أكبر 10 تهديدات لأمن المعلومات 2026 ── كيف تُقرأ المرتبة، وما الذي ينبغي للشركات الصغيرة والمتوسطة أن تتصدى له فعلاً
· آخر تحديث: · غو كومورا · أمن المعلومات, تدابير الأمان, أكبر 10 تهديدات, برامج الفدية, هجمات سلسلة التوريد, AI, الشركات الصغيرة والمتوسطة, IPA, B2B
سجل التعديلات (2 تحديثات، آخر تحديث 2 Sep، 2026)
سجل بالتغييرات التي أُجريت على هذا المقال. وحيثما حُفظت نسخة سابقة، تبقى متاحة للقراءة عبر رابط دائم يحمل معرّف DOI.
- أُعيدَت الترجمة العربية كترجمة كاملة عن النص الياباني الأصلي، وأُضيفَت خريطة المعرفة.
- أعيدت الترجمة كترجمة كاملة عن النص الياباني الأصلي. كانت النسخة العربية السابقة مختصراً يسقط أبواباً وجداول ورسوم Mermaid وتعليقات الأشكال وFAQ. أُعيدت هذه العناصر وفق الأصل الياباني، والادّعاءات التقنية مطابقة للنسخة اليابانية.
- النشر الأول
الاستشهاد بهذا المقال(DOI: 10.5281/zenodo.21621759)
هذا المقال محفوظ على Zenodo. يرد أدناه معرّف DOI الذي يشير دائمًا إلى أحدث نسخة، ومعرّف DOI المثبَّت على النسخة التي تقرؤها.
غو كومورا (2026). أكبر 10 تهديدات لأمن المعلومات 2026 ── كيف تُقرأ المرتبة، وما الذي ينبغي للشركات الصغيرة والمتوسطة أن تتصدى له فعلاً. شركة كومورا سوفت ذ.م.م.. https://doi.org/10.5281/zenodo.21621759 https://comcomponent.com/ar/blog/ipa-10-major-threats-2026/
- DOI (أحدث نسخة)
- 10.5281/zenodo.21621759
- DOI (هذه النسخة)
- 10.5281/zenodo.22241066
«برامج الفدية»، «هجمات سلسلة التوريد»، «مخاطر الذكاء الاصطناعي». أظن أن كثيرين يمرون على هذه الكلمات في الأخبار دون أن يستطيعوا الحكم على مدى ارتباطها بشركاتهم فعلاً.
المادة التي يمكن استخدامها سنوياً لهذا الحكم هي أكبر 10 تهديدات لأمن المعلومات التي تنشرها IPA (هيئة ترويج تقنية المعلومات المستقلة). تختار لجنة مكوّنة من نحو 250 شخصاً من الباحثين والمسؤولين التنفيذيين في الشركات، عبر المداولة والتصويت، التهديدات الأكبر تأثيراً اجتماعياً في العام السابق، وصدرت نسخة 2026 في 29 يناير 2026.
في هذا المقال، بعد استعراض أفضل 10 تهديدات لفئة المؤسسات في نسخة 2026، نرتب أي التهديدات ينبغي للشركات الصغيرة والمتوسطة أن تعدّها شأنها، وما الذي ينبغي البدء به.
