدقيق ومتطلبات المصادقة
يعمل التدقيق على مرحلتين، لكل منهما متطلبات مصادقة مختلفة:
### المرحلة 1: الفحوصات غير المُوثَّقة (لا حاجة لبيانات اعتماد)
اختبارات خارجية/صندوق أسود يمكن إجراؤها دون أي بيانات اعتماد:
- أمان الشبكة (مسح المنافذ، كشف منافذ الخزنة)
- تكوين TLS/SSL وتحليل الشهادات
- أمان الويب الصندوق الأسود (نقاط النهاية المكشوفة، كشف المعلومات)
- رؤوس أمان PVWA وأمان ملفات تعريف الارتباط
- اختبار الثغرات الخاصة بـ CVE (بما في ذلك CVEs لعام 2025)
- اختبار أمان API (نقاط النهاية غير المُوثَّقة)
- كشف إصدارات المكونات
- كشف هجمات التوقيت
- اختبار أمان JWT/OAuth2
- كشف نقاط نهاية WebSocket
- اختبار تجاوز WAF
- اختبار نقاط نهاية مصادقة CyberArk Identity/Privilege Cloud (StartAuthentication, ForgotUsername)
**حالة الاستخدام**: اختبار الاختراق، تقييمات الأمان الخارجية، الاستطلاع السريع
### المرحلة 2: الفحوصات المُوثَّقة (مطلوب بيانات اعتماد API لـ CyberArk)
تدقيقات تكوين معمقة تتطلب الوصول إلى REST API الخاص بـ CyberArk:
- تكوينات الخزائن وأذوناتها
- إعدادات إدارة الحسابات وبيانات الاعتماد
- تكوينات المنصة
- حسابات المستخدمين وأذونات الخزنة
- إعدادات طرق المصادقة
- حالة صحة المكونات
- تكوينات Master Policy، PSM، CPM، PTA
- أمان هوية الآلة (حسابات الخدمة، AppIDs)
- إدارة الأسرار (تكوين CP/CCP)
- الامتيازات الصفرية (تقييم الوصول في الوقت المناسب JIT)
- حوكمة الهوية (الهويات المهجورة، انحراف الأذونات)
- أمان السحابة (التكامل مع AWS/Azure/GCP)
- التعافي من الكوارث (خزنة DR، صحة الكتلة عالية التوفر HA)
- تعيين الامتثال (NIST، SOC 2، PCI-DSS)
- تكامل Secrets Hub (مزامنة الأسرار السحابية الأصلية)
- أمان الوصول عن بُعد / Alero
- أمان أسرار Kubernetes
- أمان خط أنابيب DevSecOps
- الفحوصات الخاصة بـ Privilege Cloud / SaaS
- تكامل CyberArk Identity / Idaptive
- أمان الإضافات المخصصة
- أمان النسخ الاحتياطي
- تكامل HSM
- الكشف المتقدم PTA
- تكاملات الطرف الثالث (SIEM، ITSM، SOAR)
- مقاييس النظافة التشغيلية
- محاكاة مسار الهجوم
- سلامة سلسلة التوريد
- تجزيء الشبكة
**الأذونات المطلوبة**: يُوصى بدور مسؤول الخزنة أو المدقق
## الميزات
### فئات فحوصات الأمان
| الفئة | بادئة التحكم | الوصف |
|----------|---------------|-------------|
| معيار CIS | 1.x - 8.x | الامتثال لمعيار CIS CyberArk PAM Benchmark v1.0 |
| أفضل ممارسات البائع | V1.x - V8.x | توصيات CyberArk لتعزيز الأمان |
| اختبار الصندوق الأسود | BB1 - BB11 | اختبار أمان خارجي بدون مصادقة |
| أمان الشبكة | NET1 - NET7 | مسح المنافذ وتحليل التعرض الشبكي |
| أمان TLS | TLS1 - TLS4 | تحليل تكوين SSL/TLS والتشفير |
| فحوصات CVE | CVE1 - CVE23 | كشف الثغرات المعروفة في CyberArk (2018-2025) |
| النشرات الأمنية | CA25-x | فحوصات نشرات CyberArk الأمنية |
| أمان API | API1 - API5 | اختبار أمان REST API |
| أمان المصادقة | AUTH1 - AUTH2 | اختبار نقاط نهاية مصادقة CyberArk Identity/Privilege Cloud |
| **الأمان المتقدم** | | |
| هوية الآلة | MID1 - MID9 | أمان حسابات الخدمة، AppID، وموفر AIM |
| إدارة الأسرار | SEC1 - SEC14 | أمان موفر بيانات الاعتماد/CCP وConjur |
| الامتيازات الصفرية | ZSP1 - ZSP5 | تقييم الوصول في الوقت المناسب JIT والامتيازات |
| حوكمة الهوية | IGA1 - IGA8 | إدارة دورة الحياة والأذونات |
| تكامل EPM | EPM1 - EPM6 | فحوصات مدير الامتيازات في نقاط النهاية |
| أمان السحابة | CLD1 - CLD6 | فحوصات الوصول الآمن إلى السحابة |
| التعافي من الكوارث | DR1 - DR5 | تكوين HA وDR |
| تعيين الامتثال | COMP1 - COMP4 | التوافق مع NIST وSOC2 وPCI-DSS |
| تدقيق السجلات | AUD1 - AUD4 | التحقق من صحة SIEM والتسجيل |
| **توسعة الوضع الأمني** | | |
| Secrets Hub | SH1 - SH6 | صحة مزامنة الأسرار السحابية، زمن الوصول، انحراف الإصدار |
| الوصول عن بُعد / Alero | RA1 - RA6 | دعوة البائع، MFA، حدود الجلسة، ربط الجهاز |
| أسرار Kubernetes | K8S1 - K8S8 | موفر الأسرار، RBAC، أمان البود، متابع Conjur |
| خط أنابيب DevSecOps | DSO1 - DSO6 | استرجاع الأسرار في CI/CD، كشف التشتت، الرموز قصيرة العمر |
| Privilege Cloud | PC1 - PC5 | صحة الموصل، عزل المستأجر، تكامل ISP |
| CyberArk Identity | IDN1 - IDN6 | تكامل SSO، MFA التكيفي، تقييم مخاطر الجلسة |
| الإضافات المخصصة | PLG1 - PLG5 | أمان إضافات PSM/CPM، التوقيعات الرقمية، ACLs |
| أمان النسخ الاحتياطي | BKP1 - BKP5 | التشفير، أذونات الملفات، اختبار الاستعادة |
| تكامل HSM | HSM1 - HSM4 | صحة HSM، تغليف المفاتيح، عزل القسم |
| الغوص العميق في PTA | PTAD1 - PTAD6 | القواعد المخصصة، جودة التعلم الآلي، UEBA، إرهاق التنبيهات |
| تكامل الطرف الثالث | TPI1 - TPI5 | اتصال SIEM/ITSM/SOAR، صحة بيانات الاعتماد |
| النظافة التشغيلية | OPS1 - OPS8 | قائمة انتظار الإعداد، حالات فشل CPM، مقاييس PSM، الترخيص |
| محاكاة مسار الهجوم | APS1 - APS6 | PtH، ترحيل NTLM، Kerberoasting، تصعيد الامتيازات |
| سلامة سلسلة التوريد | SCI1 - SCI5 | تجزئة الملفات، حداثة التصحيحات، توقيع الكود |
| تجزيء الشبكة | NSG1 - NSG5 | عزل الخزنة، ACLs المكونات، مراقبة الشرق-الغرب |
### تغطية الفحوصات التفصيلية
#### الامتثال لمعيار CIS (1.x - 8.x)
- تكوين خادم خزنة مخصص
- قواعد جدار الحماية وتعزيز الخدمات
- إعدادات كلمة المرور للسياسة الرئيسية
- تعقيد كلمة المرور وانتهاء صلاحيتها
- أذونات الوصول إلى الخزنة
- إدارة كلمات المرور التلقائية
- أمان MFA وLDAP
