الحد الأدنى الأمني الذي تحتاجه فعلًا شركة عُمانية متوسطة الحجم

ثمانية ضوابط، منفَّذة كما ينبغي، تُزيل معظم المخاطر التي تقع فعلًا في شركة متوسطة الحجم. وهي ضوابط غير لامعة، ومعظمها إعدادات لا مشتريات، وسبب غيابها لا يكون الميزانية إلا نادرًا — بل أن لا أحد يملكها.
يعطيك هذا المقال الثمانية بترتيب التنفيذ، مع ما يمنعه كل ضابط، وتقدير كلفته، وتقدير وقته. ثم يتناول الساعة الأولى من الحادثة، ومن تُبلِّغ في السلطنة، وأين يتقاطع ذلك مع قانون حماية البيانات.
أولًا، كلمة صريحة عن حجم التهديد
بحثنا عن رقم حديث قابل للاستشهاد عن الهجمات على الشركات العُمانية، ولم ننشر واحدًا.
فالأرقام المتداولة عن هذه المنطقة تأتي في معظمها من شركات تبيع منتجات أمنية، وهي تتناقض فيما بينها بمراتب عشرية، وأكثرها إمّا بلا تاريخ أو يعود إلى سنوات. والمركز الوطني للسلامة المعلوماتية (OCERT) ينشر تنبيهات ومواد توعية أكثر مما ينشر تقريرًا إحصائيًا سنويًا عامًا يمكن الاستشهاد به بثقة. وتكرار رقم مورّد هنا كان سيجعل المقال يبدو موثوقًا دون أن يجعله صحيحًا. [يوصى بمراجعة متخصص] — إن احتجت أرقامًا قابلة للدفاع عنها في ورقة لمجلس الإدارة، فاطلبها من المركز مباشرة لا من مواد تسويقية.
وما يمكن قوله دون إحصاءة هو هذا: القانون العُماني صار يعامل الحادثة الأمنية بوصفها واقعة واجبة الإبلاغ بمواعيد محدَّدة، في أكثر من نصّ. فاللائحة التنفيذية لقانون حماية البيانات الشخصية تمنحك ٧٢ ساعة. ولائحة الحوسبة السحابية ومراكز البيانات تمنح مزوّدك ٧٢ ساعة تجاهك. وفي يونيو ٢٠٢٦ استُبدل قانون مكافحة الجرائم الإلكترونية بالكامل. والمنظِّمون لا يبنون آلات إخطار لمشكلة لا تقع.
والأمر الآخر الذي يمكن قوله بوضوح: الحوادث التي تصيب شركات بهذا الحجم نادرًا ما تكون متطورة. إنها كلمة مرور مسروقة بلا عامل ثانٍ، أو نظام غير محدَّث مكشوف على الإنترنت، أو نسخة احتياطية لم يجرّبها أحد، أو موظف حسابات وصلته رسالة مقنعة عن تغيّر بيانات الحساب البنكي. ولكل واحدة من هذه ضابط مملّ يوقفها.
الضوابط الثمانية، بالترتيب
الترتيب مقصود. وهو بحسب مقدار المخاطرة التي يزيلها كل ضابط مقابل الجهد، لا بحسب طرافته.
١. التحقق متعدد العوامل على البريد والدخول عن بُعد
يمنع: أشيع طريق للدخول — كلمة مرور صحيحة، مسروقة أو مخمَّنة، تُستعمل من مكان آخر. والبريد أولًا، لأن البريد هو المكان الذي تصل إليه إعادة تعيين كلمات المرور لكل شيء آخر.
يكلّف: لا شيء غالبًا فوق تراخيص تملكها أصلًا. فمنصّتا البريد المؤسسي الكبريان تتضمّنانه.
يستغرق: يومًا للإعداد، وأسبوعين إلى ثلاثة من الدعم الصبور للمستخدمين. خصّص الميزانية للدعم لا للإعداد — فهنا تتعثّر عمليات التطبيق.
نفّذه صحيحًا: افرضه، ولا تعرضه. فالعامل الثاني الاختياري يحمي من لم يكونوا مصدر الخطر أصلًا.
٢. نسخ احتياطية استعدت منها فعلًا
يمنع: تحوّل برامج الفدية إلى حدث وجودي، وهو الضابط الوحيد في هذه القائمة الذي يغطي أيضًا الملفات المحذوفة والأعطال المادية والنشر الخاطئ.
