أمن المواقع الإلكترونية
أمن الموقع هو الجزء من سطح هجومكم المكشوف للجميع طوال الوقت، وهو الجزء الذي تراجعه معظم الشركات أقل من غيره. نحدّد مواصفات التحصين وانضباط التحديث والمراقبة ومصادقة النطاق، ثم نتحقّق منها بعد أن ينفّذها من يتولّى صيانة الموقع. بمشورة من مقرّنا في ميدان بدبي.
إجابة موجزة. يغطّي أمن الموقع خمسة أمور: إبقاء المنصّة وإضافاتها محدَّثة، وتحصين الخادم وحسابات الإدارة، ونسخ الموقع احتياطيًا في مكان لا يصله المهاجم، ومراقبة التغييرات غير المصرّح بها، ومصادقة النطاق بـ SPF وDKIM وDMARC حتى لا يتصيّد أحد عملاءكم باسمكم. تقدّم Krasper Technologies المشورة في أمن المواقع للشركات في دبي وعموم الإمارات، إمّا كمراجعة تحصين لمرة واحدة أو كدورة تحقّق متكرّرة إلى جانب وكالة الويب أو مزوّد تقنية المعلومات لديكم.
ما الذي يشمله أمن الموقع الإلكتروني
خمس طبقات. أي ثغرة في واحدة منها تُبطل الأربع الأخرى.
بنيتك المؤسسية؟
احجز جلسة إحاطة تقنية. بلا عروض بيع، فقط مهندسون وفريقك.
المنصّة والإضافات والمكتبات ونظام التشغيل. معظم اختراقات المواقع التي نراجعها استغلّت ثغرة معروفة كان تحديثها متاحًا بالفعل.
فصل حسابات الإدارة وحمايتها بالمصادقة متعددة العوامل، وإزالة الخدمات غير الضرورية، وضبط ترويسات الأمان، وإغلاق مسارات رفع الملفات، مع اختبارها مقابل قائمة OWASP لأهم عشرة مخاطر.
نسخ غير متصلة أو محمية من الكتابة للملفات وقاعدة البيانات، مع استرجاع مُجرَّب فعلًا، حتى يكون الموقع المشوَّه أو المحتجز إزعاجًا لا حدثًا قاتلًا.
سلامة الملفات، وعمليات الدخول الإدارية غير المتوقعة، وانتهاء صلاحية الشهادات، وتوافر الخدمة، مع تنبيهات تصل إلى شخص لا إلى لوحة معلومات لا يفتحها أحد.
نشر SPF وDKIM وDMARC والانتقال بها إلى وضع الإنفاذ، بحيث لا يمكن انتحال نطاقك في رسائل تصل إلى عملائك. هذا هو جوهر الحماية من هجمات التصيّد التي تنتحل هوية شركتك.
ما يجب فعله أولًا إذا كان الموقع يعرض بالفعل محتوى لم يرفعه أحد، وكيف يُتحقَّق بعدها من أن مسار الدخول أُغلق فعلًا. انظر الاستجابة ذات الخطوات الست.
أمن الموقع ليس إضافة برمجية. إضافة الحماية داخل منصة مخترقة تعمل فعليًا على جهاز المهاجم. الضوابط التي تصمد تقع خارج الموقع: انضباط التحديثات، ونسخة احتياطية معزولة، ونطاق موثَّق، ومراقبة تصل إلى إنسان.
كيف تحمي شركتك من هجمات التصيّد: ست خطوات
تنجح هجمات التصيّد في اتجاهين: رسائل تصل إلى موظفيكم، ورسائل تصل إلى عملائكم وتبدو صادرة منكم. يعالج عمل أمن الموقع الاتجاهين معًا، لأن كليهما يمرّ عبر نطاقكم. هذا هو ترتيب التنفيذ الموصى به، والخطوات الثلاث الأولى تكتمل عادةً خلال أسبوعين.
-
الخطوة 1: نشر SPF وDKIM وDMARC
حدّد الخوادم المصرّح لها بإرسال البريد باسم نطاقك، ووقّع البريد تشفيريًا، وانشر سياسة تخبر الخوادم المستقبِلة بما تفعله بالرسائل التي تفشل في التحقق. من دون هذه السجلات الثلاثة يستطيع أي شخص إرسال رسائل تصيّد مقنعة من عنوانك.
