تخطَّ إلى المحتوى
الأمن الرقمي

برامج الفدية: خطة الوقاية والاستعادة للشركات الصغيرة

صباح يوم عمل تجد ملفات الشركة مشفرة ورسالة تطلب مبلغاً بالعملات الرقمية. هذه خطة من مرحلتين: كيف تمنع برامج الفدية، وكيف تستعيد عملك دون أن تدفع.

برامج الفدية: خطة الوقاية والاستعادة للشركات الصغيرة
محتويات المقال
  1. كيف تعمل برامج الفدية ومن أين تدخل؟
  2. الوقاية من برامج الفدية: 8 إجراءات بالأولوية
  3. النسخ الاحتياطي الذي ينجو من الهجوم
  4. مقارنة خيارات النسخ الاحتياطي من حيث مقاومة الفدية
  5. الساعات الأولى بعد الهجوم: خطة الاستجابة
  6. اختبار الاستعادة: الخطوة التي يتجاهلها الجميع
  7. ماذا تحتاج شركة من 20 موظفاً؟ تقدير للبنود
  8. التأمين السيبراني وعقود المزودين
  9. كيف تقرر من أين تبدأ؟
  10. أسئلة شائعة

تخيّل أن الموظف الأول يصل إلى المكتب صباح الأحد، فيجد أن ملفات المحاسبة وعروض الأسعار على خادم الشركة تحولت إلى امتدادات غريبة، وعلى كل مجلد ملف نصي يطلب مبلغاً بالعملات الرقمية خلال 72 ساعة، وإلا نُشرت بيانات العملاء. هذا سيناريو برامج الفدية، وهو من أكثر الحوادث التي تشل الشركات الصغيرة لأيام أو أسابيع.

الخبر الجيد أن أغلب هذه الهجمات تدخل من أبواب معروفة يمكن إغلاقها، وأن الشركة التي تملك نسخة احتياطية سليمة ومعزولة تستطيع استعادة عملها دون التفاوض مع المهاجم. الخطة تقوم على مرحلتين: الوقاية التي تقلل احتمال الإصابة، والاستعادة التي تضمن أن الإصابة لن تكون نهاية العمل.

هذا المقال جزء من خطة الأمن الرقمي للشركات الصغيرة، ويركز على ما يستطيع مدير تقنية بدوام جزئي أو مزود خدمة خارجي تنفيذه خلال شهر.

كيف تعمل برامج الفدية ومن أين تدخل؟

برنامج الفدية برمجية خبيثة تشفّر الملفات وتطلب مالاً مقابل مفتاح فك التشفير. الهجمات الحديثة تضيف غالباً طبقة ثانية: سرقة نسخة من البيانات قبل تشفيرها والتهديد بنشرها، وهو ما يسمى الابتزاز المزدوج. لذلك لم تعد النسخة الاحتياطية وحدها حلاً كاملاً، لكنها تبقى أهم عنصر في الخطة.

أشهر طرق الدخول إلى الشركات الصغيرة:

  • رسائل التصيد: مرفق أو رابط يثبّت برمجية، أو صفحة تسرق كلمة مرور البريد والدخول عن بعد.
  • كلمات مرور مسربة دون عامل ثانٍ: خصوصاً في خدمات الوصول عن بعد ولوحات الإدارة.
  • منافذ سطح المكتب البعيد المكشوفة: خادم ويندوز يمكن الوصول إليه من الإنترنت مباشرة بكلمة مرور ضعيفة.
  • ثغرات غير مرقّعة: في أجهزة الشبكة والجدران النارية وأنظمة VPN والبرامج القديمة.
  • برامج مقرصنة أو أدوات مجهولة المصدر يثبتها الموظفون على أجهزة العمل.

