Privacy statement: Your privacy is very important to Us. Our company promises not to disclose your personal information to any external company with out your explicit permission.
هل مركز البيانات الخاص بك آمن حقًا؟ تعتمد الإجابة على ما هو أكثر من الأمن السيبراني. تعد مراكز البيانات حيوية للرعاية الصحية والتمويل والتصنيع والاتصالات والخدمات الرقمية اليومية، ولكن توسعها السريع - خاصة من خلال الذكاء الاصطناعي والحوسبة السحابية - يضع ضغوطًا متزايدة على الكهرباء والمياه والأراضي والبنية التحتية المحلية. يمكن أن يؤدي استخدام الوقود الأحفوري والتبريد بكثافة المياه ومولدات الديزل الاحتياطية إلى زيادة ثاني أكسيد الكربون وأكاسيد النيتروجين وثاني أكسيد الكبريت والتلوث الجسيمي والضوضاء والمخاطر الصحية، في حين أن الحوافز سيئة التصميم قد تؤدي إلى تحويل التكاليف طويلة الأجل إلى السكان. وفي الوقت نفسه، يمكن لهذه المرافق توفير أعمال البناء والوظائف الفنية وإيرادات الضرائب والطلب الموثوق على المرافق. يتطلب الأمان دفاعًا متعمقًا: تجمع Google، على سبيل المثال، بين ست طبقات من الحماية المادية، والوصول الأقل امتيازًا، وأدوات التحكم البيومترية، والأجهزة الآمنة، والتشفير، وتتبع دورة الحياة الكاملة لمحركات الأقراص. ويشكل الأداء البيئي والمالي أهمية كبيرة أيضا، حيث توفر تقنيات الطاقة المتجددة والشبكات الصغيرة والتخزين والتبريد السائل والتحكم في الانبعاثات ــ القادرة على التقاط ما يصل إلى 99% من المواد الجسيمية و95% من أكاسيد النيتروجين ــ تحسينات محتملة. في نهاية المطاف، ستحدد التراخيص الشفافة والاسترداد العادل للتكاليف والمعايير البيئية القوية والمشاركة المجتمعية الهادفة ما إذا كان نمو مراكز البيانات سيخلق ازدهارًا مشتركًا أم يترك المجتمعات الضعيفة تتحمل المخاطر.
يمكن أن يحتوي مركز البيانات على أبواب مغلقة وكاميرات وطاقة احتياطية وموظفين أمنيين بينما لا يزال يحمل مخاطر جسيمة. لقد رأيت الفرق تركز على مجال واحد، مثل الحماية من الحرائق أو أمن الشبكات، وتتجاهل الفجوات بين الأنظمة. قد يعمل المولد الاحتياطي، ولكن قد يكون الوصول إلى الوقود محدودًا. قد يتم نسخ البيانات إلى خادم آخر، ولكن قد يوجد كلا الخادمين في نفس المبنى. قد تكون هناك سياسة أمنية، ولكن قد لا يعرف الموظفون كيفية اتباعها أثناء نوبة العمل المزدحمة. تحتاج سلامة مركز البيانات إلى رؤية أوسع. أستخدم هذه الأسئلة لمراجعة البيئة الكاملة. 1. هل يمكن للمنشأة التعامل مع انقطاع التيار الكهربائي؟ ** سلامة الطاقة تبدأ بأكثر من نظام UPS. أتحقق من: - سعة UPS وحالة البطارية - سجلات اختبار المولدات - تخزين الوقود وخطط التسليم - مسارات توزيع الطاقة - أداء مفتاح النقل - دعم التبريد أثناء انقطاع التيار - إجراءات إيقاف التشغيل المتحكم فيه يمكن أن يؤثر انقطاع الطاقة القصير على الخوادم وأنظمة التخزين ووحدات التبريد وأدوات التحكم في الوصول ومعدات الشبكة في نفس الوقت. إذا لم تسترد هذه الأنظمة بالترتيب الصحيح، فقد يؤدي خطأ صغير إلى انقطاع الخدمة لفترة أطول. يتضمن الاختبار المفيد أكثر من مجرد إيقاف تشغيل الكسارة أثناء فترة الهدوء. يجب على الفريق مراجعة ما يحدث عند فشل تغذية المرافق، أو عدم تشغيل المولد، أو حاجة أحد مسارات الطاقة إلى الصيانة. **2. هل نظام التبريد محمي؟ ** تنتج الخوادم الحرارة كل دقيقة. يمكن أن يؤدي خطأ التبريد إلى رفع درجة حرارة الغرفة قبل أن يتاح للمشغل الوقت للرد. أبحث عن: - أجهزة استشعار لدرجة الحرارة والرطوبة في مواقع مناسبة - تنبيهات تصل إلى الأشخاص المناسبين - سعة تبريد احتياطية - إمكانية الوصول إلى الصيانة دون التأثير على المعدات الحية - خطوات استجابة واضحة لأحداث درجات الحرارة المرتفعة - إدارة تدفق الهواء حول رفوف الخادم يمكن أن تؤدي فتحات التهوية المسدودة والألواح الأرضية غير الثابتة ووضع الكابلات الضعيفة إلى تقليل تدفق الهواء. قد لا تظهر هذه المشكلات أثناء اختبار التحميل العادي. غالبًا ما تصبح مرئية عند ارتفاع الطلب أو عدم توفر وحدة تبريد واحدة. يمكن أن يكشف الفحص البسيط لتخطيط الحامل ووضع المستشعر عن المشكلات التي لا تظهرها لوحة المعلومات. **3. هل تتم إدارة مخاطر الحرائق في كل مرحلة؟ ** يجب أن تتوافق الحماية من الحرائق مع المعدات وتصميم المبنى والمتطلبات المحلية. قد تغطي المراجعة ما يلي: - كشف الدخان - اختبار الإنذار - أنظمة إخماد الحرائق - حماية الغرفة الكهربائية - مناطق تخزين البطاريات - مسارات الكابلات - مخارج الطوارئ - تدريب الموظفين تتطلب الأنظمة القائمة على المياه وأنظمة الغاز وغيرها من الأساليب تخطيطًا دقيقًا. قد يؤدي النهج الخاطئ إلى إتلاف المعدات أو تأخير الاستجابة. يجب على متخصص مؤهل في مجال الحماية من الحرائق تقييم الموقع والتأكد من أن النظام يلبي المتطلبات المعمول بها. أظهر حريق عام 2021 في منشأة OVHcloud في ستراسبورغ كيف يمكن أن يؤثر حدث واحد في الموقع على العديد من العملاء. تعطلت بعض الخدمات، وواجه العملاء الذين ليس لديهم نسخ احتياطية منفصلة مشكلات في استعادة البيانات. الدرس عملي: يجب أن يعمل التخطيط للحماية من الحرائق واستعادة البيانات معًا. **4. هل النسخ الاحتياطية منفصلة عن الموقع الرئيسي؟ ** تكون النسخة الاحتياطية مفيدة فقط عندما يتمكن الفريق من استعادتها. أنا أسأل: - أين يتم تخزين النسخ الاحتياطية؟ - هل يمكن لموقع النسخ الاحتياطي أن يواجه نفس الحدث؟ - هل النسخ محمية من التغييرات غير المصرح بها؟ - كم مرة يتم إجراء اختبارات الاستعادة؟ - من يمكنه الموافقة على إجراء الاسترداد؟ - ما مقدار البيانات التي يمكن أن تتحمل الشركة خسارتها؟ قد يكون لدى الشركة نسخ احتياطية يومية ولكنها لا تزال تفقد المعاملات الأخيرة إذا كانت نقطة الاسترداد لا تتوافق مع احتياجاتها. قد يكون لدى شركة أخرى نسخة ثانية في نفس المبنى، وهو ما لا يساعد أثناء حدوث حريق أو فيضان أو حدث كهربائي كبير. أنا أفضل اختبار الاسترداد الكتابي. يقوم الفريق باختيار نموذج من النظام، واستعادته، والتحقق من البيانات، وتسجيل الوقت، وإصلاح الثغرات التي تم العثور عليها أثناء التمرين. **5. هل يمكن للأشخاص غير المصرح لهم الوصول إلى المعدات؟ ** يظل الوصول المادي جزءًا أساسيًا من سلامة مركز البيانات. قد تتضمن عناصر التحكم ما يلي: - تسجيل الزائر - الوصول إلى الشارة - سجلات الوصول - تغطية الكاميرا - الخزانات المقفلة - مناطق الوصول المنفصلة - قواعد المرافقة للزوار - مراجعة حقوق الوصول بعد تغيير الموظفين. يجب أن يتطابق الوصول مع دور الشخص. قد لا يحتاج المقاول الذي يحتاج إلى فحص معدات التبريد إلى الوصول إلى رفوف الخادم. يجب أن يكون للوصول المؤقت نقطة بداية ونهاية واضحة. أقوم أيضًا بمراجعة نقاط الدخول الأقل وضوحًا، مثل أماكن التحميل، والوصول إلى السطح، وأبواب الصيانة، ومناطق البناء المشتركة. لن يساعد المدخل الرئيسي الآمن كثيرًا إذا ظل الباب الآخر مفتوحًا وغير مراقب. **6. هل يرتبط أمان الشبكة بالعمليات المادية؟ ** غالبًا ما تتداخل المخاطر المادية والرقمية. قد يؤثر الشخص الذي يتمكن من الوصول إلى معدات الشبكة على تدفق حركة المرور أو المراقبة أو توفر النظام. قد تسمح بيانات اعتماد المسؤول المسروقة بإجراء تغييرات دون دخول أي شخص إلى المنشأة. تتضمن المراجعة العملية ما يلي: - مصادقة متعددة العوامل - حسابات مسؤول منفصلة - تجزئة الشبكة - نسخ احتياطية لتكوين الجهاز - سجلات جدار الحماية والتبديل - مراجعة التنبيهات - سجلات تحديث البرامج - القيود المفروضة على الوسائط القابلة للإزالة تحتاج أدوات المراقبة إلى متابعة بشرية. التنبيه الذي يصل إلى صندوق بريد غير مراقب لا يوفر قدرًا كبيرًا من الحماية. يجب أن يعرف الفريق من يتلقى التنبيه ومن يتحقق منه ومن يمكنه الموافقة على الرد. **7. هل يعرف الموظفون ما يجب عليهم فعله أثناء وقوع حادث؟ ** غالبًا ما تبدو الخطط المكتوبة كاملة حتى يكشف التمرين المباشر عن التفاصيل المفقودة. أوصي باختبار سيناريوهات مثل: - فقدان طاقة المرافق - فشل التبريد - تنشيط إنذار الدخان - الدخول غير المصرح به - برامج الفدية التي تؤثر على أنظمة الإدارة - فقدان الاتصال بالشبكة - فشل نظام التخزين الأساسي يجب أن يسجل كل تمرين صانع القرار، ومسار الاتصال، وجهات اتصال البائع، وخطوات الاسترداد، والوقت اللازم لكل إجراء. اكتشف مقدم رعاية صحية صغير ذات مرة أثناء عملية الاسترداد أن ملفات النسخ الاحتياطي الخاصة به كانت متاحة، ولكن مفتاح التشفير كان محتفظًا به من قبل مسؤول سابق. لقد نجحت عملية النسخ الاحتياطي. عملية الاسترداد لم تكن كذلك. كانت تغييرات الموظفين وملكية المفاتيح جزءًا من مراجعة السلامة. ** 8. هل يتم تضمين الموردين وفرق الصيانة؟ ** يعتمد مركز البيانات على مقدمي خدمات خارجيين للطاقة والتبريد والوقود وروابط الشبكة والأجهزة والصيانة المتخصصة. أقوم بمراجعة: - تفاصيل الاتصال بالمورد - شروط الاستجابة للخدمة - توفر قطع الغيار - نوافذ الصيانة - وصول المقاول - الموردين الاحتياطيين للخدمات الرئيسية - سجلات العمل المكتمل قد تحتاج الخطة التي تعتمد على فني واحد أو طريق تسليم واحد إلى خيار آخر. الهدف ليس إزالة كل المخاطر. الهدف هو فهم أين يعتمد العمل على شخص واحد أو نظام واحد أو موقع واحد. **طريقة مراجعة بسيطة أستخدم عملية مكونة من أربعة أجزاء: 1. قم بإدراج الأنظمة التي تدعم العمليات. 2. ربط كل نظام بنقاط الفشل المحتملة. 3. التحقق من وجود خطوات الوقاية والكشف والاستجابة والتعافي. 4. اختبار المناطق الأكثر خطورة وتسجيل النتائج. يجب أن تنتج المراجعة إجراءات واضحة ومالكين وتواريخ مستهدفة. إن التقرير الطويل بدون متابعة محددة لا يحسن السلامة. سلامة مركز البيانات ليست منتجًا أو شهادة واحدة. إنه نتيجة للطاقة الموثوقة، والوصول المتحكم فيه، والتبريد المناسب، والنسخ الاحتياطية التي تم اختبارها، والموظفين المدربين، والشبكات الآمنة، وتخطيط الموردين الذين يعملون معًا. عندما أقوم بمراجعة منشأة ما، لا أسأل فقط: "هل يمكن لهذا النظام أن يعمل اليوم؟" وأتساءل أيضًا: ماذا يحدث عندما يفشل أحد الأجزاء، وهل يستطيع الفريق التعافي دون تخمين؟ غالبًا ما يكشف هذا السؤال عن الفجوات التي تخفيها العمليات الروتينية.
