الوصول عن بُعد: كيف يدخل معظم برامج الفدية إلى الشركات المصرية
فُتِح المنفذ يوما ما ليعمل أحدهم من البيت، ثم نُسِي. بعد سنتين صار هو الباب الذي دخلت منه الفدية.
في كل حادثة فدية تعاملنا معها تقريبا، كانت نقطة الدخول واحدة من ثلاث: مرفق بريد إلكتروني، ثغرة غير مُرقعة في خدمة مكشوفة، أو — الأكثر شيوعا — خدمة وصول عن بُعد مفتوحة على الإنترنت.
والقصة تتكرر بنفس التفاصيل: فُتِح المنفذ ذات يوم ليعمل موظف من المنزل، أو ليدخل مورد النظام المحاسبي للصيانة. كان إجراء مؤقتا. لم يُغلق. بعد سنتين لم يعد أحد يتذكر أنه مفتوح — لكن أدوات المسح الآلي تتذكر.
لماذا يُعَد RDP المكشوف بهذا الخطر
منفذ 3389 مفتوح على عنوان عام يُكتشَف خلال ساعات من فتحه. لا
يحتاج المهاجم إلى معرفة شركتك أو استهدافها؛ هناك من يمسح فضاء العناوين كاملا
باستمرار بحثا عن هذا المنفذ تحديدا.
ثم تبدأ محاولات تخمين كلمات المرور — آلاف المحاولات يوميا، ولا حاجة لنجاحها كلها. حساب واحد بكلمة مرور ضعيفة، أو حساب مورد قديم لم يُلغَ، يكفي. وبمجرد الدخول، المهاجم داخل الشبكة بصلاحيات مستخدم حقيقي — لا يواجه جدار الحماية، لأنه دخل من الباب.
الحلول الثلاثة، من الأضعف إلى الأقوى
المستوى الأول: تغيير المنفذ — وهم وليس حلا
نقل RDP من 3389 إلى منفذ آخر يوقف أدوات المسح البسيطة فقط. أي ماسح حديث يفحص المنافذ ويتعرف على الخدمة من استجابتها لا من رقمها. هذا إجراء يشتري لك أسابيع، ويمنحك شعورا زائفا بالأمان لسنوات.
المستوى الثاني: VPN أمام كل شيء
القاعدة الأساسية: لا تُنشر خدمة إدارية على الإنترنت مباشرة، أبدا. الوصول عن بُعد يمر عبر نفق VPN ينتهي عند جدار الحماية.
هذا يغير المعادلة: الشيء الوحيد المكشوف للإنترنت هو خدمة VPN مصممة لتكون مكشوفة ومُرقعة باستمرار، لا خدمة سطح مكتب لم تُصمم لذلك. وأي محاولة دخول تُسجل في مكان واحد.
أجهزة FortiGate و Sophos التي نوردها تتضمن هذه القدرة ضمن الجهاز نفسه — لا تحتاج إلى خادم إضافي. لكن تفعيلها يتطلب تهيئة فعلية: شهادة، ومجموعة مستخدمين، وسياسة وصول محدودة بالوجهة.
المستوى الثالث: المصادقة متعددة العوامل — البند الحاسم
VPN بكلمة مرور فقط يؤجل المشكلة لا يحلها: كلمات المرور تُسرب وتُخمن وتُعاد في مواقع أخرى. المصادقة الثانية هي ما يجعل كلمة مرور مسروقة عديمة القيمة.
هذه هي الخطوة الأعلى أثرا مقابل التكلفة في القائمة كلها. إن لم تنفذ سوى بند واحد من هذا المقال، فليكن هذا.
أربعة إجراءات تكمل الصورة
- تقييد مصدر الاتصال. إن كان المورد يدخل من عنوان ثابت، اسمح لهذا العنوان وحده. الأبسط والأكثر فاعلية.
- تقييد الوجهة. المتصل عبر VPN لا يجب أن يصل إلى الشبكة كلها، بل إلى الخوادم التي يحتاجها فقط. هذا ما يمنع انتشار الفدية جانبيا لو اختُرِق حساب.
- الوصول المؤقت. حساب المورد يُفعل عند الحاجة ويُعطل بعدها. الحسابات الدائمة للموردين هي أكثر ما نجده منسيا ومفتوحا.
- مراجعة شهرية للقواعد. خمس دقائق شهريا على قائمة قواعد جدار الحماية: ما هذه القاعدة؟ من طلبها؟ هل ما زالت مطلوبة؟
كيف تعرف وضعك الآن
ثلاثة أسئلة، إن لم تكن الإجابة عليها جاهزة فهناك ما يستحق الفحص:
- ما الخدمات المنشورة من شبكتك إلى الإنترنت هذه اللحظة؟ (قائمة قواعد الـ NAT أو Port Forwarding على جدار الحماية تجيب في دقيقة.)
- هل على أي منها مصادقة ثانية؟
- متى آخر مرة راجع فيها أحد هذه القائمة؟
الشركات التي تُصاب ليست عادة التي أهملت الأمن عمدا، بل التي فتحت بابا لسبب وجيه ونسيت أنه ما زال مفتوحا. المراجعة الدورية أرخص بكثير من الاستجابة لحادث.
منتجات ذُكرت في المقال
جدار حماية FortiGate 100F
جدار حماية للشركات المتوسطة، يجمع الحماية المتقدمة وإدارة الشبكة في جهاز واحد.
جدار حماية Sophos XGS 2100
جدار حماية بمعالج Xstream مخصص لفحص المرور المشفر دون إبطاء الشبكة.
اقرأ أيضا
قانون حماية البيانات الشخصية 151 لسنة 2020: ماذا يعني لبنيتك التحتية عمليا
معظم النقاش حول القانون قانوني. لكن الالتزام يتحقق أو يفشل في طبقة البنية التحتية — في السجلات والتشفير والنسخ الاحتياطي.
انتي فيروس للشركات: لماذا لا يكفي المجاني، وكيف تختار
مضاد الفيروسات المنزلي على أجهزة الشركة يترك سؤالا بلا إجابة: أي جهاز محمي الآن، ومتى تحدّث آخر مرة؟ نشرح ما تضيفه منتجات الشركات،…
Sophos XGS 2100 أم FortiGate 100F؟ مقارنة صادقة قبل الشراء
نورّد الجهازين معا، ولذلك لا معنى لأن نرشّح أحدهما. مقارنة عملية بين FortiGate 100F وSophos XGS 2100: كيف يُدار كل منهما، وما الذي ت…