قائمة فحص أمن الشبكة لمكتب صغير في الإمارات: 12 فحصاً قبل أن تشتري جهازاً آخر

  • الرئيسية /
  • الأمن /
  • قائمة فحص أمن الشبكة لمكتب صغير في الإمارات: 12 فحصاً قبل أن تشتري جهازاً آخر
قائمة فحص أمن الشبكة لمكتب صغير في الإمارات: درع يحمي شبكة المكتب

شركة تجارية في القصيص يعمل فيها 14 موظفاً، ولديها جهاز توجيه (راوتر) من مقدّم خدمة الإنترنت، وشبكة لاسلكية (Wi‑Fi) واحدة يتقاسمها الجميع، وجهاز تخزين شبكي (NAS) مليء بالفواتير، وطابعتان، و6 كاميرات. يعرض عليها مندوب مبيعات جدار حماية جديداً. وفي تجربتنا لا يكون الجهاز هو الثغرة الأولى في الغالب؛ فالثغرات كلمة مرور افتراضية، ومنفذ فُتح قبل سنوات، وحساب واحد يتقاسمه 5 أشخاص. وهذه قائمة فحص في أمن الشبكة للشركات الصغيرة تبدأ بها: 12 فحصاً تُنجزها قبل أن تشتري شيئاً، والمواضع التي يستحقّ فيها المختصّ أجره.

الإجابة المختصرة

في تجربتنا يصبح المكتب الصغير في الإمارات أكثر أماناً بعد 12 فحصاً أساسياً منه بعد جدار حماية أكبر. اكتب قائمة بكل جهاز ومن المسؤول عنه. أمِّن لوحة إدارة الراوتر وحدّث برنامجه الثابت (firmware). اضبط شبكة Wi‑Fi على WPA2 أو WPA3 مع شبكة منفصلة للزوّار، وانقل الكاميرات والطابعات إلى قسم خاص بها. امنح كل شخص حسابه الخاص، وصلاحيات المدير لمن يحتاجها فقط، وفعّل المصادقة الثنائية على البريد والشبكة الافتراضية الخاصة (VPN) ولوحات الإدارة. أغلق سطح المكتب البعيد أمام الإنترنت واستعمل الـVPN بدلاً منه. حدّث الأجهزة وفق جدول، وشغّل حماية الأجهزة الطرفية، واحفظ نسخة احتياطية واحدة غير متصلة واختبر استعادتها. واسحب صلاحيات الموظف المغادر في يوم مغادرته. ثم افحص من الخارج المنافذ التي يراها الإنترنت. وكرّر القائمة كل ربع سنة.

لماذا تُخترَق المكاتب الصغيرة

في المكاتب التي نُستدعى إليها نادراً ما يكون السبب هجوماً بارعاً، وغالباً ما يكون واحداً من 5 أسباب:

الإعدادات الافتراضية والأبواب المفتوحة. الراوتر ما زال يعمل بكلمة المرور المطبوعة على ملصقه، أو ما زالت فيه قاعدة قديمة لإعادة توجيه منفذ (port forwarding) إلى سطح المكتب البعيد أو إلى جهاز NAS.

الحسابات المشتركة. حساب واحد لنظام المحاسبة، وكلمة مرور واحدة لصندوق بريد فريق المبيعات، فلا سبيل إلى إخراج شخص بعينه منها.

الشبكة غير المقسّمة. مسجّل الكاميرات وهواتف الضيوف وجهاز المحاسبة على شبكة واحدة، فيصل الجهاز الضعيف إلى الباقين.

لا أحد مسؤول عن التحديثات. الحواسيب المحمولة تحدّث نفسها، أما الراوتر وجهاز NAS ومسجّل الكاميرات فكثيراً ما تبقى بلا تحديث.

موظفون غادروا وبقي وصولهم. موظف سابق ما زال يعرف مفتاح Wi‑Fi وكلمة مرور صندوق البريد المشترك بعد أشهر من رحيله.

قائمة فحص أمن الشبكة للشركات الصغيرة: الفحوص من 1 إلى 4

1. اكتب قائمة بكل جهاز ومن المسؤول عنه. الحواسيب، والهواتف التي تستقبل بريد الشركة، وجهاز NAS، والطابعات، والكاميرات. ودليل Cyber Essentials الذي تصدره للشركات الصغيرة وكالةُ الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) يبدأ من هنا أيضاً: احتفظ بقوائم جرد للعتاد والبرمجيات. يكفي جدول بيانات؛ فالجهاز الذي لا مسؤول عنه جهاز لا يحدّثه أحد.

