Bastani Security
احجز تدريب الطوارئ السيبراني
تقييم ذاتي مجاني · تورونتو وGTA · 5 دقائق

من أين قد يتسلّل احتيال؟ قيّم فريقك في خمس دقائق.

لدى معظم المُلّاك إحساس داخلي بموضع انكشافهم، لكن دون صورة واضحة قط. هذه هي الصورة. أجِب عن 25 سؤال نعم-أو-لا بلغة بسيطة عن كيفية تعامل فريقك مع البريد، والمال، والأجهزة، ويوم سيّئ - اجمع نتيجتك، وشاهد بالضبط من أين تبدأ. لا جدار تسجيل دخول لقراءتها، لا مصطلحات فنية، ولا شيء هنا قد يظهر في مدوّنة نصائح سيبرانية عامة. يُطابَق كل سؤال على ضابط خط أساس للمركز الكندي للأمن السيبراني، فالجواب الضعيف يشير مباشرة إلى إصلاح حقيقي.

  • أجِب عن 25 سؤال نعم/لا محدداً واخرج بنتيجة حقيقية، لا بإحساس غامض
  • يُطابَق كل جواب ضعيف على ضابط خط أساس للمركز الكندي للأمن السيبراني - فتعرف الإصلاح الفعلي، لا الفجوة فحسب
  • يغطّي الأماكن الخمسة التي تُضرب فيها الشركات الصغيرة فعلاً: الأشخاص، والبريد، وتحريك المال، والأجهزة والنُّسخ الاحتياطية، والساعة الأولى من حادث
  • لغة بسيطة يستطيع مالك أو مدير مكتب غير فني تقييمها على فنجان قهوة - دون حاجة إلى شهادة في تقنية المعلومات

متاحة لك مجانًا - دون جدار تسجيل. هل تريد القوالب القابلة للتحرير أو مساعدة في التطبيق؟ ما عليك سوى أن تطلب.

01

أشخاصك - خط المواجهة، لا الحلقة الأضعف

تقريباً كل حادث في شركة صغيرة يبدأ بشخص يتّخذ قراراً يبدو عادياً تحت شيء من الضغط. تفحص هذه الأسئلة ما إذا كان فريقك يملك العادات والغطاء اللذين يحتاجهما للتمهّل والتحقق. امنح نقطة عن كل «نعم» صادقة. (يُطابَق على خط أساس المركز السيبراني: تدريب توعية أمنية مُخصَّص.)

هل تلقّى كل شخص في فريقك - لا المالك أو تقنية المعلومات فقط - تدريباً حقيقياً على الأمن السيبراني في الأشهر الـ12 الماضية، بما يتجاوز فيديو تعريفياً لمرة واحدة؟
هل يعرف موظف استقبال أو موظف مبتدئ جديد أنه من الآمن التشكيك في طلب أتى منك، أنت المدير، أو إبطاؤه، دون خوف من الوقوع في مشكلة؟
هل يعرف فريقك عمليات الاحتيال المحددة المُوجَّهة لمجال عملك (لوكالة، تبديل تحويل يوم الإغلاق؛ لعيادة، مرفق الاستقبال المزيّف)، لا مجرد «التصيّد» بشكل مجرَّد؟
هل سبق لأحد في فريقك أن تدرّب على اكتشاف رسالة مزيّفة في بيئة آمنة، بدلاً من مجرد أن يُقال له «كن حذراً»؟
هل يحصل الموظفون الجدد على شرح واضح بلغة بسيطة لكيفية تحقّق شركتك من طلبات المال وتعاملها مع بيانات العملاء في أسبوعهم الأول؟
02

بريدك - حيث يدخل الهجوم عادة

البريد هو الباب الأمامي لاختراق البريد الإلكتروني للأعمال، والفواتير المزيّفة، وصفحات تسجيل الدخول التي تجمع بيانات الاعتماد. تغطّي هذه الفحوص الضوابط التي توقف تلك فعلاً، لا «استخدم كلمة مرور قوية». امنح نقطة عن كل نعم. (يُطابَق على خط أساس المركز السيبراني: المصادقة متعددة العوامل؛ أمن البريد؛ الحماية من التصيّد.)

