قائمة تحقق أمان Microsoft 365 للشركات الصغيرة في دبي والإمارات
إعدادات Microsoft 365 التي ينبغي لشركة إماراتية صغيرة مراجعتها أولًا، استنادًا إلى إرشادات Microsoft نفسها، مع شرح وظيفة كل إعداد.
اقرأ المقالالأمن السيبراني
التحقق متعدد العوامل، والتحديثات، والنسخ الاحتياطي، والتوعية بالتصيّد، وتوثيق البريد الإلكتروني، مُعدّة ومُراجَعة للشركات الصغيرة والمتوسطة في الإمارات، دون أي ادعاءات مبالغ فيها.
معظم الهجمات على الشركات الصغيرة في دبي ليست بارعة. كلمة مرور معاد استخدامها، موظف يوافق على إشعار تسجيل دخول مزيف، رسالة فاتورة من نطاق مزيف مشابه، جهاز محمول فاته أشهر من التحديثات. تركّز خدمة الأمن السيبراني لدينا للشركات الإماراتية على مجموعة الضوابط القليلة التي تعالج هذه التهديدات اليومية، وتُعدّها بشكل صحيح، وتتحقق من بقائها فعالة.
هذه جزء من خدماتنا التقنية. نحن لسنا مركز عمليات أمنية، ولا نحمل شهادات أمنية، وسنقول ذلك بوضوح كلما كان الأمر مهمًا.
الضوابط
لا شيء من هذا يحتاج ميزانية كبيرة. جميعها تحتاج إعدادًا صحيحًا ومراجعة، وهنا تتعثر معظم الشركات. وهذا ما يجعل الأمن السيبراني في دبي مسألة تنفيذ لا ميزانية.
تفيد Microsoft بأن التحقق متعدد العوامل، مقترنًا بحظر بروتوكولات تسجيل الدخول القديمة، يوقف أكثر من 99.9% من هجمات الهوية الشائعة التي تراها. نفرضه لكل مستخدم، بدءًا بالمسؤولين، ونزيل البروتوكولات القديمة التي تتجاوزه.
أنظمة التشغيل، والمتصفحات، وتطبيقات المكتب، وأجهزة الراوتر، والإضافات على موقعكم. نتحقق من حالة التحديث وفق جدول ونتابع الأجهزة المتأخرة، ولهذا أيضًا تهم صيانة المواقع للأمان.
نسخة واحدة على الأقل مخزّنة بمعزل عن النظام الحي، حتى لا يستطيع برنامج فدية أو موظف سابق غاضب حذف كلتيهما. النسخة الاحتياطية لا تُحتسب إلا بعد تجربة استعادتها.
جلسات قصيرة بأمثلة ذات صلة بمكاتب دبي: رسوم توصيل وجمارك مزيفة، تغييرات في بيانات بنك المورد، ورسائل تنتحل صفة مدير على واتساب.
سجلات SPF وDKIM وDMARC تجعل نطاقكم أصعب انتحالًا وتساعد رسائلكم الحقيقية على الوصول إلى صناديق البريد. التفاصيل أدناه.
حسابات إدارية منفصلة، بأقل عدد ممكن منها، وسجل بمن يحمل كل حساب.
توثيق البريد الإلكتروني
احتيال الفواتير يصل عادة عبر البريد الإلكتروني، وتوثيق البريد الإلكتروني هو ما يميّز به الخادم المستقبِل رسائلكم الحقيقية عن المزيفة. يُدرج SPF الخوادم المسموح لها بالإرسال باسم نطاقكم، ويوقّع DKIM الرسائل حتى يمكن التحقق منها، ويخبر DMARC المستقبِلين بما يجب فعله عندما تفشل رسالة في تلك الفحوصات ويرسل لكم تقارير عنها.
جعلت إرشادات المرسلين من جوجل هذا أكثر من مجرد ممارسة جيدة. منذ 1 فبراير 2024، على كل من يرسل إلى حسابات Gmail إعداد SPF أو DKIM، واستخدام TLS، والحفاظ على معدلات البريد المزعج دون 0.3%. من يرسل أكثر من 5000 رسالة يوميًا يجب أيضًا أن يمتلك DMARC، بحيث يتوافق نطاق From مع SPF أو DKIM، ويوفر إلغاء اشتراك بنقرة واحدة في بريد التسويق. كثير من الشركات الإماراتية تكتشف هذه الثغرات عندما تبدأ عروض أسعارها بالهبوط في البريد المزعج، وهي مشكلة يشهدها فريق التسويق عبر البريد الإلكتروني لدينا أيضًا في الحملات.
السياق الإماراتي
هذا توجيه عام، لا استشارة قانونية. نوجّهكم إلى المصادر الرسمية ونساعدكم على التنفيذ على الجانب التقني. فهذا جزء من الأمن السيبراني في دبي الذي لا يمكن تجاهله.
