خدمات تقنية المعلومات

قائمة تحقق أمان Microsoft 365 للشركات الصغيرة في دبي والإمارات

الإعدادات التي ينبغي لشركة إماراتية صغيرة مراجعتها في حساب Microsoft 365 الخاص بها، بالترتيب: تسجيل الدخول، حسابات الإدارة، البريد الإلكتروني، المشاركة، الأجهزة، سجلات التدقيق، ونقاط الأمان.

Rows of rack-mounted servers glowing with blue status lights in a data centre

يمكن لشركة صغيرة في دبي أو أي إمارة أخرى تأمين معظم حساب Microsoft 365 الخاص بها بالعمل على سبعة محاور بالترتيب: التأكد من أن الإعدادات الافتراضية للأمان أو الوصول المشروط يفرضان تسجيل دخول متعدد العوامل على الجميع، وتقييد حسابات الإدارة، وتطبيق حماية البريد المسبقة الإعداد من Microsoft وإيقاف التحويل التلقائي إلى عناوين خارجية، وتقييد مشاركة الملفات الخارجية، وإدارة الأجهزة التي تصل إلى بيانات الشركة، وتفعيل سجلات التدقيق، واستخدام نقاط الأمان لمتابعة ما تبقى. ومعظم هذا العمل مجرد إعدادات ضمن الترخيص الذي تدفعون ثمنه أصلًا.

تتبع القائمة أدناه توثيق Microsoft الخاص بخطط الأعمال، والذي توجهه Microsoft للمؤسسات التي يصل عدد مستخدميها إلى 300 مستخدم، وتشير إلى الحالات التي يعتمد فيها إعداد ما على Business Premium. تُغيّر Microsoft إعداداتها الافتراضية من وقت لآخر، لذا يعكس كل بند التوثيق كما هو حتى سبتمبر 2026. وهذا ما يجعل أمان Microsoft 365 في دبي مسألة مراجعة دورية لا إعداد لمرة واحدة.

Key points

  • الإعدادات الافتراضية للأمان مجانية، وتناسب معظم الحسابات الصغيرة، وتحظر طرق المصادقة القديمة؛ أما الوصول المشروط فيحتاج إلى Microsoft Entra ID P1، وهو مشمول ضمن Business Premium.
  • توصي Microsoft بحسابين على الأقل للوصول الطارئ وبأدوار محدودة الصلاحيات لبقية المستخدمين.
  • اضبطوا التحويل الخارجي للبريد على إيقاف بشكل صريح بدلًا من ترك الإعداد الافتراضي الذي يتحكم به النظام.
  • تذكر Microsoft أن سجلات التدقيق ليست مفعّلة افتراضيًا في Business Basic وStandard وPremium، لذا يجب التحقق منها.
  • تُظهر نقاط الأمان مدى التقدّم في تطبيق التوصيات؛ وتقول Microsoft إنها ليست مقياسًا مطلقًا لخطر الاختراق.

ابدأوا بمعرفة ما تتضمنه خطة أمان Microsoft 365 لديكم

تقارن مقالة Microsoft الخاصة بأفضل ممارسات الأمان لخطط الأعمال بين Basic وStandard وPremium. هذا الفارق مهم لأن عدة بنود في هذه القائمة لا تتوفر إلا في Premium، وهو أمر أساسي عند تقييم أمان Microsoft 365 في دبي.

الإمكانيةBasic وStandardBusiness Premium
حماية صناديق البريد من الرسائل غير المرغوبة والبرمجيات الخبيثة والتصيّدمشمولةمشمولة
الإعدادات الافتراضية للأمانمشمولةمشمولة
الوصول المشروطغير مشمولمشمول
Defender for Office 365 Plan 1 (روابط آمنة، مرفقات آمنة، حماية من انتحال الهوية)غير مشمولمشمول
Basic Mobility and Security للهواتفمشمولةمشمولة
Intune Plan 1 وحماية الأجهزة عبر Defender for Businessغير مشمولمشمول
منع فقدان البيانات، وتصنيفات الحساسية، وتشفير الرسائلغير مشمولمشمول

قبل تغيير أي شيء، افتحوا مركز إدارة Microsoft 365، وسجّلوا التراخيص التي يملكها كل مستخدم، ولاحظوا من يحمل دورًا إداريًا. هذه القائمة هي الأساس لكل ما يلي، وهي نوع السجل الذي يحرص فريق الدعم الفني لدينا على تحديثه لعملائه.