- تسجيل جلسات PSM
- تسجيل التدقيق وتكامل SIEM
- تكوين TLS
#### أفضل ممارسات البائع (V1.x - V8.x)
- إعدادات السياسة الرئيسية (فترة الصلاحية، كلمات المرور لمرة واحدة، الوصول الحصري)
- تسجيل PSM، تسجيل ضربات المفاتيح، قيود الحافظة
- قواعد كشف الحسابات وإعدادها
- كشف الشذوذ PTA
- أمان مكونات الاتصال
- الحسابات المرتبطة (تسجيل الدخول / التوفيق)
- رؤوس أمان HTTP لـ PVWA
- تكوين خدمة CPM
#### اختبار الأمان الصندوق الأسود (BB1 - BB11)
- نقاط النهاية الحساسة المكشوفة (Swagger، توثيق API، صفحات الإدارة)
- كشف المعلومات (الإصدار، تتبع المكدس)
- اختبار بيانات الاعتماد الافتراضية
- طرق HTTP الخطيرة (PUT، DELETE، TRACE)
- سمات أمان ملفات تعريف الارتباط (Secure، HttpOnly، SameSite)
- سوء تكوين CORS
- كشف ملفات النسخ الاحتياطي/التكوين
- سرد الأدلة
- مشكلات شهادات SSL/TLS
- كشف الحد من المعدل
- أنماط الثغرات المعروفة
#### أمان مصادقة CyberArk Identity / Privilege Cloud (AUTH1 - AUTH2)
- **كشف المعلومات StartAuthentication**: يكشف عن تعرض البيانات الحساسة بما في ذلك:
- كشف معرف الجلسة في استجابات ما قبل المصادقة
- تعداد المستخدمين عبر تحديات المصادقة (المستخدمون الصالحون مقابل غير الصالحين)
- كشف آلية MFA (UP، SMS، EMAIL، OATH، QR، إلخ)
- كشف البريد الإلكتروني/PII في استجابات المصادقة
- كشف معرف المستأجر
- تفاصيل تكوين المصادقة
- **تعداد نقطة نهاية ForgotUsername**: يختبر تعداد اسم المستخدم عبر استعادة كلمة المرور:
- كشف توفر الميزة
- تحليل الاستجابة التفاضلية للمستخدمين الصالحين مقابل غير الصالحين
#### أمان الشبكة (NET1 - NET7)
- **مسح المنافذ**: مسح شامل للمنافذ الخاصة بـ CyberArk
- PVWA (443، 80)
- الخزنة (1858، 1859)
- الإدارة (RDP، SSH، WinRM)
- قاعدة البيانات (MSSQL، MySQL، PostgreSQL، Oracle)
- البروتوكولات (SMB، NetBIOS، LDAP، SNMP)
- تحليل أمان منفذ الخزنة (1858)
- تكوين أمان DNS
#### أمان TLS/SSL (TLS1 - TLS4)
- كشف البروتوكولات الضعيفة (SSLv2، SSLv3، TLS 1.0، TLS 1.1)
- تحليل قوة مجموعة التشفير
- كشف التشفير الضعيف (RC4، DES، 3DES، MD5، NULL، EXPORT)
- التحقق من صحة الشهادة
- التحقق من حجم المفتاح
- فحص خوارزمية التوقيع
#### فحوصات الثغرات الخاصة بـ CVE (CVE1 - CVE23)
- **CVE-2018-9842**: كشف الذاكرة في الخزنة عبر المنفذ 1858
- **CVE-2018-9843**: إلغاء التسلسل RCE في PVWA (قبل المصادقة)
- **CVE-2019-7442**: XXE في مصادقة SAML
- **CVE-2021-31796**: استغلال ملف بيانات الاعتماد عن بُعد (يستكشف ملفات .cred المكشوفة، يحلل VerificationsFlag لتحديد ما إذا كان يمكن فك تشفير كلمات المرور)
- **CVE-2021-37151**: تعداد اسم المستخدم في CyberArk Identity عبر طول استجابة MFA (متوسط) - يتم كشفه عبر فحص كشف معلومات StartAuthentication
- **CVE-2022-22700**: تعداد اسم المستخدم في CyberArk Identity عبر رأس التوقيت X-CFY-TX-TM (متوسط) - يتم كشفه عبر فحص كشف معلومات StartAuthentication
- **CWE-200**: كشف معلومات نقطة نهاية StartAuthentication (معرف الجلسة، آليات MFA، معرف المستأجر، تكوين المصادقة)
- **CWE-203**: تعداد اسم المستخدم في نقطة نهاية ForgotUsername عبر تباين يمكن ملاحظته
- **CVE-2024-42340**: CWE-602 تجاوز التنفيذ من جانب العميل
- **CVE-2024-42339**: IDOR / كشف معلومات حساسة
- **CVE-2024-54840**: حقن رأس المضيف في PVWA (متوسط)
- **CVE-2024-57967**: تصعيد الامتيازات عبر تعيين LDAP في PVWA (متوسط)
- **CVE-2025-22270**: حقن HTML في EPM في إدارة الأدوار
- **CVE-2025-22271**: تزوير X-Forwarded-For في EPM
- **CVE-2025-22272**: XSS في EPM عبر modalDlgMsgInternal
- **CVE-2025-22273**: هجوم القوة الغاشمة لتغيير كلمة المرور في EPM
- **CVE-2025-22274**: حقن تعريف التطبيق في EPM
- **CVE-2025-49827**: تجاوز المصادقة IAM لمدير الأسرار (حرج)
- **CVE-2025-49828**: تنفيذ التعليمات البرمجية عن بُعد في مدير الأسرار (عالي)
- **CVE-2025-49829**: التحقق المفقود في مدير الأسرار (معتدل)
- **CVE-2025-49830**: اجتياز المسار وكشف الملفات في مدير الأسرار (عالي)
- **CVE-2025-49831**: تجاوز الشبكة في مدير الأسرار (حرج)
- النشرات الأمنية: CA25-25، CA25-29، CA25-32، CA25-34، CA25-35
- فحوصات إضافية: اجتياز المسار، مؤشرات Log4Shell، إصدارات API القديمة
- طرف ثالث: تلوث النموذج الأولي لـ ag-grid (CVE-2024-38996)، Log4Shell (CVE-2021-44228)
#### اختبار أمان API (API1 - API5)
- **BOLA/IDOR**: تفويض مستوى كائن مكسور
- **اختبار الحقن**: حقن SQL، حقن LDAP
- **الإسناد الشامل**: حقن الخصائص المميزة
- **إصدار API**: كشف نقاط نهاية API القديمة
#### فحوصات الأمان المتقدمة
- كشف إصدار المكونات وتعيين CVE
- أمان الجلسة (التثبيت، الجلسات المتزامنة)
- حقن الرأس (رأس المضيف، CRLF)
- اختبار ثغرة XXE على نقاط نهاية SOAP
#### أمان هوية الآلة (MID1 - MID9)
- تعداد حسابات الخدمة وتحليل الامتيازات
- التحقق من صحة تدوير كلمة مرور هوية الآلة
- كشف حسابات الخدمة المفرطة الامتياز
- تكوين المصادقة المستندة إلى الشهادة
- التحقق من أمان AppID (الآلات المسموح بها، قيود مستخدمي OS)
- كشف هوية الآلة القديمة
- التحقق من نشر موفر AIM
- أمان تكوين موفر AIM
- اتصال خزنة موفر AIM
#### إدارة الأسرار (SEC1 - SEC14)
- التحقق من نشر موفر بيانات الاعتماد (CP/CCP)
- تحليل قوة طريقة مصادقة AppID
- التحقق من صحة تكوين الآلات المسموح بها
- إعدادات وقت حياة ذاكرة التخزين المؤقت وفاصل التحديث
- تكوين TLS/mTLS لـ CCP
- فرض سياسة تدوير الأسرار
- كشف الأسرار اليتيمة/غير المدارة
