إذا كانت شركتك صغيرة، ابدأ بخمس خطوات قبل شراء أي منصة أمنية باهظة: احصر حساباتك وأجهزتك، فعّل المصادقة متعددة العوامل، حدّث الأنظمة تلقائيًا، اختبر استعادة نسخة احتياطية، واكتب ورقة واحدة لما يجب فعله عند الحادث. هذه الخطوات لا تمنع كل هجوم، لكنها تقلل أكثر الأخطاء شيوعًا وتمنحك قدرة حقيقية على التعافي.

عند مساعدة مشروع صغير، أجد أن المشكلة غالبًا ليست غياب منتج أمني متقدم. المشكلة أن موظفًا سابقًا ما زال يملك حسابًا، أو أن النسخ الاحتياطي لم يُختبر، أو أن الجميع يستخدم كلمة المرور نفسها. لذلك تبدأ الخطة من معرفة ما لديك ومن يملك الوصول إليه.

استخدم إطارًا بسيطًا بدل قائمة مشتريات

يقسم إطار NIST للأمن السيبراني 2.0 للشركات الصغيرة العمل إلى ست وظائف: الحوكمة، والتحديد، والحماية، والكشف، والاستجابة، والتعافي. لا تحتاج إلى حفظ المصطلحات؛ استخدمها كأسئلة:

  • الحوكمة: من مسؤول عن القرار والمخاطر؟
  • التحديد: ما الأجهزة والحسابات والبيانات التي نملكها؟
  • الحماية: كيف نمنع الوصول غير المصرح؟
  • الكشف: كيف نعرف أن شيئًا غير طبيعي حدث؟
  • الاستجابة: بمن نتصل وماذا نعزل؟
  • التعافي: كيف نعيد العمل والبيانات؟

لو ركزت على الحماية فقط ونسيت التعافي، فقد تدفع فدية لأن نسختك الاحتياطية لا تعمل. ولو امتلكت نسخًا ممتازة من دون كشف أو استجابة، قد تعيد ملفات مصابة إلى النظام.

الأسبوع الأول: اعرف ما تحميه

أنشئ جدولًا بسيطًا، وليس مشروع جرد ضخمًا. سجل أجهزة الموظفين، والهواتف المستخدمة للعمل، والبريد، والتخزين السحابي، والمحاسبة، والموقع، والنطاق، وحسابات التواصل، وأي نظام يحتفظ ببيانات العملاء.

لكل أصل، اكتب المالك الإداري، ومن يستطيع الدخول، وهل توجد MFA، ومتى كانت آخر مراجعة. ابدأ بالحسابات التي تستطيع تغيير المال أو البيانات: البريد الإداري، البنك، مدير النطاق، التخزين، ولوحة الموقع.

راجع الموظفين والمقاولين السابقين. أغلق الحسابات غير المستخدمة، وانقل الملفات إلى مالك حالي، وألغ مفاتيح API والجلسات النشطة إذا كانت الخدمة تسمح. لا تشارك حسابًا إداريًا واحدًا؛ أنشئ هوية لكل شخص حتى تستطيع معرفة من فعل ماذا وإلغاء وصوله وحده.

صنف البيانات بثلاثة مستويات بسيطة: عامة، داخلية، وحساسة. بيانات الهوية والدفع والصحة والعقود تحتاج وصولًا أقل واحتفاظًا أقصر. اسأل: هل نحتاج إلى الاحتفاظ بهذه النسخة أصلًا؟

الأسبوع الثاني: أغلق أبواب الدخول السهلة

فعّل MFA أولًا للبريد والحسابات الإدارية والمالية. توصي CISA الشركات الصغيرة بالبدء بالحسابات الإدارية والحساسة، وتفضيل أساليب مقاومة للتصيد مثل مفاتيح الأمان أو passkeys عندما تكون متاحة.

الرسائل النصية أفضل من كلمة مرور وحدها، لكنها ليست الخيار الأقوى. استخدم تطبيق مصادقة أو passkey للحسابات المهمة، واحفظ رموز الاسترداد في مكان آمن منفصل. يمكنك اتباع دليل إعداد المصادقة الثنائية خطوة بخطوة.

بعد ذلك استخدم مدير كلمات مرور للشركة. المطلوب كلمات فريدة وطويلة، لا قاعدة معقدة تجعل الموظف يضيف رقمًا جديدًا كل شهر. اجعل خزائن المشاركة محدودة، ولا ترسل كلمات المرور في المحادثات. هذا دليل إعداد مدير كلمات المرور يساعدك على البدء.

فعّل التحديث التلقائي لنظام التشغيل والمتصفح والبرامج الشائعة. حدد موعدًا أسبوعيًا للتأكد من تحديث الأجهزة التي لا تعمل دائمًا، مثل حاسوب الاستقبال أو جهاز مخزن.

الأسبوع الثالث: اجعل فقدان جهاز أو ملف حدثًا يمكن تحمله

طبق قاعدة نسخ احتياطي عملية: نسخة تشغيل، ونسخة احتياطية منفصلة، ويفضل نسخة لا يستطيع برنامج الفدية تعديلها مباشرة. النسخ إلى مجلد متزامن وحده ليس ضمانًا؛ الحذف أو التشفير قد يتزامن أيضًا.

الأهم هو اختبار الاستعادة. اختر ملفًا ومجلدًا وقاعدة بيانات صغيرة، واستعدها إلى مكان منفصل. سجل الوقت والخطوات وما إذا كانت الصلاحيات والنسخ سليمة. اختبار ناجح مرة كل فترة أفضل من لوحة تقول "تم النسخ" من دون تجربة.