تحكم العديد من الشركات على التسويق من خلال حركة المرور وحدها. يعد ارتفاع عدد الزوار أمرًا إيجابيًا، إلا أن حركة المرور لا تؤدي دائمًا إلى المكالمات أو الاشتراكات أو المبيعات. لقد رأيت هذا النمط في العديد من تقارير مواقع الويب: تجتذب صفحة واحدة آلاف الزيارات من عمليات البحث الواسعة، في حين تجذب صفحة الخدمة الأصغر عددًا أقل من الزوار ولكن استفسارات أكثر جدية. الفرق ليس فقط الوصول. إنه التطابق بين سؤال الزائر والخطوة التالية للصفحة. مثال بسيط يوضح هذه النقطة. تخيل صفحتين: - الصفحة "أ" تستقبل 1000 زيارة وتنشئ 10 استفسارات. - الصفحة (ب) تستقبل 180 زيارة وتقوم بـ 12 استفسار. تحتوي الصفحة "أ" على عدد أكبر من الزيارات. الصفحة "ب" لديها معدل استفسار أعلى. يتم تحويل الصفحة "أ" بنسبة 1%. يتم تحويل الصفحة "ب" بحوالي 6.7%. إذا نظرت فقط إلى حركة المرور، فقد أستثمر المزيد في الصفحة (أ). إذا نظرت إلى مسار العميل بالكامل، فستستحق الصفحة (ب) اهتمامًا أكبر. يظهر نفس النمط في Google Search Console. قد تتلقى الصفحة العديد من مرات الظهور لعمليات البحث العامة مثل "كراسي المكتب". قد تظهر صفحة أخرى للبحث الأضيق مثل "كرسي مكتب مريح لمكتب منزلي صغير". قد تصل الصفحة الثانية إلى عدد أقل من الأشخاص، إلا أن احتياجات زوارها غالبًا ما تكون أكثر وضوحًا. هذا يغير طريقة قراءتي للأرقام. أبدأ بعبارة البحث "النقرة" لها سياق. قد يحتاج شخص يبحث عن "كيفية تنظيف شاشة الكمبيوتر المحمول" إلى إرشادات مجانية. قد يكون الشخص الذي يبحث عن "خدمة تنظيف شاشة الكمبيوتر المحمول بالقرب مني" جاهزًا للاتصال بمزود الخدمة. كلا البحثين يمكن أن يجلبا الزيارات. قد تختلف قيمة أعمالهم. أقوم بمراجعة: - مصطلحات البحث الدقيقة - الصفحة المعروضة في النتيجة - بلد أو مدينة الزائر - الجهاز المستخدم - الإجراء المكتمل بعد الزيارة وهذا يساعدني على فصل حركة البحث عن حركة الاستفسار. كلا النوعين مهمان، لكنهما يحتاجان إلى محتوى مختلف. أتحقق من وعد الصفحة، نتيجة البحث تقدم وعدًا. تحتاج الصفحة المقصودة إلى تلبيتها بسرعة. إذا كانت النتيجة تقول "خدمة مسك الدفاتر الشهرية للشركات الصغيرة"، فيجب أن تشرح الصفحة تلك الخدمة بالقرب من الأعلى. ولا ينبغي للزائر أن يحتاج إلى البحث خلال عدة فقرات لفهم ما يتم تقديمه. أبحث عن: - رسالة افتتاحية واضحة - شرح قصير للخدمة - تفاصيل مفيدة حول الأشخاص الذين تناسبهم - خيار اتصال مرئي - إجابات على الاهتمامات الشائعة - الخطوة التالية التي تتوافق مع نية الزائر يمكن أن تحصل الصفحة على تصنيف جيد وتفقد الاستفسارات عندما يبدو المحتوى غامضًا. غالبًا ما تدعم الكتابة الواضحة اتخاذ قرارات أفضل. أنا أقيس الإجراءات، وليس الزيارات فقط، حيث يستطيع Google Analytics إظهار ما يفعله الزوار بعد وصولهم. أنا أهتم بأحداث مثل: - عمليات إرسال النماذج - النقرات على رابط الهاتف - طلبات عروض الأسعار - تنزيلات الكتيبات - زيارات صفحة المواعيد - الوقت المستغرق في صفحات الخدمة الرئيسية يعتمد الحدث المناسب على العمل. قد تهتم شركة إصلاح محلية بالمكالمات. يجوز لشركة برمجيات تتبع الطلبات التجريبية. قد يركز المتجر عبر الإنترنت على عمليات الشراء المكتملة ونشاط السلة. لا يمكن لرقم واحد أن يصف رحلة العميل بأكملها. أقارن الصفحات ذات النوايا المتشابهة. المقارنة العادلة تحتاج إلى صفحات مماثلة وجماهير مماثلة. لا ينبغي الحكم على منشور مدونة حول "كيفية اختيار أحذية الجري" مقابل صفحة منتج خاصة بـ "أحذية الجري النسائية". أنها تخدم مراحل مختلفة من عملية الشراء. أقوم بتجميع الصفحات حسب الغرض: - صفحات التعلم تجيب على الأسئلة - صفحات الخدمة تشرح العرض - صفحات المنتج تدعم عملية الشراء - صفحات الاتصال تدعم الاتصال المباشر وهذا يجعل البيانات أسهل في الفهم. كما أنه يساعدني في تحديد ما إذا كانت النتيجة الضعيفة تحتاج إلى محتوى أفضل، أو عبارة أكثر وضوحًا تحث المستخدم على اتخاذ إجراء، أو بحث مستهدف مختلف. أتجنب مطاردة كل كلمة رئيسية ذات حجم كبير. يمكن لحجم البحث الكبير أن يجذب الانتباه، ولكنه قد يجلب زوارًا غير مستعدين للخدمة. يمكن أن تكون العبارة الأصغر أكثر فائدة عندما تصف مشكلة أو موقعًا أو نوع منتج أو ميزانية واضحة. على سبيل المثال، "التسويق" واسع النطاق. يوفر "دعم تحسين محركات البحث لعيادة أسنان محلية" مزيدًا من المعلومات حول احتياجات الزائر. قد تحتوي العبارة الثانية على عدد أقل من عمليات البحث، ومع ذلك يمكن للصفحة الإجابة على السؤال بدقة أكبر بكثير. وجهة نظري بسيطة: حركة المرور هي نقطة البداية، وليست النتيجة بأكملها. تربط المراجعة السليمة بين مصطلحات البحث ومحتوى الصفحة وإجراءات الزائر وأهداف العمل. عندما تتم قراءة هذه الأجزاء معًا، قد تصبح الصفحة ذات عدد الزيارات المتواضع أكثر قيمة من الصفحة ذات الجمهور الكبير. قد لا تكون الإحصائية الأكثر فائدة هي تلك التي تحتوي على أكبر عدد. قد يكون الرقم هو الذي يوضح ما إذا كان الزائر المناسب قد اتخذ الخطوة التالية الصحيحة.
