Cybersecurity27 مايو 20268 min read

10 طرق عملية لحماية شركتك الناشئة من هجمات التصيد الاحتيالي

التصيد الاحتيالي هو أرخص وسيلة يستخدمها المهاجمون لاختراق شركة في طور النمو. إليك 10 وسائل دفاع ملموسة يمكنك تطبيقها دون ميزانية أمنية كبيرة.

بقلم Innovation T Team


رسالة بريد إلكتروني واحدة مقنعة قادرة على إهدار أشهر من العمل. لا يحتاج المهاجم إلى كسر تشفيرك أو العثور على ثغرة يوم الصفر (zero-day) طالما يستطيع ببساطة أن يطلب من موظف مشغول إعادة تعيين كلمة مرور، أو الموافقة على فاتورة مزيفة، أو النقر على رابط يسرق رمز جلسة (session token). يبقى التصيد الاحتيالي الطريقة الأكثر شيوعًا التي تتعرض بها الشركات النامية للاختراق، وذلك تحديدًا لأنه يستهدف الأشخاص لا الآلات.

الشركات الناشئة أهداف جذابة لعدة أسباب. الفرق صغيرة، لذا كثيرًا ما يؤدي الشخص الواحد أدوارًا متعددة ويملك في الوقت نفسه صلاحية الوصول إلى المال والشيفرة وبيانات العملاء. والإجراءات لا تزال قيد التكوين، ما يعني أنه نادرًا ما توجد طريقة موثقة للتحقق من طلب غير معتاد. كما أن المؤسسين مشغولون بشكل واضح بجمع التمويل وإطلاق المنتج، ما يجعل انتحال أسمائهم أمرًا سهلًا. الخبر السار أن معظم وسائل الدفاع ضد التصيد الاحتيالي رخيصة وسريعة النشر ولا تتطلب فريق أمن مخصصًا. إليك عشر خطوات عملية يمكنك اتخاذها، معظمها خلال أسبوع.

1. فعّل المصادقة متعددة العوامل في كل مكان

المصادقة متعددة العوامل (MFA) هي أعلى إجراء تأثيرًا يمكنك تفعيله، لأنها تمنع معظم كلمات المرور المسروقة من أن تكون ذات فائدة. أعطِ الأولوية أولًا لبريدك الإلكتروني ولوحة التحكم السحابية ومضيف الشيفرة المصدرية وأي لوحات تحكم إدارية، ثم توسّع نحو كل أداة SaaS. تجنّب رموز الرسائل النصية القصيرة (SMS) حيثما أمكن، لأنها معرضة لهجمات تبديل شريحة الاتصال (SIM swapping)، وفضّل تطبيق مصادقة، أو الأفضل من ذلك مفاتيح أمان مادية (FIDO2) للمسؤولين والمؤسسين. المفاتيح المادية مقاومة للتصيد الاحتيالي بحكم تصميمها، لأنها لا تطلق بيانات الاعتماد إلى نطاق مزيّف يشبه نطاقك.

2. امنح كل شخص مدير كلمات مرور

كلمات المرور المعاد استخدامها والضعيفة تحوّل بيانات اعتماد مسربة واحدة إلى عشرة اختراقات. يتيح لك مدير كلمات المرور الخاص بالفريق توليد كلمة مرور فريدة وطويلة لكل حساب، ومشاركة بيانات الاعتماد بأمان دون لصقها في المحادثات. اعتمده للشركة بأكملها، واجعله الخيار الافتراضي أثناء الإعداد الأولي، واستخدمه كمرجع رسمي حتى لا يخزّن أحد كلمات المرور في المتصفحات أو جداول البيانات. وكميزة إضافية، لا تملأ معظم مديري كلمات المرور الحقول تلقائيًا إلا على النطاق المطابق تمامًا، ما ينبّه المستخدمين بهدوء عندما يصلون إلى صفحة تسجيل دخول مزيفة.

3. أحكم إغلاق بريدك الإلكتروني باستخدام SPF وDKIM وDMARC

هذه السجلات الثلاثة في نظام أسماء النطاقات (DNS) تجعل من الأصعب بكثير على المهاجمين انتحال نطاقك وتقمّص شخصية فريقك. يسرد SPF الخوادم المسموح لها بإرسال البريد نيابة عن نطاقك، ويوقّع DKIM رسائلك تشفيريًا، ويخبر DMARC الخوادم المستقبِلة بما يجب فعله عندما تفشل الرسالة في تلك الفحوصات. ابدأ بنشر SPF وDKIM، ثم أضِف سجل DMARC في وضع المراقبة (p=none) لتتمكن من قراءة التقارير دون تعطيل البريد المشروع. وحالما تبدو التقارير نظيفة، شدّد السياسة إلى الحجر (quarantine) ثم الرفض (reject)، ما يمنع البريد المنتحَل تمامًا من الوصول إلى صناديق الوارد.

