تخطَّ إلى المحتوى

خدماتنا

السحابة وDevSecOps

أمن يُشحن مع الشيفرة، وأدلة تجمع نفسها.

أمن يُشحن مع الشيفرة، لا بعدها.

التقرير الأمني الذي يصل بعد بناء المنصّة يصف مشكلة. أما الحاجز داخل سلسلة التسليم فيمنع واحدة. والفارق في الكلفة نحو رتبتين عشريّتين، وهو سبب وجود هذا المجال داخل مكتب أمني لا بجانبه.

نصمّم مناطق الهبوط بوصفها شيفرة داخل مستودعك، ونُدخل اختبارات الأمن في خطوط التسليم التي تستخدمها فرقك بالفعل، ونضبطها حتى تصير مخرجاتها جديرة بالثقة — لأن ماسحًا لا يثق به أحد أسوأ من غياب الماسح أصلًا. ثم نجعل الضوابط نفسها تُنتج أدلتها التدقيقية، موسومة بالزمن وقابلة للتصدير، وهو ما يجعل الاحتفاظ بشهادة ISO 27001 أو SOC 2 محتملًا من حيث الكلفة.

ونراقب الفاتورة. فـFinOps يعيد عادةً خمسة عشر إلى ثلاثين بالمئة من الإنفاق السحابي، وهو ما يموّل غالبًا بقية العمل.

السحابة وDevSecOps

استراتيجية السحابة ومعماريتها

أن تقرّر ما الذي ينتقل، وأين يحطّ، وكم سيكلّف، قبل أول ترحيل.

  • استراتيجية السحابة ودراسة الفرصالمدة النموذجية: 8–20 يوم عمل

    تحليل تطبيقًا تطبيقًا لما يُوقَف أو يُبقى أو يُعاد استضافته أو يُعاد تنصيبه أو يُعاد بناؤه، مع دراسة الجدوى والقيود التنظيمية في الجدول نفسه.

    ما تحصل عليه

    • تقييم محفظة التطبيقات
    • استراتيجية ترحيل لكل تطبيق
    • دراسة جدوى بكلفة الملكية الإجمالية
    • خارطة طريق بالتسلسل والتبعيات
  • اختيار المزوّد الضخم والسحابة السياديةالمدة النموذجية: 5–12 يوم عمل

    مقارنة منهجية بين AWS وAzure وGCP وOVHcloud وScaleway وS3NS وBleu مقابل متطلباتك التقنية والتعاقدية والسيادية ومتطلبات الخروج.

    ما تحصل عليه

    • مصفوفة متطلبات مرجّحة
    • مقارنة المزوّدين بالأدلة
    • تحليل السيادة والخروج
    • توصية وقرار موثّق
  • مراجعة Well-Architectedالمدة النموذجية: 3–8 يوم عمل

    مراجعة لحمل عمل قائم مقابل إطار المزوّد، تغطّي التميّز التشغيلي والأمن والموثوقية والأداء والكلفة والاستدامة.

    ما تحصل عليه

    • ملاحظات المراجعة بحسب الركيزة
    • قائمة البنود عالية المخاطر
    • خطة تحسين مرتّبة بالأولوية
    • تقديرات الجهد والوفورات
  • منصّة البيانات وحوكمتهاالمدة النموذجية: 10–25 يوم عمل

    منصّة بيانات تُحدَّد فيها الملكية والجودة والتتبّع من البداية، وضوابط وصول تتيح التحليلات دون فتح المستودع كله.

    ما تحصل عليه

    • معمارية البيانات المستهدفة
    • نموذج ملكية البيانات ورعايتها
    • تصميم ضبط الوصول والتصنيف
    • منهج الجودة والتتبّع

الأساس والترحيل

منطقة هبوط مبنية بوصفها شيفرة، ثم أحمال عمل تنتقل إليها دون إعادة بناء.