تسجيل الدخول في Microsoft 365: الإعدادات الافتراضية للأمان أو الوصول المشروط

الإعدادات الافتراضية للأمان في Microsoft Entra مفتاح واحد يطبّق مجموعة ثابتة من الحمايات. يذكر توثيق Microsoft أنها تُلزم كل مستخدم بالتسجيل في المصادقة متعددة العوامل، وتُلزم المسؤولين بإتمامها، وتطلب من بقية المستخدمين إثباتها متى رأت Microsoft ذلك ضروريًا، وتحظر بروتوكولات المصادقة القديمة، وتحظر تدفق رمز الجهاز، وتشترط المصادقة متعددة العوامل لأدوات إدارة Azure. وتقول Microsoft إن الإعدادات الافتراضية للأمان تُفعَّل تلقائيًا في الحسابات الجديدة عند إنشائها، وهي الخطوة الأولى في أمان Microsoft 365 لأي شركة في دبي.

  • تحققوا من المفتاح. في مركز إدارة Microsoft Entra، انتقلوا إلى Entra ID، ثم Overview، ثم Properties، ثم Manage security defaults. إن لم تكونوا تستخدمون الوصول المشروط، فينبغي أن يكون هذا الإعداد مفعّلًا.
  • تحققوا من الأجهزة والتطبيقات القديمة. تشمل المصادقة القديمة العملاء الذين لا يستخدمون المصادقة الحديثة وبروتوكولات البريد الأقدم مثل IMAP وSMTP وPOP3. تحذّر Microsoft من أن هذه لا تستطيع استخدام المصادقة متعددة العوامل وتُحظر فور تفعيل الإعدادات الافتراضية، لذا حدّدوا الماسحات الضوئية والتطبيقات التشغيلية وعملاء البريد القدامى أولًا.
  • اطّلعوا على ما تغيّر في 2024 و2026. ألغت Microsoft مهلة الأربعة عشر يومًا للتسجيل في المصادقة متعددة العوامل اعتبارًا من 29 يوليو 2024. واعتبارًا من 1 يوليو 2026، تحظر الحسابات الجديدة تدفق رمز الجهاز ضمن الإعدادات الافتراضية للأمان.
  • ألغوا الجلسات القائمة. عند تفعيل الإعدادات الافتراضية على حساب قائم، تنصح Microsoft بإلغاء الرموز النشطة حتى يضطر المستخدمون المسجَّلون بالفعل إلى إعادة التسجيل.

إذا كنتم تملكون Business Premium وتحتاجون إلى استثناءات، مثل السماح بتسجيل الدخول فقط من الأجهزة المُدارة، فإن الوصول المشروط يحل محل الإعدادات الافتراضية للأمان. وتوضح تعليمات Microsoft أنه يجب إيقاف الإعدادات الافتراضية عندما تتولى سياسات الوصول المشروط المهمة، وأن سياسات مكافئة ينبغي تفعيلها فورًا بعد ذلك حتى لا تنشأ فجوة.

حسابات إدارة Microsoft 365: أقل عددًا، منفصلة ومحمية

من قام بالتسجيل في Microsoft 365 أصبح مسؤولًا عامًا (Global Administrator). وفي كثير من الشركات الإماراتية الصغيرة يكون ذلك الشخص هو المؤسس أو مدير المكتب أو موردًا أعدّ الحساب قبل سنوات، ويُستخدم الحساب نفسه للبريد اليومي. توصي إرشادات Microsoft الخاصة بحسابات الإدارة في خطط الأعمال بترتيب مختلف.