4. نفّذ تدريبًا منتظمًا على التوعية الأمنية

موظفوك هم خط الدفاع الأخير، لذا امنحهم القدرة على تمييز الاحتيال. اجعل التدريب قصيرًا ومتكررًا بدلًا من جلسة سنوية واحدة طويلة، واستخدم أمثلة حقيقية لأنماط التصيد الاحتيالي التي يشهدها قطاعك فعليًا، مثل الفواتير المزيفة، وروابط المستندات المشتركة، وطلبات تغيير بيانات الرواتب. أجرِ من حين لآخر تمارين تصيد احتيالي محاكاة لقياس من ينقر، لكن تعامل مع النتائج كفرصة للتوجيه، لا كوسيلة لمعاقبة الموظفين أو إحراجهم. الهدف هو ثقافة يكون فيها التشكيك في رسالة مريبة أمرًا طبيعيًا ومشجَّعًا عليه.

5. اجعل الإبلاغ عن رسالة تصيد احتيالي سهلًا دون عناء

إذا كان الإبلاغ بطيئًا أو غير واضح، فسيحذف الناس الرسائل المريبة بصمت، فتفقد نظام إنذارك المبكر. أضِف زر "الإبلاغ عن التصيد الاحتيالي" بنقرة واحدة إلى عميل البريد الإلكتروني، أو انشر عنوانًا واحدًا يسهل حفظه مثل security@yourcompany، ثم تأكد من وجود شخص يفرز فعليًا ما يرد. اشكر كل مُبلِّغ، بمن في ذلك من يعيدون توجيه بريد مشروع بالخطأ، لأنك تريد مكافأة الغريزة لا الدقة. وعندما تكتشف حملة نشطة مبكرًا، يمكنك تحذير الفريق بأكمله وسحب الرسائل الخبيثة من صناديق الوارد قبل أن ينقر مزيد من الأشخاص.

6. افرض الوصول بأقل الصلاحيات

كلما قلّت صلاحيات الحساب، قلّ الضرر الذي يمكن أن يحدثه تصيد احتيالي ناجح. امنح الأشخاص فقط الأذونات التي يحتاجها دورهم فعليًا، وأبقِ عدد المسؤولين في أدنى حد ممكن، واستخدم حسابات إدارية منفصلة للإجراءات عالية الخطورة بدلًا من العمل اليومي. راجع الوصول وفق جدول زمني وألغِه في اللحظة التي يغيّر فيها شخص دوره أو يغادر. يقع هذا المبدأ في صميم أي منظومة أمنية حديثة، ويمكنك قراءة المزيد عنه في دليلنا حول شرح بنية الثقة الصفرية.

7. انشر حماية نقاط النهاية على كل جهاز

عندما يوصّل رابط تصيد احتيالي برمجية خبيثة بالفعل، فإن حماية نقاط النهاية هي ما يعترضها. ثبّت أداة موثوقة لاكتشاف نقاط النهاية والاستجابة لها (EDR) أو برنامج مكافحة فيروسات حديثًا على كل حاسوب محمول، واشترط وجوده قبل أن يتمكن أي جهاز من الوصول إلى بيانات الشركة. اقرن ذلك بنظافة أساسية للأجهزة: تشفير القرص بالكامل، والقفل التلقائي للشاشة، ووسيلة لمسح جهاز مفقود أو مسروق عن بُعد. بالنسبة لفريق صغير، تمنحك خدمة EDR المُدارة تنبيهات على مدار الساعة دون الحاجة إلى تشغيل مركز عمليات أمنية.

8. طبّق تحديثات البرامج فورًا

يعشق المهاجمون ربط نقرة تصيد احتيالي بثغرة غير مُصحَّحة، لذا فإن إبقاء البرامج محدّثة يغلق ذلك الباب. فعّل التحديثات التلقائية لأنظمة التشغيل والمتصفحات وإضافات المتصفحات، لأن المتصفحات هي المكان الذي تنتهي إليه معظم روابط التصيد الاحتيالي فعليًا. احتفظ بجرد للبرامج التي يستخدمها فريقك حتى لا يُنسى أي شيء مهم، وحدد موعدًا نهائيًا واضحًا لتطبيق التصحيحات الحرجة، على سبيل المثال خلال 48 ساعة من إصدارها. وينطبق الانضباط نفسه على تطبيقات الويب الخاصة بك وعلى اعتمادياتها.