الوقاية من برامج الفدية: 8 إجراءات بالأولوية

لا تحتاج إلى كل أدوات الأمن في السوق. هذه الإجراءات مرتبة حسب أثرها مقارنة بجهدها في شركة صغيرة:

  1. المصادقة الثنائية في كل مكان، وخاصة البريد والوصول عن بعد وحسابات المسؤولين. راجع خطوات تفعيل المصادقة الثنائية.
  2. أغلق سطح المكتب البعيد المكشوف على الإنترنت، واستبدله بوصول عبر VPN أو بوابة وصول آمنة مع عامل ثانٍ.
  3. التحديثات التلقائية لأنظمة التشغيل والمتصفحات والبرامج، مع أولوية قصوى لأجهزة الشبكة والجدار الناري.
  4. حماية الأجهزة بأداة EDR وليس مضاد فيروسات تقليدياً فقط، لأنها ترصد سلوك التشفير الجماعي وتوقفه. قارنّا الخيارات في مقال حماية أجهزة الموظفين.
  5. سحب صلاحيات المسؤول من حسابات الاستخدام اليومي؛ الموظف لا يحتاج صلاحية مسؤول على جهازه لكتابة التقارير.
  6. فلترة البريد وحظر المرفقات الخطرة والماكرو في المستندات القادمة من خارج المؤسسة.
  7. تدريب الفريق على التصيد بجلسات قصيرة ومتكررة، كما شرحنا في مقال حماية بريد الشركة من التصيد.
  8. تقسيم الشبكة بحيث لا تكون كاميرات المراقبة وأجهزة الضيوف على نفس شبكة خادم الملفات والمحاسبة.

نصيحة: اطلب من مزود خدمات التقنية لديك قائمة بكل ما هو مكشوف من شبكتك على الإنترنت: منافذ مفتوحة، ولوحات إدارة، وخدمات قديمة. هذه القائمة وحدها تكشف غالباً أخطر الثغرات.

النسخ الاحتياطي الذي ينجو من الهجوم

المهاجمون يعرفون أن النسخة الاحتياطية هي ما يحرمهم من المال، لذلك يبحثون عنها أولاً ويحذفونها أو يشفرونها. قرص خارجي متصل دائماً بالخادم، أو مجلد نسخ على نفس الشبكة بنفس كلمة مرور المسؤول، سيُشفَّر مع كل شيء آخر.

قاعدة 3-2-1 وإضافاتها

القاعدة الكلاسيكية: 3 نسخ من البيانات، على 2 نوعين مختلفين من الوسائط، 1 منها خارج الموقع. وفي زمن برامج الفدية أضاف المختصون شرطين: نسخة واحدة على الأقل غير قابلة للتعديل أو معزولة، وصفر أخطاء عند اختبار الاستعادة. شرحنا القاعدة والأدوات بالتفصيل في مقال النسخ الاحتياطي السحابي للشركات.

النسخ غير القابلة للتعديل

خدمات التخزين السحابي الحديثة تقدم ميزة قفل الكائنات (Object Lock) التي تمنع حذف الملف أو تعديله حتى تاريخ محدد، حتى من صاحب الحساب. على سبيل المثال، تتيح Backblaze B2 قفل الملفات لمدة تتراوح بين يوم و3000 يوم، بنمطين: نمط حوكمة يسمح لأصحاب صلاحيات خاصة بتعديل القفل، ونمط امتثال لا يسمح لأحد بإزالته، ودون رسوم إضافية على الميزة نفسها وفق التوثيق الرسمي. وتوجد ميزات مماثلة لدى مزودي السحابة الكبار.

مقارنة خيارات النسخ الاحتياطي من حيث مقاومة الفدية

الخيار مقاومة برامج الفدية مناسب لـ ملاحظة
قرص خارجي متصل دائماً ضعيفة جداً لا يُنصح به كنسخة وحيدة يُشفَّر مع الجهاز المصاب
قرص خارجي يُفصل بعد النسخ متوسطة المكاتب الصغيرة جداً يعتمد على انضباط شخص واحد
جهاز NAS محلي مع لقطات (Snapshots) متوسطة إلى جيدة استعادة سريعة للملفات الكبيرة احمه بحساب إداري منفصل وعامل ثانٍ
تخزين سحابي مع قفل الكائنات عالية النسخة المعزولة خارج الموقع الاستعادة الكاملة أبطأ حسب سرعة الإنترنت
نسخ احتياطي لخدمات SaaS عالية إذا كان مستقلاً بريد Microsoft 365 وGoogle Workspace ميزات الاسترجاع في المنصة ليست نسخاً احتياطياً كاملاً

لا تفترض أن البيانات السحابية محمية تلقائياً. إذا تمت مزامنة مجلد مشفر من جهاز مصاب إلى التخزين السحابي، ستتم مزامنة النسخ المشفرة أيضاً. ميزات سجل الإصدارات تساعد، لكن حدودها الزمنية تختلف حسب الخطة، فاعرفها قبل أن تحتاجها.