1. الخلاصة أولاً
- في نسخة 2026 لفئة المؤسسات استقرت الوجوه في المراتب العليا: هجمات الفدية في المرتبة الأولى (للسنة الحادية عشرة على التوالي)، وهجمات سلسلة التوريد في المرتبة الثانية (للسنة الثامنة على التوالي). بعبارة أخرى، لم «يتغيّر الاتجاه السائد»، بل «الهجوم نفسه ما زال فعالاً»
- «المخاطر السيبرانية المرتبطة باستخدام الذكاء الاصطناعي»، المختارة لأول مرة، جاءت في المرتبة الثالثة. لا تقتصر على إساءة استخدام المهاجمين للذكاء الاصطناعي، بل تشمل أيضاً تسرب المعلومات الناتج عن استخدام موظفي الشركة نفسها للذكاء الاصطناعي
- التهديدات الأكثر ارتباطاً بالشركات الصغيرة والمتوسطة تحديداً هي: هجمات الفدية، وهجمات سلسلة التوريد (بوصفها الطرف المستهدف)، واستغلال الثغرات الأمنية، والاحتيال عبر البريد الإلكتروني التجاري
- غالبية التهديدات في المراتب العليا تقوم على أساس تدابير أساسية مثل تحديث نظام التشغيل والبرمجيات، والنسخ الاحتياطي، وتقوية كلمات المرور، ومعرفة أساليب الهجوم. تحقق من مدى تطبيق هذه الأساسيات قبل شراء منتج جديد بمجرد النظر إلى الترتيب
- استخدم الترتيب بوصفه «فرصة لمراجعة تدابير الشركة مرة سنوياً». حدد الأولوية بناءً على الأثر المحتمل عند وقوع التهديد في الشركة، لا بناءً على الترتيب نفسه
في المخطّط، يشير الخطّ المتّصل إلى علاقة قائمة دائماً، ويشير الخطّ المتقطّع إلى علاقة مشروطة (شروط قيامها مذكورة في شرح كلّ علاقة في الصفحة التفصيليّة). القائمة الكاملة للعلاقات (المجموع 26، مع الأدلّة ودرجة اليقين) وتعريفات المفاهيم الرئيسة مجمّعة في صفحة تفاصيل خريطة المعرفة (باليابانية). البيانات: JSON-LD / Turtle
2. أفضل 10 تهديدات لفئة المؤسسات (نسخة 2026)
| المرتبة | التهديد | حالة الاختيار |
|---|---|---|
| 1 | أضرار هجمات الفدية | السنة الحادية عشرة على التوالي، المرة الحادية عشرة |
| 2 | الهجمات المستهدفة لسلسلة التوريد أو الجهات المتعاقد معها | السنة الثامنة على التوالي، المرة الثامنة |
| 3 | المخاطر السيبرانية المرتبطة باستخدام الذكاء الاصطناعي | اختيار أول |
| 4 | الهجمات المستغلة لثغرات النظام | السنة السادسة على التوالي، المرة التاسعة |
| 5 | الهجمات المستهدفة الساعية وراء المعلومات السرية | السنة الحادية عشرة على التوالي، المرة الحادية عشرة |
| 6 | الهجمات السيبرانية الناتجة عن مخاطر جيوسياسية | السنة الثانية على التوالي، المرة الثانية |
| 7 | تسرب المعلومات الناتج عن مخالفات داخلية وما شابه | السنة الحادية عشرة على التوالي، المرة الحادية عشرة |
| 8 | الهجمات المستهدفة لبيئات وآليات العمل عن بُعد وما شابه | السنة السادسة على التوالي، المرة السادسة |
| 9 | هجمات DDoS | السنة الثانية على التوالي، المرة السابعة |
| 10 | الاحتيال عبر البريد الإلكتروني التجاري | السنة التاسعة على التوالي، المرة التاسعة |
توجد أيضاً نسخة للأفراد، لكنها تُعرض بلا ترتيب، في شكل 10 بنود مرتبة حسب الترتيب المقطعي الياباني (gojūon). هذا أسلوب يهدف إلى تجنب سوء الفهم القائل بأن «المرتبة المنخفضة تعني الأمان»، وينطبق هذا المبدأ بالكامل أيضاً على كيفية قراءة نسخة المؤسسات. المحتوى يشمل بنوداً يتعرض لها الموظفون في حياتهم الخاصة بسهولة، مثل «الاستيلاء على معلومات شخصية عبر التصيد»، و«الاستخدام غير المشروع لمعلومات بطاقات الائتمان»، و«الخسارة المالية عبر احتيال الدعم (تحذير زائف)»، و«تسجيل الدخول غير المشروع إلى خدمات على الإنترنت». ليست بنود تدابير للشركة، لكن في التدريب الداخلي يمكن تناولها كـ«حديث عن النفس والعائلة»، فيسهل جذب الاهتمام، ونتيجة لذلك يتقدم فهم نسخة المؤسسات أيضاً.
