网络安全

为迪拜企业把网络安全基础工作做扎实

为阿联酋中小企业部署并检查多因素认证、补丁更新、数据备份、钓鱼防范意识和邮件身份验证,不做夸大宣传。

  • Google 评分 4.7
  • 200+ 家客户
  • 2018 年起扎根迪拜
45 分钟获取书面固定报价

迪拜网络安全,迪拜小企业遭遇的大多数攻击,其实并不高明:重复使用的密码、员工误点批准了伪造的登录请求、来自仿冒域名的发票邮件、几个月没更新的笔记本电脑。我们为阿联酋企业提供的网络安全服务,专注于应对这些日常威胁的少数几项关键措施,把它们正确配置到位,并持续检查是否仍然有效。

这项服务属于我们的 IT 服务。我们不是安全运营中心,不持有安全认证,在需要说明的时候我们都会如实相告。

安全措施

迪拜网络安全:阿联酋中小企业的六项实用防护

这些措施都不需要很大的预算,但都需要正确配置并定期复查,而大多数企业恰恰在这一点上出现疏漏。

迪拜网络安全:多因素登录

Microsoft 表示,多因素认证配合禁用旧版登录协议,可以阻止其观察到的常见身份攻击中超过 99.9% 的攻击。我们为每位用户强制启用,从管理员开始,并移除可以绕过它的旧协议。

迪拜网络安全:补丁更新

涵盖操作系统、浏览器、办公软件、路由器以及您网站上的插件。我们定期检查更新状态,并跟进落后的设备,这也是网站维护对安全很重要的原因。

迪拜网络安全:经过测试的备份

至少有一份副本与生产系统分开存放,这样勒索软件或心怀不满的前员工就无法同时删除两份。只有实际做过恢复测试,备份才算数。

钓鱼防范意识

简短的培训课程,使用与迪拜办公室相关的案例:虚假的快递费和清关费、供应商银行账户变更,以及在 WhatsApp 上冒充上级发来的消息。

邮件身份验证

配置 SPF、DKIM 和 DMARC 记录,让您的域名更难被仿冒,也帮助您的正常邮件进入收件箱。详见下文。

管理员账户规范

管理员账户与日常账户分开,数量尽可能少,并记录每个账户由谁持有。

邮件身份验证

迪拜网络安全:在阿联酋使用的域名如何配置 SPF、DKIM 和 DMARC

发票诈骗通常通过邮件进行,而邮件身份验证正是收件服务器区分真实邮件和伪造邮件的方式。SPF 列出允许代表您的域名发信的服务器;DKIM 为邮件签名,以便验证;DMARC 告诉收件方在邮件未通过这些检查时如何处理,并向您发送相关报告。

Google 的发件人指南让这件事不再只是良好实践。自 2024 年 2 月 1 日起,所有向 Gmail 账户发信的发件人都必须设置 SPF 或 DKIM,使用 TLS,并把垃圾邮件率控制在 0.3% 以下。每天发送超过 5,000 封邮件的发件人还必须设置 DMARC,发件人域名须与 SPF 或 DKIM 对齐,营销邮件须支持一键退订。许多阿联酋企业是在报价邮件开始进入垃圾箱时才发现这些漏洞的,我们的电子邮件营销团队在营销活动中也常遇到这个问题。

我们的实施步骤

  • 列出所有以您的域名发信的服务,包括 CRM、开票系统和电子通讯
  • 修正 SPF,使其覆盖全部服务且不超过查询次数上限
  • 在 Microsoft 365 或 Google Workspace 中开启 DKIM 签名
  • 以监控模式发布 DMARC 并阅读报告
  • 正常邮件全部通过后,先改为隔离,再改为拒收