لا تبدو الثغرة الأمنية دائمًا بمثابة تسجيل دخول فاشل أو تنبيه عالي للنظام. قد يكون موجودًا داخل حساب مستخدم قديم، أو مجلد سحابي مكشوف، أو مكون إضافي غير مُصحح، أو موظف لديه وصول أكبر مما يتطلبه الدور. كثيرًا ما أرى الشركات تركز على التهديدات المرئية بينما تتجاهل نقاط الضعف الهادئة التي يمكن للمهاجمين استخدامها. يمكن أن تكشف المراجعة الأمنية الأساسية عن هذه الثغرات قبل أن تؤدي إلى فقدان البيانات أو انقطاع الخدمة أو أعمال الاسترداد المكلفة. ابدأ بجرد أصولك الرقمية. قم بإدراج مواقع الويب الخاصة بك والخدمات السحابية وأجهزة الكمبيوتر والأجهزة المحمولة وقواعد البيانات وحسابات البريد الإلكتروني وأدوات البرامج ومنصات الطرف الثالث. قم بتضمين الأنظمة التي يستخدمها الموظفون عن بعد والعمال المؤقتون. الأصل الذي لا يظهر في القائمة قد لا يتلقى التحديثات أو المراقبة أو الوصول إلى المراجعات. اطرح هذه الأسئلة: - من يملك كل نظام؟ - ما هي البيانات التجارية التي تحملها؟ - ومن يستطيع الوصول إليه؟ - متى تم تحديثه آخر مرة؟ - هل لا تزال هناك حاجة إليها؟ عثرت شركة تسويق صغيرة ذات مرة على مجلد تخزين سحابي غير مستخدم مرتبط بموظف غادر قبل أشهر. يحتوي المجلد على مسودة الحملات وتفاصيل الاتصال بالعميل والمستندات الداخلية. ولم يتم تأكيد أي اختراق، إلا أن مسار الوصول خلق خطرًا كان من الممكن تجنبه. أدت إزالة الحساب ومراجعة الروابط المشتركة إلى سد الفجوة. قم بمراجعة وصول المستخدم بدلاً من افتراض أن كل حساب ضروري. الناس يغيرون الأدوار. المقاولون الانتهاء من المشاريع. تظل الحسابات المشتركة نشطة لأن إزالتها تبدو غير مريحة. تخلق هذه العادات طريقًا واسعًا للوصول إلى العمل. أوصي بالتحقق من: - حسابات الموظفين السابقين - حسابات المسؤول المشتركة - وصول المقاول - الحسابات الخاملة - المستخدمون الذين لديهم حق الوصول إلى الملفات الحساسة - التطبيقات المتصلة من خلال تسجيل الدخول الموحد - عناوين البريد الإلكتروني الشخصية المستخدمة لأدوات العمل استخدم أقل قدر من الوصول المطلوب لكل دور. قد لا يحتاج الموظف الذي يدير وسائل التواصل الاجتماعي إلى الوصول إلى سجلات الرواتب. قد يحتاج المطور إلى قاعدة بيانات اختبارية، وليس إلى قاعدة بيانات مباشرة للعملاء. تساعد المصادقة متعددة العوامل على تقليل مخاطر سرقة كلمات المرور. قم بتطبيقه على البريد الإلكتروني وحسابات المسؤول والتخزين السحابي وأدوات الوصول عن بعد والأنظمة الأساسية المالية. تعتبر حماية كلمة المرور مفيدة، ولكن لا ينبغي أن تكون العائق الوحيد. التحقق من وجود برامج قديمة وأنظمة غير مدعومة. غالبًا ما يبحث المهاجمون عن نقاط الضعف المعروفة في أنظمة التشغيل والمكونات الإضافية لموقع الويب وأدوات الوصول عن بعد وأجهزة الشبكة. قد يبدو أن النظام يعمل بشكل طبيعي أثناء تشغيل برنامج لم يعد يتلقى تحديثات الأمان. قم بإنشاء روتين تصحيح بسيط: 1. قم بتسجيل إصدار البرنامج والجهاز. 2. التحقق من حالة دعم البائع. 3. اختبار التحديثات على النظام المناسب. 4. قم بتطبيق التحديث خلال فترة الصيانة المخطط لها. 5. تأكد من أن النظام لا يزال يعمل. 6. احتفظ بسجل للتغيير. لا تتجاهل الأجهزة مثل الطابعات والكاميرات وأجهزة التوجيه ووحدات التخزين. تتصل هذه المنتجات غالبًا بالشبكة نفسها التي تتصل بها أجهزة كمبيوتر الأعمال. تغيير كلمات المرور الافتراضية وإزالة الخدمات غير المطلوبة. اختبر النسخ الاحتياطية بدلاً من التحقق من اكتمال مهمة النسخ الاحتياطي فقط. يمكن أن يظهر تقرير النسخ الاحتياطي "ناجح" حتى عندما لا يمكن استعادة الملفات في نموذج قابل للاستخدام. لقد رأيت الشركات