  • منطقة هبوط آمنة ببنية تحتية بوصفها شيفرةالمدة النموذجية: 10–25 يوم عمل

    هيكل الحسابات والشبكة والهوية والتسجيل والتشفير وحواجز الحماية، تُسلَّم بوصفها شيفرة في مستودعك، بحيث ترث كل بيئة جديدة الأساس نفسه.

    ما تحصل عليه

    • طوبولوجيا الحسابات والاشتراكات
    • أساس الشبكة والهوية والتسجيل
    • وحدات Terraform أو Bicep في مستودعك
    • سياسات حواجز الحماية وعملية الاستثناء
  • إدارة برنامج الترحيلالمدة النموذجية: يُحدَّد نطاقه لكل مهمة

    تخطيط على موجات، وأدلة تشغيل، وبروفات تحويل، ومعايير تراجع، مع دمج فحوص الأمن والامتثال في كل موجة بدل إضافتها في النهاية.

    ما تحصل عليه

    • خطة الموجات وخريطة التبعيات
    • أدلة تشغيل الترحيل لكل حمل عمل
    • معايير التحويل والتراجع
    • تقارير البرنامج وسجل المخاطر
  • تحديث التطبيقات والحاوياتالمدة النموذجية: 20–60 يوم عمل

    تحويل التطبيقات إلى حاويات وإعادة هيكلتها حيث يستحق الأمر، مع صور أساس وخطوط بناء ومنصّات مستهدفة تُحدَّد مرة وتُعاد استخدامها.

    ما تحصل عليه

    • تقييم التحديث لكل تطبيق
    • بناء حاوية مرجعي وصور أساس
    • بيانات النشر وخطوط التسليم
    • توثيق للمطوّرين
  • الشبكات الهجينة ومتعدّدة السحاباتالمدة النموذجية: 10–25 يوم عمل

    اتصال بين مراكز البيانات والسحابات والمواقع مصمَّم للتجزئة وقابلية الملاحظة، لا لمجرّد إمكان الوصول.

    ما تحصل عليه

    • معمارية الشبكة المستهدفة
    • تصميم التجزئة والتوجيه
    • خطة تنفيذ الاتصال
    • أساس قابلية ملاحظة الشبكة

الحوكمة والتشغيل والكلفة

من يملك ماذا، وكيف يُراقَب، ولماذا توقفت الفاتورة عن النمو.

  • حوكمة السحابة ونموذج التشغيلالمدة النموذجية: 8–20 يوم عمل

    من يستطيع إنشاء ماذا، ومن يدفع، ومن يؤمّن، ومن يُستدعى ليلًا — مكتوبًا ومتفقًا عليه ومفروضًا بالسياسة لا بالذاكرة.

    ما تحصل عليه

    • نموذج التشغيل ومصفوفة المسؤوليات
    • معايير الحسابات والبيئات
    • كتالوج السياسات وحواجز الحماية
    • منتدى الحوكمة وإيقاعه
  • FinOpsالمدة النموذجية: 10–25 يوم عمل

    توزيع الكلفة واستراتيجية الالتزامات وضبط الأحجام وإزالة الهدر، بعائد يبلغ عادةً خمسة عشر إلى ثلاثين بالمئة من الفاتورة خلال الربع الأول.

    ما تحصل عليه

    • نموذج توزيع الكلفة والوسم
    • خطة ضبط الأحجام والالتزامات
    • متتبّع وفورات بنتائج مقاسة
    • تقارير FinOps شهرية
  • أمن وامتثال سحابي مستمرانالمدة النموذجية: مستمر

    إدارة وضع أمني تعمل يوميًا وتُبلّغ بلغة إطار ضوابطك، بحيث تُنتَج الأدلة السحابية لـISO 27001 أو SOC 2 آليًا.

