الأمن السيبراني · 8 دقائق قراءةبقلم يوسف سامي

حماية شركتك من الهجمات الإلكترونية: ابدأ من حيث يخرج المال

أكثر الشركات التي تتصل بنا بعد حادثة أمنية تشبه إحدى حالتين. الحالة الأولى: دفع المحاسب فاتورة لمورد، ثم ظهر أن المال ذهب إلى حساب محتال. والحالة الثانية: جاء الموظفون صباحًا فلم تفتح الملفات على أي جهاز. والعلاج مختلف في الحالتين، لكن السبب واحد: لم يكن أحد يعرف أن الباب مفتوح. نشرح هنا ثلاثة أشياء: ما الهجمات الإلكترونية التي تصيب شركة بحجم شركتك، وأيها يأخذ المال مباشرة، وبماذا تبدأ إذا كانت الميزانية لا تكفي كل شيء.

لوحة مفاتيح لابتوب مضاءة بضوء أزرق في غرفة معتمة، والشاشة المفتوحة غير واضحة فوقها.
Philipp Katzenberger / Unsplash
01

الهجوم الذي يأخذ المال ليس فيروسًا

تصلك فاتورة من عنوان بريد يشبه عنوان مورد تتعامل معه. الطلب فيها حقيقي، والمبلغ حقيقي، والأسماء صحيحة. الشيء الوحيد الذي تغير هو رقم الحساب البنكي، ومعه سطر يقول إن الحساب القديم تحت التدقيق. يدفع المحاسب الفاتورة. لم يصب أي جهاز بفيروس، ولم ينطلق أي إنذار. ويخرج المال قبل أن يتصل المورد الحقيقي ليسأل عن فاتورته. هذه الحيلة اسمها انتحال هوية المورد، وبالإنجليزية Business Email Compromise. وهي الهجوم الذي يفرغ حسابك البنكي، لا الذي يقفل اللابتوب.

ولا يوقف مضاد الفيروسات هذه الحيلة، لأنه لا يجد فيها شيئًا يمسكه. لا يوجد مرفق، ولا رابط، ولا برنامج خبيث. يوجد مستند مقنع صدقه موظف. وغالبًا يكون المحتال قد قرأ رسائل المورد الحقيقية شهورًا قبل ذلك، لأنه اخترق بريد المورد لا بريدك. ولهذا جاءت رسالته مطابقة للطلب، وللأسلوب، وللتوقيت.

ولن يوقفها برنامج جديد تشتريه. يوقفها قرار مكتوب: لا نقبل تغيير حساب بنكي عبر البريد أبدًا. نتصل بالمورد على رقم محفوظ عندنا من قبل، ونسأله. ولا نتصل على الرقم المكتوب في الفاتورة الجديدة. هذا القرار لا يكلف شيئًا، ويبقى نافعًا مهما غيرت أجهزتك. وإذا أرسل لك مورد رقم حساب جديد وألح على السرعة، فارفع السماعة ولا تدفع.

  1. 01يخترق المحتال صندوق بريدصندوق المورد غالبًا لا صندوقك. يقرأ الطلبات الحقيقية ويتعلم أسلوب المراسلة.
  2. 02تصل الفاتورة في موعدهافيها طلب حقيقي ومبلغ حقيقي وأسماء صحيحة، وتصل في أسبوع تنتظر فيه فاتورة.
  3. 03لا يتغير فيها إلا رقم الحسابويكتب المحتال سببًا: تدقيق، أو فرع جديد، أو حساب مجمد.
  4. 04يدفعها المحاسبلم يظهر فيها شيء خاطئ، لأن كل شيء صحيح إلا رقمًا واحدًا.
  5. 05يتصل المورد الحقيقييسأل بعد أسابيع عن فاتورة دفعتها أنت لغيره.
كيف تتحول فاتورة مزيفة إلى دفعة حقيقية.
02

الفدية لا تقرر النتيجة، النسخة الاحتياطية هي التي تقررها

تشفر برامج الفدية (Ransomware) ملفاتك، ثم تطلب مالًا لفك التشفير. وكل نصيحة تقرأها عن منعها صحيحة وتستحق التنفيذ. لكن شيئًا منها لا يغير السؤال الذي يحدد كيف ينتهي أسبوعك: هل تستطيع استرجاع ملفاتك من نسخة احتياطية أم لا؟ الشركة التي تستطيع تخسر يومين. والشركة التي لا تستطيع تجلس تفاوض مجرمين على ملفاتها.