المقارنة مع نسخة العام السابق
ما يتضح من النظر إلى القائمة هو استقرار الوجوه في مراتبها. بالمقارنة مع نسخة 2025 يظهر ذلك بوضوح.
| نسخة 2026 | التهديد | نسخة 2025 |
|---|---|---|
| 1 | أضرار هجمات الفدية | 1 |
| 2 | الهجمات المستهدفة لسلسلة التوريد أو الجهات المتعاقد معها | 2 |
| 3 | المخاطر السيبرانية المرتبطة باستخدام الذكاء الاصطناعي | ─ (اختيار أول) |
| 4 | الهجمات المستغلة لثغرات النظام | 3 |
| 5 | الهجمات المستهدفة الساعية وراء المعلومات السرية | 5 |
| 6 | الهجمات السيبرانية الناتجة عن مخاطر جيوسياسية | 7 |
| 7 | تسرب المعلومات الناتج عن مخالفات داخلية وما شابه | 4 |
| 8 | الهجمات المستهدفة لبيئات وآليات العمل عن بُعد وما شابه | 6 |
| 9 | هجمات DDoS | 8 |
| 10 | الاحتيال عبر البريد الإلكتروني التجاري | 9 |
| ─ (خارج القائمة) | تسرب المعلومات الناتج عن الإهمال وما شابه | 10 |
الصورة كالتالي. مراتب 1 إلى 9 في نسخة 2025 بقيت كلها، وخرج فقط المرتبة العاشرة «تسرب المعلومات الناتج عن الإهمال وما شابه». في الإطار الشاغر دخل «المخاطر السيبرانية المرتبطة باستخدام الذكاء الاصطناعي» المختارة لأول مرة مباشرة في المرتبة الثالثة، فتراجعت المراتب الأدنى بشكل متتابع. أقصى تغيّر في المرتبة ثلاث درجات (المخالفات الداخلية من 4 إلى 7)، والصعود والنزول أقرب إلى تدافع كرات منه إلى تبديل كامل. كذلك، أسماء التهديدات تُعدَّل طفيفاً كل عام؛ في نسخة 2025 كانت الصيغ «هجمات تخترق ثغرات النظام»، و«هجمات مستهدفة تسعى وراء معلومات سرية وما شابه»، و«هجمات حجب الخدمة الموزعة (DDoS)».
المرتبتان الأولى والثانية لم تتغيرا منذ أكثر من أربع سنوات، ومعظم قائمة أفضل 10 يستمر اختيارها منذ أكثر من خمس سنوات. تزداد أساليب الهجوم تعقيداً عاماً بعد عام، لكن «ما يُستهدف» لم يتغيّر. بعبارة أخرى، لا حاجة لإعادة التفكير في اتجاه التدابير من الصفر كل عام؛ يتمحور الأمر حول الاستمرار في رفع درجة تطبيق الأساسيات.
3. التهديدات العليا من منظور الشركات الصغيرة والمتوسطة
المرتبة 1: هجمات الفدية ── «إيقاف الأعمال عبر احتجاز البيانات رهينة»
هجوم يشفّر البيانات ونحوها ويطالب بفدية. لا يقتصر الأمر على الشركات الكبيرة؛ فالشركات الصغيرة والمتوسطة ذات التدابير الأمنية الضعيفة تُستهدف بوصفها أهدافاً سهلة الاختراق. لا يقتصر الضرر على تسرب المعلومات، بل يؤدي مباشرة إلى توقف الأعمال بحيث يتعذّر استقبال الطلبات أو الشحن.
ركيزتا التصدي هما: سد مسار الاختراق (تحديث أجهزة VPN ونظام التشغيل والبرمجيات، وتقوية كلمات المرور)، والاستعداد لاستئناف الأعمال حتى في حال الاختراق (أخذ نسخة احتياطية، وحفظها بمعزل، والتأكد من إمكانية الاستعادة). إضافة IPA بنداً بعنوان «خذ نسخة احتياطية!» إلى «مواد أمن المعلومات الست» في الإصدار 4.0 من «إرشادات أمن المعلومات للشركات الصغيرة والمتوسطة» هو تحديداً استعداد لهذا التهديد (للتفاصيل، راجع مقال شرح الإصدار 4.0 من الإرشادات).