يكلّف: تخزينًا، وهو رخيص، ووقتًا للاختبار.
يستغرق: يومًا للإعداد، ونصف يوم كل ربع للتحقق.
نفّذه صحيحًا: ثلاث نقاط. لا بدّ أن تكون نسخة واحدة على الأقل غير متصلة أو غير قابلة للتعديل، لأن النسخ التي يمكن بلوغها ببيانات دخول الإنتاج تُشفَّر مع الإنتاج. ولا بدّ أن تكون قد نفّذت استعادة حقيقية — فالنسخة غير المختبَرة اعتقاد لا ضابط. ولا بدّ أن تعرف زمن استعادتك، لأن «لدينا نسخ احتياطية» و«سنعود إلى العمل يوم الخميس» عبارتان مختلفتان.
٣. التحديثات، بمالك وموعد
يمنع: الهجمات على ثغرات معروفة، وهي معظم الهجمات الانتهازية. فلا أحد يحتاج إلى استهدافك؛ المسح الآلي يعثر على المكشوف.
يكلّف: وقتًا، ونافذة صيانة أحيانًا.
يستغرق: نصف يوم للتأسيس، ثم موعدًا متكررًا.
نفّذه صحيحًا: مالك بالاسم وموعد مكتوب — مثلًا: تحديث الأنظمة المكشوفة على الإنترنت خلال عدد أيام محدَّد من صدور تنبيه حرج، وما عداها على دورة شهرية. فبلا اسم وتاريخ يصير هذا «حين نتفرّغ»، وهو لا يحين.
٤. إلغاء صلاحيات الإدارة الدائمة
يمنع: تحوّل حساب واحد مخترَق إلى اختراق للشركة كلها. وهو الفارق بين حادثة وكارثة.
يكلّف: لا شيء.
يستغرق: بعد ظهر يوم للتدقيق، وأطول للنقاش حوله.
نفّذه صحيحًا: افصل حسابات الإدارة عن حسابات العمل اليومي، وراجع من يحملها كل ربع. ويجد معظم الشركات مسؤولًا واحدًا على الأقل قد غادر، وحسابًا مشتركًا لا يعترف به أحد، ومورّدًا لا يزال يملك صلاحية من مشروع انتهى قبل سنتين.
٥. حماية الأجهزة الطرفية مع رؤية مركزية
يمنع: البرمجيات الخبيثة الشائعة، والأهم أنه يخبرك بأن جهازًا اختُرق وأنت لا تزال قادرًا على فعل شيء.
يكلّف: اشتراكًا لكل جهاز.
يستغرق: بضعة أيام للنشر على أسطول صغير.
نفّذه صحيحًا: الكلمة المهمة هي الرؤية. فمضاد الفيروسات الذي يُبلِّغ الجهاز المثبَّت عليه وحده ضابط لا يراقبه أحد. لا بدّ من شخص يتلقّى التنبيهات ويُتوقّع منه التصرّف.
٦. توثيق البريد وترشيحه
يمنع: أمرين مختلفين. الترشيح يمنع وصول معظم البريد الخبيث إلى موظفيك. أما SPF وDKIM وDMARC فتمنع المجرمين من إرسال بريد يبدو صادرًا من نطاقك أنت — وهي تحمي عملاءك وسمعتك، لا صندوق بريدك.
يكلّف: الترشيح مضمَّن غالبًا؛ وسجلات النطاق مجانية.
يستغرق: يومًا، إن كان من يدير نطاقك متاحًا.
نفّذه صحيحًا: لا ينفع DMARC إلا حين يُضبط على الرفض. وتركه في وضع المراقبة إلى ما لا نهاية — وهو موضع معظمها — يبلّغ عن إساءة الاستعمال دون أن يمنعها.
٧. السجلات، محفوظة مدة تكفي للفائدة
يمنع: لا شيء بذاته. لكنه يحدّد ما إذا كنت تستطيع الإجابة عن السؤال الذي يحسم كل ما بعد الحادثة: إلى ماذا وصلوا، ومتى.
يكلّف: تخزينًا، وانتباهًا عند التفعيل.
يستغرق: يومًا عبر أنظمتك الرئيسية.
نفّذه صحيحًا: فعّل سجلات التدقيق على البريد وأنظمة عملك الأساسية وبنيتك التحتية، واحتفظ بها مدة تكفي للتحقيق في أمر لم تلاحظه فورًا. فبلا سجلات يصير الإخطار بالاختراق تخمينًا — وعليك أن تخمّن خلال ٧٢ ساعة.