- تحليل انتشار بيانات الاعتماد
- صحة تكامل Conjur
- التحقق من صحة سياسة MAML
- تكوين المصادقة (LDAP، OIDC، IAM، K8s)
- تشفير قاعدة بيانات Conjur
- سياسة تدوير مفتاح API
- تسجيل تدقيق Conjur
#### الامتيازات الصفرية (ZSP1 - ZSP5)
- كشف الوصول المميز الدائم
- التحقق من صحة سير العمل للرقابة المزدوجة
- فحوصات حد الجلسة المتزامنة
- فرض تسجيل الدخول/الخروج
- توصيات لتقليل الامتيازات الدائمة
- تقييم جاهزية JIT
#### حوكمة الهوية (IGA1 - IGA8)
- كشف الهوية المهجورة
- تحليل انحراف الأذونات
- كشف حساب المستخدم غير النشط
- تحليل العضوية المفرطة في الخزائن
- حالة شهادة الوصول
- انتشار عضوية الدور/المجموعة
- عمر قائمة انتظار الحسابات المعلقة
- كشف فجوة ملكية الحساب
#### تكامل EPM (EPM1 - EPM6)
*يتطلب عنوان URL لـ EPM ومصادقة اختيارية*
- التحقق من حالة تكامل EPM
- تقييم أمان السياسة الافتراضية
- التحقق من صحة وضع التحكم في التطبيق
- حالة حماية سرقة بيانات الاعتماد
- متطلبات تبرير طلب الترقية
- تكوين تسجيل تدقيق EPM
#### أمان السحابة (CLD1 - CLD6)
- حالة تكامل موفر السحابة (AWS، Azure، GCP)
- تكوين الهوية الموحدة
- التحقق من صحة سياسة مزامنة الأسرار السحابية
- تقييم تكامل CIEM
- تحليل ربط دور IAM السحابي
- اتساق سياسة السحابة المتعددة
#### التعافي من الكوارث (DR1 - DR5)
- حالة نسخ خزنة DR
- التحقق من صحة الكتلة عالية التوفر HA
- تقييم تكرار المكونات
- التحقق من صحة تكوين النسخ الاحتياطي
- توفر حساب الطوارئ
#### تعيين الامتثال (COMP1 - COMP4)
- تعيين إطار عمل NIST للأمن السيبراني
- مؤشرات التوافق مع SOC 2 Type II
- عناصر التحكم ذات الصلة بـ PCI-DSS
- تقييم نضج مخطط CyberArk
#### تسجيل التدقيق (AUD1 - AUD4)
- صحة تكامل SIEM
- تكوين الاحتفاظ بسجلات التدقيق
- التحقق من صحة تنبيه الأحداث الحرجة
- التحقق من سلامة بيانات التدقيق
#### أمان Active Directory (AD1 - AD7) - مستوحى من zBang
*يتطلب اتصال بالمجال ومعلمة `-IncludeADChecks`*
- **اكتشاف المسؤول الظلي**: كشف الحسابات التي لديها أذونات ACL مباشرة على الكائنات المميزة
- **كشف مفتاح الهيكل العظمي**: فحص مؤشرات برمجية Skeleton Key الخبيثة على وحدات تحكم المجال
- **تحليل SID History**: تحديد الحسابات ذات سمات SID History المميزة
- **تكوين SPN الخطير**: العثور على حسابات مستخدمين مع SPNs (أهداف Kerberoasting)
- **التفويض غير المقيد**: اكتشاف الحسابات التي لديها تفويض Kerberos غير مقيد
- **التفويض المقيد مع انتقال البروتوكول**: كشف احتمال إساءة استخدام S4U2Self
- **تدقيق امتياز التفويض**: ملخص شامل لتكوين التفويض
#### Secrets Hub (SH1 - SH6)
*يتطلب `-IncludeSecretsHubChecks` واختيارياً `-SecretsHubUrl`*
- مراقبة صحة مزامنة Secrets Hub
- قياس زمن وصول المزامنة
- كشف انحراف الإصدار بين المصدر والأهداف
- تحليل معدل فشل المزامنة
- التحقق من صحة تكوين الهدف
- تسجيل تدقيق Secrets Hub
#### الوصول عن بُعد / Alero (RA1 - RA6)
*يتطلب `-IncludeRemoteAccessChecks` واختيارياً `-AleroUrl`*
- أمان سير عمل دعوة البائع
- تكوين حدود وقت الجلسة
- متطلبات ربط القياسات الحيوية/الجهاز
- اكتمال سجل تدقيق الوصول عن بُعد
- فرض مراجعة الوصول الدورية
- فرض MFA للوصول عن بُعد
#### أسرار Kubernetes (K8S1 - K8S8)
*يتطلب `-IncludeK8sChecks` واختيارياً `-K8sNamespace`، `-ConjurApplianceUrl`*
- التحقق من وضع نشر موفر الأسرار
- التحقق من صحة سياق أمان البود
- مصادقة رمز JWT لحساب الخدمة
- تدوير أسرار Kubernetes
- تكوين RBAC للأسرار
- أذونات الأسرار المثبتة
- صحة متابع Conjur
- تسجيل تدقيق Kubernetes
#### خط أنابيب DevSecOps (DSO1 - DSO6)
*يتطلب `-IncludeDevSecOpsChecks`*
- أنماط استرجاع الأسرار في CI/CD
- كشف انتشار الأسرار في خط الأنابيب
- التحقق من صحة استخدام الرموز قصيرة العمر
- تسجيل تدقيق خط الأنابيب
- كشف الأسرار في القطع الأثرية للبناء
- ربط هوية خط الأنابيب
#### Privilege Cloud (PC1 - PC5)
*يتطلب `-IncludePrivilegeCloudChecks` أو `-PrivilegeCloudTenant` أو `-IsPrivilegeCloud`*
- صحة موصل Privilege Cloud
- تكامل منصة هوية الأمان
- أمان API لـ Privilege Cloud
- التحقق من عزل المستأجر
- تكرار موصل السحابة
#### CyberArk Identity (IDN1 - IDN6)
*يتطلب `-IncludeIdentityChecks` أو `-IdentityTenantUrl`*
- تكامل SSO مع PVWA
- تكوين سياسة MFA التكيفية
- مزامنة دورة حياة الهوية
- تقييم مخاطر الجلسة
- تكامل تدقيق الهوية
- سياسات كتالوج التطبيقات المميزة
#### الإضافات المخصصة (PLG1 - PLG5)
*يتطلب `-IncludePluginChecks`*
- أمان موصل PSM المخصص
- مخاطر حقن إضافة CPM المخصصة
- كشف المكونات غير المصرح بها/القديمة
- التحقق من صحة التوقيع الرقمي للإضافة
- أذونات ملفات البرامج النصية المخصصة
#### أمان النسخ الاحتياطي (BKP1 - BKP5)
*يتطلب `-IncludeBackupSecurityChecks` واختيارياً `-BackupPath`*
- تشفير النسخ الاحتياطي للخزنة
- أذونات ملفات النسخ الاحتياطي
- تشفير النسخ الاحتياطي أثناء النقل
- اختبار استعادة النسخ الاحتياطي
- سياسة الاحتفاظ بالنسخ الاحتياطي
#### تكامل HSM (HSM1 - HSM4)
*يتطلب `-IncludeHSMChecks` واختيارياً `-HSMProvider`*
- اتصال وصحة HSM
- تكوين تغليف مفاتيح HSM
- عزل قسم HSM
- حداثة البرامج الثابتة لـ HSM
#### الغوص العميق في PTA (PTAD1 - PTAD6)
*يتطلب `-IncludePTADeepDive`*
- قواعد الكشف المخصصة لـ PTA
- جودة نموذج التعلم الآلي لـ PTA
- إرهاق التنبيهات لـ PTA (تحليل الإيجابيات الكاذبة)
- تغطية قواعد الكشف لـ PTA
- تكامل UEBA لـ PTA
- إجراءات الاستجابة التلقائية لـ PTA