  1. حسابان للوصول الطارئ. غير مخصصين لشخص بعينه، يُستخدمان فقط في الطوارئ، مستثنيان من متطلبات المصادقة متعددة العوامل، ولذلك يُحميان بكلمات مرور طويلة ومعقّدة من 16 حرفًا أو أكثر تُحفظ بأمان.
  2. الحد الأدنى من الصلاحيات لبقية الموظفين. من يقتصر عمله على إنشاء المستخدمين ينبغي أن يحمل دور User Administrator وليس Global Administrator. وتحذّر Microsoft من أن كثرة حسابات الإدارة تمنح المهاجمين فرصًا أكبر.
  3. فصل هوية العمل اليومي عن هوية الإدارة. يسجّل المسؤولون الدخول إلى البريد والمستندات بحساب عادي، ويستخدمون حساب الإدارة فقط عند الحاجة، في نافذة تصفح خاصة، مع تسجيل الخروج بعد الانتهاء. حسابات الإدارة وحدها لا تحتاج إلى ترخيص.
  4. أسماء لا تكشف عن الصلاحية. تجنّبوا تسميات مثل “admin” في اسم الحساب.
  5. تسجيل دخول بلا كلمة مرور للمسؤولين عبر تطبيق Authenticator أو مفاتيح المرور أو Windows Hello for Business، وهي أدوات تذكر Microsoft أنها متاحة حتى في Basic وStandard.
إن كان أحد الموردين يحتفظ بحساب المسؤول العام الوحيد لديكم، فأنتم لا تتحكمون فعليًا بحسابكم الخاص، وهذا ما تمنعه إدارة حسابات أمان Microsoft 365 في دبي بالفصل الصحيح.

البريد الإلكتروني: السياسات المسبقة الإعداد والتحويل الخارجي

يحصل كل صندوق بريد سحابي على حماية مدمجة ضد الرسائل غير المرغوبة والبرمجيات الخبيثة وانتحال الهوية. تطبّق سياسات Microsoft الأمنية المسبقة الإعداد إعداداتها الموصى بها في خطوة واحدة بدلًا من ضبط عشرات الخيارات يدويًا. وتوجد سياسات Standard وStrict، بالإضافة إلى سياسة Built-in protection التي تمنح تغطية أساسية من Safe Links وSafe Attachments في الحسابات التي تملك Defender for Office 365. تجدونها في بوابة Microsoft Defender تحت Email and collaboration، ثم Policies and rules، ثم Threat policies.

يستحق الإعداد الثاني الخاص بالبريد اهتمامًا خاصًا. من المشكلات الشائعة التي نشهدها في الشركات الإماراتية عمليات احتيال مالي تبدأ من صندوق بريد استولى عليه شخص آخر بهدوء، وتشير Microsoft إلى أن قواعد صندوق الوارد التي تحوّل البريد إلى مستلمين خارجيين قد تُنشأ نتيجة اختراق حساب. وتوفّر سياسة البريد الصادر غير المرغوب فيه لدى Microsoft ثلاثة خيارات للتحويل الخارجي التلقائي: Automatic، System controlled؛ وOn؛ وOff. وتوضح Microsoft أن الإعداد التلقائي يتصرف بشكل مختلف حسب توقيت إعداد الحساب وطريقته، وتوصي باختيار On أو Off بشكل صريح، وهذا إعداد أساسي في أمان Microsoft 365 لأي شركة في دبي.

  • اضبطوا التحويل الخارجي التلقائي على Off في سياسة البريد الصادر غير المرغوب فيه الافتراضية.
  • إن احتاج فريق ما فعليًا إلى التحويل إلى شريك خارجي، فاسمحوا بذلك لذلك النطاق فقط عبر إعدادات remote domain.
  • راجعوا تقرير Auto forwarded messages شهريًا لرصد المستخدمين الذين يحوّلون البريد خارج الشركة.
  • تأكدوا من تفعيل SPF وDKIM وDMARC لنطاقكم، كما هو موضح في صفحتنا عن الأمن السيبراني.

الملفات والمشاركة في SharePoint وOneDrive

يوفّر SharePoint وOneDrive أربعة مستويات للمشاركة على مستوى المؤسسة: Anyone، وNew and existing guests، وExisting guests، وOnly people in your organisation. يمكن أن يكون إعداد OneDrive أكثر تشددًا من SharePoint لكن لا يمكن أن يكون أكثر انفتاحًا منه، ويمكن لكل موقع أن يكون أكثر تشددًا من إعداد المؤسسة.