ينطبق مرسوم بقانون اتحادي رقم 45 لسنة 2021 على معالجة البيانات الشخصية عبر الأنظمة الإلكترونية، داخل الدولة أو خارجها، وفق بوابة حكومة الإمارات. يضع التزامات لتأمين البيانات الشخصية، ويقيّد المعالجة دون موافقة إلا في حالات محددة، ويمنح الأفراد حقوقًا في التصحيح وتقييد المعالجة، ويضع متطلبات للنقل عبر الحدود. كما تشير البوابة إلى قواعد حماية بيانات منفصلة في مركز دبي المالي العالمي بموجب قانون مركز دبي المالي العالمي رقم 5 لسنة 2020. وتُدرج الصفحة الحكومية نفسها المرسوم بقانون اتحادي رقم 34 لسنة 2021 بشأن مكافحة الشائعات والجرائم الإلكترونية كإطار للجرائم عبر الإنترنت.
يضم موقع المجلس نموذجًا للإبلاغ عن حوادث الأمن السيبراني، ويدرج قنوات للإبلاغ عن الجرائم الإلكترونية: موقع eCrime التابع لشرطة دبي بالنسبة لدبي، وخدمة أمان التابعة لشرطة أبوظبي، ومنصة eCrimes التابعة لوزارة الداخلية.
عندما يحدث خطأ ما
نساعدكم على إعداد خطة استجابة من صفحة واحدة يستطيع الموظفون اتباعها دون انتظار أحد. هي مجموعة خطوات أولى، لا خدمة استجابة للحوادث. ويبقى الأمن السيبراني في دبي بحاجة إلى هذه الخطة قبل وقوع أي حادثة.
إعادة تعيين كلمة المرور المتأثرة، وتسجيل خروج الحساب من كل مكان، وفصل الجهاز المشتبه به عن الشبكة.
البحث عن قواعد بريد جديدة، وعناوين إعادة توجيه، وتسجيلات دخول غير مألوفة، وهي شائعة بعد اختراق حساب بريد إلكتروني.
إبلاغ العملاء والموردين الذين قد يتلقون رسائل احتيالية، خاصة بشأن تغييرات الدفع.
استخدام القنوات الإماراتية الرسمية، والتواصل مع البنك فورًا إذا انتقلت أموال.
الاستعادة من النسخة الاحتياطية عند الحاجة، وإغلاق الثغرة التي سمحت بذلك.
الحدود
نفضّل أن توظفوا الأخصائي المناسب على أن نوهمكم بأننا شيء لسنا عليه.
| مشمول | غير مشمول |
|---|---|
| إعداد تسجيل الدخول متعدد العوامل، وسياسات التحديث، وفحوصات النسخ الاحتياطي، وتوثيق البريد الإلكتروني | اختبار اختراق معتمد أو تمارين فريق أحمر |
| جلسات توعية بالتصيّد وخطة استجابة مكتوبة | مركز عمليات أمنية، أو كشف مُدار، أو مراقبة على مدار الساعة |
| مراجعة أساسية موثّقة، تتكرر دوريًا | شهادة ISO أو غيرها، أو استشارة قانونية، أو وعود بإيقاف كل هجوم |
يعتمد الأمان أيضًا على إدارة الحسابات اليومية. راجعوا دعم تقنية المعلومات للموظفين الجدد والمغادرين والأجهزة، والخدمات السحابية لمعرفة أين تُخزَّن بياناتكم.
من المدونة
إجابات واضحة
لا. لا نحمل اعتمادًا لاختبار الاختراق، ولا نقدّم مراجعات الإعدادات على أنها اختبارات اختراق. إذا طلب عميل أو شركة تأمين أو جهة تنظيمية ذلك، يمكننا مساعدتكم في كتابة موجز لأخصائي معتمد.
ضوابط الأمان تدعم الامتثال، لكنها ليست استشارة قانونية ولا تحسم كل التزام. الأسئلة المتعلقة بالموافقة أو النقل عبر الحدود أو ما إذا كان قانون منطقة حرة ينطبق عليكم تخص محاميًا.
نساعد في الخطوات العملية الأولى داخل الأنظمة التي نديرها، مثل قفل الحسابات وإلغاء الجلسات والاستعادة من النسخة الاحتياطية. لا نشغّل خدمة استجابة للحوادث ولا يمكننا ضمان نتيجة، لذا يجب أيضًا إبلاغ السلطات بالحوادث الجسيمة.
جلسات قصيرة ومنتظمة تعمل بشكل أفضل من دورة سنوية طويلة واحدة، ويجب أن يحصل عليها الموظفون الجدد في أسبوعهم الأول. نتفق على تكرار مناسب لحجم فريقكم في العرض.
لا، ولن نوحي بغير ذلك. عملنا هو إعداد وتوعية عملية للشركات الصغيرة، موثّقة بحيث يستطيع مدقق أو أخصائي رؤية ما تم تنفيذه بالضبط.
المصادر
سعر ثابت ومكتوب
وصلنا طلبك. نعمل الآن على كتابة عرض السعر.
خلال ساعات العمل ستصلك خلال 45 دقيقة. تحقق من بريدك الإلكتروني لرسالة التأكيد.