تكتشف ذلك بعد فشل الجهاز، عندما يحتاجون إلى الوصول إلى الفواتير القديمة وسجلات العملاء. يتضمن فحص النسخ الاحتياطي المفيد ما يلي: - اختبار حديث لاستعادة الملفات - مراجعة الاحتفاظ بالنسخة الاحتياطية - نسخة مخزنة بعيدًا عن الشبكة الرئيسية - الحماية ضد الحذف غير المصرح به - ملكية واضحة لعملية الاسترداد - تقدير مكتوب للمدة التي قد تستغرقها عملية الاستعادة احتفظ بنسخة احتياطية واحدة على الأقل منفصلة عن حسابات المستخدمين اليومية. إذا تمكن أحد المهاجمين من السيطرة على الشبكة الرئيسية، فقد تتأثر النسخ الاحتياطية المتصلة أيضًا. انظر إلى أمان البريد الإلكتروني وسلوك الموظفين. تبدأ العديد من الهجمات برسالة تبدو عادية. وقد يقلد المرسل مورداً أو مديراً أو خدمة معروفة. يمكن أن تطلب الرسالة تغيير الدفع أو إعادة تعيين كلمة المرور أو مراجعة عاجلة للمستندات. قم بمراجعة إعداد البريد الإلكتروني الخاص بك من أجل: - المصادقة متعددة العوامل - سجلات التحقق من المرسل - تصفية المرفقات - حماية الارتباط - تسميات المرسل الخارجية - القواعد التي تعيد توجيه الرسائل خارج الشركة - عناوين البريد الإلكتروني وأرقام الهواتف المخصصة للاسترداد، يجب أن يركز تدريب الموظفين على الاختيارات العملية. اشرح للموظفين كيفية التحقق من عنوان المرسل، والسؤال عن طلبات الدفع غير المتوقعة، والإبلاغ عن الرسائل المشبوهة. تعمل عملية إعداد التقارير القصيرة بشكل أفضل من مطالبة الأشخاص بالتحقيق في رسالة بريد إلكتروني بأنفسهم. فحص الأنظمة المواجهة للجمهور من وجهة نظر خارجية. قد تعرف إحدى الشركات موقعها على الويب وخدماتها جيدًا، ولكنها تفتقد ما يمكن أن يراه الزائر غير المصادق عليه. قم بمراجعة صفحات تسجيل الدخول المكشوفة وبيئات الاختبار والنطاقات الفرعية القديمة ومشاركات الملفات العامة ولوحات الإدارة عن بعد. يمكن للمراجعة الخارجية الأساسية تحديد: - الصفحات التي تكشف عن إصدارات البرامج - مواقع الاختبار المتبقية على الإنترنت - الملفات التي يمكن الوصول إليها بشكل عام - إعدادات إعادة تعيين كلمة المرور الضعيفة - لوحات الإدارة المكشوفة - الشهادات منتهية الصلاحية - الخدمات التي لم تعد مستخدمة فقط أنظمة الاختبار التي تمتلكها أو لديك إذن كتابي لتقييمها. قد يؤدي اختبار الأمان بدون إذن إلى تعطيل الخدمات وخلق مشكلات قانونية. تحقق من كيفية تعامل البائعين مع بياناتك. قد يستخدم عملك موفري خدمات الدفع، ومنصات علاقات العملاء، وأدوات البريد الإلكتروني، وخدمات كشوف المرتبات، والتخزين السحابي. يمكن لكل مزود أن يؤثر على وضعك الأمني. اسأل البائعين: - ما هي البيانات التي يقومون بتخزينها؟ - أين تتم معالجتها؟ - ومن يستطيع الوصول إليه؟ - كيف يقومون بحماية حسابات المسؤول؟ - كيف يتم الإبلاغ عن الحوادث الأمنية؟ - هل يمكنك إزالة بياناتك عند انتهاء الخدمة؟ - هل يوفرون سجلات الوصول؟ احتفظ بالإجابات مع سجلات الموردين الخاصة بك. ليس من الضروري أن تكون مراجعة البائع طويلة، ولكن يجب أن تغطي الأنظمة التي تحتفظ ببيانات العملاء أو الدفع أو الموظفين أو الأعمال السرية. قم بإنشاء خطة استجابة صغيرة قبل حدوث المشكلة. عندما يتم اختراق الحساب، قد يضيع الأشخاص الوقت في تحديد من يجب أن يتصرف. يمكن للخطة الأساسية أن تقلل من الارتباك. اكتب: - من يتلقى التقرير الأولي - من يمكنه تعطيل الحساب - من يتصل بموفر التكنولوجيا - من يتحقق من النسخ الاحتياطية - من يتواصل مع العملاء أو الموظفين - ما هي السجلات التي يجب الحفاظ عليها - عندما تكون هناك حاجة إلى دعم أمني خارجي قم بإجراء مناقشة قصيرة باستخدام سيناريو واقعي. على سبيل المثال، تخيل أن أحد الموظفين