هل المصادقة متعددة العوامل (رمز أو طلب فوق كلمة المرور) مُفعَّلة لكل حساب بريد للموظفين - دون استثناء للمالك أو «الشخص المشغول جداً»؟
هل أعددت سجلات مصادقة البريد الثلاثة - SPF وDKIM وDMARC - كي لا يستطيع المحتالون بسهولة إرسال بريد يبدو أنه أتى من نطاقك؟
هل يُعلّم نظام بريدك بشكل مرئي الرسائل الآتية من خارج مؤسستك أو يضع لها بطاقة، كي تبرز ملاحظة «داخلية» مزيّفة؟
إذا أدخل موظف كلمة مروره في صفحة تسجيل دخول مزيّفة اليوم، هل ستظل MFA تمنع المهاجم من الدخول - وهل ستعرف بذلك؟
هل يعرف أحد في فريقك كيف يُبلغ عن بريد مشبوه إلى شخص أو صندوق وارد حقيقي، بدلاً من مجرد حذفه والمضيّ قدماً؟
03

تحريك أموالك - الجزء الذي يسعى إليه اللص فعلاً

احتيال التحويلات، واحتيال الفواتير المزيّفة، وعمليات احتيال التغيير المصرفي هي حيث تخسر الشركات الصغيرة ستة أرقام في ظهيرة واحدة. تفحص هذه الأسئلة العادة الوحيدة التي تهزم كل ذلك تقريباً: التحقق عبر قناة منفصلة قبل أن يتحرك المال. امنح نقطة عن كل نعم. (يُطابَق على خط أساس المركز السيبراني: العمليات المالية الآمنة والحماية من اختراق البريد الإلكتروني للأعمال.)

قبل أن تغيّر وجهة دفعة (تفاصيل مصرفية لمورّد، تعليمات تحويل لعميل)، هل يتصل شخص برقم هاتف معروف للتأكيد - لا الرقم أو البريد الموجود في الطلب نفسه؟
هل تتطلّب الدفعات أو التحويلات فوق مبلغ محدد موافقة شخص ثانٍ، كي لا يستطيع صندوق وارد وحيد تحريك مال كبير بمفرده؟
هل يعامل فريقك رسائل «تفاصيل مصرفية مُحدَّثة» أو «استخدم هذا الحساب الجديد» كمؤشر تحذيري للتحقق هاتفياً، في كل مرة، حتى في منتصف الصفقة؟
إذا بدا طلب تحريك المال مستعجلاً وأتى «من المدير»، هل لدى فريقك قاعدة متّفق عليها للتحقق منه لا تستطيع رسالة استعجال مزيّفة أن تُثنيهم عنها؟
هل تحتفظ بسجل مكتوب بسيط لمن يُسمح له بالموافقة على الدفعات وتغيير تفاصيل الدفع، كي لا يُقرَّر في تلك اللحظة؟
04

أجهزتك ونُسخك الاحتياطية - كي لا تكون نقرة سيّئة نهاية المطاف

برامج الفدية والحواسيب المحمولة المفقودة قابلة للنجاة منها إذا صمدت أساسياتك. تغطّي هذه الفحوص الضوابط التي تحوّل الكارثة إلى مضايقة. امنح نقطة عن كل نعم. (يُطابَق على خط أساس المركز السيبراني: النُّسخ الاحتياطية، والترقيع، وأمن الأجهزة، والحماية من البرمجيات الخبيثة.)

هل لديك نُسخ احتياطية تلقائية لأنظمتك الحيوية وبيانات عملائك، محفوظة في مكان لا تستطيع عدوى برامج الفدية الوصول إليه (غير متصل أو حساب سحابي منفصل)؟
هل استعدت فعلاً ملفاً من تلك النُّسخ الاحتياطية في الـ90 يوماً الماضية للتأكد من أنها تعمل - بدلاً من افتراض أنها تعمل؟
هل حواسيبك وهواتفك وبرامجك الأساسية مضبوطة لتثبيت التحديثات الأمنية تلقائياً، كي تُرقَّع الثغرات المعروفة دون أن يتذكّرها أحد؟
هل كل حاسوب محمول وهاتف يتعامل مع بيانات العمل محميّ بقفل شاشة وتشفير قرص، كي لا يكون جهاز مسروق باباً مفتوحاً؟
هل تعمل حماية موثوقة ومُحدَّثة من البرمجيات الخبيثة على الحواسيب التي يستخدمها فريقك كل يوم، بما في ذلك أي أجهزة شخصية تصل إلى بريد العمل؟
05

