خلينا نبدأ بالحقيقة اللي محدش بيحب يسمعها: أغلب اختراقات الشركات الصغيرة والمتوسطة مش بتبدأ بهكر محترف قاعد يكسر خوارزميات — بتبدأ بإيميل واحد.
إيميل من "البنك" بيقول حسابك اتجمد. إيميل من "المدير" بيطلب تحويل مستعجل. مرفق "فاتورة" فيه ملف خبيث. واحد ضغط — وخلاص.
الخبر الحلو؟ في خطة من 6 خطوات بتقفل 90% من الطرق دي، وكله متاح ومجاني.
الخطوة 1: التحقق بخطوتين (2FA) على كل حاجة — إلزامي
الإيميل نفسه أول حاجة: لو إيميل الشركة اتخترق، كل حاجة تانية واقعة — لأن كل المواقع بتتبعتلها كلمات مرور مؤقتة على الإيميل.
القاعدة: أي حساب بيستقبل رسائل استعادة — إيميل، واتساب، فيسبوك — لازم عليه 2FA. مش "مستحسن" — إلزامي في الشركة.
الخطوة 2: تدريب بسيط على التصيد
مش محاضرة أمن سيبراني — 10 دقايق قواعد:
- أي رسالة فيها استعجال وتهديد ("حسابك هيتقفل خلال 24 ساعة") = خطر. المستعجل الحقيقي مبيبقاش بيهدد.
- حط الماوس على اللينك قبل الضغط — شوف بيدي فين فعلًا، مش اللي مكتوب.
- المرفقات من برة الشركة: متفتحش ملفات Office من حد مش مستنيه.
- أي طلب فلوس أو بيانات بيتأكد بالتليفون. دي قاعدة صارمة مش اختيارية.
الخطوة 3: اقفل النطاق الوهمي
التهديد الخبيث: حد يسجل yourcompany-mail.com أو yourcompnay.com (غلطة إملائية) ويبعت منه رسائل "من شركتك". الرد التقني:
- SPF — حدد مين بس اللي مسموح يبعت باسمك.
- DMARC p=reject — قول لأي سيرفر يستقبل: ارفض أي حاجة مش متأكدة منك.
- DKIM — أمضى رسايلك رقميًا.
التلاتة دول سجلات DNS بيتاخدوا ربع ساعة — وشرحهم كامل في مقال SPF و DMARC عندنا، وأدوات الفحص جاهزة هنا.
الخطوة 4: باسوردات قوية + مدير باسوردات
مفيش "باسورد الشركة" الواحد اللي الكل بيعرفه. كل واحد باسورده — وباسوردات مختلفة لكل خدمة. لو عندكم 10 أفراد، المفروض 10 باسوردات مختلفة لكل منصة. مدير الباسوردات بيحل المشكلة دي في يوم واحد. (والقياس الصح للقوة في مقال الباسوردات والأداة في Password Strength).
الخطوة 5: فحص دوري — مرة كل تلت شهور
حط في الكاليندر ربع سنوي:
- SPF و DMARC و DKIM على كل دومين بتوعك.
- MX Health عشان تتأكد إن الإيميل بيوصل.
- مراجعة مين لسه شغال في حسابات الشركة — الموظف اللي ساب الشركة من سنة وحسابه لسه شغال دي كارثة جاهزة.
الخطوة 6: خطة للطوارئ
لما (مش لو) يحصل حادث:
- غيّر باسورد الإيميل فورًا وسجّل خروج من كل الأجهزة.
- اتصل بمزود الخدمة قبل أي حاجة تانية.
- خبّر الناس اللي بعتتلهم من الحساب المخترق إنها رسايل مش منكم.
- بلّغ — في مصر الجهات المختصة بالجرائم الإلكترونية.
الخلاصة
أمان الإيميل في الشركات الصغيرة مش "بنية تحتية" — هو عادات: 2FA في كل حتة، ريبة صحية من المستعجل، سجلات DNS مظبوطة، وباسوردات ممدوش. الست خطوات دول تاخد يوم واحد في الإعداد وساعة كل تلت شهور — وبيقفلوا الباب قدام 90% من الحكايات اللي بنسمع عنها.
ابدأ النهارده بالخطوة 1 — دي أقصر مسافة بينك وبين شركة أصعب في الاختراق.
