أفضل ممارسات الأمن السيبراني ليست قائمة برامج يجب تثبيتها، بل مجموعة ضوابط تقلل احتمال نجاح الهجوم وتحد من أثره إذا نجح. بالنسبة للمستخدم الفردي تبدأ الأولوية بحماية الهوية والحسابات وتحديث الأجهزة والنسخ الاحتياطي؛ أما المؤسسات فتحتاج فوق ذلك إلى إدارة الأصول والصلاحيات والثغرات والسجلات والاستجابة للحوادث.
تعرض هذه الصفحة 25 إجراءً عمليًا يمكن تطبيقها تدريجيًا. وهي ليست بديلًا عن تقييم المخاطر أو المتطلبات التنظيمية الخاصة بكل مؤسسة، بل خط أساس يساعدك على تحديد ما يجب تنفيذه أولًا.
ولمن يريد فهم المصطلحات مثل Threat وVulnerability وRisk وLeast Privilege قبل التطبيق، يوفر دليل مصطلحات الأمن السيبراني للمبتدئين شرحًا منفصلًا لها دون الحاجة إلى تكرارها هنا.
ما أهم ممارسات الأمن السيبراني التي يجب البدء بها؟
إذا كان وقتك أو ميزانيتك محدودين، ابدأ بخمس نقاط: كلمات مرور فريدة، مصادقة متعددة العوامل، تحديث الأنظمة والتطبيقات، نسخ احتياطية قابلة للاستعادة، وتقليل الصلاحيات. بعد ذلك انتقل إلى المراقبة وإدارة الثغرات والاستجابة للحوادث بحسب حجم البيئة ومخاطرها.
هذا يتوافق مع الفكرة التي تقوم عليها إرشادات مثل Secure Our World من CISA، بينما تستطيع المؤسسات تنظيم برنامج أوسع باستخدام NIST Cybersecurity Framework 2.0 بوظائفه الست: Govern وIdentify وProtect وDetect وRespond وRecover.
حماية الحسابات والهوية
1. استخدم كلمة مرور مختلفة لكل خدمة
إعادة استخدام كلمة المرور تجعل اختراق خدمة واحدة قادرًا على تهديد حسابات أخرى عبر هجمات Credential Stuffing. لذلك يجب أن يكون لكل حساب مهم سر مختلف، وخصوصًا البريد الإلكتروني والحسابات المالية وحسابات العمل.
لا تحاول ابتكار عشرات كلمات المرور المتشابهة عبر تغيير رقم أو رمز في النهاية؛ فهذا يبقيها قابلة للتوقع.
2. استخدم Password Manager
مدير كلمات المرور يسمح بإنشاء كلمات طويلة وفريدة وحفظها بدل الاعتماد على الذاكرة أو إعادة استخدام السر نفسه. احمِ مدير كلمات المرور نفسه بكلمة مرور رئيسية قوية وMFA عندما يكون ذلك متاحًا.
3. لا تفرض تغيير كلمات المرور دوريًا بلا سبب
التغيير المتكرر وفق جدول زمني ليس هدفًا أمنيًا بحد ذاته. توصي إرشادات الهوية الرقمية الحديثة من NIST بعدم فرض تغيير دوري تعسفي، مع ضرورة تغيير كلمة المرور إذا ظهر دليل على تعرضها للاختراق.
الأولوية هي طول السر وتفرّده ومنع استخدام كلمات المرور المعروفة أو المسربة، بدل إجبار المستخدم على أنماط معقدة تدفعه إلى اختيار أسرار سهلة التوقع.
4. فعّل المصادقة متعددة العوامل MFA
وجود عامل إضافي يجعل كلمة المرور المسروقة وحدها غير كافية لتسجيل الدخول. فعّل MFA أولًا على البريد الإلكتروني ومدير كلمات المرور والحسابات المالية وحسابات الإدارة والخدمات السحابية.
ليست جميع طرق MFA متساوية في القوة، لكن استخدام عامل إضافي أفضل عمومًا من الاعتماد على كلمة المرور وحدها.
5. استخدم مصادقة مقاومة للتصيد للحسابات الحساسة
عندما تدعم الخدمة Passkeys أو مفاتيح أمان تعتمد FIDO/WebAuthn، فهي توفر مقاومة أقوى للتصيد من الطرق التي تطلب من المستخدم كتابة رمز مؤقت داخل صفحة تسجيل الدخول.
توضح إرشادات CISA حول MFA أهمية الانتقال إلى المصادقة المقاومة للتصيد، خصوصًا للحسابات ذات القيمة العالية.
6. احمِ وسائل استعادة الحساب
قد تؤمّن حسابًا جيدًا ثم تترك مسار الاستعادة ضعيفًا. راجع البريد الإلكتروني ورقم الهاتف وطرق الاسترداد والأجهزة الموثوقة المرتبطة بالحسابات المهمة.