و«مواد أمن المعلومات الست» هي الحد الأدنى من بنود التدابير التي تعرضها IPA للشركات الصغيرة والمتوسطة. (1) اجعل نظام التشغيل والبرمجيات دائماً في أحدث حالة. (2) ثبّت برمجية مكافحة الفيروسات. (3) قوّ كلمات المرور. (4) راجع إعدادات المشاركة. (5) خذ نسخة احتياطية. (6) تعرّف على التهديدات وأساليب الهجوم. هذه الستة، وأُضيف (5) في الإصدار 4.0. ما نسميه في هذا المقال «التدابير الأساسية» هو تقريباً هذه البنود الستة.
المرتبة 2: الهجمات المستهدفة لسلسلة التوريد أو الجهات المتعاقد معها ── الشركات الصغيرة والمتوسطة تُستهدف بوصفها «نقطة دخول»
هجوم لا يستهدف الشركة المستهدفة مباشرة، بل يخترقها عبر استخدام طرف تجاري أو جهة متعاقد معها ذات أمان ضعيف كنقطة انطلاق. بالنسبة للشركات الصغيرة والمتوسطة يحمل هذا التهديد معنى مزدوجاً: ليس فقط «تعرّض شركتنا للضرر»، بل أيضاً «تحوّل شركتنا إلى نقطة دخول للإضرار بالأطراف التجارية».
وصول أوراق فحص أمني من الأطراف التجارية هو جزء من هذا الاتجاه. من المتوقع أن تزداد مستقبلاً حركة التحقق من مستوى التدابير عبر سلسلة التوريد بأكملها، ولن تضعف. أصبح تطوير تدابير الشركة إلى درجة يمكن شرحها للغير تدبيراً أمنياً وفي الوقت نفسه شرطاً تجارياً لمواصلة العلاقة التجارية.
المرتبة 3: المخاطر السيبرانية المرتبطة باستخدام الذكاء الاصطناعي ── اختيار أول
أصبح تهديداً مرشحاً لأول مرة، ودخل مباشرة في المرتبة الثالثة. يمتد محتواه عبر جانبي الهجوم والاستخدام معاً. في البيان الصحفي لـ IPA ذُكر كل من: تسرب المعلومات غير المقصود وانتهاك حقوق الغير الناتجان عن فهم غير كافٍ للذكاء الاصطناعي، والمشكلات الناتجة عن تصديق نتائج معالجة الذكاء الاصطناعي أو توليده دون التحقق منها كفاية، وتسهيل الهجمات السيبرانية وتعقيد أساليبها بفعل إساءة استخدام الذكاء الاصطناعي.
بالنسبة للشركات الصغيرة والمتوسطة، النقطة العملية ليست استخدام المهاجمين للذكاء الاصطناعي نفسه بقدر ما هي استخدام موظفي الشركة للذكاء الاصطناعي التوليدي. هل يجوز إدخال معلومات العملاء أو معلومات التصميم في خدمات الذكاء الاصطناعي؟ هل يجوز استخدام النصوص أو الكود المولَّد دون التحقق منه؟ الحظر المطلق أو الإهمال التام كلاهما يؤديان إلى حوادث، لذا فإن الخطوة الأولى هي وضع قواعد داخلية بسيطة تحدد «ما الذي يجوز إدخاله» و«كيف تُتحقق النتيجة».
المرتبة 4: الهجمات المستغلة لثغرات النظام ── «إهمال التحديث» يصبح نقطة الدخول
هجوم يستغل نقاط ضعف معروفة في البرمجيات. تُستهدف الأجهزة والبرمجيات التي نُشر لها برنامج تصحيح لكن لم يُطبَّق. الأمثلة النموذجية هي أجهزة VPN، ونظام التشغيل الذي انتهى دعمه، ومواقع WordPress التي توقفت تحديثاتها.
هذا ليس موضوعاً تقنياً متقدماً، بل مشكلة تشغيلية تتعلق بـ«هل تحدّد من ينفّذ التحديث ومتى؟». إذا كان موقعكم الإلكتروني قد يكون معنياً بذلك، فراجعوا أيضاً مقال شرح «كيفية بناء موقع ويب آمن» الصادر عن IPA.