#### تكامل الطرف الثالث (TPI1 - TPI5)
*يتطلب `-IncludeThirdPartyChecks` واختيارياً `-ServiceNowUrl`، `-SIEMUrl`*
- تكامل ITSM (ServiceNow)
- قوائم التشغيل الآلي للاستجابة SOAR
- ربط أحداث PAM في SIEM
- صحة موجه سجلات SIEM
- صحة بيانات اعتماد التكامل
#### النظافة التشغيلية (OPS1 - OPS8)
*يتطلب `-IncludeOperationalChecks`*
- مقاييس قائمة انتظار إعداد الحسابات
- معدلات فشل تغيير كلمة مرور CPM
- نسب نجاح/فشل جلسات PSM
- تراكم التوفيق لـ CPM
- أخطاء اتصال المنصة
- استخدام الخزنة وسعتها
- الامتثال للترخيص
- وقت تشغيل المكونات
#### محاكاة مسار الهجوم (APS1 - APS6)
*يتطلب `-IncludeAttackPathChecks`*
- مسارات التصعيد من محطة العمل إلى PAM
- سطح هجوم Pass-the-Hash
- مخاطر ترحيل NTLM
- مرونة استخراج بيانات الاعتماد المخزنة مؤقتًا
- التعرض لـ Kerberoasting
- مسارات تصعيد الامتيازات
#### سلامة سلسلة التوريد (SCI1 - SCI5)
*يتطلب `-IncludeSupplyChainChecks`*
- التحقق من صحة تجزئة ملفات المكونات
- التحقق من حداثة التصحيحات
- ثغرات مكتبات الطرف الثالث
- التحقق من صحة التوقيع الرقمي
- التحقق من أصل المكونات
#### تجزيء الشبكة (NSG1 - NSG5)
*يتطلب `-IncludeNetworkSegmentationChecks`*
- عزل شبكة الخزنة
- قيود الاتصال من PSM إلى الخزنة
- التقسيم الخلفي لـ PVWA
- مراقبة حركة المرور الشرق-الغرب
- ACLs الشبكة الخاصة بالمكونات
## المتطلبات
### متطلبات البرامج
| المكون | الإصدار | ملاحظات |
|-----------|---------|-------|
| PowerShell | 7.0+ | مطلوب PowerShell 7.x (Windows PowerShell 5.1 غير مدعوم) |
| .NET Framework | 4.5+ | مطلوب لعمليات TLS/SSL والشبكة |
| CyberArk PVWA | v12+ | REST API v12 أو أحدث للتوافق الكامل |
### متطلبات الوصول حسب المرحلة
| المرحلة | المتطلب | الغرض |
|-------|-------------|---------|
| المرحلة 1 | الوصول الشبكي إلى PVWA | اختبار الصندوق الأسود، مسح المنافذ، تحليل TLS |
| المرحلة 2 | بيانات اعتماد API لـ CyberArk | تدقيقات التكوين، فحوصات السياسات |
### متطلبات بيانات الاعتماد للفحوصات المُوثَّقة
بالنسبة للمرحلة 2 (الفحوصات المُوثَّقة)، تحتاج إلى بيانات اعتماد CyberArk مع أحد هذه الأدوار:
- **مسؤول الخزنة**: وصول كامل إلى جميع إعدادات التكوين والأمان
- **المدقق**: وصول للقراءة فقط إلى تكوينات التدقيق (موصى به لتقييمات الأمان)
- **مالكو الخزائن**: مقصور على الخزائن التي يملكونها (تغطية تدقيق جزئية)
### ميزات Windows المستخدمة
يستخدم البرنامج النصي ميزات Windows/PowerShell هذه (لا حاجة للتثبيت):
| الميزة | تُستخدم لـ |
|---------|----------|
| `System.Net.Sockets.TcpClient` | مسح المنافذ، أمان منفذ الخزنة |
| `System.Net.Security.SslStream` | تعداد بروتوكولات TLS/SSL والتشفير |
| `Invoke-WebRequest` / `Invoke-RestMethod` | اختبار HTTP، استدعاءات API |```powershell
# 1. Verify PowerShell version (need 7.0+)
$PSVersionTable.PSVersion
# 2. Enable TLS 1.2
[Net.ServicePointManager]::SecurityProtocol = [Net.SecurityProtocolType]::Tls12
# 3. Run unauthenticated scan (no credentials needed)
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -UnauthenticatedOnly
# 4. Run full scan with authentication
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP
تشغيل فحوصات الأمان الخارجية دون أي بيانات اعتماد:```powershell
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -UnauthenticatedOnly
### تدقيق كامل مع المصادقة```powershell
# Full audit with LDAP authentication
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP
# Full audit with pre-supplied credentials
$cred = Get-Credential
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -Credential $cred
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -SkipPortScan
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -SkipAuthenticatedChecks
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -SkipCVEChecks
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -SkipSecretsChecks
-SkipMachineIdentity -SkipIGAChecks
-SkipCloudChecks
### تشغيل فئات التحقق المحددة فقط
استخدم معاملات `-Only*` لتشغيل فئات تحقق محددة حصريًا:```powershell
# Run ONLY port scanning
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -OnlyPortScan
# Run ONLY CVE vulnerability checks
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -OnlyCVEChecks
# Run ONLY network security checks (ports, TLS, DNS)
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -OnlyNetworkChecks
# Run ONLY unauthenticated blackbox checks
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -OnlyBlackboxChecks
# Run ONLY authenticated API checks
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -OnlyAuthenticatedChecks -Credential $cred
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com"
-AuthType LDAP -OutputPath "C:\Reports"
-Credential $cred -SkipPortScan
-SkipCVEChecks -SkipAPITests
-PortScanTimeout 2000 `
-VerboseOutput
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com"
-AuthType LDAP -OutputPath "C:\Reports"
-ComplianceMapping -IncludeEPMChecks
-EPMUrl "https://epm.domain.com"
### السيناريوهات الشائعة```powershell
# External penetration test (no access, no credentials)
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -UnauthenticatedOnly
