Skip to main content
Back to Blog
الأمن السيبرانيالشركات الصغيرة والمتوسطةtlsdmarcترويسات http

لماذا يهم الأمن السيبراني في 2026

LevelsTech ·

لماذا يهم الأمن السيبراني في 2026

في عام 2026، أصبحت العتبة اللازمة لنجاح محاولة تصيّد أو احتيال ضد شركة صغيرة أو متوسطة أقل من أي وقت مضى. ليس لأن المهاجمين أصبحوا أذكى — بل لأن الأساسيات لدى الكثير من الشركات لا تزال غير منضبطة. سجل DMARC مفقود، شهادة TLS منتهية الصلاحية، نطاق فرعي منسي ما زال يشير إلى خادم قديم: هذه ليست مشكلات نادرة، بل هي الإشارات التي يفحصها كل هجوم آلي أولاً.

يشرح هذا المقال الإشارات التي نختبرها في التدقيق الأمني السلبي، ولماذا تهم كل واحدة منها، وكيف يمكنك إعادة ترتيب الأساسيات بطريقة منظمة — دون أن يتحوّل الأمر إلى مشروع كبير.

ماذا نقصد بـ “التدقيق الأمني السلبي”؟

التدقيق السلبي يطّلع فقط على الإشارات المتاحة للعموم. لا نُجري أي فحص اختراقي، ولا نحاول تجاوز أي شيء، ولا نختبر كلمات المرور. كل ما نقيّمه هو معلومات يقوم خادم الويب الخاص بك، و DNS الخاص بك، وإعدادات بريدك الإلكتروني بنشرها بنفسها على الإنترنت العام — وهي معلومات يمكن لأي مهاجم بمتصفح وطرفية أن يجمعها خلال ثلاث دقائق.

هذا النطاق متعمَّد. لا نريد التسبب بأي أثر تقني؛ نريد أن نُريك ما يراه العالم الخارجي بالفعل اليوم عن شركتك.

الركائز الست التي نختبرها

1. إعدادات TLS / HTTPS

الشهادة الصالحة هي الحد الأدنى في 2026، وليست الهدف. ما ننظر إليه إضافةً إلى ذلك: هل ما زال خادمك يدعم إصدارات TLS القديمة (1.0، 1.1)؟ هل ثمة مجموعات تشفير ضعيفة مُفعّلة؟ هل تم ضبط HSTS بحيث لا يفتح المتصفح اتصالاً عبر HTTP بطريق الخطأ؟

لماذا يهم: المتصفح الذي يُسمح له بالتحدث بـ TLS 1.0 مع موقعك، يُسمح له بذلك أيضاً مع وسيط (proxy) قد يقع بينهما. وهذه بالضبط هي الطريقة التي تعمل بها هجمات man-in-the-middle على شبكات WiFi.

2. ترويسات الأمان في HTTP

ترويسات مثل Content-Security-Policy و X-Frame-Options و X-Content-Type-Options و Referrer-Policy و Permissions-Policy تحدد ما يُسمح وما لا يُسمح لمتصفح زوّارك أن يفعله نيابةً عن موقعك. إذا غابت هذه الترويسات، فإن المهاجم الذي يتمكن من حقن سكربت في مكان ما (تخيّل وسماً تسويقياً مُختَرَقاً) يستطيع التسبب بضرر أكبر بكثير.

لماذا يهم: هذه إعدادات يستطيع مزود الاستضافة أو شبكة CDN لديك إضافتها بـ commit واحد. إنها ثمار سهلة المنال، والفرق بين تقييم A وتقييم F على Mozilla Observatory هو عادةً نصف يوم عمل.

3. مصادقة البريد الإلكتروني (SPF، DKIM، DMARC)

هذه هي الركيزة التي تمنع أكبر قدر من الضرر المالي المباشر في 2026. بدون سياسة DMARC صارمة (p=quarantine أو p=reject)، يستطيع أي شخص إرسال رسائل بريد إلكتروني تبدو للمستلِم وكأنها صادرة من نطاقك. فواتير مزوّرة، احتيال انتحال شخصية المدير التنفيذي، إنذارات سداد كاذبة — كل ذلك يبدأ من هنا.

لماذا يهم: منذ 2024، أصبح كل من Google و Microsoft يقبلان البريد من المرسلين بدون DMARC صحيح بصرامة متزايدة. السجل المفقود ليس مجرد خطر أمني — بل هو خطر على قابلية تسليم بريدك أنت أيضاً.