المرتبة 7: المخالفات الداخلية، والمرتبة 10: الاحتيال عبر البريد الإلكتروني التجاري ── تهديدات الأفراد والإجراءات
تسرب المعلومات الناتج عن مخالفات داخلية تهديد يتورط فيه موظفون حاليون أو سابقون، مثل إخراج بيانات العملاء من قِبل موظف استقال. تنظيم صلاحيات الوصول، وإيقاف الحسابات عند الاستقالة، ومسح بيانات أجهزة الكمبيوتر المتخلَّص منها ── تراكم مثل هذه الإجراءات غير اللافتة هو التدبير المناسب.
الاحتيال عبر البريد الإلكتروني التجاري احتيال ينتحل فيه شخص هوية طرف تجاري أو مدير تنفيذي لدفع تحويل مصرفي إلى حساب مزيف. بالتوازي مع التدابير التقنية، تكون القاعدة التشغيلية من نوع «تأكيد تغيير حساب التحويل هاتفياً دائماً» هي العامل الحاسم. عند مراجعة تشغيل البريد الإلكتروني يمكن أيضاً النظر في موضوع التخلي عن PPAP ضمن السياق نفسه.
عن التهديدات الأربعة التي لم نتناولها
في هذا الفصل تجاوزنا المراتب 5 و6 و8 و9. ليس لأن الشركات الصغيرة والمتوسطة غير معنية، بل لأن وسائل التصدي تتداخل مع التهديدات العليا، أو لأن الشركات التي ينطبق عليها الأمر محدودة. نلمس كلاً منها بجملة.
- المرتبة 5: الهجمات المستهدفة الساعية وراء المعلومات السرية: هجوم يستهدف منظمة محددة ويتسلل عبر بريد يبدو عملاً. وسائل التصدي لدى الشركات الصغيرة والمتوسطة (التعامل مع البريد المشبوه، والالتزام بالتحديث، وآلية الاكتشاف بعد الاختراق) تكاد تطابق استعداد المرتبتين 1 و2، لذلك جمعناها هناك. الشركات التي تملك بيانات تصميم أو معلومات بحث خاصة تعامل هذا البند معاملة المراتب العليا بصرف النظر عن الترتيب
- المرتبة 6: الهجمات السيبرانية الناتجة عن مخاطر جيوسياسية: هجمات وحرب معلومات على خلفية أوضاع دولية. لا تستطيع شركة بمفردها التعامل مع الوضع، وما يمكن فعله فعلاً يرجع إلى تطبيق التدابير الأساسية للمرتبتين 1 و4. لكن إن كانت الشركة داخل سلسلة توريد لبنية تحتية مهمة أو للدفاع، فهذا مجال تأتي فيه متطلبات منفصلة من جهة الطلب
- المرتبة 8: الهجمات المستهدفة لبيئات وآليات العمل عن بُعد وما شابه: اختراق عبر أجهزة VPN أو أجهزة كمبيوتر منزلية. ينطبق على الشركات الصغيرة والمتوسطة بما يكفي، لكن وسائل التصدي في الميدان هي «تحديث أجهزة VPN» و«قواعد استخدام الأجهزة الشخصية في العمل»، وتتداخل مع تدابير الثغرات في المرتبة 4. إن كان العمل عن بُعد تشغيلاً دائماً، فطبّق حديث المرتبة 4 كما هو على بيئة العمل عن بُعد في الشركة
- المرتبة 9: هجمات DDoS: هجوم يوقف الخدمة بإرسال كمية كبيرة من الاتصالات. المستهدف أساساً هم مقدمو الخدمات على الإنترنت؛ إن كان موقع الشركة صفحة تعريف أساساً، فتصور الضرر يصغر. إن كانت الشركة تشغّل موقعاً تجارياً أو خدمة للأعضاء بنفسها، فللتحقق من وظائف الحماية لدى الاستضافة أو CDN المستخدمة قيمة
«تجاوزناه» لا يعني «يجوز تجاهله». إن انطبق نشاط الشركة هنا، فارفعه إلى المراتب العليا بصرف النظر عن الترتيب: هذا هو «الاستخدام الصحيح للترتيب» في الفصل التالي.
4. الاستخدام الصحيح للترتيب
يصبح ترتيب أكبر 10 تهديدات موضوعاً متداولاً كل عام، لكن سوء استخدامه يؤدي إلى انقلاب الأولويات: «شراء منتج مخصّص لتهديد المرتبة الأولى هذا العام والشعور بالاطمئنان». ما تؤكده IPA هو جمع معلومات التهديدات باستمرار، وحصر مخاطر التهديدات المرتبطة بالمؤسسة، والتصدي لها.