    ما تحصل عليه

    • مراقبة مستمرة للضوابط
    • لوحات امتثال لكل إطار
    • مسار عمل للانحرافات والاستثناءات
    • تصدير آلي للأدلة
  • المرونة وتعدّد السحابات وخطة الخروج وفق DORAالمدة النموذجية: 10–25 يوم عمل

    استراتيجية خروج موثّقة ومختبَرة للخدمات السحابية الحرجة، يفرضها DORA على الكيانات المالية وتفترض معظم العقود بصمت أنها لن تُستخدم أبدًا.

    ما تحصل عليه

    • تحليل الحرجية والتركّز
    • استراتيجية خروج لكل خدمة حرجة
    • تصميم قابلية النقل واستخراج البيانات
    • خطة اختبار الخروج ونتائجه
  • قابلية الملاحظةالمدة النموذجية: 8–20 يوم عمل

    مقاييس وسجلات وتتبّعات تجيب عن أسئلة حقيقية، مع أهداف مستوى خدمة مُتفق عليها مع الأعمال وتنبيهات لا توقظ أحدًا بلا سبب.

    ما تحصل عليه

    • معمارية قابلية الملاحظة
    • أهداف مستوى الخدمة وميزانيات الخطأ
    • تصميم اللوحات والتنبيهات
    • الربط بأدلة التشغيل
  • تقييم السيادة وموقع البياناتالمدة النموذجية: 5–12 يوم عمل

    أين تقيم بياناتك فعليًا، ومن يستطيع قانونًا إلزامك بإتاحتها، وما الذي يلزم لتغيير ذلك — موثّقًا للجهة المنظِّمة ولمجلس الإدارة.

    ما تحصل عليه

    • خريطة مواقع البيانات
    • تحليل الوصول خارج الحدود
    • تقييم مخاطر السيادة
    • الخيارات وكلفة التغيير

DevSecOps

ضوابط داخل سلسلة التسليم تُنتج أدلتها التدقيقية أثناء عملها.

  • تقييم نضج DevOps وDevSecOpsالمدة النموذجية: 5–12 يوم عمل

    قياس مقابل مقاييس DORA وOWASP SAMM وNIST SSDF وSLSA، مع بيان الفارق بين ما تدّعيه الوثائق وما تفعله خطوط التسليم فعلًا.

    ما تحصل عليه

    • خط أساس لمقاييس DORA
    • تقييم وفق OWASP SAMM وNIST SSDF
    • تقييم مستوى SLSA
    • قائمة تحسينات مرتّبة بالأولوية
  • تصميم دورة تطوير آمنةالمدة النموذجية: 8–20 يوم عمل

    متطلبات أمنية وبوابات مراجعة ومعايير قبول محدّدة لكل مرحلة، خفيفة بما يكفي ليحافظ عليها الفريق، وحازمة بما يكفي لإرضاء المدقّق.

    ما تحصل عليه

    • تعريف دورة التطوير الآمنة لكل مرحلة
    • كتالوج المتطلبات الأمنية
    • عملية البوابات والاستثناءات
    • مواد تهيئة الفرق
  • نمذجة التهديداتالمدة النموذجية: 3–10 يوم عمل

    نمذجة تهديدات منهجية لخدماتك الحرجة، تُجرى كورشة مع المهندسين الذين يبنونها، ومخرجها بنود في قائمة العمل لا وثيقة لا يعاد فتحها.

    ما تحصل عليه

    • مخطّطات تدفّق البيانات
    • نموذج تهديدات لكل خدمة حرجة
    • بنود تخفيف في قائمة العمل
    • منهج قابل للتكرار لدى فرقك
  • تحصين خطوط CI/CDالمدة النموذجية: 8–20 يوم عمل

    تحصين GitHub Actions أو GitLab CI أو Azure DevOps: مشغّلات بأقل امتياز، وإجراءات مثبَّتة الإصدار، وفروع محمية، وقطع أثرية موقّعة، وبلا بيانات اعتماد طويلة الأمد.