البريد الرئيسي يستحق حماية خاصة لأنه يُستخدم غالبًا لإعادة تعيين كلمات مرور حسابات أخرى.
تأمين الأجهزة والبرامج
7. حدّث نظام التشغيل بسرعة معقولة
كثير من الهجمات لا تعتمد على ثغرة مجهولة، بل على ثغرة معروفة يتوفر لها إصلاح لم يُطبّق بعد. فعّل التحديثات الأمنية التلقائية عندما يكون ذلك مناسبًا، وحدد آلية واضحة لاختبار ونشر التحديثات في بيئات المؤسسات.
ولا تخلط بين الثغرة ووجود استغلال فعلي لها؛ يشرح دليل ثغرات Zero-Day الفرق بين Vulnerability وExploit والاستغلال في البرية.
8. حدّث المتصفح والتطبيقات والبرامج الثابتة
تحديث Windows أو macOS أو Android لا يعني أن جميع مكونات الجهاز أصبحت محدثة. المتصفحات، إضافاتها، قارئات المستندات، أدوات الإدارة، تطبيقات الاتصال، الراوترات والأجهزة الأخرى تحتاج هي أيضًا إلى متابعة تحديثاتها.
9. احذف البرامج والخدمات التي لا تحتاجها
كل مكون إضافي يوسع Attack Surface ويصبح برنامجًا آخر يجب تحديثه ومراقبته. أزل التطبيقات القديمة، عطّل الخدمات غير المستخدمة، وتجنب تثبيت أدوات لا تعرف الغرض منها.
10. استخدم حسابًا عاديًا بدل Administrator للعمل اليومي
مبدأ Least Privilege يعني منح كل مستخدم أو برنامج الصلاحيات التي يحتاجها فقط. لا تستخدم حسابًا إداريًا للتصفح والعمل اليومي إذا كان النظام يسمح بفصل الحسابات.
في المؤسسات، يجب أيضًا الحد من الحسابات المميزة، ومراجعتها، ومنع استخدام الحساب الإداري نفسه للمهام العادية.
11. استخدم وسائل الحماية المدمجة في النظام
حافظ على تشغيل وسائل الحماية المناسبة مثل مكافحة البرمجيات الخبيثة، Firewall وميزات منع العبث عندما يوفرها النظام. في المؤسسات قد تتطلب المخاطر EDR أو حلول مراقبة إضافية، لكن شراء أداة متقدمة لا يعوض الإعداد السيئ أو غياب العمليات الأمنية.
إذا أردت فهم الفروق بين الفئات المختلفة بدل اختيار برنامج عشوائي، يمكنك الرجوع إلى دليل أدوات الأمن السيبراني لحماية الأنظمة والمعلومات.
12. فعّل تشفير الجهاز وقفل الشاشة
التشفير الكامل للقرص يساعد على حماية البيانات المخزنة عند فقدان الحاسوب أو الهاتف، لكنه يعتمد كذلك على وجود رمز فتح قوي وحماية مفاتيح الاسترداد.
فعّل القفل التلقائي ولا تترك جلسة مفتوحة على جهاز مشترك أو متنقل؛ فالوصول الفيزيائي إلى جلسة غير مقفلة قد يتجاوز كثيرًا من وسائل حماية الحساب.
13. راجع صلاحيات التطبيقات
افحص التطبيقات التي تستطيع الوصول إلى الكاميرا والميكروفون والموقع وجهات الاتصال والملفات والحسابات. اسحب أي صلاحية لم تعد ضرورية واحذف التطبيقات غير المستخدمة.
في بيئات العمل ينطبق المبدأ نفسه على OAuth وتطبيقات SaaS والتكاملات التي تحصل على وصول إلى البريد أو الملفات أو بيانات المؤسسة.
التصيد والتعامل الآمن مع الإنترنت
14. تعلّم اكتشاف التصيد والهندسة الاجتماعية
لا تعتمد على الأخطاء الإملائية كعلامة رئيسية؛ يمكن للرسائل الاحتيالية أن تكون مكتوبة باحتراف وأن تستخدم معلومات حقيقية عن المؤسسة أو الشخص المستهدف.
اسأل بدلًا من ذلك: هل الطلب متوقع؟ هل النطاق صحيح؟ هل يطلب تحويل أموال أو بيانات دخول أو رمز MFA؟ هل يحاول خلق استعجال غير معتاد؟ وهل توجد طريقة مستقلة للتحقق من المرسل؟
15. افتح الخدمات الحساسة من المصدر المعروف
إذا تلقيت رسالة تقول إن حسابك البنكي أو البريدي يحتاج إلى إجراء عاجل، افتح التطبيق الرسمي أو اكتب عنوان الموقع المعروف بنفسك بدل تسجيل الدخول من رابط غير متوقع.
