من أين قد يتسلّل احتيال؟ قيّم فريقك في خمس دقائق.
لدى معظم المُلّاك إحساس داخلي بموضع انكشافهم، لكن دون صورة واضحة قط. هذه هي الصورة. أجِب عن 25 سؤال نعم-أو-لا بلغة بسيطة عن كيفية تعامل فريقك مع البريد، والمال، والأجهزة، ويوم سيّئ - اجمع نتيجتك، وشاهد بالضبط من أين تبدأ. لا جدار تسجيل دخول لقراءتها، لا مصطلحات فنية، ولا شيء هنا قد يظهر في مدوّنة نصائح سيبرانية عامة. يُطابَق كل سؤال على ضابط خط أساس للمركز الكندي للأمن السيبراني، فالجواب الضعيف يشير مباشرة إلى إصلاح حقيقي.
- أجِب عن 25 سؤال نعم/لا محدداً واخرج بنتيجة حقيقية، لا بإحساس غامض
- يُطابَق كل جواب ضعيف على ضابط خط أساس للمركز الكندي للأمن السيبراني - فتعرف الإصلاح الفعلي، لا الفجوة فحسب
- يغطّي الأماكن الخمسة التي تُضرب فيها الشركات الصغيرة فعلاً: الأشخاص، والبريد، وتحريك المال، والأجهزة والنُّسخ الاحتياطية، والساعة الأولى من حادث
- لغة بسيطة يستطيع مالك أو مدير مكتب غير فني تقييمها على فنجان قهوة - دون حاجة إلى شهادة في تقنية المعلومات
متاحة لك مجانًا - دون جدار تسجيل. هل تريد القوالب القابلة للتحرير أو مساعدة في التطبيق؟ ما عليك سوى أن تطلب.
أشخاصك - خط المواجهة، لا الحلقة الأضعف
تقريباً كل حادث في شركة صغيرة يبدأ بشخص يتّخذ قراراً يبدو عادياً تحت شيء من الضغط. تفحص هذه الأسئلة ما إذا كان فريقك يملك العادات والغطاء اللذين يحتاجهما للتمهّل والتحقق. امنح نقطة عن كل «نعم» صادقة. (يُطابَق على خط أساس المركز السيبراني: تدريب توعية أمنية مُخصَّص.)
بريدك - حيث يدخل الهجوم عادة
البريد هو الباب الأمامي لاختراق البريد الإلكتروني للأعمال، والفواتير المزيّفة، وصفحات تسجيل الدخول التي تجمع بيانات الاعتماد. تغطّي هذه الفحوص الضوابط التي توقف تلك فعلاً، لا «استخدم كلمة مرور قوية». امنح نقطة عن كل نعم. (يُطابَق على خط أساس المركز السيبراني: المصادقة متعددة العوامل؛ أمن البريد؛ الحماية من التصيّد.)
تحريك أموالك - الجزء الذي يسعى إليه اللص فعلاً
احتيال التحويلات، واحتيال الفواتير المزيّفة، وعمليات احتيال التغيير المصرفي هي حيث تخسر الشركات الصغيرة ستة أرقام في ظهيرة واحدة. تفحص هذه الأسئلة العادة الوحيدة التي تهزم كل ذلك تقريباً: التحقق عبر قناة منفصلة قبل أن يتحرك المال. امنح نقطة عن كل نعم. (يُطابَق على خط أساس المركز السيبراني: العمليات المالية الآمنة والحماية من اختراق البريد الإلكتروني للأعمال.)
أجهزتك ونُسخك الاحتياطية - كي لا تكون نقرة سيّئة نهاية المطاف
برامج الفدية والحواسيب المحمولة المفقودة قابلة للنجاة منها إذا صمدت أساسياتك. تغطّي هذه الفحوص الضوابط التي تحوّل الكارثة إلى مضايقة. امنح نقطة عن كل نعم. (يُطابَق على خط أساس المركز السيبراني: النُّسخ الاحتياطية، والترقيع، وأمن الأجهزة، والحماية من البرمجيات الخبيثة.)
ساعتك الأولى - معرفة ما تفعله حين يحدث
الفرق بين مجرد فزعة وكارثة هو عادة الساعة الأولى. لم تقرّر معظم الشركات الصغيرة أبداً بمن تتصل أو ماذا تفعل. تفحص هذه الأسئلة ما إذا كان لديك خطة يمكنك فعلاً اتّباعها تحت الضغط. امنح نقطة عن كل نعم. (يُطابَق على خط أساس المركز السيبراني: التخطيط للاستجابة للحوادث.)