    ما تحصل عليه

    • نموذج تهديدات خط التسليم والملاحظات
    • مسارات عمل مرجعية محصَّنة
    • معمارية المشغّلات وبيانات الاعتماد
    • قواعد حماية الفروع والإصدارات
  • دمج SAST وDAST وSCA وفحص البنية بوصفها شيفرةالمدة النموذجية: 8–20 يوم عمل

    اختبارات أمنية موصولة بخط التسليم بعتبات تُوقف ما يهمّ وتصمت فيما عداه، لأن ماسحًا لا يثق به أحد هو ماسح لا يقرؤه أحد.

    ما تحصل عليه

    • اختيار الأدوات ودمجها
    • ضبط القواعد وكتم خط الأساس
    • سياسة إيقاف البناء بحسب الخطورة
    • مسار الفرز وتحديد المسؤوليات
  • إدارة الأسرارالمدة النموذجية: 5–15 يوم عمل

    إخراج الأسرار من المستودعات وخطوط التسليم إلى خزنة ببيانات اعتماد قصيرة الأمد وهوية لحمل العمل، مع كشف ما تسرّب منها بالفعل.

    ما تحصل عليه

    • جرد الأسرار وفحص التسريبات
    • تصميم الخزنة وهوية حمل العمل
    • عملية التدوير والإبطال
    • الدمج مع خط التسليم
  • أمن سلسلة توريد البرمجياتالمدة النموذجية: 10–25 يوم عمل

    إنشاء قوائم المكوّنات البرمجية، وسياسة الاعتماديات، وتوقيع القطع الأثرية وإثبات منشئها وفق مستويات SLSA، بمحاذاة ما سيطلبه قانون المرونة السيبرانية.

    ما تحصل عليه

    • إنشاء قوائم المكوّنات البرمجية وتخزينها
    • سياسة الاعتماديات والتراخيص
    • توقيع القطع الأثرية وإثبات المنشأ
    • ربط بمتطلبات قانون المرونة السيبرانية
  • أمن البنية بوصفها شيفرة والسياسات بوصفها شيفرةالمدة النموذجية: 8–20 يوم عمل

    سياسات معبَّر عنها بالشيفرة ومفروضة قبل النشر، بحيث يُسقِط المورد غير الممتثل طلب الدمج بدل أن يظهر في تدقيق بعد ستة أشهر.

    ما تحصل عليه

    • كتالوج سياسات بوصفها شيفرة
    • فرضها قبل النشر داخل التكامل المستمر
    • مسار عمل الاستثناءات والإعفاءات
    • تقارير التغطية
  • تمكين المطوّرين أمنيًاالمدة النموذجية: مستمر

    تدريب مبني على شيفرتك وملاحظاتك أنت، مع شبكة أبطال أمن تمنح الفرق من تسأله قبل المراجعة لا بعدها.

    ما تحصل عليه

    • جلسات تدريب بحسب الدور
    • برنامج أبطال الأمن
    • إرشادات برمجة آمنة لحزمتك التقنية
    • قياس التقدّم
  • تدقيق أمن Kubernetesالمدة النموذجية: 5–12 يوم عمل

    مراجعة العنقود مقابل معيار CIS لـKubernetes: التحكّم بالوصول المستند إلى الأدوار، وضبط القبول، وسياسات الشبكة، وهوية حمل العمل، والتعامل مع الأسرار، وتحصين العقد.

    ما تحصل عليه

    • تقييم مقابل معيار CIS
    • مراجعة أدوار الوصول وسياسات القبول
    • تصميم سياسات الشبكة
    • خطة تحصين مرتّبة بالأولوية
  • أمن صور الحاوياتالمدة النموذجية: 5–12 يوم عمل

    صور أساس دنيا، وبناء قابل لإعادة الإنتاج، وفحص وتوقيع في السجل، ومسار ترقيع لا يتطلب إعادة بناء كل خدمة يدويًا.

