// سيناريو 03
الأمن السيبراني للمواقع والأدوات التي تشغّلها اليوم
معظم الشركات الصغيرة لا يخترقها عبقري، بل سكربت آلي وجد إضافة قديمة أو نطاقاً فرعياً منسياً أو نسخة احتياطية متروكة للعموم. هذا السيناريو يغلق تلك الأبواب ويراقبها باستمرار.
- لمن
- الشركات الصغيرة والمتوسطة على ووردبريس وأنظمة CRM والمتاجر والتطبيقات الخاصة
- يعمل حالياً في
- هذا الموقع
- سيناريو
- هذا سيناريو ننفّذه، وليس نتيجة عميل سابق.
لماذا يهمّ في 2026
منذ 2024 يستخدم المهاجمون الأتمتة والذكاء الاصطناعي لمسح الإنترنت كلها بحثاً عن الثغرات المعروفة بعد أيام من نشرها، فلم تعد عبارة «نحن أصغر من أن نكون هدفاً» صحيحة. في أوروبا، يُطبَّق توجيه NIS2 منذ أكتوبر 2024 ويفرض التزامات أمنية على كثير من الشركات المتوسطة ومورّديها، وصار العملاء الكبار يرسلون استبيانات أمنية قبل التوقيع. وفي المغرب، يسير القانون 05-20 المتعلق بالأمن السيبراني والقانون 09-08 المتعلق بالمعطيات الشخصية في الاتجاه نفسه. الموقع أو نظام إدارة العملاء أو المتجر الذي لا يراقبه أحد صار اليوم خطراً على العمل، لا تفصيلاً تقنياً.
تحتاج هذا إذا
- موقعك أو نظام CRM أو متجرك يعمل بإضافات لم يراجعها أحد منذ أشهر.
- لديك نطاقات فرعية أو مواقع تجريبية أو أدوات قديمة لا تعرف إن كانت ما زالت متاحة.
- نسخك الاحتياطية موجودة، لكن لم يسترجع أحد واحدة منها قط للتأكد.
- أرسل إليك عميل أو شريك استبياناً أمنياً ولم تعرف كيف تجيب.
كيف ننفّذه
1 رسم خريطة المكشوف
نحصي كل ما يمكن الوصول إليه من الإنترنت: النطاقات والنطاقات الفرعية، صفحات الإدارة، التطبيقات المنسية، الملفات والأرشيفات العامة، المنافذ المفتوحة، وكل إضافة وإصدار تستخدمه.
2 التحصين
نحدّث أو نحذف ما هو قديم، ونمنع تشغيل الشيفرة في مجلدات الرفع، ونضيف ترويسات الأمان، ونفرض التحقق بخطوتين على كل مسؤول، ونحذف الحسابات المجهولة، ونجدّد المفاتيح المكشوفة.
3 إثبات الاسترجاع
نعدّ نسخاً احتياطية مخزّنة خارج الخادم ونسترجع إحداها على نسخة تجريبية، فتعرف أن الاسترجاع يعمل قبل أن تحتاجه.
4 المراقبة
تفحص أداة مراقبة مواقعك يومياً وبعد كل تحديث مباشرة: الملفات التي تغيّرت، الصفحات المعطّلة، الشهادات القريبة من الانتهاء، حسابات المسؤولين الجديدة. وتراسلك بلغة واضحة حين يستحق أمر ما نظرة.
ما تحصل عليه
- خريطة مكتوبة لسطح الهجوم لديك مع ما أصلحناه
- مواقع وأدوات محصّنة مع تحقق بخطوتين لكل مسؤول
- نسخ احتياطية رأيتها تُسترجَع بعينك
- مراقبة يومية مع تنبيهات بريدية بلغة واضحة
- خطة طوارئ: من تتصل به، ماذا توقف، وكيف تسترجع
ما لن نعد به
لا أحد يستطيع أن يعدك بصدق بأنك لن تتعرّض لهجوم أبداً. ما نعد به هو أن الأبواب السهلة مغلقة، وأنك ستعرف بسرعة حين يتغيّر شيء، وأنك تستطيع استرجاع نسخة سليمة.
أسئلة
هل هذا اختبار اختراق؟
إنه أوسع وأكثر عملية: نصلح ما نجده ونواصل المراقبة بعده. وإذا طلب عميل أو جهة رقابية اختبار اختراق رسمياً، نجهّزك له ونعمل مع المختبِر.
نستخدم ووردبريس، هل هذه هي المشكلة؟
لا. ووردبريس آمن حين يُحدَّث ويُضبط جيداً. معظم الحوادث تأتي من إضافات مهجورة وحسابات مسؤولين ضعيفة وغياب المراقبة، وكلها نتعامل معها.
هل يمكن أن يتعطّل موقعنا بسبب ذلك؟
كل تغيير يُختبر أولاً على نسخة أو يُطبَّق مع خطة تراجع جاهزة، وتفحص أداة المراقبة الصفحات المنشورة مباشرة بعده.