من الناحية العملية، من الواقعي جعل ذلك تقليداً سنوياً بالشكل التالي.
- عند النشر في نهاية يناير من كل عام، استعرض أفضل 10 تهديدات وفكّر في كل واحد منها: «ماذا سيتوقف إن وقع في شركتنا؟»
- بالنسبة للتهديدات الأكثر ارتباطاً بالشركة، تحقق من درجة تطبيق التدابير الأساسية (تحديث نظام التشغيل والبرمجيات، والنسخ الاحتياطي، وكلمات المرور، وإعدادات المشاركة، ومعرفة أساليب الهجوم)
- إن وُجد نقص، سُدّه باستخدام التشخيص الذاتي والملاحق الواردة في إرشادات أمن المعلومات للشركات الصغيرة والمتوسطة
تنشر IPA أيضاً كتيب شرح نسخة المؤسسات (64 صفحة) وشرائح عرض تقديمي مجاناً، ويمكن استخدامها كما هي في اجتماع الصباح أو التدريب الداخلي. «تعرّف على التهديدات وأساليب الهجوم» هو أيضاً أحد بنود مواد أمن المعلومات الست، ومجرد مشاركة أكبر 10 تهديدات داخل الشركة مرة سنوياً هو تطبيق عملي لذلك.
ثلاث نقاط تُتحقق أولاً
حتى في مرحلة لا يتسع فيها الوقت لبنود التشخيص الذاتي الخمسة والعشرين، يمكن التحقق من النقاط الثلاث التالية اليوم. كلها تؤثّر مباشرة في المراتب 1 و2 و4 و7، وهي الأعلى في عائد التكلفة.
- هل يمكن الاستعادة فعلاً من النسخة الاحتياطية. ليس «هل نأخذها» بل «هل سبق أن أعدنا منها». إن لم تُجرَ محاولة استعادة خلال السنة الأخيرة، ابدأ بإعادة ملف واحد للاختبار. وتحقق أيضاً مما إذا كان الحفظ مفصولاً عن بيئة الإنتاج (ألا يكون مجرد قرص خارجي متصل باستمرار).
- هل توقفت تحديثات الأجهزة والخدمات الواردة من الخارج. أجهزة VPN، والموجّهات، وNAS، ومواقع الويب العلنية (مثل WordPress). كثيراً ما يُهتم بـ Windows Update لأجهزة الشركة، بينما تُترك هذه «لأنها تعمل فلا نلمسها» سنوات. اكتب اسم الطراز والإصدار الحالي، وتحقق من أجل دعم الشركة المصنّعة وأحدث إصدار.
- هل بقيت حسابات من استقال أو نُقل. أنظمة الأعمال، والخدمات السحابية، والمجلدات المشتركة، وVPN. إن بقيت فعّالة تصبح مساراً للمرتبة 7 (المخالفات الداخلية) وللمرتبة 1 (مسار الاختراق). الجرد الموثوق ليس بـ«الأشخاص» بل بمقابلة «قائمة المستخدمين لكل خدمة».
إن وُجد بند لا تستطيع أن تقول عنه «نعم» بثقة، فأولويته تسبق الحيرة حول أي تهديد من أكبر 10 تبدأ به.
الخلاصة
لنلخص أهم نقاط أكبر 10 تهديدات لأمن المعلومات 2026.
