يقوم العديد من مسؤولي الشركات بإعداد الأمان مرة واحدة عند إطلاق الموقع ثم لا يهتمون به بعد ذلك. أساس أمان الموقع ليس إعدادًا ثابتًا يمكن أن يدوم إلى الأبد، بل يحتاج إلى تحديث مستمر مع تغيرات محتوى الموقع وبيئة الاستخدام وتغيرات الموظفين والمخاطر الخارجية. إذا لم تتم الصيانة لفترة طويلة، فقد تفشل الإجراءات الأمنية الأولية تدريجيًا، بل وتصبح ثغرة يستغلها المهاجمون.
ما الذي يتضمنه أساس أمان الموقع؟
يتضمن أساس أمان الموقع عادةً: تحديثات إصدار الخادم والبرامج الخلفية، وسياسات كلمات المرور والصلاحيات لحسابات الإدارة، والتحكم في رفع الملفات والوصول إليها، ونسخ قاعدة البيانات الاحتياطية، وصلاحية شهادات HTTPS، والعادات الأمنية في العمليات اليومية. هذه الأمور ليست مجرد إعداد لمرة واحدة عند الإطلاق، بل تحتاج إلى فحص وتعديل منتظم.
لماذا نحتاج إلى تحديث مستمر؟
تحديثات إصدار البرامج
أنظمة بناء المواقع أو الإضافات أو المكونات الخارجية المستخدمة في الموقع تصدر إصدارات جديدة من وقت لآخر لإصلاح الثغرات الأمنية المعروفة. إذا لم يتم تحديثها لفترة طويلة، فقد تُستغل الثغرات المعلنة في الإصدارات القديمة. قد لا يكون موقع الشركة هدفًا رئيسيًا للمهاجمين، لكن أدوات الفحص الآلي تفحص المواقع على الإنترنت بشكل جماعي، وعند اكتشاف ثغرة تحاول الهجوم.

تغيرات الأعمال والمحتوى
بعد إطلاق الموقع، يتم تعديل الأقسام وتحديث المحتوى، وقد تُضاف نماذج أو وظائف رفع أو أكواد تحليلات من طرف ثالث. هذه التغييرات قد تقدم مخاطر أمنية جديدة. على سبيل المثال، إضافة نموذج تسجيل عبر الإنترنت دون التحقق من المدخلات قد يصبح بوابة للإدخالات الخبيثة. لذلك، في كل مرة يحدث فيها تغيير في الأعمال، يجب تقييم ما إذا كانت إعدادات الأمان الحالية لا تزال مناسبة.
تغيرات الموظفين وإدارة الصلاحيات
إذا استقال موظف أو تغير دوره أو انتهى التعاون مع مقاول خارجي، ولم يتم تعطيل الحساب أو حذفه في الوقت المناسب، فقد يشكل ذلك خطرًا أمنيًا. يتضمن التحديث المستمر لأساس الأمان تنظيف الحسابات غير المستخدمة بانتظام وتعديل نطاق الصلاحيات لضمان أن الأشخاص الضروريين فقط يمكنهم الوصول إلى لوحة التحكم.
تغيرات بيئة المخاطر الخارجية
تتطور أساليب الهجوم الإلكتروني باستمرار، وقد لا تكون الوظائف التي كانت آمنة سابقًا آمنة الآن. على سبيل المثال، خوارزميات التشفير القديمة أو طرق تخزين كلمات المرور غير الآمنة قد تُكسر بطرق هجوم جديدة. التحديث المنتظم لأساس الأمان يمكن أن يتبنى إعدادات أكثر أمانًا في الوقت المناسب ويقلل من خطر التعرض للهجوم.

كيفية تحديث أساس أمان الموقع باستمرار؟
التحديث المستمر لا يعني أن الشركة يجب أن تقوم بتدقيق أمني معقد كل يوم، بل إنشاء إيقاع صيانة بسيط. يُنصح باتباع الخطوات التالية:
- فحص إصدارات البرامج بانتظام: تحقق كل ثلاثة أشهر من وجود تحديثات لنظام بناء الموقع، واقرأ سجل التحديثات، وركز على إصلاحات الأمان. إذا كان النظام يدعم التحديث التلقائي، يمكن تفعيله، لكن من الأفضل التحقق في بيئة اختبار قبل التحديث.
- مراجعة الحسابات والصلاحيات: قم بتنظيف حسابات لوحة التحكم بانتظام، واحذف حسابات الموظفين المغادرين، وتحقق من أن صلاحيات كل حساب تتوافق مع مهام عملهم. يجب تفعيل كلمات مرور قوية والتحقق الثنائي لحسابات المسؤول.
- فحص شهادات HTTPS: الشهادات لها فترة صلاحية، ويجب تجديدها قبل انتهائها. يمكن ضبط تذكير لتجنب انتهاء صلاحية الشهادة مما يؤدي إلى تحذير المتصفح بعدم الأمان.
- النسخ الاحتياطي والتحقق من الاستعادة: قم بنسخ ملفات الموقع وقاعدة البيانات احتياطيًا بانتظام، واختبر عملية الاستعادة مرة واحدة على الأقل كل ثلاثة أشهر لضمان أن النسخ الاحتياطية قابلة للاستخدام.
- مراقبة السجلات غير الطبيعية: إذا كانت لوحة التحكم توفر سجلات الوصول أو إضافات أمان، فتحقق بانتظام من وجود محاولات تسجيل دخول غير طبيعية أو سجلات فحص. عند اكتشاف سلوك مشبوه، تعامل معه في الوقت المناسب.
ما الذي يجب الانتباه إليه عند التحديث؟
عند تحديث أساس الأمان، يجب الانتباه إلى ترتيب العمليات والنسخ الاحتياطي. على سبيل المثال، قم بنسخ احتياطي قبل تحديث البرامج لتجنب فشل التحديث مما يؤدي إلى عدم إمكانية الوصول إلى الموقع. عند تعديل الصلاحيات، تأكد من عدم التأثير على الاستخدام العادي. بالنسبة للعمليات التقنية غير المألوفة، يمكنك الاتصال بمزود خدمة بناء الموقع أو فني للمساعدة.

التحديث المستمر لأساس أمان الموقع هو جزء من التشغيل المستقر طويل الأمد للموقع الرسمي. لا يتطلب الكثير من الوقت، لكنه يحتاج إلى انتظام. إدراج الصيانة الأمنية في خطة التشغيل اليومية، مثل تحديث محتوى الموقع بانتظام، هو أمر يجب على مسؤولي الشركات المسؤولين القيام به.
كخطوة تالية، يُنصح مسؤولو الشركات بفحص حالة تحديث موقعهم: هل هناك إصدارات معلقة في لوحة التحكم؟ هل تم تنظيف قائمة الحسابات؟ متى تنتهي صلاحية شهادة HTTPS؟ ابدأ من هذه الأسئلة لبناء عادة التحديث المستمر.