# Internal security audit (with CyberArk credentials)
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP
# Quick check (skip intensive scans)
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -SkipPortScan -SkipCVEChecks
# Fast parallel port scanning (4.5x faster on PowerShell 7+)
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -ParallelExecution -MaxThreads 10
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -OPSECMode -UnauthenticatedOnly
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -Proxy "http://127.0.0.1:8080" -IgnoreCertificateErrors
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -IncludeTimingAttacks -UnauthenticatedOnly
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -IncludeJWTTests
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -IncludeWebSocketTests
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -IncludeWAFEvasion
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -RequestDelay 3 -Jitter 30 -RandomizeUserAgent
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -QuietMode -NoLogo -UnauthenticatedOnly
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com"
-OPSECMode -Proxy "http://127.0.0.1:8080"
-IncludeTimingAttacks -IncludeJWTTests
-IncludeWebSocketTests -IncludeWAFEvasion
-UnauthenticatedOnly
### سيناريوهات تكامل أدوات CyberArk```powershell
# AD Security Audit (zBang-inspired) - detect shadow admins, Kerberos issues
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP -IncludeADChecks
# AD Security with specific Domain Controller
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -IncludeADChecks -DomainController "dc01.domain.com"
# Conjur/Secrets Manager integration check
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -IncludeConjurChecks -ConjurUrl "https://conjur.domain.com"
# Comprehensive audit with CyberArk tools integration
.\CyberArk-Security-Audit.ps1 `
-PVWA "https://pvwa.domain.com" `
-AuthType LDAP `
-IncludeADChecks `
-IncludeConjurChecks `
-ConjurUrl "https://conjur.domain.com" `
-ComplianceMapping
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP ` -OutputPath "C:\SecurityReports\CyberArk"
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -UnauthenticatedOnly -QuietMode -NoLogo
-OutputPath "C:\Reports"
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP ` -ComplianceMapping -OutputPath "C:\ComplianceReports"
$auditResults = .\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP
$auditResults.ReportMetadata.RiskScore $auditResults.Findings | Where-Object { $_.Severity -eq "Critical" } $auditResults.Reports.HTML # Path to HTML report $auditResults.Reports.CSV # Array of CSV file paths $auditResults.Reports.JSON # Path to JSON report
**الملفات الناتجة التي تم إنشاؤها:**
بعد تشغيل التدقيق، ستجد هذه الملفات في دليل الإخراج الخاص بك:```
C:\SecurityReports\CyberArk\
├── CyberArk_Security_Audit_20260116_143022.html # Interactive HTML dashboard
├── CyberArk_Security_Audit_20260116_143022.json # Comprehensive JSON data
├── CyberArk_Security_Audit_20260116_143022_Executive_Summary.csv
├── CyberArk_Security_Audit_20260116_143022_Full_Findings.csv
├── CyberArk_Security_Audit_20260116_143022_Failed_Findings.csv
├── CyberArk_Security_Audit_20260116_143022_Remediation_Tracker.csv
├── CyberArk_Security_Audit_20260116_143022_Skipped_Checks.csv
├── CyberArk_Security_Audit_20260116_143022_CIS_Compliance_Matrix.csv
└── CyberArk_Security_Audit_20260116_143022_Component_Summary.csv
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP ` -IncludeSecretsHubChecks -SecretsHubUrl "https://secretshub.cyberark.cloud"
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP ` -IncludeRemoteAccessChecks -AleroUrl "https://alero.cyberark.cloud"
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP ` -IncludeK8sChecks -K8sNamespace "cyberark" -ConjurApplianceUrl "https://conjur.domain.com"
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP ` -IncludeDevSecOpsChecks
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP ` -IsPrivilegeCloud -PrivilegeCloudTenant "my-tenant"
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP ` -IncludeIdentityChecks -IdentityTenantUrl "https://aab1234.id.cyberark.cloud"
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP ` -IncludeBackupSecurityChecks -BackupPath "D:\VaultBackups"
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP ` -IncludeHSMChecks -HSMProvider "Thales"
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP ` -IncludePTADeepDive
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP ` -IncludeThirdPartyChecks -ServiceNowUrl "https://company.servicenow.com" -SIEMUrl "https://splunk.domain.com"
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP ` -IncludeOperationalChecks
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP ` -IncludeAttackPathChecks -IncludeADChecks
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP ` -IncludeSupplyChainChecks