    ما تحصل عليه

    • مجموعة صور أساس معتمدة
    • خط بناء وفحص
    • توقيع الصور وسياسة القبول
    • عملية الترقيع وإعادة البناء
  • هندسة المنصّات ومنصّة تطوير داخليةالمدة النموذجية: 20–60 يوم عمل

    مسارات ممهّدة تجعل الخيار الآمن هو الأسرع: قوالب معتمدة، وبيئات ذاتية الخدمة، وتسليم GitOps بحواجز الحماية مضمّنة أصلًا.

    ما تحصل عليه

    • معمارية المنصّة ونموذج GitOps
    • قوالب المسارات الممهّدة
    • توفير بيئات ذاتي الخدمة
    • توثيق المنصّة وتهيئة الفرق
  • أمن وقت التشغيلالمدة النموذجية: 8–20 يوم عمل

    كشف ما يحدث بعد النشر: سلوك عمليات شاذ، وهروب من الحاويات، وتدفّقات شبكة غير متوقّعة، مع إجراءات استجابة محدّدة سلفًا.

    ما تحصل عليه

    • نشر الكشف في وقت التشغيل
    • ضبط قواعد الكشف
    • أدلة إجرائية للاستجابة
    • الربط بمركز العمليات الأمنية
  • ممارسات هندسة موثوقية المواقعالمدة النموذجية: 10–25 يوم عمل

    أهداف مستوى الخدمة، وميزانيات الخطأ، ومراجعة الحوادث بلا لوم، وقياس العمل المتكرّر ليُموَّل الأتمتة بالدليل لا بالقناعة.

    ما تحصل عليه

    • تعريفات مؤشرات وأهداف مستوى الخدمة
    • سياسة ميزانية الخطأ
    • عملية مراجعة الحوادث
    • تصميم المناوبة وخط أساس العمل المتكرّر
  • قابلية الملاحظة وقياس الأمن عن بُعدالمدة النموذجية: 8–20 يوم عمل

    خط قياس واحد يخدم الهندسة والأمن معًا، بمدد احتفاظ تحدّدها المتطلبات التنظيمية لا الإعدادات الافتراضية.

    ما تحصل عليه

    • معمارية خط القياس عن بُعد
    • تغطية مصادر السجلات وسياسة الاحتفاظ
    • تغذيات الكشف الأمني
    • ضبط الكلفة والحجم
  • الامتثال بوصفه شيفرةالمدة النموذجية: 10–25 يوم عمل

    ضوابط ISO 27001 وSOC 2 وNIS2 وDORA منفَّذة فحوصًا آلية تُنتج أدلتها الموسومة بالزمن، وهو ما يجعل الاحتفاظ بالشهادة ميسورًا.

    ما تحصل عليه

    • ربط الضوابط بالفحوص
    • جمع الأدلة آليًا
    • لوحة امتثال مستمر
    • تصدير أدلة جاهز للمدقّق
  • حوكمة الإصدارات والتغييراتالمدة النموذجية: 5–12 يوم عمل

    إدارة تغيير تُرضي المدقّقين دون لجنة أسبوعية: موافقات داخل طلب الدمج، وسجلات نشر تُولَّد آليًا، ومسار طارئ موثّق.

    ما تحصل عليه

    • سياسة التغيير ونموذج الموافقة
    • سجلات تغيير آلية
    • إجراء التغيير الطارئ
    • ربط أدلة التدقيق
  • أتمتة التعافي من الكوارثالمدة النموذجية: 8–20 يوم عمل

    تعافٍ معبَّر عنه بالشيفرة ومختبَر وفق جدول، بحيث يصير هدف زمن الاستعادة رقمًا مقيسًا لا أمنية في وثيقة.

    ما تحصل عليه

    • معمارية التعافي بوصفها شيفرة
    • أدلة تعافٍ آلية
    • اختبارات تعافٍ مجدوَلة
    • أدلة على زمن ونقطة استعادة مقيسين
  • عقد DevSecOps مُدارالمدة النموذجية: مستمر

    طاقة هندسية دائمة تُبقي خط التسليم وحواجز الحماية والأدلة تعمل مع تغيّر منصّتك، بمهندس مُسمّى ومراجعة شهرية.