ساعتك الأولى - معرفة ما تفعله حين يحدث

الفرق بين مجرد فزعة وكارثة هو عادة الساعة الأولى. لم تقرّر معظم الشركات الصغيرة أبداً بمن تتصل أو ماذا تفعل. تفحص هذه الأسئلة ما إذا كان لديك خطة يمكنك فعلاً اتّباعها تحت الضغط. امنح نقطة عن كل نعم. (يُطابَق على خط أساس المركز السيبراني: التخطيط للاستجابة للحوادث.)

إذا اكتشفت خرقاً أو تحويلاً احتيالياً الآن، هل تعرف الأشياء الثلاثة الأولى التي تفعلها والأشخاص الثلاثة الأوائل الذين تتصل بهم - دون الحاجة إلى البحث عنها في غوغل؟
هل هناك خطة استجابة مكتوبة من صفحة واحدة تقول مَن المسؤول، ومَن يتصل بالبنك، ومَن يتصل بمزوّد تقنية المعلومات حين يسوء شيء ما؟
هل تعرف أنه يمكن الإبلاغ عن احتيال التحويلات وعمليات الاحتيال عبر الإنترنت إلى المركز الكندي لمكافحة الاحتيال، وأن الاتصال السريع بالبنك يمنح الفرصة الحقيقية الوحيدة لاسترداد الأموال؟
هل يعرف فريقك أي حوادث قد تُنشئ واجباً قانونياً بإخطار العملاء أو جهة تنظيمية (مثلاً خرق خصوصية بموجب PIPEDA، أو PHIPA لعيادة)، بدلاً من التخمين؟
هل سبق لك، ولو مرة واحدة، أن سرت كفريق في سيناريو «ماذا كنا سنفعل لو»، كي لا تكون الخطة مجرد مستند لم يقرأه أحد؟
كيفية استخدام هذا

كيف تحسب النتيجة: امنح نفسك نقطة عن كل «نعم» صادقة عبر الأقسام الخمسة جميعها - 25 سؤالاً، و25 نقطة ممكنة. كن صادقاً؛ هذا لك أنت، لا درجة. ثم اقرأ فئتك. 20 إلى 25 (جاهز): أنت متقدّم على معظم الشركات الصغيرة في GTA - مهمتك الآن هي إبقاء العادات حادّة وإثبات ذلك لجهات التأمين والعملاء. 13 إلى 19 (منكشف): لديك أسس حقيقية لكن فجوات واضحة قد يعبر منها محتال - اختر أضعف قسمين لديك وأصلحهما أولاً. 7 إلى 12 (في خطر): الأساسيات التي توقف خسارة من ستة أرقام ليست قائمة بشكل موثوق؛ هنا تجلس معظم الشركات الصغيرة غير المستعدة، وبريد إلكتروني مُقنِع واحد قد يُلحق ضرراً حقيقياً. 0 إلى 6 (نداء استيقاظ): على الأرجح لن تلتقط هجوماً موجَّهاً أو تعرف ماذا تفعل بعده - ابدأ هذا الأسبوع بالمصادقة متعددة العوامل على البريد، ونُسخ احتياطية مختبَرة، وقاعدة للتحقق من المال. أياً كانت فئتك، فأضعف قسم لديك هو نقطة بدايتك: الأشخاص، أو البريد، أو المال، أو الأجهزة والنُّسخ الاحتياطية، أو الجاهزية للحوادث. يتوافق كل منها مع ضابط خط أساس للمركز الكندي للأمن السيبراني، فالفجوة تُسمّي إصلاحها بنفسها.

قائمة التحقق بداية. أما التدريب فيجعلها راسخة.