ولا تعطِ كلمة المرور أو رمز MFA أو رمز الاسترداد لشخص يتواصل معك هاتفيًا أو عبر رسالة لمجرد أنه يدّعي أنه من الدعم الفني.
16. ثبّت البرامج من المصادر الموثوقة
نزّل البرامج من موقع المطور أو متجر موثوق، وتجنب النسخ المقرصنة وملفات التفعيل ومرفقات البرامج غير المتوقعة. قبل تثبيت برنامج غير مألوف، تحقق من اسم المطور والمصدر والتوقيع الرقمي عندما يكون ذلك متاحًا.
حماية البيانات والنسخ الاحتياطي
17. احتفظ بنسخ احتياطية منفصلة
نسخة Backup الموجودة على الجهاز نفسه لا تكفي إذا تعطل القرص أو تمكنت برمجية فدية من الوصول إلى الملفات والنسخة معًا. افصل جزءًا من النسخ عن البيئة الإنتاجية، واستخدم نسخًا غير قابلة للتعديل أو غير متصلة دائمًا عندما تتطلب المخاطر ذلك.
تؤكد إرشادات CISA لمواجهة برامج الفدية أهمية النسخ الاحتياطية المحمية واختبار الاستعادة ضمن استراتيجية التعافي.
18. اختبر استعادة النسخ الاحتياطية
وجود ملف يحمل اسم Backup لا يثبت أنك تستطيع استعادة العمل بعد حادث. اختبر دوريًا إمكانية استرجاع الملفات والأنظمة، وسجّل الزمن اللازم ومن يملك مفاتيح أو بيانات الاعتماد المطلوبة.
بالنسبة للمؤسسات، حدد أيضًا ما يجب استعادته أولًا، وما الحد المقبول لفقد البيانات والتوقف.
19. قلّل البيانات التي تحتفظ بها
لا تجمع أو تحتفظ ببيانات حساسة دون حاجة تشغيلية أو قانونية واضحة. كل نسخة إضافية من البيانات تصبح أصلًا آخر يحتاج إلى حماية وتحكم في الوصول وسياسة احتفاظ وحذف.
تأمين الشبكة والوصول
20. أمّن الشبكة والراوتر
غيّر بيانات الإدارة الافتراضية، حدّث Firmware، استخدم تشفير Wi-Fi حديثًا مدعومًا من أجهزتك، وأوقف ميزات الإدارة أو الخدمات التي لا تحتاجها.
في المؤسسات، استخدم Network Segmentation لمنع جهاز أو حساب مخترق من امتلاك مسار مباشر إلى كل الأنظمة الحساسة.
ولفهم IP وDNS وTCP وPorts وRouting قبل الدخول في تفاصيل الحماية، يفصل دليل أساسيات الشبكات من الصفر هذه المفاهيم في صفحة مستقلة.
ممارسات ضرورية للشركات والمؤسسات
21. احتفظ بجرد فعلي للأصول والحسابات
لا تستطيع حماية خادم أو تطبيق SaaS أو جهاز أو حساب لا تعرف أنه موجود. أنشئ جردًا للأجهزة والأنظمة والخدمات السحابية والتطبيقات والحسابات المهمة، وحدد مسؤولًا عن كل أصل.
يجب أن تشمل دورة حياة الهوية إنشاء الحساب عند الحاجة، تعديل صلاحياته عند تغير الوظيفة، وإلغاء الوصول بسرعة عند مغادرة المستخدم أو انتهاء حاجته.
22. أعط الأولوية للثغرات حسب المخاطر الفعلية
رقم CVSS مفيد لقياس خصائص شدة الثغرة، لكنه لا يكفي وحده لتحديد ترتيب الإصلاح داخل كل مؤسسة. راعِ تعرض الأصل للإنترنت، أهميته، وجود ضوابط تعويضية، وتوفر دليل على الاستغلال الفعلي.
تحتفظ CISA بـكتالوج Known Exploited Vulnerabilities للثغرات التي توجد أدلة على استغلالها في البرية، ويمكن استخدامه أحد مدخلات تحديد الأولويات وليس بديلًا عن تقييم بيئتك.
23. اجمع السجلات المهمة وراقبها
السجلات ضرورية لفهم ما حدث، لكنها لا توفر Detection بمجرد تخزينها. حدد الأحداث المهمة، وحّد مصادر السجلات عندما يكون ذلك منطقيًا، أنشئ تنبيهات ذات قيمة، وراجع من يستطيع حذف السجلات أو تعديلها.