-
الخطوة 2: نقل DMARC إلى وضع الإنفاذ
ابدأ بوضع المراقبة، واقرأ التقارير أسابيع حتى يُحصى كل مُرسِل مشروع، ثم انقل السياسة إلى الحجر ثم إلى الرفض. سجل DMARC الذي يبقى في وضع المراقبة إلى الأبد لا يحمي أحدًا.
-
الخطوة 3: اجعل كلمة المرور المسروقة عديمة الفائدة
مصادقة متعددة العوامل مقاوِمة للتصيّد على البريد وحسابات الإدارة وكل ما يمكنه تحريك الأموال. مفاتيح مادية للإدارة المالية والقيادة، فهذه هي الحسابات المستهدفة في انتحال هوية التنفيذيين في المنطقة.
-
الخطوة 4: سجّل النطاقات المشابهة لنطاقك
الأخطاء الإملائية الشائعة والامتدادات البديلة الواضحة. التكلفة زهيدة، وهي تزيل أسهل طريقة لتنفيذ هجوم تصيّد مقنع ضد عملائك ومورّديك.
-
الخطوة 5: امنح الموظفين طريق إبلاغ بنقرة واحدة
زر إبلاغ يصل إلى شخص يتصرّف، لا إلى صندوق بريد لا يقرأه أحد. يجب أن يكون الإبلاغ أسرع وأقل إحراجًا من الحذف، وإلا سيحذف الناس الرسائل.
-
الخطوة 6: تحقّق من التحويلات عبر قناة مستقلة
كل بيانات مصرفية جديدة وكل تعديل عليها يُؤكَّد هاتفيًا على رقم كان لديك مسبقًا. هذه القاعدة وحدها تُفشل الاحتيال على الفواتير الذي تستهدفه فعليًا معظم هجمات التصيّد الناجحة في الإمارات.
كيف يسير مشروع أمن الموقع الإلكتروني
حصر المنصة والإضافات والاعتماديات، والمساحة المكشوفة، ومراجعة حسابات الإدارة، والوضع الحالي لسجلات SPF وDKIM وDMARC.
تحديث المنصة إلى أحدث إصدار، وفصل الوصول الإداري وحمايته، وضبط ترويسات الأمان، وإغلاق مسارات الرفع والتنفيذ.
نشر SPF وDKIM وDMARC، وقراءة التقارير، والانتقال بالسياسة نحو الإنفاذ بعد حصر المُرسِلين المشروعين.
مراقبة السلامة، وتنبيهات تصل إلى إنسان، وإيقاع تحديثات لا يعتمد على تذكّر أحد.
أمن المواقع الإلكترونية: أسئلة شائعة
كيف نحمي أنفسنا من هجمات التصيّد؟
انشر SPF وDKIM وDMARC وانقل DMARC إلى وضع الإنفاذ حتى لا يمكن انتحال نطاقك. فعّل مصادقة متعددة العوامل مقاوِمة للتصيّد على البريد وحسابات الإدارة وحسابات الدفع حتى تصبح كلمة المرور المسروقة بلا قيمة. سجّل النطاقات المشابهة. امنح الموظفين طريق إبلاغ بنقرة واحدة يصل إلى شخص يتصرّف. تحقّق من كل بيانات مصرفية جديدة أو معدّلة هاتفيًا على رقم كان لديك مسبقًا. التدريب يساعد على الهامش، لكن الطبقات التقنية هي ما يوقف التصيّد فعليًا، لأن رسالة جيدة بما يكفي ستخدع أحدًا دائمًا. ترتيب العمل الكامل موجود في الخطوات الست أعلاه.
ما الذي يشمله أمن الموقع فعليًا؟
تحديث المنصة وإضافاتها، وتحصين الخادم وحسابات الإدارة، ونسخ احتياطية لا يصل إليها المهاجم، ومراقبة التغييرات غير المصرّح بها، وتوثيق النطاق حتى لا يُستخدم في التصيّد على عملائك. ويضاف إلى ذلك اختبار على مستوى التطبيق مقابل قائمة OWASP لأهم عشرة مخاطر للمواقع التي تقبل المدفوعات أو تحتفظ ببيانات شخصية.