قام بالنقر فوق رابط مشبوه ثم لاحظ نشاط بريد إلكتروني غير مألوف. قرر ما سيحدث خلال الساعة الأولى. الهدف ليس إلقاء اللوم على الموظف. الهدف هو جعل الرد واضحا. أجد أن الفجوات الخفية غالبًا ما تأتي من تغييرات الأعمال العادية وليس من الإخفاقات الفنية المعقدة. يمكن لخدمة سحابية جديدة، أو موظف مغادر، أو تحديث سريع لموقع الويب، أو حساب اختبار منسي أن يغير مستوى المخاطر دون إنشاء تحذير واضح. والمراجعة العملية يجب أن تجيب على ثلاثة أسئلة: - ما الذي يمكن الوصول إليه؟ - ومن يستطيع الوصول إليه الآن؟ - ما مدى سرعة تعافي الأعمال؟ تعامل مع هذه الأسئلة عبر الحسابات والأجهزة والبرامج والبيانات والموردين والنسخ الاحتياطية. سجل كل نتيجة، وقم بتعيين مالك، وحدد تاريخًا معقولًا للمراجعة. يمكن للتصحيحات الصغيرة، المتكررة بوتيرة ثابتة، أن تسد العديد من الثغرات الأمنية قبل أن تتحول إلى مشكلات تجارية أكبر.
كنت أعتقد أن حماية البيانات كانت في الأساس مصدر قلق للبنوك والمستشفيات والشركات الكبيرة. ثم لاحظت حجم المعلومات الشخصية الموجودة في حساب عادي واحد: رسائل البريد الإلكتروني، وتفاصيل الدفع، وملفات العمل، وكلمات المرور المحفوظة، والصور، ومستندات الهوية. يمكن لكلمة مرور واحدة مسروقة أن تتيح لشخص ما إمكانية الوصول إلى العديد من الخدمات عند استخدام نفس كلمة المرور عبر الحسابات. يمكن أن تؤدي رسالة بريد إلكتروني تصيدية واحدة إلى صفحة تسجيل دخول مزيفة. يمكن للهاتف أو الكمبيوتر المحمول المفقود أن يكشف الملفات التي لم يكن من المفترض أن تغادر المكتب أبدًا. تبدأ حماية البيانات بإجراءات صغيرة تتناسب مع يوم العمل العادي. استخدم كلمة مرور مختلفة لكل حساب مهم. يمكن لمدير كلمات المرور إنشاء كلمات مرور طويلة وتخزينها، لذلك لا أحتاج إلى تذكر كل كلمة. يحظى حساب البريد الإلكتروني الخاص بي باهتمام إضافي لأنه يمكن استخدامه لإعادة تعيين كلمات المرور لخدمات أخرى. قم بتشغيل المصادقة متعددة العوامل أينما كانت متاحة. يوفر تطبيق المصادقة أو مفتاح الأمان حماية أقوى من الرسالة النصية وحدها، على الرغم من أن أي خطوة إضافية لتسجيل الدخول أفضل من استخدام كلمة المرور بمفردها. أتحقق من تنبيه تسجيل الدخول قبل الموافقة على الطلب. قد تعني المطالبة غير المتوقعة أن شخصًا ما يحاول الدخول إلى حسابي. حافظ على تحديث الأجهزة والبرامج. غالبًا ما تعمل التحديثات الأمنية على إصلاح نقاط الضعف المعروفة. أقوم بتمكين التحديثات التلقائية على هاتفي وجهاز الكمبيوتر والمتصفح وأدوات العمل عندما يكون الإعداد متاحًا. تستحق البرامج غير المدعومة المراجعة لأنها قد لا تتلقى الإصلاحات بعد الآن. تعامل مع الرسائل غير المتوقعة بعناية. قد تبدو الرسالة وكأنها واردة من مدير أو مورد أو بنك أو شركة توصيل. ألقي نظرة على عنوان المرسل، وأتحقق من الرابط قبل فتحه، وأتجنب مشاركة كلمات المرور أو تفاصيل الدفع عبر البريد الإلكتروني. عندما يبدو الطلب غير عادي، أتصل بالشخص من خلال رقم هاتف معروف أو رسالة منفصلة. عمل نسخة احتياطية من الملفات المهمة في أكثر من مكان. الأسلوب المفضل لدي هو طريقة 3-2-1: - احتفظ بثلاث نسخ من البيانات. - تخزينها على نوعين مختلفين من التخزين. - احتفظ بنسخة واحدة بعيداً عن الجهاز الرئيسي أو المكتب. تساعد النسخة الاحتياطية فقط عندما يمكن استعادتها. أقوم باختبار ملف صغير من كل نسخة احتياطية والتحقق مما إذا كان من السهل اتباع خطوات الاسترداد. يمكن للنسخ الاحتياطي غير المتصل أيضًا أن يقلل من خطر وصول برامج الفدية إلى كل نسخة. تقييد الوصول إلى البيانات التي يحتاجها الأشخاص لعملهم. قد يحتاج المقاول إلى مجلد واحد، وليس