Krasper Technologies

أمن المواقع الإلكترونية

أمن الموقع هو الجزء من سطح هجومكم المكشوف للجميع طوال الوقت، وهو الجزء الذي تراجعه معظم الشركات أقل من غيره. نحدّد مواصفات التحصين وانضباط التحديث والمراقبة ومصادقة النطاق، ثم نتحقّق منها بعد أن ينفّذها من يتولّى صيانة الموقع. بمشورة من مقرّنا في ميدان بدبي.

آخر مراجعة

إجابة موجزة. يغطّي أمن الموقع خمسة أمور: إبقاء المنصّة وإضافاتها محدَّثة، وتحصين الخادم وحسابات الإدارة، ونسخ الموقع احتياطيًا في مكان لا يصله المهاجم، ومراقبة التغييرات غير المصرّح بها، ومصادقة النطاق بـ SPF وDKIM وDMARC حتى لا يتصيّد أحد عملاءكم باسمكم. تقدّم Krasper Technologies المشورة في أمن المواقع للشركات في دبي وعموم الإمارات، إمّا كمراجعة تحصين لمرة واحدة أو كدورة تحقّق متكرّرة إلى جانب وكالة الويب أو مزوّد تقنية المعلومات لديكم.

5
طبقات يتكوّن منها أمن الموقع عمليًا
SPF, DKIM, DMARC
السجلات الثلاثة التي تمنع استخدام نطاقك في هجمات التصيّد
OWASP
قائمة أهم عشرة مخاطر تطبيقية يُختبر التحصين مقابلها
مُتحقَّق منه
كل ضابط يُفحص بشكل مستقل بعد أن ينفّذه مزوّدكم
النطاق

ما الذي يشمله أمن الموقع الإلكتروني

خمس طبقات. أي ثغرة في واحدة منها تُبطل الأربع الأخرى.

هل أنت مستعد لتأمين
بنيتك المؤسسية؟

احجز جلسة إحاطة تقنية. بلا عروض بيع، فقط مهندسون وفريقك.

التحديثات الأمنية

المنصّة والإضافات والمكتبات ونظام التشغيل. معظم اختراقات المواقع التي نراجعها استغلّت ثغرة معروفة كان تحديثها متاحًا بالفعل.

التحصين

فصل حسابات الإدارة وحمايتها بالمصادقة متعددة العوامل، وإزالة الخدمات غير الضرورية، وضبط ترويسات الأمان، وإغلاق مسارات رفع الملفات، مع اختبارها مقابل قائمة OWASP لأهم عشرة مخاطر.

النسخ الاحتياطي والاستعادة

نسخ غير متصلة أو محمية من الكتابة للملفات وقاعدة البيانات، مع استرجاع مُجرَّب فعلًا، حتى يكون الموقع المشوَّه أو المحتجز إزعاجًا لا حدثًا قاتلًا.

المراقبة

سلامة الملفات، وعمليات الدخول الإدارية غير المتوقعة، وانتهاء صلاحية الشهادات، وتوافر الخدمة، مع تنبيهات تصل إلى شخص لا إلى لوحة معلومات لا يفتحها أحد.

حماية نطاقك من التصيّد

نشر SPF وDKIM وDMARC والانتقال بها إلى وضع الإنفاذ، بحيث لا يمكن انتحال نطاقك في رسائل تصل إلى عملائك. هذا هو جوهر الحماية من هجمات التصيّد التي تنتحل هوية شركتك.

الجاهزية للحوادث

ما يجب فعله أولًا إذا كان الموقع يعرض بالفعل محتوى لم يرفعه أحد، وكيف يُتحقَّق بعدها من أن مسار الدخول أُغلق فعلًا. انظر الاستجابة ذات الخطوات الست.

أمن الموقع ليس إضافة برمجية. إضافة الحماية داخل منصة مخترقة تعمل فعليًا على جهاز المهاجم. الضوابط التي تصمد تقع خارج الموقع: انضباط التحديثات، ونسخة احتياطية معزولة، ونطاق موثَّق، ومراقبة تصل إلى إنسان.

كيف تحمي شركتك من هجمات التصيّد: ست خطوات

تنجح هجمات التصيّد في اتجاهين: رسائل تصل إلى موظفيكم، ورسائل تصل إلى عملائكم وتبدو صادرة منكم. يعالج عمل أمن الموقع الاتجاهين معًا، لأن كليهما يمرّ عبر نطاقكم. هذا هو ترتيب التنفيذ الموصى به، والخطوات الثلاث الأولى تكتمل عادةً خلال أسبوعين.