شفّر أجهزة العمل، وفعل القفل التلقائي، وسجل إمكانية المسح عن بعد للهواتف والحواسيب المحمولة. امنع تثبيت البرامج بحساب المدير في العمل اليومي. كل موظف يجب أن يعمل بصلاحيات عادية ما لم يحتج مهمة إدارية محددة.

راجع مشاركة الملفات العامة. رابط "أي شخص يملك الرابط" قد يصل خارج الفريق ويبقى سنوات. أغلق الروابط القديمة واضبط تاريخ انتهاء للمشاركة الحساسة عندما تسمح الخدمة.

الأسبوع الرابع: درب الفريق واكتب خطة الحادث

لا ترسل دورة طويلة ثم تعتبر التدريب انتهى. نفذ جلسة قصيرة على رسائل حقيقية: طلب تغيير حساب بنكي، ملف فاتورة غير متوقع، صفحة دخول تشبه Microsoft أو Google، ورسالة عاجلة باسم المدير.

علّم الموظف أن التحقق لا يعني الرد على الرسالة نفسها. اتصل بالرقم المعروف أو افتح الموقع من إشارة محفوظة. شجع الإبلاغ حتى لو ضغط شخص على الرابط؛ إخفاء الخطأ يمنح المهاجم وقتًا أكبر. راجع علامات رسائل التصيد مع الفريق.

اكتب ورقة استجابة من صفحة واحدة:

  1. من يقود الحادث ومن البديل؟
  2. كيف نعزل الجهاز من الشبكة من دون مسح الأدلة؟
  3. من يتصل بمزود التقنية والبنك والتأمين؟
  4. أين توجد النسخ الاحتياطية ورموز الاسترداد؟
  5. ما متطلبات إبلاغ العملاء أو الجهات التنظيمية في بلدك؟
  6. كيف نواصل العمليات يدويًا لساعات أو يوم؟

اطبع نسخة واحفظ أخرى خارج النظام الأساسي. خطة موجودة فقط داخل حساب تم اختراقه ليست خطة.

الكشف والمتابعة بأقل تكلفة

فعّل تنبيهات تسجيل الدخول الجديد وتغيير كلمة المرور وقواعد تحويل البريد. راجع سجلات المدير في خدمات البريد والتخزين إن كانت خطتك توفرها. التغيير المفاجئ في جهاز أو بلد أو إنشاء مستخدم إداري يستحق الفحص.

استخدم حماية نقطة النهاية المدمجة والمحدثة على الأقل، ولا تعطلها لتشغيل برنامج مجهول. راقب النطاق وشهادة الموقع والفواتير السحابية؛ ارتفاع الاستهلاك قد يكشف مفتاحًا مسروقًا.

توفر CISA موارد للشركات الصغيرة والمتوسطة تشمل التصيد وكلمات المرور وMFA والتحديثات، ثم خطوات إضافية مثل التسجيل والتشفير والنسخ الاحتياطي. اختر خطوة شهرية بدل محاولة تنفيذ كل شيء في أسبوع.

الموردون والوصول الخارجي

المحاسب ومطور الموقع ومزود الدعم جزء من سطح الهجوم. أعط كل مورد أقل صلاحية ولأقصر مدة، واستخدم حسابه المنفصل، وحدد في العقد من يبلغ عن الحادث وكيف تعاد البيانات عند انتهاء العلاقة.

اسأل المزود أين يخزن البيانات، وهل يدعم MFA وسجلات التدقيق، وكيف يحذف النسخ بعد إغلاق الحساب. شهادة أو شعار أمني مفيد، لكنه لا يعوض إعداداتك الخاطئة.

أسئلة شائعة

ما أول خطوة إذا كانت الميزانية محدودة؟

فعّل MFA للبريد والحسابات الإدارية، ثم اختبر نسخة احتياطية. هاتان الخطوتان رخيصتان وتقللان مخاطر شائعة.

هل برنامج مكافحة الفيروسات كافٍ؟

لا. هو طبقة واحدة ولا يحل كلمات المرور المعاد استخدامها أو التصيد أو الصلاحيات الزائدة أو غياب النسخ الاحتياطية.

كم مرة نراجع الوصول؟

عند دخول أو خروج أي موظف فورًا، ومراجعة دورية كل ثلاثة أشهر نقطة بداية مناسبة لشركة صغيرة. الحسابات الحساسة تستحق مراجعة أقرب.

ماذا نفعل عند الضغط على رابط مشبوه؟

افصل الجهاز عن الشبكة، وأبلغ المسؤول فورًا، وغيّر بيانات الحساب من جهاز موثوق، وألغ الجلسات، وافحص قواعد البريد والسجلات. لا تمسح الجهاز قبل أخذ نصيحة مختص إذا كان الحادث كبيرًا.

الخلاصة

الأمن السيبراني الجيد للشركة الصغيرة ليس صندوقًا تشتريه مرة، بل عادات يمكن التحقق منها: أصول معروفة، وصول محدود، MFA، تحديثات، استعادة مختبرة، وفريق يبلغ بسرعة. نفذ خطة الثلاثين يومًا، ثم راجع عنصرًا واحدًا كل شهر. ستبني حماية أقوى من قائمة برامج كثيرة لا يعرف أحد كيف يستخدمها.