阿联酋背景

迪拜网络安全:迪拜企业应当了解的阿联酋法规与主管机构

以下内容仅供了解情况,不构成法律建议。我们会为您指明官方来源,并协助您落实技术层面的工作。

个人数据保护法

根据阿联酋政府门户网站,2021 年第 45 号联邦法令适用于通过电子系统处理个人数据的行为,无论处理发生在境内还是境外。该法规定了保护个人数据安全的义务,除特定情形外限制未经同意的处理,赋予个人更正数据和限制处理的权利,并对跨境传输提出要求。门户网站还提到,迪拜国际金融中心(DIFC)依据 2020 年第 5 号 DIFC 法律实行单独的数据保护规则。同一政府页面还列出,2021 年第 34 号关于打击谣言和网络犯罪的联邦法令是规范网络犯罪的法律框架。

阿联酋网络安全委员会

该委员会(UAE Cyber Security Council)网站上设有报告网络安全事件的表单,并列出了举报网络犯罪的渠道:迪拜可使用迪拜警方的 eCrime 网站,阿布扎比可使用阿布扎比警方的 Aman 服务,另有内政部的 eCrimes 平台。

出现问题时

迪拜网络安全:一份在需要之前就写好的简短预案

我们帮您准备一页纸的应对预案,员工无需等待任何人就能照着执行。它是一套初步处置步骤,而不是事件响应服务。

  1. 控制

    重置受影响账户的密码,让该账户在所有设备上退出登录,并把可疑设备断开网络。

  2. 检查

    查看是否有新增的邮箱规则、转发地址和陌生的登录记录,邮箱账户被盗后这些情况很常见。

  3. 提醒

    通知可能收到诈骗邮件的客户和供应商,尤其是关于付款信息变更的邮件。

  4. 报告

    使用阿联酋官方渠道报告;如果资金已经转出,请立即联系您的银行。

  5. 恢复与总结

    必要时从备份恢复,并堵住导致事件发生的漏洞。

服务边界

迪拜网络安全:这项网络安全服务包括什么,不包括什么

我们宁愿您去找合适的专业机构,也不愿让您误以为我们能做自己做不到的事。

包括不包括
配置多因素登录、更新策略、备份检查和邮件身份验证有资质的渗透测试或红队演练
钓鱼防范意识培训和书面应对预案安全运营中心、托管检测或全天候监控
有记录的基线检查,并定期重复ISO 或其他认证、法律建议,或阻止所有攻击的承诺

安全同样取决于日常的账户管理。员工入职、离职和设备管理请查看 IT 支持,数据存放位置请查看云服务

博客文章

相关指南

全部文章

直接解答

常见问题

您能做渗透测试吗?

不能。我们不具备渗透测试资质,也不会把配置检查包装成渗透测试。如果客户、保险公司或监管机构要求做渗透测试,我们可以帮您为有资质的专业机构撰写需求说明。

做完这些,我们就符合阿联酋数据保护法了吗?

安全措施有助于合规,但不构成法律建议,也不能解决所有义务。关于用户同意、跨境传输,或者某个自由区的法律是否适用于您,这些问题应当咨询律师。

合作期间如果我们遭到攻击怎么办?

在我们管理的系统范围内,我们会协助完成实际的初步处置,例如锁定账户、撤销登录会话和从备份恢复。我们不提供事件响应服务,也无法保证结果,因此严重事件还应向有关部门报告。

钓鱼防范培训应该多久做一次?

定期进行的简短培训,比一年一次的长课程效果更好,新员工应在入职第一周接受培训。我们会在方案中约定适合您团队规模的培训频率。

您持有 ISO 或其他安全认证吗?

没有,我们也不会暗示自己持有。我们的工作是为小企业做实用的安全配置和意识培训,并留有完整记录,让审计人员或专业机构能清楚看到具体做了什么。

书面固定价格

发送您的需求,45 分钟内获取工作范围和价格。

  • 开工前书面确认的一个固定金额
  • 无任何义务,也不会催促签约
  • 英文和阿拉伯文作品,正确处理从右到左排版
  • 一个团队负责设计、营销、网站、媒体和文案

获取您的固定价格报价

工作时间内 45 分钟给出书面范围和价格,无任何义务。

提交即表示您同意我们就您的咨询与您联系。 隐私政策

致电 WhatsApp 获取报价