لماذا يكون المديرون التنفيذيون أهدافاً رئيسية

يفهم الجهات الفاعلة الضارة أن تعريض حساب المدير التنفيذي يحقق عوائد فورية: الوصول إلى البيانات الاستراتيجية الحساسة، والقدرة على تفويض التحويلات الاحتيالية، والمصداقية لشن هجمات بريد إلكتروني تجاري مقنعة ضد الموردين والشركاء. قد يؤدي حساب بريد إلكتروني واحد مخترق لرئيس تنفيذي أو مدير مالي إلى خسارة مالية، وإخطارات انتهاك تنظيمي، وضرر سمعة عبر المنظمة.

في السياق السعودي ودول مجلس التعاون الخليجي، حيث صنع القرار الهرمي والثقة في القيادة العليا هي معايير ثقافية، تكون هجمات الهندسة الاجتماعية التي تستغل السلطة فعالة بشكل خاص. يدرس المهاجمون الهياكل التنظيمية والإعلانات الرسمية والبيانات العامة لصياغة حملات تصيد رمحي عالية التخصيص تشير إلى مشاريع حقيقية أو موردين أو مواعيد نهائية تنظيمية.

التوقعات التنظيمية بموجب SAMA CSF و NCA ECC

إطار عمل الأمن السيبراني (SAMA CSF) للبنك المركزي السعودي والضوابط الأساسية للأمن السيبراني (NCA ECC) للهيئة الوطنية للأمن السيبراني يفرضان برامج توعية أمنية قائمة على الأدوار والاستعداد للاستجابة للحوادث. على وجه التحديد، يجب على المنظمات:

  • تنفيذ برامج توعية موجهة للأدوار عالية المخاطر، بما في ذلك المديرون التنفيذيون وموظفو المالية ومسؤولو الأنظمة.
  • نشر تصفية بريد إلكتروني متقدمة والمصادقة (DMARC و SPF و DKIM) لمنع انتحال النطاق.
  • إنشاء مصادقة متعددة العوامل (MFA) لجميع حسابات المديرين التنفيذيين، مع تفضيل مفاتيح الأمان بالأجهزة للمستخدمين الأكثر عرضة للخطر.
  • إجراء تمارين تصيد محاكاة ربع سنوية على الأقل، مع تتبع النتائج والإبلاغ عنها للمجلس أو لجنة التدقيق.
  • الحفاظ على سجلات الحوادث وإجراءات الاستجابة التي تعالج على وجه التحديد حوادث التصيد والهندسة الاجتماعية.

تضيف قانون حماية البيانات الشخصية السعودي (PDPL) طبقة إضافية: يجب الإبلاغ عن أي خرق ناتج عن هجوم تصيد ناجح يكشف البيانات الشخصية إلى الهيئة السعودية للبيانات والذكاء الاصطناعي (SDAIA) في غضون 72 ساعة. هذه العاقبة التنظيمية تجعل التصيد الموجه للمديرين التنفيذيين مخاطرة مادية لموقف الامتثال.

تدابير الدفاع العملية

أمان البريد الإلكتروني والمصادقة
تنفيذ DMARC بسياسة فرض صارمة (p=reject)، وسجلات SPF، وتوقيع DKIM. استخدم تصفية بريد إلكتروني متقدمة مع قدرات التعلم الآلي للكشف عن السلوك غير الطبيعي للمرسل وأنواع المرفقات غير المعتادة والعناوين المضمنة الضارة. فكر في نشر إعادة كتابة العنوان والعزل للرسائل الموجهة إلى صناديق البريد التنفيذية.

المصادقة متعددة العوامل
افرض MFA لجميع الحسابات التنفيذية والامتيازية. بالنسبة للأدوار الأكثر عرضة للخطر (الرئيس التنفيذي والمدير المالي والرئيس التنفيذي للتكنولوجيا والرئيس التنفيذي للأمن السيبراني)، فرض مفاتيح الأمان بالأجهزة (FIDO2) بدلاً من الرموز القائمة على SMS أو التطبيقات، التي تكون عرضة لهجمات تبديل بطاقة SIM والهندسة الاجتماعية.

تدريب الوعي الخاص بالأدوار
التدريب الأمني العام غير كافٍ. طور وحدات مخصصة للمديرين التنفيذيين تغطي: التعرف على التلاعب القائم على السلطة، والتحقق من الطلبات غير المعتادة من خلال قنوات خارج النطاق، والإبلاغ عن رسائل البريد الإلكتروني المريبة دون تأخير، وفهم التأثير التجاري لحساب مخترق. يجب تقديم التدريب باللغة العربية والإنجليزية وتكراره مرتين على الأقل سنوياً.

تمارين التصيد المحاكاة والجلسات الموجهة
قم بتشغيل حملات تصيد محاكاة ربع سنوية موجهة للمديرين التنفيذيين، مع مراجعة النتائج من قبل الرئيس التنفيذي للأمن السيبراني. أجرِ تمارين جلسة موجهة سنوية تحاكي تعريضاً تنفيذياً ناجحاً والخطوات اللاحقة للاستجابة. وثق الدروس المستفادة وحدّث إجراءات الاستجابة للحوادث وفقاً لذلك.

قنوات الاتصال الآمنة
أنشئ طريقة تم التحقق منها خارج النطاق للمديرين التنفيذيين لتأكيد الطلبات غير المعتادة أو عالية القيمة. على سبيل المثال، يجب أن يؤدي طلب تحويل الأموال أو الموافقة على عقد موردين إلى مكالمة هاتفية برقم معروف ومتحقق منه لتأكيد شرعية الطلب.

الحوكمة والمساءلة

يجب أن يتلقى المجلس ولجنة التدقيق تقارير ربع سنوية عن مقاييس التصيد: حجم رسائل البريد الإلكتروني للتصيد المحظورة، ومعدلات النقر على التصيد المحاكاة، واعتماد MFA، وأي حوادث مؤكدة. يجب أن يقدم الرئيس التنفيذي للأمن السيبراني الاتجاهات والإجراءات العلاجية، مما يضمن أن أمان المديرين التنفيذيين يظل عنصراً مرئياً وأولوية في موقف الأمن السيبراني للمنظمة.

من خلال دمج دفاع التصيد الموجه للمديرين التنفيذيين في برنامج الامتثال SAMA CSF و NCA ECC، لا تقلل المنظمات من خطر الخرق فحسب، بل تثبت أيضاً للمنظمين والمصلحين أنهم يأخذون حماية أهم أصولهم—والأشخاص الذين يتحكمون فيهم—على محمل الجد.