4. نظافة DNS

ننظر إلى حالة DNSSEC، وما إذا كانت سجلات CAA لديك تحدد جهات إصدار الشهادات المسموح لها بالتوقيع لنطاقك، وما إذا كانت سجلات MX تكشف عن منافذ مفتوحة أو خوادم قديمة. بالإضافة إلى ذلك، نُجري جرداً سلبياً للنطاقات الفرعية عبر سجلات Certificate Transparency العامة — ليس بهدف الهجوم، بل لإظهار ما هو موجود على الإنترنت باسم شركتك.

لماذا يهم: كثير من الحوادث تبدأ بنطاق فرعي منسي. نطاق مثل staging.company.com تم إعداده يوماً لأجل اختبار، ولا يزال له سجل DNS، لكنه يشير إلى خادم لم يعد أحد يديره — هذا بالضبط ما يبحث عنه المهاجمون أولاً.

5. الانكشاف السلبي للبنية التحتية

تقوم خدمات مثل Shodan و Censys بفهرسة الإنترنت العام بشكل مستمر. نحن نقرأ ما جمعته بالفعل عن عناوين IP الخاصة بك. منافذ قواعد بيانات مفتوحة، لوحات إدارة يمكن الوصول إليها من الإنترنت العام، أو خدمات تحتوي ثغرات CVE معروفة — هذه هي الإشارات التي نُبرزها.

لماذا يهم: إذا كان Shodan يعرف الأمر، فإن الجميع يعرفه. هذا ليس هجوماً؛ هذه معلومات عامة.

6. تسريبات البيانات المعروفة (Have I Been Pwned)

نتحقق لنطاقك الخاص — عبر واجهة HIBP الرسمية — ممّا إذا كانت عناوين البريد الإلكتروني لموظفيك تظهر في تسريبات بيانات معروفة. نقوم بذلك حصراً لأجل نطاقك أنت — وبصورة مجمّعة فقط، لا لكل عنوان على حدة في التقرير.

لماذا يهم: كلمة مرور مُعاد استخدامها من تسريب LinkedIn عام 2021 لا تزال في 2026 نقطة الانطلاق للكثير من عمليات الاستيلاء الناجحة على الحسابات.

ماذا ستحصل عليه من التدقيق؟

تقريراً بدرجة من 0 إلى 100، مبنياً على الركائز الست، بالإضافة إلى تحديد للأولويات: أي ثلاث إلى خمس تحسينات يجب أن تُنفّذها أولاً ليرتفع تقييمك بأكبر قدر ممكن. ليست قائمة بمئة ملاحظة تقنية — بل حفنة من التوصيات الملموسة التي يستطيع شريكك في تقنية المعلومات أو مطوّر الويب لديك تنفيذها في سبرنت واحد.

ما لن تحصل عليه: قصة عن مدى “قابلية اختراق” موقعك. نحن لا نؤمن بهذا النوع من التأطير. ما ستحصل عليه فعلاً: صورة هادئة لما يستطيع العالم الخارجي رؤيته عن شركتك اليوم، وخارطة طريق لتحسين تلك الصورة.

لماذا 2026 هو اللحظة المناسبة

ثلاثة تطوّرات تجعل هذا العام مختلفاً عن السنوات السابقة:

  1. NIS2 دخلت حيّز التنفيذ. كثير من الشركات الصغيرة والمتوسطة التي كانت خارج رادار الجهة التنظيمية، باتت الآن تقع ضمن نطاق التوجيه الجديد — مباشرة، أو عبر عملائها في سلسلة التوريد.
  2. الذكاء الاصطناعي يُخفّض العتبة أمام المهاجمين. لم يعد بالإمكان كشف رسائل التصيّد من خلال الترجمات الرديئة. على الطبقة التقنية أن تعوّض عن ذلك.
  3. شركات تأمين السيبر تشترط نظافة أساسية قابلة للإثبات. لا DMARC، لا سياسة MFA، لا تدقيق دوري؟ إذاً، البوليصة لا تعوّض شيئاً كذلك.

ما هي الخطوة التالية المنطقية؟

إذا أردت معرفة أين يقف نطاقك اليوم، نُجري لك تدقيقاً سلبياً مجانياً ونرسل إليك التقرير خلال يوم عمل واحد. لا اتصال بيع مسبَق، ولا استمارة من عشرين سؤالاً. تستلم التقرير، وتقرّر أنت ما تفعله به.

احجز محادثة — أو أرسل إلينا نطاقك مباشرةً عبر [email protected] ونبدأ العمل.


يصف هذا المقال كيف نُجري التدقيقات الأمنية في LevelsTech. نحن نُجري فقط تحليلات سلبية وغير اختراقية، بناءً على معلومات متاحة للعموم. لا نُجري أي فحص اختراقي، ولا نختبر كلمات مرور، ولا نحاول الوصول إلى أنظمة لا نملك تصريحاً مكتوباً بشأنها.