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP ` -IncludeNetworkSegmentationChecks
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com"
-AuthType LDAP -IncludeSecretsHubChecks
-IncludeRemoteAccessChecks -IncludeK8sChecks
-IncludeDevSecOpsChecks -IncludeIdentityChecks
-IncludePluginChecks -IncludeBackupSecurityChecks
-IncludeHSMChecks -IncludePTADeepDive
-IncludeThirdPartyChecks -IncludeOperationalChecks
-IncludeAttackPathChecks -IncludeSupplyChainChecks
-IncludeNetworkSegmentationChecks `
-ComplianceMapping
## المعلمات
| المعامل | مطلوب | الافتراضي | الوصف |
|-----------|----------|---------|-------------|
| PVWA | نعم | - | عنوان URL لخادم PVWA (مثل https://pvwa.domain.com) |
| AuthType | لا | CyberArk | طريقة المصادقة: CyberArk, LDAP, RADIUS, SAML |
| OutputPath | لا | الدليل الحالي | دليل إخراج التقرير |
| Credential | لا | مطالبة | PSCredential للمصادقة |
| **تخطي المعاملات** | | | |
| SkipPortScan | لا | False | تخطي فحص المنافذ الشبكية |
| SkipCVEChecks | لا | False | تخطي اختبار الثغرات الخاصة بـ CVE |
| SkipAPITests | لا | False | تخطي اختبار أمان API |
| SkipAuthenticatedChecks | لا | False | تخطي جميع فحوصات المرحلة 2 الموثقة |
| SkipSecretsChecks | لا | False | تخطي فحوصات إدارة الأسرار (SEC1-SEC14) |
| SkipMachineIdentity | لا | False | تخطي فحوصات هوية الآلة (MID1-MID9) |
| SkipIGAChecks | لا | False | تخطي فحوصات حوكمة الهوية (IGA1-IGA8) |
| SkipCloudChecks | لا | False | تخطي فحوصات أمان السحابة (CLD1-CLD6) |
| SkipDRChecks | لا | False | تخطي فحوصات التعافي من الكوارث (DR1-DR5) |
| SkipDefaultCredentialTests | لا | False | تخطي اختبار بيانات الاعتماد الافتراضية/الضعيفة (BB3) |
| SkipSecretsHubChecks | لا | False | تخطي فحوصات Secrets Hub (SH1-SH6) |
| SkipRemoteAccessChecks | لا | False | تخطي فحوصات الوصول عن بعد/Alero (RA1-RA6) |
| SkipK8sChecks | لا | False | تخطي فحوصات Kubernetes (K8S1-K8S8) |
| SkipDevSecOpsChecks | لا | False | تخطي فحوصات DevSecOps (DSO1-DSO6) |
| SkipPrivilegeCloudChecks | لا | False | تخطي فحوصات Privilege Cloud (PC1-PC5) |
| SkipIdentityChecks | لا | False | تخطي فحوصات CyberArk Identity (IDN1-IDN6) |
| SkipPluginChecks | لا | False | تخطي فحوصات الإضافات المخصصة (PLG1-PLG5) |
| SkipBackupSecurityChecks | لا | False | تخطي فحوصات أمان النسخ الاحتياطي (BKP1-BKP5) |
| SkipHSMChecks | لا | False | تخطي فحوصات تكامل HSM (HSM1-HSM4) |
| SkipPTADeepDive | لا | False | تخطي فحوصات التعمق في PTA (PTAD1-PTAD6) |
| SkipThirdPartyChecks | لا | False | تخطي فحوصات تكامل الطرف الثالث (TPI1-TPI5) |
| SkipOperationalChecks | لا | False | تخطي فحوصات النظافة التشغيلية (OPS1-OPS8) |
| SkipAttackPathChecks | لا | False | تخطي فحوصات محاكاة مسار الهجوم (APS1-APS6) |
| SkipSupplyChainChecks | لا | False | تخطي فحوصات سلامة سلسلة التوريد (SCI1-SCI5) |
| SkipNetworkSegmentationChecks | لا | False | تخطي فحوصات تجزئة الشبكة (NSG1-NSG5) |
| **معاملات الوضع** | | | |
| UnauthenticatedOnly | لا | False | تشغيل المرحلة 1 فقط (لا حاجة لبيانات الاعتماد) |
| IncludeEPMChecks | لا | False | تضمين فحوصات تكامل EPM |
| ComplianceMapping | لا | False | إنشاء خريطة أطر الامتثال |
| **التنفيذ الانتقائي** | | | |
| OnlyPortScan | لا | False | تشغيل فحوصات فحص المنافذ فقط |
| OnlyCVEChecks | لا | False | تشغيل فحوصات ثغرات CVE فقط |
| OnlyAuthenticatedChecks | لا | False | تشغيل فحوصات API الموثقة فقط |
| OnlyNetworkChecks | لا | False | تشغيل فحوصات أمان الشبكة فقط (TLS, المنافذ, DNS) |
| OnlyBlackboxChecks | لا | False | تشغيل فحوصات الصندوق الأسود غير الموثقة فقط |
| **معاملات أدوات CyberArk** | | | |
| IncludeADChecks | لا | False | تمكين فحوصات أمان Active Directory (مستوحى من zBang) |
| IncludeConjurChecks | لا | False | تمكين فحوصات تكامل Conjur/Secrets Manager |
| ConjurUrl | لا | - | عنوان URL لخادم Conjur لفحوصات التكامل |
| DomainController | لا | - | وحدة تحكم المجال لاستعلامات أمان AD |
| **معاملات الفريق الأحمر** | | | |
| OPSECMode / Stealth | لا | False | تمكين وضع OPSEC/التخفي مع تأخيرات وتقليل الضوضاء |
| Proxy | لا | - | عنوان URL للوكيل لتوجيه المرور (مثل http://127.0.0.1:8080) |
| ProxyCredential | لا | - | بيانات الاعتماد للوكيل الموثق |
| IgnoreCertificateErrors | لا | False | تخطي التحقق من صحة شهادة SSL/TLS |
| RequestDelay | لا | 0 | التأخير بين الطلبات بالثواني (0-60) |
| Jitter | لا | 0 | نسبة التشتت العشوائي (0-100) لتباين التوقيت |
| UserAgent | لا | - | سلسلة User-Agent مخصصة |
| RandomizeUserAgent | لا | False | التدوير عبر سلاسل User-Agent الشائعة |
| IncludeTimingAttacks | لا | False | تمكين اكتشاف الثغرات المستندة إلى التوقيت |
| IncludeJWTTests | لا | False | تمكين اختبار أمان JWT/OAuth2 |
| IncludeWebSocketTests | لا | False | تمكين اكتشاف نقاط نهاية WebSocket |
| IncludeWAFEvasion | لا | False | تمكين اختبار تجاوز WAF/IDS |
| NoLogo | لا | False | إخفاء عرض الشعار |
| QuietMode | لا | False | تقليل إخراج وحدة التحكم (يتم إخفاء رسائل المعلومات) |