ينفّذ تدريب الطوارئ السيبراني هذه الهجمات نفسها ضد فريقك - بأمان - كي تتحول عادات هذا تقييم ذاتي إلى ذاكرة عضلية. ثلاث ساعات، في موقعك، مع خطة مُقيَّمة مدتها 30 يومًا.

احجز تدريب الطوارئ السيبراني اطّلع على صفحة العقارات والتمويل العقاري ←
كانت نتيجتي منخفضة. ماذا يعني ذلك فعلاً - وماذا أفعل حياله؟

لا تعني النتيجة المنخفضة أنك فعلت شيئاً خاطئاً؛ بل تعني أن العادات التي توقف أكثر الهجمات شيوعاً - المصادقة متعددة العوامل، وقاعدة تحقّق-بالهاتف قبل تحرّك المال، ونُسخ احتياطية مختبَرة، وخطة للساعة الأولى - ليست قائمة بشكل موثوق بعد. الخبر السار أن هذه قابلة للإصلاح في أسابيع، لا سنوات. ابدأ بأضعف قسم لديك. والفخّ الذي يقع فيه معظم المُلّاك أن أضعف مجال هو دائماً تقريباً الأشخاص، لا الآلات - وقائمة تحقق وحدها لن تغيّر كيف يتصرّف فريقك تحت الضغط. وذلك بالضبط ما وُجد The Cyber Fire Drill من أجله: ورشة حية، من ثلاث ساعات، في الموقع، يتدرّب فيها فريقك الحقيقي على عمليات الاحتيال الفعلية المُوجَّهة لشركتك - بأمان، دون برمجيات خبيثة، دون إحراج - وتخرج القيادة بخطة 30 يوماً مُقيَّمة. وإن هبطت نتيجتك في فئة «في خطر» أو «نداء استيقاظ»، فإن Fire Drill يحوّل بطاقة التقييم هذه من لقطة إلى ذاكرة عضلية.

هل بطاقة التقييم هذه كافية بذاتها، أم مجرد نقطة بداية؟

إنها خريطة بداية حقيقية وصادقة - لكنها تقييم ذاتي، لا ضمان، ولا تجعل أي قائمة تحقق أحداً «آمناً» أو «غير قابل للاختراق». تخبرك بموضعك مقابل خط أساس المركز الكندي للأمن السيبراني كي تُصلح الفجوات الواضحة بنفسك، اليوم. وحيث تتوقف هو السلوك: معرفة القاعدة واتّباعها في الساعة 4:55 يوم الإغلاق تحت الضغط شيئان مختلفان. إن أردت أن يلتقط فريقك الشيء الحقيقي فعلاً - أو احتجت شيئاً تعرضه على جهة تأمين سيبراني أو استبيان أمني لعميل - فتلك هي الخطوة الأعلى من هذه الصفحة إلى تدريب حي أو مكالمة استيقاظ سيبراني سريعة.

نحن فريق صغير ولدينا مزوّد تقنية معلومات بالفعل. هل ما زلنا نحتاج هذا؟

نعم، وإليك لماذا هذا ليس انتقاصاً من شركة تقنية المعلومات لديك: إنهم يُحصّنون آلاتك، لكن الخرق يدخل عادة عبر شخص يتّخذ قراراً عادياً - الموافقة على فاتورة مزيّفة، النقر على صفحة تسجيل دخول مُقنِعة، الثقة برسالة «مدير» مستعجلة. لا يستطيع مزوّد تقنية المعلومات النقر على «تحقّق» نيابة عن موظفيك. تفحص بطاقة التقييم هذه طبقة الأشخاص والعمليات التي لا تُقيّمها معظم الشركات الصغيرة قط، وهي مصمَّمة عمداً كي يستطيع مالك أو مدير مكتب غير فني تقييمها دون حضور تقنية المعلومات في الغرفة. وإن عاد قسم الأشخاص منخفضاً، فتلك هي الفجوة التي يسدّها تدريب حي - ومزوّد تقنية المعلومات لديك مُرحَّب به ليجلس معنا.

مزيد من الموارد في مكتبة الموارد · لديك أسئلة؟ contact@bastani.org