أساسيات الأمن السيبراني للشركات الصغيرة، شرح واضح
تحليل عملي لمخطط Cyber Essentials البريطاني: ما الذي يفحصه، لماذا تطلبه شركات التأمين، وكيف يمكن للفرق الصغيرة أن تنجح فيه فعلاً.
معظم الشركات الصغيرة لا تحتاج إلى مركز عمليات أمنية. تحتاج إلى إنجاز خمسة أشياء بشكل صحيح والحصول على إثبات أنها أنجزتها. هذا هو الأساس الكامل لـ Cyber Essentials، مخطط الشهادات الذي تدعمه الحكومة البريطانية وتديره IASME Consortium نيابة عن NCSC. إنه رخيص، وتقييم ذاتي على المستوى الأساسي، ويرتبط مباشرة بالهجمات التي تستهدف المنظمات الصغيرة فعلاً: phishing، والسرقة من قاعدة البيانات، والبرامج غير المصححة، وجدران الحماية المحتويات بشكل خاطئ.
الخمسة تحكمات، بدون حشو
يفحص Cyber Essentials بالضبط خمس مجالات تقنية، والاستبيان مصمم حولها.
- جدران الحماية والموجهات — يجب تغيير كلمات المرور الافتراضية لأجهزة الحدود وإغلاق الخدمات غير الضرورية.
- الضبط الآمن — عدم ترك حسابات المسؤول الافتراضية نشطة، وعدم وجود برامج غير مستخدمة على الآلات، وتعطيل ميزات التشغيل التلقائي حيث قد تسمح بتنفيذ البرامج الضارة بدون نقرة.
- التحكم في وصول المستخدمين — يجب أن تتبع الحسابات مبدأ الحد الأدنى من الامتيازات، وحقوق المسؤول منفصلة عن حسابات الاستخدام اليومي، وهناك عملية لإزالة الوصول عندما يترك شخص ما.
- حماية من البرامج الضارة — كل جهاز يحتاج إلى برنامج مكافحة برامج ضارة أو قائمة بيضاء للتطبيقات أو عزل، مطبق بشكل متسق، وليس فقط على الآلات التي تذكر أحدهم إعدادها.
- إدارة تحديثات الأمان — يجب تطبيق التصحيحات للثغرات العالية أو الحرجة في غضون 14 يوماً من الإصدار، عبر أنظمة التشغيل والمتصفحات وأي تطبيقات مثبتة تستخدمها الشركة.
نافذة التصحيح التي مدتها 14 يوماً هي التي تربك الناس أكثر من غيرها. إنها ليست
تمت كتابة هذا المقال بمساعدة الذكاء الاصطناعي، وراجعه ونشره Michal Pilch (CISSP)، Korra Studio.
هذه ملاحظة واحدة من قاعدة معارف Korra Studio — المنصة تجمع كل موضوع مع التوجيه الفردي.
ابدأ بالمجانarrow_forward