٨. إجراء للالتحاق والانتقال والمغادرة
يمنع: تراكم الصلاحيات التي لم يُلغِها أحد. الموظفون المغادرون، والأدوار المتغيّرة، والمتعاقدون المنتهية أعمالهم.
يكلّف: لا شيء سوى الانضباط.
يستغرق: ساعة للكتابة، ودوامًا للصيانة.
نفّذه صحيحًا: قائمة تحقّق مكتوبة، يملكها من يملك الأنظمة لا الموارد البشرية وحدها، تغطّي كل خدمة — بما فيها تلك التي اشتراها قسم ببطاقة، وهي دائمًا التي تُنسى.
الضابط غير التقني
اختراق البريد التجاري — رسالة مقنعة تطلب دفعة أو تغيير بيانات حساب بنكي — يتجاوز كل ما سبق، لأن شيئًا لم ينكسر. أحدهم أُقنِع فحسب.
والضابط هنا قاعدة لا منتج: لا يُنفَّذ أي تغيير في بيانات السداد استنادًا إلى بريد إلكتروني. التحقق يجري على رقم هاتف معروف، مأخوذ من سجلاتك أنت لا من الرسالة. اكتبها، وأبلغ الفريق المالي أنها قاعدة لا اقتراح، واجعل التمهّل فيها مقبولًا صراحةً.
الساعة الأولى من الحادثة
قرّر هذا الآن. فلا أحد يحسن القرار في الثانية بعد منتصف الليل ورسالة فدية على الشاشة.
لا تُطفئ الجهاز. اعزله عن الشبكة بدلًا من ذلك — انزع الكابل، عطّل اللاسلكي. فالإطفاء يتلف الأدلة في الذاكرة وقد يصعّب التعافي.
دوّن الوقت وما رأيت. فخط زمني تقريبي يبدأ في الساعة الأولى أثمن من إعادة بناء تُحاوَل بعد أسبوع.
افترض أن الحساب مخترَق لا الجهاز فقط. أعِد تعيين بيانات الدخول وألغِ الجلسات النشطة لكل من له صلة، ومنها الرموز على الأجهزة المحمولة.
أبلغ شخصًا واحدًا بالاسم ودعه ينسّق. فأكثر الساعات الأولى ضررًا هي التي يتصرّف فيها خمسة أشخاص خمسة تصرّفات غير منسّقة ولا يسجّلها أحد.
شغّل عدّاد الإخطار. إن كان من المحتمل أن بيانات شخصية تأثرت، فالـ٧٢ ساعة بدأت حين علمتَ، لا حين تنتهي من التحقيق. ولا بدّ أن يعرف هذا قيادي في الساعة الأولى.
احفظ الدليل ثم عالج. خُذ نسخة لحظية قبل إعادة البناء إن استطعت. فالشركات تتلف روتينيًا الدليل الوحيد على ما جرى وهي تحاول العودة إلى العمل — غريزة مفهومة بنتيجة باهظة.
واحتفظ بأرقام الهواتف مكتوبة في مكان لا تحتاج قراءته إلى الشبكة: مزوّد التقنية لديك، ومزوّد الاستضافة، ومستشارك القانوني، والشخص المخوَّل باتخاذ القرار.
من تُبلِّغ في السلطنة
ثلاث جهات، لثلاثة أسباب مختلفة. ومعرفة أيها يعنيك توفّر ساعة لن تكون لديك.
المركز الوطني للسلامة المعلوماتية (OCERT)، التابع لوزارة النقل والاتصالات وتقنية المعلومات، هو الجهة الوطنية للجاهزية والاستجابة للحوادث. ينشر التنبيهات والمواد التوعوية ويشغّل قدرة في الأدلة الرقمية. ولمعظم الشركات الخاصة، المركز هو جهة التنسيق التقني والإبلاغ عن الحادثة.
مركز الدفاع الإلكتروني، المنشأ بالمرسوم السلطاني ٦٤/٢٠٢٠ جهةً تابعة لجهاز الأمن الداخلي، يقع على مستوى الدفاع الوطني. وهو ليس اتصالك الأول بوصفك شركة خاصة متوسطة، لكن معرفة وجوده مفيدة، لأنها تفسّر لماذا يُعامَل الأمن السيبراني في عُمان بوصفه شأن دولة لا شأن قسم تقنية.