| EnablePasswordSpraying | لا | False | تمكين رش كلمات المرور (يتطلب تأكيدًا صريحًا) |
| **معاملات الأداء** | | | |
| ParallelExecution | لا | False | تمكين التنفيذ المتوازي لفحوصات أسرع |
| MaxThreads | لا | 5 | الحد الأقصى للخيوط المتزامنة (1-20) |
| **معاملات EPM** | | | |
| EPMUrl | لا | - | عنوان URL لخادم EPM لفحوصات تكامل EPM |
| **معاملات وضع الأمان** | | | |
| IncludeSecretsHubChecks | لا | False | تمكين فحوصات مزامنة السحابة لـ Secrets Hub |
| SecretsHubUrl | لا | - | عنوان URL لـ Secrets Hub لفحوصات التكامل |
| IncludeRemoteAccessChecks | لا | False | تمكين فحوصات الوصول عن بعد/Alero |
| AleroUrl | لا | - | عنوان URL لـ Alero لفحوصات وصول البائع |
| IncludeK8sChecks | لا | False | تمكين فحوصات أسرار Kubernetes/الحاويات |
| K8sNamespace | لا | default | مساحة أسماء Kubernetes لفحوصات الأسرار |
| ConjurApplianceUrl | لا | - | عنوان URL لجهاز Conjur لتكامل K8s |
| IncludeDevSecOpsChecks | لا | False | تمكين فحوصات أمان خط أنابيب DevSecOps |
| IncludePrivilegeCloudChecks | لا | False | تمكين فحوصات Privilege Cloud/SaaS الخاصة |
| IsPrivilegeCloud | لا | False | الإشارة إلى أن الهدف هو Privilege Cloud SaaS |
| PrivilegeCloudTenant | لا | - | معرف مستأجر Privilege Cloud |
| IncludeIdentityChecks | لا | False | تمكين فحوصات CyberArk Identity/Idaptive |
| IdentityTenantUrl | لا | - | عنوان URL لمستأجر CyberArk Identity |
| IncludePluginChecks | لا | False | تمكين فحوصات أمان الإضافات المخصصة |
| IncludeBackupSecurityChecks | لا | False | تمكين فحوصات أمان النسخ الاحتياطي |
| BackupPath | لا | - | مسار ملفات النسخ الاحتياطي لـ Vault للتحليل |
| IncludeHSMChecks | لا | False | تمكين فحوصات تكامل HSM |
| HSMProvider | لا | - | نوع مزود HSM (Thales, nCipher, SafeNet, AWSCloudHSM, AzureHSM, Other) |
| IncludePTADeepDive | لا | False | تمكين فحوصات الكشف المتقدم عن PTA |
| IncludeThirdPartyChecks | لا | False | تمكين فحوصات تكامل SIEM/ITSM/SOAR |
| ServiceNowUrl | لا | - | عنوان URL لـ ServiceNow لفحوصات ITSM |
| SIEMUrl | لا | - | عنوان URL لـ SIEM لفحوصات ارتباط الأحداث |
| IncludeOperationalChecks | لا | False | تمكين مقاييس النظافة التشغيلية |
| IncludeAttackPathChecks | لا | False | تمكين فحوصات محاكاة مسار الهجوم |
| IncludeSupplyChainChecks | لا | False | تمكين فحوصات سلامة سلسلة التوريد |
| IncludeNetworkSegmentationChecks | لا | False | تمكين فحوصات تجزئة الشبكة |
| **معاملات أخرى** | | | |
| PortScanTimeout | لا | 1000 | مهلة اتصال فحص المنافذ (مللي ثانية) |
| VerboseOutput | لا | False | تمكين التسجيل المفصل |
## الإخراج
يقوم البرنامج النصي بإنشاء تقارير شاملة بثلاثة تنسيقات، مصممة لدعم كتابة تقارير تقييم أمنية مفصلة:
### تنسيقات التقارير
#### 1. تقرير HTML (لوحة تحكم تفاعلية)
تقرير HTML حديث وتفاعلي مع:
- **جدول المحتويات**: تنقل سريع إلى جميع أقسام التقرير
- **الملخص التنفيذي**: تقييم المخاطر الإجمالي، نسبة الامتثال، المقاييس الرئيسية
- **قسم المخاطر الرئيسية**: أهم 10 نتائج حرجة/عالية مع تأثير تجاري
- **مصفوفة الامتثال لـ CIS Benchmark**: حالة الامتثال لكل عنصر تحكم
- **جدول النتائج التفصيلي**: صفوف قابلة للتوسع مع الأدلة الكاملة وخطوات المعالجة
- انقر على أي نتيجة للكشف عن: الدليل، التفاصيل الفنية، وصف المخاطر، التأثير التجاري، درجة CVSS، خطوات المعالجة، والمراجع
- **إثبات المفهوم (PoC)**: أدلة الطلب/الاستجابة لتقارير اختبار الاختراق (عند التوفر)
- **خريطة طريق المعالجة**: جدول زمني ذو أولوية (24 ساعة/أسبوع/30 يوم/90 يوم)
- **تحليل المكونات**: النتائج مجمعة حسب مكون CyberArk (Vault, CPM, PSM, PVWA, PTA)
- **الفحوصات المتخطاة**: متطلبات التحقق اليدوي مع إرشادات المتابعة
- **مناسب للطباعة**: توسيع جميع النتائج تلقائيًا عند الطباعة
#### 2. تقارير CSV (7 ملفات منفصلة)
إنشاء ملفات CSV متعددة لجماهير مختلفة:
| الملف | الغرض | الجمهور |
|------|---------|----------|
| `Executive_Summary.csv` | مقاييس عالية المستوى ونظرة عامة على المخاطر | القيادة، الإدارة |
| `Full_Findings.csv` | النتائج الكاملة مع جميع الحقول (20+) | محللو الأمن |
| `Failed_Findings.csv` | الفحوصات الفاشلة فقط، مرتبة حسب الخطورة | فرق المعالجة |
| `Remediation_Tracker.csv` | متتبع قابل للتنفيذ مع AssignedTo, Status, DueDate | عمليات تكنولوجيا المعلومات |
| `Skipped_Checks.csv` | الفحوصات التي تتطلب تحققًا يدويًا | المدققون |
| `CIS_Compliance_Matrix.csv` | حالة الامتثال لكل عنصر تحكم | مسؤولو الامتثال |
| `Component_Summary.csv` | النتائج مجمعة حسب المكون | مالكو المكونات |
#### 3. تقرير JSON (بيانات منظمة)
بيانات منظمة شاملة للتحليل البرمجي:```json
{
"reportInfo": { "title", "generatedAt", "version" },
"auditMetadata": { "target", "auditDate", "auditorInfo" },
"executiveSummary": {
"overallRiskRating": "Fair",
"riskScore": 45,
"keyMetrics": { "totalChecks", "passed", "failed", "compliance%" },
"findingsBySeverity": { "critical", "high", "medium", "low" },
"keyRisks": [ /* top 10 findings */ ],
"immediatePriorities": [ /* critical recommendations */ ]
},
"complianceAnalysis": {
"overallCompliance": 78.5,
"cisControlsCompliance": { /* per-control matrix */ }
},
"componentAnalysis": { /* findings by component */ },