- نسخة المؤسسات: المرتبة الأولى هجمات الفدية، والثانية هجمات سلسلة التوريد، والثالثة مخاطر الذكاء الاصطناعي المختارة لأول مرة. استقرت المراتب العليا منذ سنوات عدة، ما يدل على أن «الهجوم نفسه ما زال فعالاً»
- على الشركات الصغيرة والمتوسطة أن تعتبر هجمات الفدية وسلسلة التوريد واستغلال الثغرات والاحتيال عبر البريد الإلكتروني التجاري شأنها تحديداً
- لا تقتصر مخاطر الذكاء الاصطناعي على جانب الهجوم، بل تشمل أيضاً تسرب المعلومات وتصديق النتائج دون تحقق الناتجين عن استخدام الموظفين للذكاء الاصطناعي التوليدي. ابدأ بقواعد داخلية بسيطة
- أساس التصدي للتهديدات العليا هو تطبيق التدابير الأساسية بدقة. استخدم الترتيب كفرصة للمراجعة مرة سنوياً
- الترتيب هو ترتيب «الأثر على المجتمع ككل»، أما أولوية الشركة فحددها بنفسك بناءً على الأثر على الأعمال
لمن يواجه صعوبة في حصر التهديدات المرتبطة بشركته
للحكم على «أي تهديد يرتبط بالشركة» يلزم فهم بنية نظام الشركة وتدفق عملها. هل يوجد VPN؟ أين تعمل البرمجيات القديمة؟ هل يمكن استعادة النسخة الاحتياطية؟ ── هذا الحصر ليس نظرية عامة، بل عمل تحقق فردي.
تتلقى شركة كومورا سوفت ذ.م.م. استشارات في حصر المخاطر المحيطة بأنظمة الأعمال، وتعديل وصيانة البرمجيات القائمة التي توقفت تحديثاتها، بالاستناد إلى خبرتها في تطوير وصيانة تطبيقات الأعمال على Windows وأنظمة الويب. يمكن استشارتنا حتى من مرحلة «لا أعرف من أين أبدأ التحقق».
مقالات ذات صلة
أحدث المقالات التي تشترك في نفس الوسوم. عمّق فهمك بمواضيع مرتبطة.
من أين تبدأ الشركات الصغيرة والمتوسطة في تدابير الأمان؟ ── كيفيّة قراءة الإصدار 4.0 من «الدليل الإرشادي لتدابير أمن المعلومات للشركات الصغيرة والمتوسطة» الصادر عن IPA
من أين ينبغي أن تبدأ الشركات الصغيرة والمتوسطة في تدابير الأمان؟ استناداً إلى الإصدار 4.0 من «الدليل الإرشادي لتدابير أمن المعلومات للشرك...
ما ينبغي أن يعرفه الجانب الطالب أيضاً عند طلب موقع ويب ── استخدام «كيفية إنشاء موقع ويب آمن» الصادر عن IPA كقائمة تحقق
على أيّ أساس ينبغي التحقق من أمان موقع ويب الشركة؟ نشرح بلغة يفهمها الجانب الطالب والجانب المُشغِّل أيضاً الثغرات الأمنية الإحدى عشرة وتد...
شرح سؤال بعد الظهر 1 من امتحان أخصائي أمن المعلومات المسجَّل ربيع 2024 (رييوا 6) ── JWT alg=none وتفويض API والتخفيف المؤقّت بـ WAF
انطلاقاً من سؤال بعد الظهر 1 في امتحان أخصائي أمن المعلومات المسجَّل لربيع 2024 (رييوا 6)، يشرح هذا المقال alg=none في JWT، وتفويض واجهات...
شرح اختبار اختصاصي ضمان أمن معالجة المعلومات خريف ريوا 5 سؤال بعد الظهر 2 ── ملفات تخرج عبر Wi-Fi الزوّار
انطلاقاً من سؤال بعد الظهر 2 في اختبار اختصاصي ضمان أمن معالجة المعلومات خريف ريوا 5، يشرح المقال كيف تخرج الملفات عبر Wi-Fi الزوّار في ش...
لكي لا يُنسى تحديد «كم ثانية يكفي ليكون التشغيل مُرضياً» ── تنظيم المتطلبات غير الوظيفية بـ«درجة المتطلبات غير الوظيفية» من IPA
كثير من الخلاف حول «النظام بطيء» أو «التعامل مع العطل لم يكن متوقعاً» سببه نسيان تحديد المتطلبات غير الوظيفية. نشرح للجهة الطالبة بلغة وا...
أين يتصل هذا الموضوع
ترتبط هذه المقالة بشكل طبيعي بصفحات الخدمات التالية.
الاستشارات التقنية ومراجعة التصميم
لأن حصر التهديدات الأكثر ارتباطاً بالشركة، وتحديد مواضع الضعف في بنية النظام وتشغيله، يقعان ضمن نطاق الاستشارة التقنية المصحوبة بمراجعة التصميم.