2. أمِّن الراوتر أو جدار الحماية. غيّر كلمة مرور الإدارة الافتراضية، وتأكّد أن صفحة الإدارة لا يمكن الوصول إليها من الإنترنت، وثبّت آخر إصدار من البرنامج الثابت. وإن كان مقدّم الخدمة يدير الراوتر، فاسأله كتابةً من يحتفظ بكلمة المرور.

3. اضبط شبكة Wi‑Fi على معيار التشفير WPA2 أو WPA3، وخصّص شبكة للزوّار. واختر مفتاحاً طويلاً غير اسم الشركة. ويذكر تحالف Wi‑Fi أن معيار WPA3-Personal يمنح المستخدمين حماية أكبر من محاولات تخمين كلمة المرور، فاختره حيث تدعمه أجهزتك كلها. أما الزوّار والهواتف الشخصية فمكانها شبكة الزوّار.

4. خصّص للكاميرات والطابعات والشاشات قسماً خاصاً بها. فالشبكة المحلية الافتراضية المنفصلة (VLAN)، مع قواعد تضبط المرور بين الأقسام، تتيح لمسجّل الكاميرات الوصول إلى ما يحتاجه ولا شيء غيره. فإن اختُرق يوماً، فلن يكون جهاز المحاسبة على بُعد خطوة واحدة منه.

الفحوص من 5 إلى 8: أمِّن الحسابات وأغلق الأبواب

5. حساب لكل شخص. لا حسابات مشتركة، وصلاحيات المدير لمن يثبّت البرامج فقط.

6. المصادقة الثنائية على البريد والـVPN ولوحات الإدارة. توصي CISA بفرضها على جميع المستخدمين، بدءاً بأصحاب الصلاحيات العليا والمديرين ومن يدخلون عن بُعد. ودليلنا إلى المصادقة الثنائية للشركات يبيّن الحسابات التي تبدأ بها.

7. لا تفتح سطح المكتب البعيد ولا لوحة إدارة NAS على الإنترنت. دليل CISA لمكافحة برامج الفدية واضح في هذا: لا تكشف خدمات مثل بروتوكول سطح المكتب البعيد (RDP) على الإنترنت. وليمرّ العمل عن بُعد عبر الـVPN، مع تفعيل المصادقة الثنائية على الـVPN.

8. التحديثات وفق جدول. الحواسيب والخوادم والراوتر وجهاز NAS ومسجّل الكاميرات. اكتب تاريخ آخر تحديث بجانب كل جهاز في قائمتك، وأسند المهمة إلى شخص بعينه.

الفحوص من 9 إلى 12: استعدّ لليوم العصيب

9. حماية الأجهزة الطرفية على كل حاسوب Windows وMac. تُدار من لوحة واحدة، فترى أي جهاز توقّف عن الإبلاغ.

10. نسخ احتياطية إحداها غير متصلة أو غير قابلة للتعديل، مع اختبار للاستعادة. كثيراً ما تبحث برامج الفدية عن النسخ التي تصل إليها. احتفظ بنسخة لا تصل إليها، واستعِد مجلداً حقيقياً كل ربع سنة. وحلول النسخ الاحتياطي لدينا تغطّي الخوادم وأجهزة العمل وصناديق البريد وفق جدول تختاره.

11. إجراء للموظف المغادر في يوم مغادرته. عطّل حساباته، واستلم أجهزته، وغيّر كل كلمة مرور كان يعرفها، ومنها مفتاح Wi‑Fi المشترك.

12. فحص من الخارج. افحص عنوان IP العام لمكتبك من خارج الشبكة واكتب المنافذ المفتوحة. وكل منفذ لا تعرف سبب فتحه، أغلقه أو انقله خلف الـVPN.

