
الهجوم الذي يأخذ المال ليس فيروسًا
تصلك فاتورة من عنوان بريد يشبه عنوان مورد تتعامل معه. الطلب فيها حقيقي، والمبلغ حقيقي، والأسماء صحيحة. الشيء الوحيد الذي تغير هو رقم الحساب البنكي، ومعه سطر يقول إن الحساب القديم تحت التدقيق. يدفع المحاسب الفاتورة. لم يصب أي جهاز بفيروس، ولم ينطلق أي إنذار. ويخرج المال قبل أن يتصل المورد الحقيقي ليسأل عن فاتورته. هذه الحيلة اسمها انتحال هوية المورد، وبالإنجليزية Business Email Compromise. وهي الهجوم الذي يفرغ حسابك البنكي، لا الذي يقفل اللابتوب.
ولا يوقف مضاد الفيروسات هذه الحيلة، لأنه لا يجد فيها شيئًا يمسكه. لا يوجد مرفق، ولا رابط، ولا برنامج خبيث. يوجد مستند مقنع صدقه موظف. وغالبًا يكون المحتال قد قرأ رسائل المورد الحقيقية شهورًا قبل ذلك، لأنه اخترق بريد المورد لا بريدك. ولهذا جاءت رسالته مطابقة للطلب، وللأسلوب، وللتوقيت.
ولن يوقفها برنامج جديد تشتريه. يوقفها قرار مكتوب: لا نقبل تغيير حساب بنكي عبر البريد أبدًا. نتصل بالمورد على رقم محفوظ عندنا من قبل، ونسأله. ولا نتصل على الرقم المكتوب في الفاتورة الجديدة. هذا القرار لا يكلف شيئًا، ويبقى نافعًا مهما غيرت أجهزتك. وإذا أرسل لك مورد رقم حساب جديد وألح على السرعة، فارفع السماعة ولا تدفع.
- 01يخترق المحتال صندوق بريدصندوق المورد غالبًا لا صندوقك. يقرأ الطلبات الحقيقية ويتعلم أسلوب المراسلة.
- 02تصل الفاتورة في موعدهافيها طلب حقيقي ومبلغ حقيقي وأسماء صحيحة، وتصل في أسبوع تنتظر فيه فاتورة.
- 03لا يتغير فيها إلا رقم الحسابويكتب المحتال سببًا: تدقيق، أو فرع جديد، أو حساب مجمد.
- 04يدفعها المحاسبلم يظهر فيها شيء خاطئ، لأن كل شيء صحيح إلا رقمًا واحدًا.
- 05يتصل المورد الحقيقييسأل بعد أسابيع عن فاتورة دفعتها أنت لغيره.
الفدية لا تقرر النتيجة، النسخة الاحتياطية هي التي تقررها
تشفر برامج الفدية (Ransomware) ملفاتك، ثم تطلب مالًا لفك التشفير. وكل نصيحة تقرأها عن منعها صحيحة وتستحق التنفيذ. لكن شيئًا منها لا يغير السؤال الذي يحدد كيف ينتهي أسبوعك: هل تستطيع استرجاع ملفاتك من نسخة احتياطية أم لا؟ الشركة التي تستطيع تخسر يومين. والشركة التي لا تستطيع تجلس تفاوض مجرمين على ملفاتها.
والمشكلة أن كل شركة تقريبًا عندها نسخ احتياطية. لكن أن تملك نسخة شيء، وأن تسترجع منها فعلًا شيء آخر. يصل تقرير النسخ كل صباح إلى بريد لا يفتحه أحد، فتفشل العملية شهورًا وهي تظهر في القائمة كأنها تعمل. والقرص الذي يبقى موصولًا بالسيرفر طول الوقت يتشفر مع السيرفر نفسه. والنسخة التي لم يجرب أحد الاسترجاع منها ليست خطة، بل أمل. ولهذا نشأت القاعدة القديمة: ثلاث نسخ، على نوعين مختلفين من التخزين، وواحدة منها خارج المكتب. كل عطل من هذه الثلاثة يحدث وحده.
فالسؤال ليس: هل عندنا نسخ احتياطية؟ السؤال: متى استرجع أحدنا منها ملفًا حقيقيًا آخر مرة، وكم استغرق؟ وإذا لم يجب أحد بتاريخ محدد، فأنت لا تعرف ما عندك.
الهجومان لا يدخلان من الباب الذي يحرسه Firewall
يقف Firewall على حدود شبكتك، ويقرر أي بيانات تدخل وأيها لا تدخل. وهو يستحق وجوده في كل مكتب. لكنه لا يفتح الفاتورة في بريد الموظف ليعرف هل أرسلها المورد فعلًا أم أرسلها محتال. ولا يعرف أن الشخص الذي دخل بكلمة المرور الصحيحة ليس صاحبها. والهجومان اللذان شرحناهما يدخلان من الباب الأمامي، ومعهما تذكرة سليمة.