هل تكفي إضافة حماية لتأمين الموقع؟
لا. تعمل الإضافة داخل الشيء الذي تحميه، فإذا اختُرقت المنصة صارت الإضافة تعمل على جهاز المهاجم. هي طبقة إضافية مفيدة وأساس ضعيف. الضوابط التي تصمد تقع خارج الموقع: انضباط التحديثات، ونسخة احتياطية معزولة، ونطاق موثَّق، ومراقبة تصل إلى إنسان.
موقعي مخترق بالفعل، ماذا أفعل؟
اسحب الموقع إلى وضع عدم الاتصال أو وضع الصيانة بدل حذف أي شيء، واحفظ سجلات الخادم ونسخة من الحالة الراهنة، ثم غيّر كل بيانات الاعتماد التي يحتفظ بها الموقع، بما فيها قاعدة البيانات ولوحة الاستضافة وإدارة نظام المحتوى وأي مفاتيح واجهات برمجية في ملفات الإعداد. استعِد من نسخة احتياطية أُخذت قبل أول تغيير غير مصرّح به بدل تنظيف الموقع الحي، ثم أغلق مسار الدخول قبل إعادته إلى الخدمة. التسلسل الكامل، بما فيه خطوات الإبلاغ والتأمين، موجود في تعرّضت للاختراق، ماذا أفعل.
كم مرة ينبغي تحديث الموقع؟
التحديثات الأمنية خلال أيام من صدورها، وتلقائيًا حيثما تسمح المنصة بذلك. صارت الفترة بين نشر التحديث واستغلال الثغرة تُقاس بالأيام في منصات المحتوى الشائعة، لأن التحديث نفسه يدل المهاجمين على موضع الخلل.
من يراقب الموقع بعد انتهاء العمل؟
مزوّدكم أو فريقكم، وفق مواصفة المراقبة التي نكتبها: سلامة الملفات، وتسجيلات دخول إدارية غير متوقّعة، وانتهاء الشهادات، والإتاحة، مع تنبيهات توجَّه إلى شخص. نراجع الإعداد دوريًا. المراقبة التي لا يقرأها أحد هي أكثر أشكال استعراض أمن المواقع شيوعًا مما نصادفه.
هل يهم أمن الموقع إذا كنا لا نقبل مدفوعات؟
نعم. يُستخدم الموقع التعريفي المخترق لاستضافة صفحات تصيّد، وتوزيع برمجيات خبيثة على زوارك، وإرسال بريد من نطاقك. ما يريده المهاجم هو سمعتك ونطاقك، وكلاهما يستحق الاستيلاء عليه حتى من دون بوابة دفع.
هل يمكنكم العمل مع وكالة الويب الحالية لدينا؟
نعم، وهو التقسيم الصحيح عادةً. نحن نحدّد المتطلبات ونتحقق من النتيجة، ووكالتكم تنفّذ ما تتولى صيانته أصلًا. نحن لا نعيد بيع الاستضافة أو الإضافات، فليس لدينا سبب تجاري للتوصية بنقل أي شيء.
ما استندت إليه هذه الصفحة
- قائمة OWASP لأهم عشرة مخاطر (2021)، Open Worldwide Application Security Project، owasp.org.
- إرشادات التصيّد وتنبيهات Stop Ransomware، Cybersecurity and Infrastructure Security Agency، cisa.gov.
- إرشادات المصادقة متعددة العوامل وكلمات المرور، National Cyber Security Centre، ncsc.gov.uk.
- المرسوم بقانون اتحادي رقم 45 لسنة 2021 بشأن حماية البيانات الشخصية، u.ae. ملخّص في صفحتنا المرجعية عن قانون حماية البيانات الشخصية الإماراتي.
اقرأ أيضًا
نطاق عمل بسعر ثابت للشركات الفردية والمتوسطة التي تحتاج إلى مستوى أمني أساسي لا إلى برنامج حوكمة. استشارات الأمن السيبراني للشركات الصغيرة في دبي.
كيف يُبنى دليل الاستجابة للتصيّد من طرفه إلى طرفه، فرعًا بفرع. تصميم أدلة SOAR.
تحليل فجوات مستقل واختبار تقني للضوابط، كل نتيجة مدعومة بدليل. تقييم أمن المعلومات في دبي.