كيف تحسب النتيجة: امنح نفسك نقطة عن كل «نعم» صادقة عبر الأقسام الخمسة جميعها - 25 سؤالاً، و25 نقطة ممكنة. كن صادقاً؛ هذا لك أنت، لا درجة. ثم اقرأ فئتك. 20 إلى 25 (جاهز): أنت متقدّم على معظم الشركات الصغيرة في GTA - مهمتك الآن هي إبقاء العادات حادّة وإثبات ذلك لجهات التأمين والعملاء. 13 إلى 19 (منكشف): لديك أسس حقيقية لكن فجوات واضحة قد يعبر منها محتال - اختر أضعف قسمين لديك وأصلحهما أولاً. 7 إلى 12 (في خطر): الأساسيات التي توقف خسارة من ستة أرقام ليست قائمة بشكل موثوق؛ هنا تجلس معظم الشركات الصغيرة غير المستعدة، وبريد إلكتروني مُقنِع واحد قد يُلحق ضرراً حقيقياً. 0 إلى 6 (نداء استيقاظ): على الأرجح لن تلتقط هجوماً موجَّهاً أو تعرف ماذا تفعل بعده - ابدأ هذا الأسبوع بالمصادقة متعددة العوامل على البريد، ونُسخ احتياطية مختبَرة، وقاعدة للتحقق من المال. أياً كانت فئتك، فأضعف قسم لديك هو نقطة بدايتك: الأشخاص، أو البريد، أو المال، أو الأجهزة والنُّسخ الاحتياطية، أو الجاهزية للحوادث. يتوافق كل منها مع ضابط خط أساس للمركز الكندي للأمن السيبراني، فالفجوة تُسمّي إصلاحها بنفسها.
قائمة التحقق بداية. أما التدريب فيجعلها راسخة.
ينفّذ تدريب الطوارئ السيبراني هذه الهجمات نفسها ضد فريقك - بأمان - كي تتحول عادات هذا تقييم ذاتي إلى ذاكرة عضلية. ثلاث ساعات، في موقعك، مع خطة مُقيَّمة مدتها 30 يومًا.
كانت نتيجتي منخفضة. ماذا يعني ذلك فعلاً - وماذا أفعل حياله؟
لا تعني النتيجة المنخفضة أنك فعلت شيئاً خاطئاً؛ بل تعني أن العادات التي توقف أكثر الهجمات شيوعاً - المصادقة متعددة العوامل، وقاعدة تحقّق-بالهاتف قبل تحرّك المال، ونُسخ احتياطية مختبَرة، وخطة للساعة الأولى - ليست قائمة بشكل موثوق بعد. الخبر السار أن هذه قابلة للإصلاح في أسابيع، لا سنوات. ابدأ بأضعف قسم لديك. والفخّ الذي يقع فيه معظم المُلّاك أن أضعف مجال هو دائماً تقريباً الأشخاص، لا الآلات - وقائمة تحقق وحدها لن تغيّر كيف يتصرّف فريقك تحت الضغط. وذلك بالضبط ما وُجد The Cyber Fire Drill من أجله: ورشة حية، من ثلاث ساعات، في الموقع، يتدرّب فيها فريقك الحقيقي على عمليات الاحتيال الفعلية المُوجَّهة لشركتك - بأمان، دون برمجيات خبيثة، دون إحراج - وتخرج القيادة بخطة 30 يوماً مُقيَّمة. وإن هبطت نتيجتك في فئة «في خطر» أو «نداء استيقاظ»، فإن Fire Drill يحوّل بطاقة التقييم هذه من لقطة إلى ذاكرة عضلية.
هل بطاقة التقييم هذه كافية بذاتها، أم مجرد نقطة بداية؟
إنها خريطة بداية حقيقية وصادقة - لكنها تقييم ذاتي، لا ضمان، ولا تجعل أي قائمة تحقق أحداً «آمناً» أو «غير قابل للاختراق». تخبرك بموضعك مقابل خط أساس المركز الكندي للأمن السيبراني كي تُصلح الفجوات الواضحة بنفسك، اليوم. وحيث تتوقف هو السلوك: معرفة القاعدة واتّباعها في الساعة 4:55 يوم الإغلاق تحت الضغط شيئان مختلفان. إن أردت أن يلتقط فريقك الشيء الحقيقي فعلاً - أو احتجت شيئاً تعرضه على جهة تأمين سيبراني أو استبيان أمني لعميل - فتلك هي الخطوة الأعلى من هذه الصفحة إلى تدريب حي أو مكالمة استيقاظ سيبراني سريعة.
نحن فريق صغير ولدينا مزوّد تقنية معلومات بالفعل. هل ما زلنا نحتاج هذا؟
نعم، وإليك لماذا هذا ليس انتقاصاً من شركة تقنية المعلومات لديك: إنهم يُحصّنون آلاتك، لكن الخرق يدخل عادة عبر شخص يتّخذ قراراً عادياً - الموافقة على فاتورة مزيّفة، النقر على صفحة تسجيل دخول مُقنِعة، الثقة برسالة «مدير» مستعجلة. لا يستطيع مزوّد تقنية المعلومات النقر على «تحقّق» نيابة عن موظفيك. تفحص بطاقة التقييم هذه طبقة الأشخاص والعمليات التي لا تُقيّمها معظم الشركات الصغيرة قط، وهي مصمَّمة عمداً كي يستطيع مالك أو مدير مكتب غير فني تقييمها دون حضور تقنية المعلومات في الغرفة. وإن عاد قسم الأشخاص منخفضاً، فتلك هي الفجوة التي يسدّها تدريب حي - ومزوّد تقنية المعلومات لديك مُرحَّب به ليجلس معنا.
مزيد من الموارد في مكتبة الموارد · لديك أسئلة؟ contact@bastani.org