    ما تحصل عليه

    • مهندس مُسمّى وطاقة متفق عليها
    • صيانة خط التسليم وحواجز الحماية
    • فرز الملاحظات ودعم المعالجة
    • مراجعة شهرية وخارطة طريق

Secure Cloud Start

منطقة هبوط تُسلَّم بوصفها شيفرة في مستودعك، بحواجز حماية وضبط للكلفة من أول حساب.

المدة
6–10 أسبوع
السعر
من ‏20,000 € إلى ‏40,000 €
غير شامل الضريبة، تقديري

تحدّث عن هذه الباقة — Secure Cloud Start

DevSecOps Kickstart

ضوابط أمنية داخل خط التسليم لديك، مضبوطة بحيث يحافظ عليها الفريق بعد مغادرتنا.

المدة
6–8 أسبوع
السعر
من ‏18,000 € إلى ‏30,000 €
غير شامل الضريبة، تقديري

تحدّث عن هذه الباقة — DevSecOps Kickstart

Kubernetes Secure

تدقيق عنقود مقابل معيار CIS، مع تطبيق التحصين والتحقق منه.

المدة
3–4 أسبوع
السعر
من ‏8,000 € إلى ‏15,000 €
غير شامل الضريبة، تقديري

تحدّث عن هذه الباقة — Kubernetes Secure

Supply-Chain Shield (جاهزية CRA)

قوائم مكوّنات برمجية وتوقيع وإثبات منشأ قائمة، مربوطة بما سيطلبه قانون المرونة السيبرانية.

المدة
5–8 أسبوع
السعر
من ‏15,000 € إلى ‏28,000 €
غير شامل الضريبة، تقديري

تحدّث عن هذه الباقة — Supply-Chain Shield (جاهزية CRA)

DevSecOps مُدار

طاقة هندسية دائمة تُبقي خطوط التسليم وحواجز الحماية وأدلة الامتثال تعمل مع تغيّر منصّتك، بمهندس مُسمّى ومراجعة شهرية.

ما تتضمنه

  • مهندس مُسمّى وطاقة متفق عليها
  • صيانة خط التسليم وحواجز الحماية
  • فرز الملاحظات ودعم المعالجة
  • صيانة أدلة الامتثال
  • مراجعة شهرية وخارطة طريق
السحابة

تحدّث عن هذه الخدمة — DevSecOps مُدار

FinOps مُدار

إدارة كلفة مستمرة: توزيع دقيق يُحافَظ عليه، والتزامات تُدار، وهدر يُزال شهريًا، ووفورات تُبلَّغ أرقامًا مقيسة.

ما تتضمنه

  • صيانة توزيع الكلفة
  • إدارة الالتزامات والخصومات
  • إجراءات ضبط أحجام شهرية
  • كشف الشذوذ والتنبيهات
  • تقارير الوفورات المقيسة
السحابة

تحدّث عن هذه الخدمة — FinOps مُدار

إدارة الثغرات وسطح الهجوم

فحص مستمر لما تملكه ولما هو مكشوف باسمك، بملاحظات مُنقّاة ومرتّبة بالأولوية ومُتابَعة حتى الإغلاق بدل نشرها قائمة خامًا.

ما تتضمنه

  • فحوص داخلية وخارجية
  • اكتشاف سطح الهجوم الخارجي
  • ترتيب أولويات قائم على المخاطر
  • متابعة المعالجة مقابل المهل المتفق عليها
  • تقارير شهرية
الأمنالسحابة

تحدّث عن هذه الخدمة — إدارة الثغرات وسطح الهجوم

مدخلان شائعان

Secure Cloud Start إن كان الأساس لم يُبنَ بعد. وDevSecOps Kickstart إن كانت الشيفرة تُشحن أسبوعيًا والأمن ما يزال خارج السلسلة.