الفحص تنفّذه بنفسك؟ كم مرة علامة إنجازه
1. قائمة الأجهزة نعم كل ربع سنة لكل جهاز مسؤول
2. تأمين الراوتر جزئياً كل ربع سنة كلمة مرور الإدارة تغيّرت
3. Wi‑Fi وشبكة الزوّار نعم كل ربع سنة؛ وبعد كل مغادرة الزوّار خارج شبكة المكتب
4. شبكة VLAN للأجهزة مختصّ كل ربع سنة الكاميرات لا تصل إلى الحواسيب
5. حسابات شخصية نعم كل ربع سنة لا حسابات مشتركة
6. المصادقة الثنائية نعم كل ربع سنة على البريد والـVPN ولوحات الإدارة
7. إغلاق RDP أمام الإنترنت مختصّ كل ربع سنة العمل عن بُعد عبر VPN فقط
8. التحديثات جزئياً شهرياً تاريخ التحديث على كل جهاز
9. حماية الأجهزة الطرفية نعم شهرياً كل جهاز يرسل تقاريره
10. النسخ الاحتياطي جزئياً اختبار كل ربع سنة ملف استُعيد فعلاً
11. المغادرون نعم عند كل مغادرة سُحب الوصول في اليوم نفسه
12. الفحص من الخارج مختصّ كل ربع سنة لكل منفذ مفتوح سبب معروف

ما تتركه للمختصّ

معظم القائمة انضباط لا هندسة. لكنّ 5 بنود منها تستحقّ أن تدفع فيها لمختصّ، لأن الخطأ فيها لا يظهر: مراجعة قواعد جدار الحماية (لماذا وُجدت كل قاعدة؟)، وتصميم الـVPN (من يتّصل، ومن أي جهاز، وإلى ماذا يصل)، وتقسيم الشبكة (شبكات VLAN تفصل الكاميرات والزوّار والموظفين من غير أن تتعطّل الطباعة)، واختبار الاختراق (محاولة دخول موثّقة في تقرير)، والمراقبة (من يقرأ التنبيهات ليلاً).

خدمة أمن الشبكات لدينا تشمل إعداد جدار الحماية ومراجعة سياساته، والـVPN للوصول عن بُعد، وتقييم الثغرات واختبار الاختراق، وتقارير التدقيق والحوادث. ويختصر برنامج Cyber Essentials الذي يديره المركز الوطني البريطاني للأمن السيبراني هذا المجال في 5 ضوابط تقنية: جدار الحماية، والإعداد الآمن، والتحديثات الأمنية، والتحكّم في وصول المستخدمين، والحماية من البرمجيات الخبيثة. فإن كانت قائمتك مكتملة ومكتبك صغيراً، فقد تكفيك مراجعة سنوية.

والسؤال الآخر: من ينفّذ القائمة كل شهر؟ توضّح صفحة الأسئلة الشائعة في موقعنا أنّ عقد الصيانة السنوي يغطّي الشبكات والخوادم وأجهزة العمل بزمن استجابة مضمون، مع دعم ميداني في دبي والشارقة وعجمان ودعم عن بُعد في كل مكان.

في الإمارات: بيانات العملاء مسؤوليتك

القانون الاتحادي لحماية البيانات الشخصية، وهو المرسوم بقانون اتحادي رقم 45 لسنة 2021، يضع إطاراً لضمان سرية المعلومات الشخصية، ويُلزم الشركات التي تحتفظ ببيانات شخصية بتأمينها. وسجلّات العملاء على جهاز NAS وفي صناديق البريد من هذه البيانات. وما نكتبه هنا ليس استشارة قانونية؛ أما الجانب العملي ففي مقالَينا عن قانون حماية البيانات الإماراتي وموقعك ومتطلبات أمن المواقع في الإمارات. والفحوص الاثنا عشر هي الشطر الخاص بشبكة المكتب من هذا الواجب.

من عملنا

جهاز NAS يُفتح من الإنترنت. في مراجعة لشبكة أحد المكاتب وجدنا صفحة إدارة جهاز NAS تُفتح من أي متصفّح في العالم، عبر قاعدة لإعادة توجيه منفذ تركها في الراوتر فنّيٌّ ركّب الأجهزة قبل سنوات. فحذفنا القاعدة، ونقلنا الوصول عن بُعد إلى الجهاز خلف الـVPN. وإن عمل على شبكتك أكثر من فنّي، فافترض أن هناك قاعدة توجيه منسية حتى يثبت الفحص 12 خلاف ذلك.

الكاميرات بجانب جهاز المحاسبة. شركة كان مسجّل كاميرات المراقبة فيها وجهاز المحاسبة على شبكة واحدة غير مقسّمة. فصلنا بينهما بشبكة VLAN للزوّار وأجهزة إنترنت الأشياء: المسجّل في جهة، وأجهزة الموظفين في جهة أخرى. وإن خطّطت للفصل نفسه، فاكتب أولاً ما يجب أن يبقى متّصلاً عبر الحدّ الفاصل، كطابعة مشتركة.

