مقال
ستة أيام دون أن يلاحظ أحد
ما الذي ينبغي لقيادات المدارس أن تسأل عنه بشأن بريدها الإلكتروني؟ ولماذا لا تكفي عبارة «لم نواجه مشكلة»؟
تعتقد معظم المؤسسات أنها ستعرف إذا كان شخص آخر يقرأ بريدها الإلكتروني. لكن عددًا قليلًا منها يستطيع اكتشاف ذلك فعلًا.
هذا ما قد يحدث في الواقع.
قد لا تكون العلامة الأولى تنبيهًا أمنيًا
يدخل شخص غير مخول إلى حساب أحد المسؤولين. لا يتعطل شيء، ولا يصدر إنذار. لا يحذف المتسلل رسائل، ولا يغير الإعدادات، ولا يمنع صاحب الحساب من الدخول. يكتفي باستخدام الوصول الذي حصل عليه بهدوء.
بعد أيام، يذكر موظف أن أحد الموردين تلقى رسالة غريبة من المدرسة. أو تبدأ Microsoft في حظر الرسائل الصادرة بسبب كثرة الرسائل المزعجة التي خرجت من النطاق. غالبًا ما يكون هذا هو وقت الاكتشاف: ظهور أثر يصعب تجاهله، بدلًا من اكتشاف أمني مبكر.
عندها يصبح السؤال: منذ متى يحدث ذلك، وما الذي أمكن الاطلاع عليه؟
لماذا لا تكفي إعادة تعيين كلمات المرور؟
إعادة تعيين كلمات المرور خطوة ضرورية، لكن من المهم فهم ما تعالجه وما تتركه دون علاج.
إذا أُنشئت الحسابات دفعة واحدة وفق نمط متوقع لكلمات المرور ولم يتغير هذا النمط، فإن إعادة التعيين تعالج الحادث الحالي دون معالجة العملية التي تسببت فيه. المشكلة ليست كلمة مرور منفردة، بل طريقة إنشاء مئات الحسابات بالطريقة نفسها.
نرى هذا في المدارس: تُنشأ حسابات دفعة جديدة من الطلاب بكلمات مرور مبنية على صيغة واحدة. يُطلب من الطلاب تغييرها، لكن لا يوجد ما يفرض ذلك أو يتحقق منه. بعد سنوات، يظل كثيرون يستخدمون كلمة المرور الأولى. ومن يعرف الصيغة يمكنه استهداف عدد كبير من الحسابات.
هذا ما يحدث عندما تُعامل عملية إنشاء الحسابات باعتبارها مهمة إدارية فقط، دون ضوابط أمنية.
تسجيل وسيلة تحقق لا يعني فرض استخدامها
قد تقول المؤسسة إنها تستخدم المصادقة متعددة العوامل. يكون الإعداد موجودًا، ويكون المستخدمون قد سجلوا أرقام هواتفهم.
لكن سجلات الدخول قد تُظهر أن العامل الثاني نادرًا ما يُطلب، لعدم وجود سياسة تفرضه. التسجيل وفرض الاستخدام أمران مختلفان.
وهناك مسار آخر يجب مراجعته: المصادقة الأساسية القديمة، التي لا تدعم طلب عامل تحقق ثانٍ. إذا ظلت متاحة، فقد يستخدم المهاجم كلمة المرور وحدها دون المرور بتحدي المصادقة متعددة العوامل. بعض هذه الاتصالات يرتبط بطابعات أو ماسحات ضوئية أو أنظمة قديمة، وقد يبقى مفعّلًا بعد انتهاء الحاجة إليه.
الحساب الذي لم يغلقه أحد
قد يترك موظف المؤسسة بينما يظل بريده نشطًا، ومرخصًا، ومحتفظًا بسنوات من المراسلات، ويمكن الدخول إليه بآخر كلمة مرور استخدمها.
لا يراقبه أحد لأنه لم يعد مستخدمًا. وهذا بالضبط ما يجعله مفيدًا للمتسلل.
إذا لم تستطع المؤسسة تقديم قائمة بالحسابات النشطة لمن غادروها، فإن عدم وجود القائمة لا يعني عدم وجود تلك الحسابات.