  • اختاروا New and existing guests ما لم تكن هناك حاجة واضحة لروابط تعمل دون تسجيل دخول.
  • إن كانت روابط Anyone مسموحة، فاجعلوها منتهية الصلاحية ومحدودة بالعرض فقط.
  • اضبطوا نوع الرابط الافتراضي على Specific people أو Only people in your organisation.
  • اضبطوا انتهاء وصول الضيوف تلقائيًا بعد مدة تناسب مشاريعكم.
  • حيثما كانت المشاركة الخارجية ضرورية فقط مع شركاء معروفين، قيّدوها حسب النطاق.

تشير Microsoft إلى أنه عند تقييد المشاركة الخارجية، عادة ما يفقد الضيوف الوصول خلال ساعة، لذا نبّهوا فرق المشاريع قبل تغيير هذا الإعداد ضمن مراجعة أمان Microsoft 365 في دبي. لمعرفة أين ينبغي أن تُحفظ بيانات الشركة أساسًا، راجعوا صفحتنا عن الخدمات السحابية.

الأجهزة التي تصل إلى بيانات الشركة

كثيرًا ما يقرأ الموظفون في مكاتب دبي بريد الشركة على هواتفهم الشخصية. تشمل كل خطط الأعمال ميزة Basic Mobility and Security، وهي نسخة مجانية مصغّرة من Intune يمكنها اشتراط كلمة مرور للجهاز قبل فتح تطبيقات الشركة، ويمكنها حذف بيانات الشركة من الجهاز أو إعادته إلى إعدادات المصنع. وتضيف Business Premium ميزة Microsoft Intune Plan 1 لإدارة الأجهزة والتطبيقات معًا، وسياسات حماية الأجهزة عبر Microsoft Defender for Business لأجهزة الكمبيوتر المحمولة والمكتبية، وهي طبقة إضافية من أمان Microsoft 365 لشركات دبي.

  • اشترطوا كلمة مرور على أي هاتف يزامن بريد الشركة.
  • حدّدوا من يملك صلاحية حذف بيانات الشركة من جهاز مفقود أو مسروق، واختبروا الإجراء مرة واحدة.
  • في Business Premium، سجّلوا أجهزة الكمبيوتر المحمولة للشركة في Intune وفعّلوا حماية Defender for Business.
  • احتفظوا بسجل يوضح أي جهاز يخص أي شخص، وحدّثوه عند مغادرة الموظفين.

سجلات التدقيق ونقاط أمان Microsoft 365

هذا هو البند الذي تُغفله معظم الحسابات الصغيرة. يذكر توثيق Purview من Microsoft أن سجلات التدقيق مفعّلة افتراضيًا في مؤسسات Microsoft 365 عمومًا، لكن ليس في تراخيص الشركات الصغيرة والمتوسطة ومنها Business Basic وStandard وPremium، والتي يجب تفعيلها يدويًا. وبمجرد تفعيله، يسجّل سجل التدقيق نشاط المستخدمين والمسؤولين ويحتفظ به لمدة 180 يومًا افتراضيًا. وبدونه، قد لا يبقى سجل يوضح ما فعله المهاجم بعد الاستيلاء على صندوق بريد.

لتفعيله، افتحوا بوابة Microsoft Purview، واختاروا حل Audit، ثم اختاروا الشريط لبدء تسجيل نشاط المستخدمين والمسؤولين. وتذكر Microsoft أن ذلك قد يستغرق حتى 60 دقيقة ليصبح فعّالًا.

ثم توفّر لكم نقاط الأمان من Microsoft، على security.microsoft.com/securescore، قائمة متجددة بالإجراءات الموصى بها. كل إجراء تصل قيمته إلى عشر نقاط، وبعضها يمنح نقاطًا جزئية، مثل حماية نصف المستخدمين. ويمنح تفعيل الإعدادات الافتراضية للأمان النقاط كاملة لتوصيات المصادقة متعددة العوامل والمصادقة القديمة. وتحرص Microsoft على التوضيح أن نقاط الأمان تعكس مدى استخدامكم للضوابط الموصى بها، لا مقياسًا مطلقًا لاحتمال وقوع اختراق، وأن الأمان يجب أن يوازَن مع سهولة الاستخدام. راجعوها شهريًا وسجّلوا أي توصية تقررون عدم اتباعها مع السبب، فهذه هي الخطوة الأخيرة في تحسين أمان Microsoft 365 في دبي.