والمشكلة أن كل شركة تقريبًا عندها نسخ احتياطية. لكن أن تملك نسخة شيء، وأن تسترجع منها فعلًا شيء آخر. يصل تقرير النسخ كل صباح إلى بريد لا يفتحه أحد، فتفشل العملية شهورًا وهي تظهر في القائمة كأنها تعمل. والقرص الذي يبقى موصولًا بالسيرفر طول الوقت يتشفر مع السيرفر نفسه. والنسخة التي لم يجرب أحد الاسترجاع منها ليست خطة، بل أمل. ولهذا نشأت القاعدة القديمة: ثلاث نسخ، على نوعين مختلفين من التخزين، وواحدة منها خارج المكتب. كل عطل من هذه الثلاثة يحدث وحده.

فالسؤال ليس: هل عندنا نسخ احتياطية؟ السؤال: متى استرجع أحدنا منها ملفًا حقيقيًا آخر مرة، وكم استغرق؟ وإذا لم يجب أحد بتاريخ محدد، فأنت لا تعرف ما عندك.

03

الهجومان لا يدخلان من الباب الذي يحرسه Firewall

يقف Firewall على حدود شبكتك، ويقرر أي بيانات تدخل وأيها لا تدخل. وهو يستحق وجوده في كل مكتب. لكنه لا يفتح الفاتورة في بريد الموظف ليعرف هل أرسلها المورد فعلًا أم أرسلها محتال. ولا يعرف أن الشخص الذي دخل بكلمة المرور الصحيحة ليس صاحبها. والهجومان اللذان شرحناهما يدخلان من الباب الأمامي، ومعهما تذكرة سليمة.

ولهذا فسؤال «أي جدار حماية أفضل لشركة صغيرة» ليس السؤال الأول، مع أنه أكثر سؤال يطرحه الناس. السؤال الأول هو: من يستطيع الدخول إلى بريد شركتك، وبماذا يدخل؟ فالمهاجم الذي معه كلمة مرور مسروقة لا يحتاج ثغرة ولا برنامجًا خبيثًا. هو يسجل الدخول مثل أي موظف. والذي يغلق هذا الباب هو التحقق بخطوتين، وبالإنجليزية MFA. تجده جاهزًا داخل Microsoft 365 وGoogle Workspace. تشغيله يأخذ ساعات لا أسابيع. لكنه لا ينفعك إذا شغلته على حسابك وحدك، بل يجب أن تشغله على كل الحسابات.

ويبدأ دور Firewall الحقيقي بعد ذلك. هو يقسم شبكتك إلى أجزاء منفصلة، فلا يستطيع لابتوب مخترق أن يصل إلى السيرفر والكاميرات وجهاز المحاسبة كأنها كلها في غرفة واحدة. وهذا قرار يخص الشبكة بقدر ما يخص الأمن. وتنفيذه وأنت تمدد كابلات المكتب أرخص بكثير من تنفيذه بعد ذلك.

04

بأي ترتيب تسد الثغرات: الأرخص والأكثر أثرًا أولًا

لا تنفذ أي شركة قائمة الأمن السيبراني كلها مرة واحدة. ورتبنا الخطوات هنا من الأكثر أثرًا والأقل جهدًا، نزولًا إلى الأقل أثرًا والأكثر جهدًا. وهذا هو الترتيب الوحيد الذي تكمله شركة مشغولة.

وانتبه إلى ما ليس في أول القائمة: ليس فيها شراء. الخطوات الثلاث الأولى إعداد، وقرار، واختبار. أما من يشتري الأدوات أولًا فينتهي به الأمر يدفع كل شهر مقابل منتج يحرس بابًا لا يدخل منه أحد.