9. تحقق من تغييرات الدفع والحسابات المصرفية عبر قناة مستقلة

اختراق البريد الإلكتروني للأعمال (Business email compromise)، حيث يطلب المهاجم تحويلًا ماليًا أو يغيّر تفاصيل الحساب المصرفي، هو من أكثر أشكال التصيد الاحتيالي كلفة. اجعل قاعدة صارمة تقضي بتأكيد أي تغيير في تفاصيل الدفع أو أي طلب مالي غير معتاد عبر قناة ثانية، مثل مكالمة هاتفية إلى رقم معروف، ولا تستخدم أبدًا بيانات الاتصال الواردة في الرسالة نفسها. حدد عتبة قيمة يجب فوقها موافقة شخص ثانٍ، وتأكد من أن موظفي المالية يعلمون أن الاستعجال والسرية هما أسلوبا ضغط كلاسيكيان. لقد وفّرت مكالمة هاتفية مدتها ثلاثون ثانية على شركات كثيرة خسارة من خمسة أرقام.

10. تدرّب عبر تمارين محاكاة نظرية

لا تريد أن تكون المرة الأولى التي يستجيب فيها فريقك لحادث أثناء حادث حقيقي. أجرِ مرة أو مرتين في السنة تمرين محاكاة نظرية قصيرًا تستعرض فيه سيناريو واقعيًا، مثل اختراق حساب أحد المؤسسين، وتناقش من يفعل ماذا. وثّق النتائج على شكل خطة استجابة للحوادث بسيطة تتضمن الأسماء وبيانات الاتصال والخطوات الأولى، ثم احتفظ بها في مكان يسهل الوصول إليه حتى لو تعطّل البريد الإلكتروني. تكشف هذه التمارين الثغرات بتكلفة زهيدة، قبل أن يعثر عليها مهاجم بدلًا منك.

قائمة تحقق ختامية سريعة

استخدم هذه القائمة كخطة تنفيذ. ابدأ بأهم العناصر أولًا، لأنها توفر أكبر قدر من الحماية بأقل جهد:

  • تفعيل المصادقة متعددة العوامل على البريد الإلكتروني والسحابة والشيفرة وجميع أدوات الإدارة، مع مفاتيح مادية للمؤسسين والمسؤولين
  • نشر مدير كلمات مرور للفريق وجعله الخيار الافتراضي في الإعداد الأولي
  • نشر SPF وDKIM وDMARC، مع توجّه DMARC نحو سياسة الرفض
  • تدريب توعية أمنية قصير ومتكرر مع محاكاة من حين لآخر
  • مسار إبلاغ عن التصيد الاحتيالي بنقرة واحدة يفرزه شخص بنشاط
  • وصول بأقل الصلاحيات تتم مراجعته وفق جدول زمني
  • حماية نقاط النهاية وتشفير القرص والمسح عن بُعد على كل جهاز
  • تفعيل التحديثات التلقائية مع موعد نهائي واضح للتصحيحات الحرجة
  • قاعدة صارمة للتحقق عبر قناة مستقلة لأي تغيير في الدفع أو الحساب المصرفي
  • خطة استجابة للحوادث تدرّبت عليها مرة واحدة على الأقل

لا تتطلب أي من هذه الخطوات ميزانية كبيرة، وهي معًا تزيل المكاسب السهلة التي تعتمد عليها حملات التصيد الاحتيالي. وإذا أردت التعمق في مدى تعرضك الإجمالي، فإن المراجعة المنظمة هي الخطوة التالية الطبيعية، وشرحنا لـتدقيق أمني لموقع ويب خاص بشركة صغيرة نقطة انطلاق جيدة.

الأمن ليس مشروعًا لمرة واحدة، بل عادة تبنيها في طريقة عمل فريقك. إذا رغبت في المساعدة على تحصين بريدك الإلكتروني وسحابتك وبنيتك التحتية للويب، يستطيع فريق Innovation T تقييم إعدادك الحالي ووضع وسائل الدفاع هذه معك. استكشف خدماتنا أو تواصل معنا لبدء الحديث.

#التصيد الاحتيالي#أمن البريد الإلكتروني#أمن الشركات الناشئة#الأمن السيبراني

جاهز للبناء مع Innovation T؟

سواء كان الأمر يتعلق بالأمن أو النمو أو الهندسة، يمكن لفريقنا مساعدتك على تنفيذه بإتقان.