الوزارة، فيما يخصّ البيانات الشخصية. فاختراق البيانات الشخصية إخطار في إطار حماية البيانات، وهو منفصل عن أي بلاغ تقني. انظر القسم التالي.
وواجبان متصلان يستحقّان أن يكونا في الصفحة نفسها. فإن ارتُكبت جريمة — والدخول غير المشروع والابتزاز والاحتيال جرائم — فذلك شأن شرطة عُمان السلطانية. ولاحظ أن الأرضية القانونية تحرّكت حديثًا: المرسوم السلطاني ٦١/٢٠٢٦ أصدر قانون مكافحة الجرائم الإلكترونية في ١ يونيو ٢٠٢٦، ونُشر في الجريدة الرسمية في ٧ يونيو ٢٠٢٦ وعُمل به من اليوم التالي، ملغيًا قانون الجرائم الإلكترونية لعام ٢٠١١. [يوصى بمراجعة متخصص] — فمضمون القانون الجديد سؤال لمستشار مؤهّل لا لمقال؛ والمهم هنا أن إطارًا عمره خمسة عشر عامًا استُبدل، فأي إرشاد كُتب قبل منتصف ٢٠٢٦ يصف قانونًا ملغى.
أين يلتقي هذا بقانون حماية البيانات
إن شملت الحادثة بيانات شخصية، جرى التزام ثانٍ بالتوازي، وهو مقيَّد بوقت.
فبموجب اللائحة التنفيذية لقانون حماية البيانات الشخصية، الصادرة بالقرار الوزاري ٣٤/٢٠٢٤، على المتحكّم إخطار الدائرة المختصة بالوزارة خلال ٧٢ ساعة من علمه بالاختراق الذي يهدّد حقوق أصحاب البيانات، وإخطار المتأثرين خلال المدة نفسها متى تسبّب الاختراق بضرر جسيم أو مخاطر عالية.
ولهذه الجملة ثلاث نتائج عملية.
العدّاد يبدأ بالعلم لا بالفهم. ستُخطر وأنت لا تزال بلا أجوبة. خطّط لإخطار يصف صورة ناقصة بصدق، بدل إخطار متأخر مكتمل.
لا تستطيع الإخطار عمّا لا تراه. الضابط السابع موجود بسبب هذه الفقرة. فبلا سجلات لا تستطيع تحديد أي السجلات جرى الوصول إليها، ويصير الافتراض الآمن هو الأوسع.
معالجوك داخل التزامك. فإن وقع الاختراق لدى مورّد، فالإخطار إخطارك أنت. ولهذا تشترط البنود التعاقدية الواردة في أين يُسمح لبياناتك أن تعيش إخطارًا من مزوّدك بجدول يبقيك قادرًا على الوفاء بالتزامك — ولهذا تعامل الأشياء السبعة التي يغيّرها قانون حماية البيانات داخل أنظمتك سجلّ المعالجين بوصفه وثيقة أمنية لا إجراءً ورقيًا.
وثمة طبقة ثالثة إن كنت تشتري خدمات سحابية أو مراكز بيانات: فبموجب لائحة هيئة تنظيم الاتصالات، على المزوّدين إخطارك أنت بالاختراق خلال ٧٢ ساعة، مع مهلة أقصر للهيئة في الحوادث الجسيمة. وهذا حقّ تملكه، ويستحق التأكد من وروده في عقدك.
من أين تبدأ يوم الأحد
الضوابط ١ و٢ و٤ — التحقق متعدد العوامل، واستعادة مختبَرة، وتدقيق صلاحيات الإدارة. تستغرق مجتمعة نحو أسبوع من جهد غير متفرّغ، وتكلّف ما يقارب لا شيء، وتزيل مخاطرة أكبر من أي شيء يمكنك شراؤه.
ثم اكتب أمرين: من يملك التحديثات، ومن يُتصل به أولًا حين يقع شيء. فالخطّ الأساسي بلا مالك يتآكل عائدًا إلى العدم خلال سنة، وهذا هو السبب الحقيقي في أن معظم الشركات تفعل هذا مرتين.