  1. 01ابدأ بالتحقق بخطوتينشغله على كل حساب، لا على حساب المدير وحده. عندها لا تكفي كلمة المرور المسروقة.
  2. 02اكتب قاعدة الحساب البنكيلا تقبل تغييره بالبريد. وأكده هاتفيًا على رقم تحتفظ به مسبقًا.
  3. 03استرجع ملفًا اليوماختر ملفًا حقيقيًا، واسترجعه، واحسب الوقت. عندها تعرف ما تملكه فعلًا.
  4. 04ركب الحماية على كل جهازضعها على كل لابتوب وسيرفر، وراقبها بدل أن تنساها بعد التركيب.
  5. 05احجب الرسائل ثم درب الفريقيزيل الفلتر أكثرها، ويلتقط الموظف ما لا يستطيع الفلتر أن يحكم عليه.
  6. 06اقسم الشبكة إلى أجزاءلا ينبغي أن يصل لابتوب مخترق إلى السيرفر والكاميرات.
الترتيب الذي تكمله الشركات فعلًا.
05

ماذا يطلب منك قانون حماية البيانات في الإمارات

تحتفظ كل شركة ببيانات شخصية: ملفات الموظفين، وبيانات العملاء، وصور الجوازات والإقامات. وينظم هذه البيانات في الإمارات قانون حماية البيانات الشخصية الاتحادي، وهو المرسوم بقانون اتحادي رقم 45 لسنة 2021. يطلب منك القانون أن تحميها بتدابير مناسبة، وأن تبلغ الجهة المنظمة إذا وقع اختراق. وتختلف تفاصيل ما يلزمك باختلاف نشاط شركتك. فاقرأ التفاصيل في النص الرسمي الساري، لا في مقال قد يتقادم.

والمهم عمليًا أن هذا لا يضيف عليك مشروعًا جديدًا. فالخطوات السابقة هي نفسها ما ينتظر المنظم أن يجده عندك: صلاحيات لا يملكها إلا من يحتاجها، وسجل يبين ما تحتفظ به من بيانات، ونسخ احتياطية تسترجع منها فعلًا، وقدرة على شرح ما حدث إذا وقع خطأ. فإذا استطعت أن تسترجع ملفًا، وأن تسمي كل من يملك صلاحية إدارية، فقد قطعت أكثر الطريق. وإذا عجزت عن الاثنين، فعندك مشكلة امتثال لن تكتشفها إلا في أسوأ وقت.

06

بماذا تبدأ هذا الأسبوع

ابدأ بثلاثة فحوص، ولا يحتاج أي منها إلى شراء ولا إلى استشاري. الفحص الأول: اكتب أسماء كل من يدخل بريد الشركة، وتأكد أن التحقق بخطوتين يعمل على حساب كل واحد منهم. ولا تنس الحسابات التي لا يملكها شخص بعينه، مثل حساب الاستعلامات وحساب المحاسبة والصندوق المشترك. الفحص الثاني: اسأل من يتولى الدفع سؤالًا واحدًا: ماذا تفعل لو أرسل لك مورد اليوم رقم حساب جديد؟ واكتب جوابه قاعدة إذا لم تكن مكتوبة عندك. الفحص الثالث: اختر ملفًا مهمًا، واسترجعه من النسخة الاحتياطية، وسجل كم استغرق.

تكشف لك هذه الفحوص الثلاثة وضعك الأمني الحقيقي، وهو عادة غير الوضع الذي تصفه فاتورة مزود الخدمة. وإذا فضلت أن يراجعه معك أحد، فهذا هو تقييم الأمن السيبراني. ننظر فيما يحميك اليوم وما لا يحميك، ونرتب لك ما يحتاج إصلاحًا، ونكتبه في خطة تسلمها لمن ينفذها.