  1. الخطوة 1: نشر SPF وDKIM وDMARC

    حدّد الخوادم المصرّح لها بإرسال البريد باسم نطاقك، ووقّع البريد تشفيريًا، وانشر سياسة تخبر الخوادم المستقبِلة بما تفعله بالرسائل التي تفشل في التحقق. من دون هذه السجلات الثلاثة يستطيع أي شخص إرسال رسائل تصيّد مقنعة من عنوانك.

  2. الخطوة 2: نقل DMARC إلى وضع الإنفاذ

    ابدأ بوضع المراقبة، واقرأ التقارير أسابيع حتى يُحصى كل مُرسِل مشروع، ثم انقل السياسة إلى الحجر ثم إلى الرفض. سجل DMARC الذي يبقى في وضع المراقبة إلى الأبد لا يحمي أحدًا.

  3. الخطوة 3: اجعل كلمة المرور المسروقة عديمة الفائدة

    مصادقة متعددة العوامل مقاوِمة للتصيّد على البريد وحسابات الإدارة وكل ما يمكنه تحريك الأموال. مفاتيح مادية للإدارة المالية والقيادة، فهذه هي الحسابات المستهدفة في انتحال هوية التنفيذيين في المنطقة.

  4. الخطوة 4: سجّل النطاقات المشابهة لنطاقك

    الأخطاء الإملائية الشائعة والامتدادات البديلة الواضحة. التكلفة زهيدة، وهي تزيل أسهل طريقة لتنفيذ هجوم تصيّد مقنع ضد عملائك ومورّديك.

  5. الخطوة 5: امنح الموظفين طريق إبلاغ بنقرة واحدة

    زر إبلاغ يصل إلى شخص يتصرّف، لا إلى صندوق بريد لا يقرأه أحد. يجب أن يكون الإبلاغ أسرع وأقل إحراجًا من الحذف، وإلا سيحذف الناس الرسائل.

  6. الخطوة 6: تحقّق من التحويلات عبر قناة مستقلة

    كل بيانات مصرفية جديدة وكل تعديل عليها يُؤكَّد هاتفيًا على رقم كان لديك مسبقًا. هذه القاعدة وحدها تُفشل الاحتيال على الفواتير الذي تستهدفه فعليًا معظم هجمات التصيّد الناجحة في الإمارات.

المنهجية

كيف يسير مشروع أمن الموقع الإلكتروني

اليوم الأول
تقييم

حصر المنصة والإضافات والاعتماديات، والمساحة المكشوفة، ومراجعة حسابات الإدارة، والوضع الحالي لسجلات SPF وDKIM وDMARC.

الأسبوع الأول
التحصين

تحديث المنصة إلى أحدث إصدار، وفصل الوصول الإداري وحمايته، وضبط ترويسات الأمان، وإغلاق مسارات الرفع والتنفيذ.

الأسبوع الثاني
توثيق النطاق

نشر SPF وDKIM وDMARC، وقراءة التقارير، والانتقال بالسياسة نحو الإنفاذ بعد حصر المُرسِلين المشروعين.

بشكل مستمر
المراقبة وإيقاع التحديثات

مراقبة السلامة، وتنبيهات تصل إلى إنسان، وإيقاع تحديثات لا يعتمد على تذكّر أحد.

أمن المواقع الإلكترونية: أسئلة شائعة

كيف نحمي أنفسنا من هجمات التصيّد؟

انشر SPF وDKIM وDMARC وانقل DMARC إلى وضع الإنفاذ حتى لا يمكن انتحال نطاقك. فعّل مصادقة متعددة العوامل مقاوِمة للتصيّد على البريد وحسابات الإدارة وحسابات الدفع حتى تصبح كلمة المرور المسروقة بلا قيمة. سجّل النطاقات المشابهة. امنح الموظفين طريق إبلاغ بنقرة واحدة يصل إلى شخص يتصرّف. تحقّق من كل بيانات مصرفية جديدة أو معدّلة هاتفيًا على رقم كان لديك مسبقًا. التدريب يساعد على الهامش، لكن الطبقات التقنية هي ما يوقف التصيّد فعليًا، لأن رسالة جيدة بما يكفي ستخدع أحدًا دائمًا. ترتيب العمل الكامل موجود في الخطوات الست أعلاه.