موظف غادر ولم يغادر. ظلّت كلمة مرور Wi‑Fi المشتركة وحساب صندوق البريد المشترك يعملان لدى موظف سابق أشهراً، لأن أياً منهما لم يكن خاصاً بشخص بعينه. استبدلنا بالحسابات المشتركة حساباً لكل شخص، وكتبنا قائمة فحص تُنفَّذ عند كل مغادرة، فصار الوصول ينتهي برحيل صاحبه لا بتغيير كلمة المرور التالي.

الأسئلة الشائعة

ماذا تتضمّن قائمة فحص أمن الشبكة للشركات الصغيرة؟

تتضمّن مسؤولاً عن كل جهاز، وراوتراً مؤمَّناً، وشبكة Wi‑Fi على WPA2 أو WPA3 مع شبكة للزوّار، وقسماً خاصاً بالكاميرات، وحسابات شخصية مع المصادقة الثنائية، وإغلاق سطح المكتب البعيد أمام الإنترنت، وتحديثات مجدولة، وحماية للأجهزة الطرفية، ونسخة احتياطية غير متصلة مختبَرة، وسحب وصول الموظف المغادر في يوم مغادرته، وفحصاً للمنافذ من الخارج.

هل أحتاج إلى جدار حماية لمكتب صغير في دبي؟

راوتر مقدّم الخدمة يتضمّن في العادة جدار حماية أساسياً. والسؤال: هل ضُبط كما ينبغي؟ أي أن كلمة المرور الافتراضية تغيّرت، وصفحة الإدارة مغلقة أمام الإنترنت، ولا إعادة توجيه منسية للمنافذ. وفي تجربتنا تحتاج مكاتب كثيرة تضمّ من 5 إلى 50 شخصاً إلى إنجاز الفحوص الاثني عشر قبل أن تحتاج إلى جدار حماية مستقل. ومراجعة المختصّ تبيّن أيّ الحالتين حالتك.

كم مرة ينبغي أن يراجع المكتب الصغير أمن شبكته؟

نفّذ القائمة كاملة كل ربع سنة، وفحوص الحسابات وWi‑Fi كلّما غادر موظف. أما التحديثات وحماية الأجهزة الطرفية فتحتاج إلى نظرة شهرية. ضع اسم شخص وتاريخاً أمام كل فحص، لأن القائمة التي لا مسؤول عنها تتوقّف في تجربتنا بعد الربع الأول.

هل من الآمن استعمال سطح المكتب البعيد للعمل من المنزل؟

ليس إن كان مفتوحاً مباشرة على الإنترنت؛ فوكالة CISA تنصح بعدم كشفه على الشبكة العامة. اتّصل أولاً عبر اتصال VPN محميّ بالمصادقة الثنائية، ثم استعمل سطح المكتب البعيد داخل شبكة المكتب كما لو كنت جالساً فيه. وأغلق أي إعادة توجيه لمنفذه تجدها في الراوتر، حتى لو قيل لك إنها مؤقتة.

ماذا نفعل إن ظننّا أن شبكتنا اختُرقت فعلاً؟

لا تمسح شيئاً الآن، ولا تُعِد تثبيت النظام قبل أن يفحص أحد ما حدث. افصل الجهاز المصاب عن الشبكة، وغيّر كلمات المرور من جهاز سليم، واتّصل بمقدّم خدمة تقنية المعلومات لديك ليحفظ الأدلة. أما دليل الساعة الأولى بعد الاختراق فقد كتبناه للمواقع، لكن ترتيب خطواته يصلح لشبكة المكتب أيضاً.

المصادر

أين نحن

بيغ بانغ لحلول تقنية المعلومات تخطّط وتدير التقنية لشركات الإمارات منذ 2003، مقرّها في مجمّع الشارقة للبحوث والتكنولوجيا والابتكار وفرعها في الخليج التجاري بدبي. الدعم على مدار الساعة، والمكتب مفتوح من السبت إلى الخميس، 9:00–18:00 بتوقيت الإمارات. لمراجعة شبكة تناسب حجم مكتبك، أرسل إلينا قائمة أجهزتك أو اطلب أن نعدّها معك، تواصل معنا أو اتصل على ‎+971 4 378 2255.

تحدّث إلينا مباشرةً — نردّ عادةً خلال دقائق في ساعات العمل.

احجز الآن عبر واتساب
شارك المقال

اقرأ أيضاً

اطلب عرض سعر

لديك طلب خاص؟ أو لست متأكداً مما يناسب عملك؟ اترك لنا رسالتك.