التكلفة الحقيقية تتجاوز الرسائل المزعجة
الرسائل المزعجة ليست إلا جزءًا صغيرًا من المشكلة.
الوصول إلى بريد مسؤول قد يتيح الاطلاع على ترتيبات مالية، وشؤون موظفين، ومراسلات حماية الطلاب، وشكاوى أولياء الأمور، واستشارات قانونية. لا يتطلب الاطلاع تغيير أي إعداد.
وقد يتمكن المتسلل من الإرسال باسم صاحب الحساب. تعليمات دفع تخرج من بريد مدير المدرسة داخل محادثة قائمة قد تبدو موثوقة لموظف الحسابات. ويمكن استغلال ذلك في الاحتيال المالي.
إذا كانت بيانات الطلاب أو أولياء الأمور متاحة، فقد تترتب مسائل تتعلق بالحوكمة وحماية البيانات. وقد يصعب الجزم بما إذا كانت معلومات قد نُسخت إذا لم تكن السجلات اللازمة مفعّلة.
خمسة أسئلة لمزود خدمات تقنية المعلومات
هذه أسئلة يمكن تقييم إجاباتها دون معرفة تقنية متخصصة.
كيف سنعرف؟ إذا دخل شخص إلى حساب مسؤول من بلد آخر غدًا، ماذا سيحدث؟ من سيُبلّغ، وخلال كم من الوقت؟ إذا كان الاكتشاف يعتمد على أن يفتح أحدهم السجلات مصادفة، فلا توجد متابعة فعالة.
كم حسابًا نشطًا يخص أشخاصًا غادروا المؤسسة؟ ينبغي أن يكون هناك رقم محدد. عدم معرفته نتيجة تستحق المعالجة.
متى تغيّرت كلمات مرور الحسابات؟ اطلب توزيع التواريخ، لا المتوسط وحده. وجود مجموعة كبيرة بتاريخ واحد منذ سنوات قد يعني أنها دفعة لم تُراجع بعد إنشائها.
هل المصادقة متعددة العوامل مفروضة أم متاحة فقط؟ الفارق بين الإجابتين أساسي.
ما مسارات المصادقة القديمة التي ما زالت مفعّلة؟ راجع أي طريقة تتيح الدخول بكلمة المرور وحدها خارج الضوابط المعتمدة.
لماذا تتكرر هذه المشكلات؟
قد يعمل بالمؤسسة أشخاص أكفاء ويتخذون قرارات معقولة، لكن لا تكون المتابعة المستمرة ضمن مسؤولية واضحة لأحدهم.
الأمن ليس مشروعًا ينتهي. تُنشأ حسابات جديدة، ويغادر أشخاص، وتتغير الإعدادات. ما كان صحيحًا في سبتمبر لا يظل بالضرورة صحيحًا في مارس.
المؤسسات التي تتعامل مع ذلك جيدًا تراجع بيئتها بانتظام، وتجعل اكتشاف المشكلات جزءًا من العمل المعتاد بدلًا من انتظار أزمة.
إذا لم يتابع أحد بيئتك، فإن عدم ظهور مشكلة لا يثبت سلامتها.
من أين تبدأ؟
إذا لم تكن لديك إجابات عن الأسئلة الخمسة، فهذه نقطة بداية واضحة. لا تثبت وجود اختراق، لكنها تعني أن قدرتك على اكتشافه تحتاج إلى مراجعة.
تقدم يونيسولفا إدارة أمن بيئات Microsoft 365 ضمن اتفاق سنوي: متابعة نشاط الدخول والإدارة، وفرض ضوابط الوصول والمحافظة عليها، وإنشاء الحسابات بأمان وإغلاق حسابات المغادرين، ومراجعة الحسابات ذات الصلاحيات العالية دوريًا، مع مسار محدد للاستجابة.
ويمكن البدء بتقييم لمرة واحدة يوفر إجابات مكتوبة عن هذه الأسئلة، وخطوات عملية لمعالجة النتائج.
اكتشف ما تكشفه مراجعة بيئة Microsoft 365 لديك
تقييم لمرة واحدة، أو اتفاق إدارة يشمل المتابعة المستمرة.