أسئلة شائعة

التصيد الإلكتروني يرمي شبكة واسعة: رسالة عامة تحاول أن تسرق كلمة مرور أو نقرة من أي شخص يقع فيها. أما انتحال هوية المورد فيستهدف شركتك أنت، وغالبًا بعد أن يقرأ المحتال مراسلاتك الحقيقية مع مورد بعينه. ولن تجد فيه رابطًا ولا مرفقًا يمسكه الفلتر، بل فاتورة تبدو صحيحة تمامًا وقد تغير فيها رقم واحد. ولهذا يمر من الفلاتر التي توقف التصيد العادي.
لا يكفي، وليس السبب أنه ضعيف. اشتره، لكن لا تبدأ به. مهمته أن يقرر أي بيانات تعبر حدود شبكتك. ولهذا تمر من أمامه كلمة المرور المسروقة والفاتورة المقنعة، لأن واحدة منهما لا تبدو حركة غريبة. أنفق أولًا على الإعدادات والقواعد، واشتر الجهاز الأقوى يوم تكبر شبكتك وتحتاج إلى تقسيمها.
استرجع منها، وشدد الاختبار من وجهين. استرجع إلى جهاز آخر، لا فوق الملف الأصلي. فالاسترجاع الذي ينجح على السيرفر نفسه فقط سيخذلك يوم يكون السيرفر هو المشكلة. واسترجع ملفًا عمره شهر، لا ملف الأمس. فالمفاجأة الشائعة ليست نسخة معطلة، بل مدة احتفاظ أقصر بكثير مما ظن الجميع.
يستحق أن تسأل عن سعره. ويستحق أن تعرف أن شركة التأمين تسألك عما تطبقه من إجراءات قبل أن تسعر لك، وقد تسألك عنه مرة أخرى يوم تطالب. وأسئلتها عادة عن التحقق بخطوتين، والنسخ الاحتياطية المجربة، وحماية الأجهزة المدارة. فالترتيب العملي أن تطبق الثلاثة أولًا، ثم تشتري الوثيقة بعدها.
شغل التحقق بخطوتين على كل صندوق بريد. وتوقع ثلاث حالات صعبة: الصندوق المشترك الذي لا يملكه أحد، والحساب المرتبط ببرنامج قديم لا يطلب الخطوة الثانية، والزميل الذي يرى الأمر كله إزعاجًا. اجعل للصندوق المشترك مالكًا، وحدث البرنامج القديم أو استبدله، وابدأ بحساب الزميل المنزعج ولا تؤجله إلى آخر القائمة. وإذا أجلت هذه الثلاثة، فقد تركت الباب مفتوحًا عند الحسابات نفسها التي يقصدها المهاجم.
تحسب من وضع شركتك، لا من قائمة أسعار جاهزة. وأربعة أشياء تحرك الرقم أكثر من غيرها: كم شخصًا وجهازًا تشمل الحماية، وكم موقعًا تدير، وكم حجم بياناتك وإلى أي تاريخ تريد أن ترجع، وهل تصلح أجهزتك الحالية للبقاء. والتقييم هو ما يحسم هذه الأربعة. فأي عرض سعر قبل أن يرى أحد شبكتك يبقى تخمينًا. واعرف قبل أن تسأل أن أول خطوتين في الترتيب أعلاه لا تكلفانك شيئًا. فأنت تدفع مقابل الجزء الذي يحتاج مراقبة مستمرة، لا الجزء الذي تشغله مرة واحدة.
إذا خرج المال، فاتصل بالبنك قبل أي شيء، لأن إيقاف الحوالة أسهل قبل أن تسحب. ثم أبلغ المورد الذي استعملت فاتورته. وغير كلمة مرور صندوق البريد، وأغلق كل الجلسات المفتوحة منه. وافحص قواعد الصندوق بحثًا عن تحويل تلقائي لم يضعه أحد عندكم، فهذه وسيلة المحتال ليظل يقرأ رسائلك بعد أن تغير كلمة المرور. أما إذا كانت الملفات تتشفر، فافصل الجهاز عن الشبكة واتركه يعمل، لأن إطفاءه يمحو ما يستطيع المحقق قراءته. وأوقف أي نسخ احتياطي يوشك أن يستبدل نسخة سليمة بأخرى مشفرة. ثم أبلغ الشرطة، فهذا جرم في الإمارات بموجب قانون مكافحة الجرائم الإلكترونية، وبلاغ الشرطة أول ما تطلبه شركة التأمين.

كل المقالات