ولهذا فسؤال «أي جدار حماية أفضل لشركة صغيرة» ليس السؤال الأول، مع أنه أكثر سؤال يطرحه الناس. السؤال الأول هو: من يستطيع الدخول إلى بريد شركتك، وبماذا يدخل؟ فالمهاجم الذي معه كلمة مرور مسروقة لا يحتاج ثغرة ولا برنامجًا خبيثًا. هو يسجل الدخول مثل أي موظف. والذي يغلق هذا الباب هو التحقق بخطوتين، وبالإنجليزية MFA. تجده جاهزًا داخل Microsoft 365 وGoogle Workspace. تشغيله يأخذ ساعات لا أسابيع. لكنه لا ينفعك إذا شغلته على حسابك وحدك، بل يجب أن تشغله على كل الحسابات.
ويبدأ دور Firewall الحقيقي بعد ذلك. هو يقسم شبكتك إلى أجزاء منفصلة، فلا يستطيع لابتوب مخترق أن يصل إلى السيرفر والكاميرات وجهاز المحاسبة كأنها كلها في غرفة واحدة. وهذا قرار يخص الشبكة بقدر ما يخص الأمن. وتنفيذه وأنت تمدد كابلات المكتب أرخص بكثير من تنفيذه بعد ذلك.
بأي ترتيب تسد الثغرات: الأرخص والأكثر أثرًا أولًا
لا تنفذ أي شركة قائمة الأمن السيبراني كلها مرة واحدة. ورتبنا الخطوات هنا من الأكثر أثرًا والأقل جهدًا، نزولًا إلى الأقل أثرًا والأكثر جهدًا. وهذا هو الترتيب الوحيد الذي تكمله شركة مشغولة.
وانتبه إلى ما ليس في أول القائمة: ليس فيها شراء. الخطوات الثلاث الأولى إعداد، وقرار، واختبار. أما من يشتري الأدوات أولًا فينتهي به الأمر يدفع كل شهر مقابل منتج يحرس بابًا لا يدخل منه أحد.
- 01ابدأ بالتحقق بخطوتينشغله على كل حساب، لا على حساب المدير وحده. عندها لا تكفي كلمة المرور المسروقة.
- 02اكتب قاعدة الحساب البنكيلا تقبل تغييره بالبريد. وأكده هاتفيًا على رقم تحتفظ به مسبقًا.
- 03استرجع ملفًا اليوماختر ملفًا حقيقيًا، واسترجعه، واحسب الوقت. عندها تعرف ما تملكه فعلًا.
- 04ركب الحماية على كل جهازضعها على كل لابتوب وسيرفر، وراقبها بدل أن تنساها بعد التركيب.
- 05احجب الرسائل ثم درب الفريقيزيل الفلتر أكثرها، ويلتقط الموظف ما لا يستطيع الفلتر أن يحكم عليه.
- 06اقسم الشبكة إلى أجزاءلا ينبغي أن يصل لابتوب مخترق إلى السيرفر والكاميرات.
ماذا يطلب منك قانون حماية البيانات في الإمارات
تحتفظ كل شركة ببيانات شخصية: ملفات الموظفين، وبيانات العملاء، وصور الجوازات والإقامات. وينظم هذه البيانات في الإمارات قانون حماية البيانات الشخصية الاتحادي، وهو المرسوم بقانون اتحادي رقم 45 لسنة 2021. يطلب منك القانون أن تحميها بتدابير مناسبة، وأن تبلغ الجهة المنظمة إذا وقع اختراق. وتختلف تفاصيل ما يلزمك باختلاف نشاط شركتك. فاقرأ التفاصيل في النص الرسمي الساري، لا في مقال قد يتقادم.
والمهم عمليًا أن هذا لا يضيف عليك مشروعًا جديدًا. فالخطوات السابقة هي نفسها ما ينتظر المنظم أن يجده عندك: صلاحيات لا يملكها إلا من يحتاجها، وسجل يبين ما تحتفظ به من بيانات، ونسخ احتياطية تسترجع منها فعلًا، وقدرة على شرح ما حدث إذا وقع خطأ. فإذا استطعت أن تسترجع ملفًا، وأن تسمي كل من يملك صلاحية إدارية، فقد قطعت أكثر الطريق. وإذا عجزت عن الاثنين، فعندك مشكلة امتثال لن تكتشفها إلا في أسوأ وقت.
بماذا تبدأ هذا الأسبوع
ابدأ بثلاثة فحوص، ولا يحتاج أي منها إلى شراء ولا إلى استشاري. الفحص الأول: اكتب أسماء كل من يدخل بريد الشركة، وتأكد أن التحقق بخطوتين يعمل على حساب كل واحد منهم. ولا تنس الحسابات التي لا يملكها شخص بعينه، مثل حساب الاستعلامات وحساب المحاسبة والصندوق المشترك. الفحص الثاني: اسأل من يتولى الدفع سؤالًا واحدًا: ماذا تفعل لو أرسل لك مورد اليوم رقم حساب جديد؟ واكتب جوابه قاعدة إذا لم تكن مكتوبة عندك. الفحص الثالث: اختر ملفًا مهمًا، واسترجعه من النسخة الاحتياطية، وسجل كم استغرق.
تكشف لك هذه الفحوص الثلاثة وضعك الأمني الحقيقي، وهو عادة غير الوضع الذي تصفه فاتورة مزود الخدمة. وإذا فضلت أن يراجعه معك أحد، فهذا هو تقييم الأمن السيبراني. ننظر فيما يحميك اليوم وما لا يحميك، ونرتب لك ما يحتاج إصلاحًا، ونكتبه في خطة تسلمها لمن ينفذها.