محرك الأقراص بأكمله. قد لا يحتاج الموظف الذي يغير أدواره إلى نفس الأذونات بعد الآن. أقوم بمراجعة المجلدات المشتركة والحسابات السحابية ووصول المسؤول وفقًا لجدول زمني منتظم. تشفير الملفات والأجهزة الحساسة. يمكن أن يؤدي التشفير إلى تقليل التعرض عند فقدان جهاز كمبيوتر محمول أو إزالة محرك تخزين. تضيف أقفال الشاشة وكلمات مرور الأجهزة وإعدادات القفل التلقائي طبقة أخرى. أتجنب حفظ وثائق الهوية في مجلدات مفتوحة أو إرسالها دون التحقق من الجهة التي ستستلمها. تتطلب شبكة Wi-Fi العامة المزيد من الرعاية. أتجنب التعامل مع الحسابات الحساسة على شبكات غير معروفة. عندما أحتاج إلى العمل من مكان عام، أستخدم اتصال هاتف محمول موثوقًا به أو شبكة افتراضية خاصة معتمدة من الشركة. أقوم أيضًا بإيقاف تشغيل الاتصال التلقائي بالشبكات القريبة. تحتاج الشركات إلى خطة استجابة بسيطة قبل وقوع أي حادث. يجب أن توضح الخطة من يقوم بالإبلاغ عن المشكلة، ومن يتصل بمزود الخدمة، وكيفية تأمين الحسابات المتأثرة، ومكان الاحتفاظ بسجلات النسخ الاحتياطي. يجب أن يعرف الأشخاص ما يجب عليهم فعله بعد النقر فوق رابط مشبوه. يمكن أن يساعد الإبلاغ السريع في تقليل الوصول الإضافي. لقد أثرت خروقات البيانات على الشركات من جميع الأحجام. أدى حادث برنامج الفدية Colonial Pipeline لعام 2021 إلى تعطيل توزيع الوقود في أجزاء من الولايات المتحدة. أثرت ثغرة 2023 MOVEit على العديد من المؤسسات التي تستخدم برنامج نقل الملفات أو تعتمد على مقدمي الخدمة المتصلين به. توضح هذه الحالات سبب اعتماد الأمان على أكثر من أداة واحدة. تلعب عناصر التحكم في الوصول والتحديثات والنسخ الاحتياطية وتوعية الموظفين وتخطيط الاستجابة دورًا. لا أحاول حماية كل ملف بنفس الطريقة. أحدد البيانات التي من شأنها أن تسبب أكبر قدر من الضرر في حالة فقدانها أو كشفها، ثم حماية تلك الملفات بقواعد وصول أقوى ونسخ احتياطية موثوقة. أقوم أيضًا بإزالة السجلات القديمة عندما لا يكون هناك سبب وجيه للاحتفاظ بها. الفحص المفيد بسيط: قم بمراجعة أمان بريدك الإلكتروني، وتشغيل المصادقة متعددة العوامل، وتحديث أجهزتك، واختبار نسخة احتياطية، وإزالة الوصول الذي لم تعد هناك حاجة إليه. لا تزيل هذه الخطوات كل المخاطر، ولكنها تجعل الأخطاء الشائعة أكثر صعوبة في استغلالها وتمنحك مسارًا أوضح عندما يحدث خطأ ما. هل أنت مهتم بمعرفة المزيد عن اتجاهات الصناعة وحلولها؟ اتصل بـ Yonglin Wang: 13382583527@gmail.com/WhatsApp +8613382583527.
NIST - مايو 2010 - دليل التخطيط للطوارئ لمعهد جاهزية أنظمة المعلومات الفيدرالية - يوليو 2023 - المسح السنوي لمرونة مركز البيانات المعهد الوطني للمعايير والتكنولوجيا - سبتمبر 2020 - ضوابط الأمان والخصوصية لأنظمة ومؤسسات المعلومات وكالة الأمن السيبراني وأمن البنية التحتية - أكتوبر 2022 - أهداف أداء الأمن السيبراني عبر القطاعات فيريزون - أبريل 2024 - تقرير التحقيقات في خرق البيانات وكالة الاتحاد الأوروبي للأمن السيبراني - سبتمبر 2023 - مشهد التهديد ENISA 2023
البريد الإلكتروني لهذا المورد
September 29, 2026
September 29, 2026
Privacy statement: Your privacy is very important to Us. Our company promises not to disclose your personal information to any external company with out your explicit permission.
Fill in more information so that we can get in touch with you faster
Privacy statement: Your privacy is very important to Us. Our company promises not to disclose your personal information to any external company with out your explicit permission.