ما الذي يشمله أمن الموقع فعليًا؟

تحديث المنصة وإضافاتها، وتحصين الخادم وحسابات الإدارة، ونسخ احتياطية لا يصل إليها المهاجم، ومراقبة التغييرات غير المصرّح بها، وتوثيق النطاق حتى لا يُستخدم في التصيّد على عملائك. ويضاف إلى ذلك اختبار على مستوى التطبيق مقابل قائمة OWASP لأهم عشرة مخاطر للمواقع التي تقبل المدفوعات أو تحتفظ ببيانات شخصية.

هل تكفي إضافة حماية لتأمين الموقع؟

لا. تعمل الإضافة داخل الشيء الذي تحميه، فإذا اختُرقت المنصة صارت الإضافة تعمل على جهاز المهاجم. هي طبقة إضافية مفيدة وأساس ضعيف. الضوابط التي تصمد تقع خارج الموقع: انضباط التحديثات، ونسخة احتياطية معزولة، ونطاق موثَّق، ومراقبة تصل إلى إنسان.

موقعي مخترق بالفعل، ماذا أفعل؟

اسحب الموقع إلى وضع عدم الاتصال أو وضع الصيانة بدل حذف أي شيء، واحفظ سجلات الخادم ونسخة من الحالة الراهنة، ثم غيّر كل بيانات الاعتماد التي يحتفظ بها الموقع، بما فيها قاعدة البيانات ولوحة الاستضافة وإدارة نظام المحتوى وأي مفاتيح واجهات برمجية في ملفات الإعداد. استعِد من نسخة احتياطية أُخذت قبل أول تغيير غير مصرّح به بدل تنظيف الموقع الحي، ثم أغلق مسار الدخول قبل إعادته إلى الخدمة. التسلسل الكامل، بما فيه خطوات الإبلاغ والتأمين، موجود في تعرّضت للاختراق، ماذا أفعل.

كم مرة ينبغي تحديث الموقع؟

التحديثات الأمنية خلال أيام من صدورها، وتلقائيًا حيثما تسمح المنصة بذلك. صارت الفترة بين نشر التحديث واستغلال الثغرة تُقاس بالأيام في منصات المحتوى الشائعة، لأن التحديث نفسه يدل المهاجمين على موضع الخلل.

من يراقب الموقع بعد انتهاء العمل؟

مزوّدكم أو فريقكم، وفق مواصفة المراقبة التي نكتبها: سلامة الملفات، وتسجيلات دخول إدارية غير متوقّعة، وانتهاء الشهادات، والإتاحة، مع تنبيهات توجَّه إلى شخص. نراجع الإعداد دوريًا. المراقبة التي لا يقرأها أحد هي أكثر أشكال استعراض أمن المواقع شيوعًا مما نصادفه.

هل يهم أمن الموقع إذا كنا لا نقبل مدفوعات؟

نعم. يُستخدم الموقع التعريفي المخترق لاستضافة صفحات تصيّد، وتوزيع برمجيات خبيثة على زوارك، وإرسال بريد من نطاقك. ما يريده المهاجم هو سمعتك ونطاقك، وكلاهما يستحق الاستيلاء عليه حتى من دون بوابة دفع.

هل يمكنكم العمل مع وكالة الويب الحالية لدينا؟

نعم، وهو التقسيم الصحيح عادةً. نحن نحدّد المتطلبات ونتحقق من النتيجة، ووكالتكم تنفّذ ما تتولى صيانته أصلًا. نحن لا نعيد بيع الاستضافة أو الإضافات، فليس لدينا سبب تجاري للتوصية بنقل أي شيء.

المصادر

ما استندت إليه هذه الصفحة

ذات صلة

اقرأ أيضًا

الشركات الصغيرة

نطاق عمل بسعر ثابت للشركات الفردية والمتوسطة التي تحتاج إلى مستوى أمني أساسي لا إلى برنامج حوكمة. استشارات الأمن السيبراني للشركات الصغيرة في دبي.

مقال الاستجابة للتصيّد

كيف يُبنى دليل الاستجابة للتصيّد من طرفه إلى طرفه، فرعًا بفرع. تصميم أدلة SOAR.

تقييم أمني

تحليل فجوات مستقل واختبار تقني للضوابط، كل نتيجة مدعومة بدليل. تقييم أمن المعلومات في دبي.