قد تشمل المصادر المهمة سجلات الهوية، Endpoint، DNS، البريد، Firewall، التطبيقات الحساسة والخدمات السحابية. وتشرح إرشادات CISA للتسجيل والمراقبة كيف يمكن للشركات الصغيرة والمتوسطة البدء بهذه العملية.
24. ضع خطة Incident Response واختبرها
حدد قبل وقوع الحادث من يملك صلاحية عزل جهاز أو تعطيل حساب أو إيقاف خدمة، ومن يتولى التحقيق وحفظ الأدلة والتواصل الداخلي والخارجي واستعادة الأنظمة.
ثم اختبر الخطة باستخدام Tabletop Exercise أو سيناريو محاكاة. الخطة التي لم تُختبر قد تحتوي على أرقام اتصال قديمة أو صلاحيات غير كافية أو تبعيات لم تظهر عند كتابتها.
في أبريل 2025 نشر NIST الإصدار النهائي SP 800-61 Rev. 3، والذي يدمج الاستجابة للحوادث ضمن إدارة مخاطر الأمن السيبراني المتوافقة مع CSF 2.0 بدل التعامل معها كنشاط منفصل يبدأ بعد الاختراق فقط.
25. حوّل كل حادث واختبار إلى تحسين قابل للقياس
بعد الحادث أو التمرين، لا تكتفِ بسؤال من أخطأ. ابحث عن الضوابط والعمليات التي كان يمكنها منع الحادث أو اكتشافه أبكر أو تقليل أثره.
- كيف حصل Initial Access؟
- هل كان يمكن منع المسار أو تقييده؟
- لماذا لم يظهر التنبيه في وقت أبكر؟
- ما السجلات أو Telemetry التي كانت مفقودة؟
- هل كانت صلاحيات الحساب أوسع من الحاجة؟
- هل نجحت النسخ الاحتياطية والاستعادة كما هو مخطط؟
- هل يستطيع المهاجم استخدام المسار نفسه مرة أخرى؟
حوّل الإجابات إلى إجراءات لها مسؤول وموعد تنفيذ بدل إبقائها داخل تقرير ما بعد الحادث.
كيف ترتب هذه الممارسات حسب الأولوية؟
| الأولوية | ما الذي يجب تنفيذه؟ | الهدف |
|---|---|---|
| ابدأ فورًا | كلمات مرور فريدة، Password Manager، MFA، تحديثات | تقليل اختراق الحسابات واستغلال الثغرات المعروفة |
| بعدها مباشرة | نسخ احتياطية، تشفير، Least Privilege، حماية الأجهزة | تقليل أثر سرقة الجهاز أو البرمجيات الخبيثة والفدية |
| للشركات | جرد الأصول، إدارة الثغرات، Logging، Segmentation | معرفة البيئة واكتشاف النشاط الخبيث وتقليل الحركة الجانبية |
| للنضج المستمر | Incident Response، الاختبارات، قياس النتائج والتحسين | تقليل زمن الاستجابة ومنع تكرار المسارات نفسها |
هل تحتاج إلى تطبيق الممارسات الـ25 كلها بالطريقة نفسها؟
لا. مستخدم منزلي لا يحتاج إلى SIEM أو برنامج مؤسسي لإدارة الثغرات، كما أن شركة تشغل مئات الأنظمة لا ينبغي أن تعتمد على نصائح المستخدم الفردي وحدها.
المبدأ الأفضل هو اختيار الضوابط حسب الأصول التي تحميها، والتهديدات المحتملة، وحجم الأثر إذا فشل أحد الضوابط. ويمكن للمؤسسات استخدام NIST CSF 2.0 لبناء هذه الصورة عبر Govern وIdentify وProtect وDetect وRespond وRecover بدل التعامل مع الأمن كمجموعة منتجات منفصلة.
أما إذا كان هدفك تعلم المجال نفسه وليس فقط حماية حساباتك أو شركتك، فإن خريطة تعلم الأمن السيبراني من الصفر ترتب الشبكات وأنظمة التشغيل والمفاهيم والمختبرات والتخصصات في مسار منفصل.
الخلاصة
أفضل برنامج أمني ليس الأكثر تعقيدًا، بل الذي يغطي المخاطر المهمة ويعمل فعليًا عند الحاجة. ابدأ بحماية الهوية، والتحديثات، والنسخ الاحتياطي، والصلاحيات المحدودة؛ ثم أضف للمؤسسات جرد الأصول وإدارة الثغرات والمراقبة والاستجابة للحوادث.
والأهم أن تعامل الأمن السيبراني كعملية مستمرة: اعرف ما لديك، قلل فرص الاختراق، اكتشف النشاط المشبوه، استجب بسرعة، استعد بصورة موثوقة، ثم استخدم ما تعلمته لتحسين الضوابط قبل الحادث التالي.