الساعات الأولى بعد الهجوم: خطة الاستجابة

في لحظة الهجوم يتخذ الناس قرارات سيئة تحت الضغط. اكتب هذه الخطوات مسبقاً واطبعها، فقد لا تستطيع الوصول إلى ملفاتك الرقمية وقتها:

  1. اعزل ولا تُطفئ: افصل الأجهزة المصابة عن الشبكة والواي فاي، لكن لا تمسحها أو تعيد تثبيتها قبل حفظ الأدلة.
  2. أوقف المزامنة مع التخزين السحابي من الأجهزة المصابة لمنع انتشار الملفات المشفرة.
  3. غيّر كلمات مرور المسؤولين من جهاز نظيف، وألغِ الجلسات المفتوحة في البريد والسحابة.
  4. اتصل بمن يلزم: مزود خدمات التقنية أو فريق استجابة متخصص، وشركة التأمين السيبراني إن وُجدت، ومستشارك القانوني.
  5. قيّم تسرب البيانات: إذا احتمل أن بيانات شخصية سُرقت، فقد تلزمك مهلة إبلاغ قصيرة، كما هو الحال في نظام حماية البيانات الشخصية السعودي.
  6. ابدأ الاستعادة من نسخة نظيفة بعد التأكد من إغلاق الباب الذي دخل منه المهاجم، وإلا ستتكرر الإصابة.
  7. أبلغ الجهات المختصة بالأمن السيبراني في بلدك حسب المتطلبات المعمول بها.

دفع الفدية لا يضمن الحصول على مفتاح يعمل، ولا يضمن عدم نشر البيانات المسروقة، وقد يجعل شركتك هدفاً متكرراً. كما قد يثير مسائل قانونية. لا تتخذ هذا القرار دون استشارة قانونية ومختصين في الاستجابة للحوادث.

اختبار الاستعادة: الخطوة التي يتجاهلها الجميع

كثير من الشركات تكتشف يوم الهجوم أن النسخة الاحتياطية كانت متوقفة منذ أشهر، أو أن استعادة 500 جيجابايت من السحابة تستغرق أياماً. اختبر مرة كل ربع سنة على الأقل:

  • استعد ملفاً واحداً عشوائياً وتأكد أنه يفتح.
  • استعد مجلداً كاملاً وقِس الوقت المستغرق.
  • مرة في السنة، حاكِ استعادة نظام المحاسبة أو الخادم كاملاً على جهاز منفصل.
  • تأكد أن كلمات مرور حساب النسخ الاحتياطي ومفاتيح التشفير محفوظة خارج الأنظمة التي قد تُشفَّر.
  • سجّل النتائج وحدّد الوقت المقبول لتوقف كل نظام حيوي.

ماذا تحتاج شركة من 20 موظفاً؟ تقدير للبنود

التكلفة الفعلية تختلف كثيراً حسب البلد والمزود وعدد الأجهزة، لذلك نعرض هنا البنود ومستوى تكلفتها النسبي بدلاً من أرقام قد لا تنطبق عليك:

البند مستوى التكلفة ملاحظة
المصادقة الثنائية مجانية غالباً ضمن اشتراك البريد مفاتيح الأمان للمسؤولين تكلفة لمرة واحدة
حماية الأجهزة EDR اشتراك شهري أو سنوي لكل جهاز أو مستخدم قد تكون مضمنة في بعض باقات البريد والإنتاجية المتقدمة
تخزين سحابي للنسخ مع قفل الكائنات منخفضة إلى متوسطة، حسب حجم البيانات انتبه لرسوم التنزيل عند الاستعادة لدى بعض المزودين
نسخ احتياطي لبريد وملفات SaaS اشتراك لكل مستخدم يغطي الحذف والتشفير وإهمال الموظفين
وقت مزود الخدمة أو الموظف التقني غالباً البند الأكبر الإعداد الأولي ثم مراجعة شهرية واختبار ربع سنوي

قارن هذه البنود بتكلفة توقف الشركة أسبوعاً كاملاً: رواتب دون إنتاج، وطلبات متأخرة، وعملاء قلقون. الحسبة غالباً محسومة لصالح الوقاية.