السياق الإماراتي: الإرشادات الرسمية وجهات الإبلاغ

ينشر المجلس الإماراتي للأمن السيبراني إرشادات للشركات تتوافق مع هذه القائمة. وينصح الشركات بمراجعة تحديثات التهديدات بانتظام، وإعداد واختبار خطط الاستجابة للنشاط المشبوه، وتدريب الموظفين بانتظام، وتدقيق الأنظمة دوريًا للكشف عن الثغرات، والعمل مع متخصصي الأمن السيبراني لتقييم دفاعاتها.

أما بالنسبة للإبلاغ، فيوجّه موقع المجلس مستخدمي دبي إلى موقع الجرائم الإلكترونية التابع لشرطة دبي، ومستخدمي أبوظبي إلى خدمة أمان، ويوجّه الجميع إلى منصة الجرائم الإلكترونية التابعة لوزارة الداخلية، أو أقرب مركز شرطة، أو الرقم 999. وهذا الجزء أيضًا وثيق الصلة بأمان Microsoft 365 في دبي. وإذا كشف حساب مخترق معلومات عن العملاء، فإن التزاماتكم بموجب قانون حماية البيانات الإماراتي مسألة يُرجع فيها إلى مستشار قانوني؛ ومقالتنا عن موافقة التسويق عبر البريد الإلكتروني بموجب قانون حماية البيانات الإماراتي تقدّم مدخلًا إلى ذلك القانون في سياق تسويقي. هذا القسم معلومات عامة وليس استشارة قانونية.

كيف يمكن لـ Digital Marketing Dubai المساعدة

نراجع حسابات Microsoft 365 وفق هذه القائمة، ونجري التغييرات معكم، ونوثّق كل إعداد في سجل تحتفظون به. هذا العمل جزء من خدماتنا التقنية، مع الإدارة اليومية عبر الدعم الفني، ومصادقة البريد الإلكتروني وتوعية الموظفين عبر الأمن السيبراني. نحن لسنا مركز عمليات أمنية، ولا نحمل شهادات أمنية، ولا يمكن لأي إعداد أن يضمن عدم نجاح هجوم ما. ما تحصلون عليه هو حساب مضبوط بالطريقة التي توثقها Microsoft، وعرض سعر ثابت مكتوب خلال 45 دقيقة في ساعات العمل.

إجابات واضحة

الأسئلة الشائعة

لدينا خطة Microsoft 365 Business Basic. هل هذا كافٍ من ناحية الأمان؟

تشمل الخطة الأساسية حماية البريد الإلكتروني من الرسائل غير المرغوبة والبرمجيات الخبيثة والتصيّد، والإعدادات الافتراضية للأمان، وإدارة أساسية للأجهزة المحمولة، وهو ما يغطي أساسيات هذه القائمة. أما Business Premium فتضيف الوصول المشروط، وDefender for Office 365 Plan 1، وIntune، وDefender for Business، وهي أمور تزداد أهميتها مع نمو الفريق والأجهزة والبيانات.

يشتكي أحد الموظفين من أن إشعارات Authenticator مزعجة. هل يمكن إيقاف المصادقة متعددة العوامل له؟

إلغاء المصادقة متعددة العوامل لمستخدم واحد يعيد فتح الثغرة نفسها التي صُممت الإعدادات الافتراضية للأمان لسدّها. فمع الإعدادات الافتراضية، تقرر Microsoft متى تطلب التحقق بناءً على عوامل مثل الموقع والجهاز والدور، كما أن فصل حسابات الإدارة يقلّل من هذه الطلبات لدى المسؤولين. الأفضل شرح السبب للموظف ومساعدته على إعداد التطبيق بشكل صحيح بدلًا من إيقاف الحماية.