"categoryAnalysis": { /* findings by category */ },
"remediationRoadmap": {
"immediate": { "timeframe": "24-48 hours", "findings": [] },
"urgent": { "timeframe": "1 week", "findings": [] },
"standard": { "timeframe": "30 days", "findings": [] },
"routine": { "timeframe": "90 days", "findings": [] }
},
"detailedFindings": { "failed", "passed", "all" },
"skippedChecks": { "summary", "requiresFollowUp", "all" },
"appendix": { "glossary", "severityDefinitions", "riskScoreExplanation" }
}
يتضمن كل نتيجة الآن معلومات شاملة لكتابة التقارير:
| الحقل | الوصف |
|---|---|
FindingID | معرف فريد (مثل CA-20260116-A1B2C3D4) |
Category | فئة الأمان (مثل التكوين الآمن، المصادقة) |
CISControl | مرجع التحكم في معيار CIS |
AffectedComponent | مكون CyberArk (Vault, CPM, PSM, PVWA, PTA) |
Evidence | دليل تقني يدعم النتيجة |
TechnicalDetails | وصف تقني مفصل |
RiskDescription | شرح لماذا يشكل هذا خطراً أمنياً |
BusinessImpact | شرح التأثير على مستوى الأعمال |
CVSSScore | نطاق درجة CVSS المقدرة |
RemediationSteps | إرشادات المعالجة خطوة بخطوة |
ComplianceRefs | مراجع أطر الامتثال |
References | روابط التوثيق |
PoCRequest | طلب HTTP لإثبات المفهوم (عند توفره) |
PoCResponse | استجابة HTTP لإثبات المفهوم (عند توفره) |
يتم تسجيل النتائج حسب الخطورة:
تصنيفات المخاطر:
تم تصميم المخرجات لمساعدتك في كتابة تقارير تقييم أمني احترافية:
⚠️ تحذير: تقوم هذه الأداة بإجراء اختبارات أمان نشطة قد:
-EnablePasswordSprayingاحصل دائماً على التصريح المناسب قبل تشغيل هذا السكريبت.
استخدم -OPSECMode لتقليل بصمة الكشف أثناء عمليات الفريق الأحمر.
الخطأ: File cannot be loaded because running scripts is disabled on this system
الحل:```powershell
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
Unblock-File -Path .\CyberArk-Security-Audit.ps1
#### خطأ إصدار PowerShell
**خطأ**: `This script requires PowerShell 7 or higher.`
**الحل**:```powershell
# Check current version
$PSVersionTable.PSVersion
# Install PowerShell 7
winget install Microsoft.PowerShell
# Or download from: https://github.com/PowerShell/PowerShell/releases
خطأ: The request was aborted: Could not create SSL/TLS secure channel
الحل:```powershell
[Net.ServicePointManager]::SecurityProtocol = [Net.SecurityProtocolType]::Tls12
[Net.ServicePointManager]::SecurityProtocol = [Net.SecurityProtocolType]::Tls12 -bor [Net.SecurityProtocolType]::Tls13
#### أخطاء التحقق من الشهادة
**خطأ**: `The underlying connection was closed: Could not establish trust relationship`
**الحل**: يشير هذا عادةً إلى مشكلة في الشهادة (مثل شهادة موقعة ذاتيًا) مع PVWA. سيقوم البرنامج النصي تلقائيًا بالتقاط هذا كاكتشاف أمني والمتابعة مع التقييم لتوفير تغطية كاملة. يتضمن البرنامج النصي تجاوز التحقق من الشهادة لاستمرارية التشغيل:```powershell
# The script automatically bypasses certificate validation for assessment continuity
# while capturing certificate issues as findings
[System.Net.ServicePointManager]::ServerCertificateValidationCallback = { $true }
Error: Authentication failed: The remote server returned an error: (401) Unauthorized
الحلول:
-AuthType LDAP, -AuthType CyberArk, إلخ.)$cred = Get-Credential $body = @{ username = $cred.UserName; password = $cred.GetNetworkCredential().Password } | ConvertTo-Json Invoke-RestMethod -Uri "https://pvwa.domain.com/PasswordVault/api/Auth/LDAP/Logon" -Method POST -Body $body -ContentType "application/json"
#### مهلات فحص المنافذ
**خطأ**: فحص المنافذ يستغرق وقتًا طويلاً أو ينتهي المهلة
**الحل**:```powershell
# Increase timeout (default is 1000ms)
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -PortScanTimeout 3000
# Or skip port scanning entirely
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -SkipPortScan
خطأ: لا يمكن كتابة ملفات التقرير
الحل:```powershell
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -OutputPath "C:\Reports"
New-Item -ItemType Directory -Path "C:\Reports" -Force
### الحصول على المساعدة
إذا واجهت مشكلات غير مغطاة أعلاه:
1. تشغيل مع الإخراج المفصل: `-VerboseOutput`
2. تحقق من تقرير JSON المُنشأ للحصول على معلومات تفصيلية عن الأخطاء
3. مراجعة سجلات أحداث Windows بحثًا عن الأخطاء ذات الصلة
4. افتح مشكلة على GitHub مع تفاصيل الخطأ ومعلومات البيئة
## المراجع
### توثيق CyberArk
- [دليل تعزيز أمان CyberArk](https://docs.cyberark.com/)
- [توثيق REST API لـ CyberArk](https://docs.cyberark.com/Product-Doc/OnlineHelp/PAS/Latest/en/Content/WebServices/Implementing%20Privileged%20Account%20Security%20Web%20Services%20.htm)
### أدوات الأمان مفتوحة المصدر من CyberArk
- [zBang](https://github.com/cyberark/zBang) - أداة تقييم المخاطر لتهديدات الحسابات المميزة (Shadow Admins, Kerberos, SPNs)
- [Conjur](https://github.com/cyberark/conjur) - منصة إدارة الأسرار
- [ACLight](https://github.com/cyberark/ACLight) - اكتشاف Shadow Admin (جزء من zBang)
- [مجموعة أتمتة أمان Ansible](https://github.com/cyberark/ansible-security-automation-collection) - تكامل CyberArk مع Ansible
## الترخيص.
يتم توفير هذه الأداة كما هي لأغراض تقييم الأمان. استخدمها بمسؤولية وأخلاقية.