التأمين السيبراني وعقود المزودين

بعض شركات التأمين في المنطقة تقدم وثائق تأمين سيبراني تغطي جزءاً من تكاليف الاستجابة والاستعادة. قبل الشراء اقرأ الاستثناءات بعناية، فكثير من الوثائق تشترط وجود المصادقة الثنائية والنسخ الاحتياطي المعزول وأداة حماية أجهزة، وقد ترفض التعويض إذا ثبت غيابها.

وإذا كان لديك مزود خدمات تقنية خارجي، فاطلب أن يتضمن العقد بوضوح: من يراقب النسخ الاحتياطي ويختبره، وخلال كم ساعة يستجيب في حال الحادثة، ومن يملك كلمات مرور المسؤولين. الغموض في هذه النقاط يظهر عادة في أسوأ توقيت.

كيف تقرر من أين تبدأ؟

إذا لم تكن لديك الآن نسخة احتياطية معزولة خارج الموقع، فابدأ بها هذا الأسبوع قبل أي شيء آخر؛ فهي ما يحوّل هجوم برامج الفدية من كارثة إلى أزمة مؤقتة. بعدها فعّل المصادقة الثنائية، وأغلق الوصول البعيد المكشوف، وثبّت أداة حماية أجهزة حديثة، ثم اكتب خطة الاستجابة واطبعها.

ولمن يريد أداة حماية فردية للأجهزة الصغيرة، تقدم Malwarebytes خيارات للأفراد وأخرى للشركات، لكن تذكر أن الأداة وحدها لا تغني عن النسخ الاحتياطي وخطة الاستجابة.

أسئلة شائعة

هل يمكن فك تشفير ملفات برامج الفدية دون دفع؟

أحياناً، إذا كانت السلالة قديمة ونشرت جهات أمنية أدوات فك مجانية لها، لكن هذا غير مضمون مع أغلب الهجمات الحديثة. الطريق الموثوق هو الاستعادة من نسخة احتياطية سليمة ومعزولة.

هل التخزين السحابي مثل OneDrive وGoogle Drive يحمي من برامج الفدية؟

جزئياً. المزامنة قد تنقل الملفات المشفرة إلى السحابة، لكن سجل الإصدارات يسمح غالباً باسترجاع نسخ سابقة خلال مدة محدودة حسب الخطة. لا تعتمد عليه وحده، واحتفظ بنسخة احتياطية مستقلة غير قابلة للتعديل.

كم مرة يجب عمل نسخة احتياطية للشركة الصغيرة؟

يعتمد على مقدار البيانات التي تستطيع تحمل فقدانها. كثير من الشركات تنسخ البيانات الحيوية يومياً على الأقل، والمحاسبة وقواعد البيانات بتكرار أعلى، مع اختبار الاستعادة كل ربع سنة.

هل مضاد الفيروسات المجاني يكفي ضد برامج الفدية؟

مضاد الفيروسات المدمج في ويندوز خط دفاع جيد للأفراد، لكن الشركات تستفيد أكثر من أدوات EDR التي ترصد السلوك المريب وتتيح إدارة مركزية للأجهزة والتنبيهات. والأهم أن تُدمج الأداة مع النسخ الاحتياطي والمصادقة الثنائية.

شارك المقال:
فريق تحرير تسويق أون لاين

فريق تحرير تسويق أون لاين: متخصصون في التسويق الرقمي والذكاء الاصطناعي للأعمال والأتمتة والسيو، نكتب محتوى عملياً مجرباً للشركات ورواد الأعمال العرب.

اقرأ أيضاً

شاركنا رأيك أو سؤالك

اترك تعليقاً

لن يُنشر بريدك الإلكتروني. تُراجَع التعليقات قبل نشرها، ولا تُقبل الروابط داخل التعليق.