هل ارتفاع نقاط الأمان يعني أننا محميون؟

لا. تصف Microsoft نقاط الأمان بأنها مقياس لعدد الضوابط الموصى بها التي تستخدمونها، وليست مقياسًا مطلقًا لاحتمال وقوع اختراق، وتقول إنه لا توجد خدمة إلكترونية محصّنة تمامًا. استخدموها لتتبع التقدّم إلى جانب بقية الفحوص الواردة هنا.

توقفت طابعة المكتب عن إرسال المسح الضوئي بالبريد الإلكتروني بعد تفعيل الإعدادات الافتراضية للأمان. لماذا؟

تحظر الإعدادات الافتراضية للأمان طرق المصادقة القديمة، وتتأثر الأجهزة الأقدم التي ترسل البريد الإلكتروني بتسجيل دخول أساسي. تنشر Microsoft إرشادات لإعداد الأجهزة المتعددة الوظائف والتطبيقات لإرسال البريد عبر Microsoft 365، لذا يُنصح بإعادة ضبط الجهاز بدلًا من إيقاف الحماية.

هل يجب الإبلاغ عن صندوق بريد مخترق لأي جهة في الإمارات؟

يعرض المجلس الإماراتي للأمن السيبراني قنوات الإبلاغ الرسمية، ومنها موقع الجرائم الإلكترونية التابع لشرطة دبي بالنسبة لدبي. إذا كان الأمر يتعلق بأموال أو بيانات شخصية للعملاء، فمن المهم أيضًا التواصل مع البنك والمستشار القانوني. هذه معلومات عامة وليست استشارة قانونية.

المصادر

  1. Microsoft Learn: ممارسات أمان Microsoft 365 الموصى بها للأعمال تاريخ الاطلاع 14 سبتمبر 2026
  2. Microsoft Learn: تكوين الإعدادات الافتراضية للأمان في Microsoft Entra ID تاريخ الاطلاع 14 سبتمبر 2026
  3. Microsoft Learn: أمان حسابات الإدارة في Microsoft 365 للأعمال تاريخ الاطلاع 14 سبتمبر 2026
  4. Microsoft Learn: سياسات الأمان المسبقة الإعداد في Microsoft Defender for Office 365 تاريخ الاطلاع 14 سبتمبر 2026
  5. Microsoft Learn: التحكم في التحويل التلقائي الخارجي للبريد الإلكتروني تاريخ الاطلاع 14 سبتمبر 2026
  6. Microsoft Learn: إدارة إعدادات المشاركة في SharePoint وOneDrive تاريخ الاطلاع 14 سبتمبر 2026
  7. Microsoft Learn: نظرة عامة على Basic Mobility and Security تاريخ الاطلاع 14 سبتمبر 2026
  8. Microsoft Learn: تفعيل سجلات التدقيق أو إيقافها تاريخ الاطلاع 14 سبتمبر 2026
  9. Microsoft Learn: نقاط الأمان في Microsoft تاريخ الاطلاع 14 سبتمبر 2026
  10. المجلس الإماراتي للأمن السيبراني: ابقوا محميين، أمّنوا أعمالكم تاريخ الاطلاع 14 سبتمبر 2026
  11. المجلس الإماراتي للأمن السيبراني: الإبلاغ عن حادثة سيبرانية تاريخ الاطلاع 14 سبتمبر 2026

سعر ثابت ومكتوب

أرسل موجزك. واحصل على نطاق العمل والسعر خلال 45 دقيقة.

  • رقم واحد ثابت، متفق عليه كتابيًا قبل بدء العمل
  • دون التزام، ودون أي ضغط للتوقيع
  • أعمال بالإنجليزية والعربية، بتنسيق صحيح من اليمين إلى اليسار
  • فريق واحد للتصميم والتسويق والمواقع والإنتاج الإعلامي والمحتوى

احصل على عرض سعر ثابت

نطاق عمل وسعر مكتوبان خلال 45 دقيقة في ساعات العمل. دون أي التزام.

بإرسال هذا النموذج توافق على تواصلنا معك بخصوص طلبك. سياسة الخصوصية

تابع القراءة

مقالات أخرى لشركات الإمارات

جميع المقالات
اتصل WhatsApp اطلب عرض سعر