صيانة وتحديث برامج ويندوز الحالية
لأن التصدي لـ«الهجمات المستغلة للثغرات الأمنية» لا يمكن فصله عن تعديل وصيانة الأنظمة التي ما زالت تشغّل إصدارات Windows أو برمجيات قديمة توقفت تحديثاتها.
الأسئلة الشائعة
أسئلة شائعة حول موضوع هذه المقالة.
- ما هو ترتيب أكبر 10 تهديدات لأمن المعلومات؟
- ترتيب سنوي تنشره IPA (هيئة ترويج تقنية المعلومات المستقلة) لأكبر تهديدات أمن المعلومات تأثيراً اجتماعياً في العام السابق. تختار IPA التهديدات المرشحة، ثم يُحدد الترتيب عبر مداولة وتصويت «لجنة اختيار أكبر 10 تهديدات» المكوّنة من نحو 250 شخصاً من الباحثين والمسؤولين التنفيذيين في الشركات. توجد نسخة للمؤسسات ونسخة للأفراد، وصدرت نسخة 2026 في 29 يناير 2026. في نسخة المؤسسات يُنشر أيضاً كتيب شرح وشرائح عرض تقديمي مجاناً، ويمكن استخدامها في التدريب الداخلي.
- هل يوجد تهديد جديد في نسخة 2026 لفئة المؤسسات؟
- أصبحت «المخاطر السيبرانية المرتبطة باستخدام الذكاء الاصطناعي» تهديداً مرشحاً لأول مرة، واختيرت مباشرة في المرتبة الثالثة. يشمل ذلك مخاطر جانبي الاستخدام والهجوم معاً: تسرب المعلومات غير المقصود وانتهاك حقوق الغير الناتجان عن فهم غير كافٍ للذكاء الاصطناعي، والمشكلات الناجمة عن تصديق نتائج الذكاء الاصطناعي دون التحقق منها، وتسهيل الهجمات السيبرانية وتعقيد أساليبها بفعل إساءة استخدام الذكاء الاصطناعي.
- من أي مرتبة ينبغي للشركات الصغيرة والمتوسطة أن تبدأ التصدي؟
- الأساس هو الاختيار بحسب «الأثر المحتمل عند وقوعه في الشركة» لا بحسب الترتيب. لكن التهديدات الأكثر ارتباطاً بمعظم الشركات الصغيرة والمتوسطة هي: هجمات الفدية في المرتبة الأولى (النسخ الاحتياطي وتدابير نقطة الدخول)، وهجمات سلسلة التوريد في المرتبة الثانية (استهدافها كطرف تجاري أو مطالبتها بتدابير أمنية)، والهجمات المستغلة لثغرات النظام في المرتبة الرابعة (إهمال أجهزة VPN أو البرمجيات القديمة)، والاحتيال عبر البريد الإلكتروني التجاري في المرتبة العاشرة (خداع مثل تغيير حساب التحويل). في جميع هذه الحالات تشكّل التدابير الأساسية ── تحديث نظام التشغيل والبرمجيات، والنسخ الاحتياطي، وتقوية كلمات المرور ── الأساس.
- هل يجوز تجاهل التهديدات غير المدرجة في الترتيب؟
- لا يُستحسن ذلك. ترتيب أكبر 10 تهديدات هو في النهاية ترتيب لما كان الأكبر تأثيراً اجتماعياً في العام السابق فحسب، وأهميته بالنسبة للشركة أمر مختلف عن الترتيب. تؤكد IPA نفسها أهمية جمع معلومات التهديدات باستمرار، وحصر مخاطر التهديدات المرتبطة بالمؤسسة والتصدي لها. الاستخدام الملائم للترتيب هو اعتباره «فرصة لمعرفة اتجاهات المجتمع ومراجعة تدابير الشركة».
الملف الشخصي للمؤلف
صفحة الملف الشخصي لمؤلف المقالة.
غو كومورا
مؤسّس شركة كومورا سوفت ذ.م.م.
يركّز على تطوير برامج ويندوز، والاستشارات التقنية، والتحقيق في الأخطاء، ويتميّز في المشاريع التي تبقى فيها الأصول القديمة ناشطة، وفي تشخيص الأعطال التي يصعب تحديد سببها.