أسئلة شائعة
ما الحدّ الأدنى من الأمن السيبراني الذي تحتاجه شركة صغيرة في عُمان؟ التحقق متعدد العوامل على البريد والدخول عن بُعد، ونسخ احتياطية استعدت منها فعلًا مع نسخة غير متصلة أو غير قابلة للتعديل، وروتين تحديث بمالك بالاسم، وإلغاء صلاحيات الإدارة الدائمة. هذه الأربعة تزيل معظم ما يقع فعلًا. والأربعة الباقية في القائمة أعلاه تجعلك قادرًا على الكشف والتحقيق لا على النجاة فحسب.
هل يجب الإبلاغ عن حادثة سيبرانية في عُمان؟ يعتمد على ما تأثر. فإن شملت بيانات شخصية، تشترط اللائحة التنفيذية لقانون حماية البيانات الشخصية الإخطار إلى الوزارة خلال ٧٢ ساعة من العلم، وإلى المتأثرين خلال المدة نفسها متى كان الضرر جسيمًا. أما الإبلاغ التقني والتنسيق فمع المركز الوطني للسلامة المعلوماتية، والشأن الجنائي مع شرطة عُمان السلطانية، وقد تفرض جهات تنظيمية قطاعية واجبات خاصة بها. تأكّد من التزاماتك تحديدًا مع مستشار مؤهّل قبل أن تحتاجها.
كم ينبغي أن ننفق على الأمن؟ الشريحة الأولى شبه مجانية، لأنها إعدادات لأشياء تدفع ثمنها أصلًا. وكن متحفّظًا تجاه أي عرض يبدأ بمنتج قبل أن تكون الضوابط الثمانية أعلاه قائمة — فالإنفاق على الكشف بينما التحقق متعدد العوامل اختياري شراءٌ لجهاز إنذار في مبنى بابه مفتوح.
هل نحتاج تأمينًا سيبرانيًا؟ هو نقل مخاطرة مشروع، لا بديل عن الضوابط، والوثائق تشترط عادةً وجود الأساسيات كشرط للتغطية. اقرأ الشروط قبل الشراء، وتحقق ممّا يلزمك به المؤمِّن في الساعات الأولى — فبعض الوثائق تُلزمك بجهة استجابة يعيّنها هو، وهذا قرار يُتخذ قبل الحادثة لا أثناءها.
أنظمتنا يبنيها ويصونها مورّد خارجي. على من تقع المسؤولية؟ قانونًا عليك أنت — فالمعالج لا يمتصّ التزاماتك. وعمليًا ينبغي أن تكون مكتوبة: من يحدّث، ومن يحمل صلاحيات الإدارة، ومن يراقب، ومن يُتصل به أولًا، وما زمن استجابته. فإن لم تكن هذه الأجوبة في عقد، فهي ليست التزامات. وينطبق هنا المبدأ نفسه الوارد في كيف تختار شريك البرمجيات: إن كان الأمر مهمًا، فهو بند.
يلخّص هذا المقال مواقف منشورة حتى ٢١ أغسطس ٢٠٢٦، وليس استشارة قانونية أو أمنية. وقد تغيّرت القوانين والالتزامات في هذا الباب تغيّرًا جوهريًا خلال ٢٠٢٦؛ تأكّد من وضعك مع مستشار مؤهّل. تبني ذوات أنظمة الأعمال وتصونها ولا تقدّم خدمات الاستجابة للحوادث — فإن كنت في حادثة جارية، فتواصل مع المركز الوطني للسلامة المعلوماتية وجهة استجابة مؤهّلة.
المصادر: المركز الوطني للسلامة المعلوماتية · المرسوم السلطاني ٦١/٢٠٢٦ بإصدار قانون مكافحة الجرائم الإلكترونية (سجل) · Muscat Daily — صدور قانون مكافحة الجرائم الإلكترونية، ١ يونيو ٢٠٢٦ · المرسوم السلطاني ٦٤/٢٠٢٠ بإنشاء مركز الدفاع الإلكتروني (سجل) · المرسوم السلطاني ٦/٢٠٢٢ — قانون حماية البيانات الشخصية · Clyde & Co — صدور اللائحة التنفيذية لقانون حماية البيانات الشخصية
تريد الخطّ الأساسي مبنيًا داخل أنظمتك لا مركّبًا عليها لاحقًا؟ تبني ذوات البرمجيات المخصصة وتقدّم التكامل والدعم مع التعامل مع التحكم في الوصول والسجلات والنسخ الاحتياطي بوصفها جزءًا من البناء. احجز مكالمة.