العودة إلى المدونة
SaaSالأمانالأتمتة

أمان أنظمة SaaS: ما تعلّمنا إياه المياه عن نظامك

30 أغسطس 2026·4 دقيقة قراءة·Diego Horvatti

هناك لوحة تحكم في نظامك مفتوحة على الإنترنت الآن. غالبًا لا تعرف أيّها. قد تكون لوحة إدارة المخزون، أو لوحة CRM التي أنشأها المورّد السابق، أو ذلك الجدول المشترك "مع أي شخص لديه الرابط". أمان SaaS يفشل عادةً في هذه النقطة بالضبط: ليس بسبب هاكرز عباقرة، بل بسبب أبواب نسيها أحدهم مفتوحة.

في أغسطس 2026، قال الرئيس السابق لوكالة الأمن القومي الأمريكية، بول ناكاسوني، شيئًا بسيطًا بعد سلسلة هجمات مشبوهة مرتبطة بإيران ضد أنظمة مياه في الولايات المتحدة: متحكمات محطات المياه لا ينبغي أن تكون على الإنترنت. نقطة. لم تكن المشكلة في التشفير المتقدم. كان أناس يضعون الجهاز الذي يفتح الصمام ويغلقه على شبكة عامة، وغالبًا بكلمة المرور الافتراضية.

إذا كانت محطة معالجة مياه ترتكب هذا الخطأ، فنظام حجز المواعيد الخاص بك قد يرتكبه أيضًا. الفرق أن أحدًا لن يكتب خبرًا عنك. الخسارة ستبقى عليك وحدك.

لماذا انتهى المطاف بأنظمة المياه على الإنترنت

الجواب ممل: الراحة. المشغّل أراد أن يتفقد مستوى الخزان من هاتفه، في البيت، الساعة 11 ليلًا. مورّد المتحكم عرض وصولًا عن بُعد. فتح أحدهم منفذًا في الراوتر وانتهى الأمر. عمل الأمر لسنوات. لم يعد أحد ليغلقه.

في الحالات المُبلَّغ عنها، لم يحتج المهاجمون حتى إلى تقنية متطورة. بحثوا على الإنترنت عن أجهزة معروفة، جرّبوا كلمة مرور المصنع، ودخلوا. في بعض البلديات عبثوا بالإعدادات وأجبروا المحطة على العمل بالوضع اليدوي. في أخرى، تركوا رسالة على الشاشة فقط.

هذا هو الجزء الذي يهمك: الهجوم الحقيقي نادرًا ما يشبه الأفلام. هو شخص يجرّب مقبض كل باب في الشارع ويدخل من الباب غير المقفل.

عملك فيه نفس الثغرة

استبدل "متحكم الصمام" بأي نظام يدير شركتك. أرى هذا طوال الوقت عند العملاء الصغار والمتوسطين:

  • لوحة إدارة الموقع متاحة على /admin بمستخدم admin وكلمة مرور وضعها المطوّر في 2019.
  • قاعدة بيانات سحابية بمنفذ مفتوح لأي IP، لأن "المبرمج كان يحتاج الوصول من البيت".
  • أتمتة في n8n أو Make بـ webhook عام يقبل أي طلب، بلا أي رمز.
  • تكامل مع WhatsApp يستخدم مفتاح API ملصقًا في ملف موجود على GitHub، علنًا.
  • كاميرات، بوابات دوّارة، نظام حضور، كلها بوصول عن بُعد مفعّل وكلمة مرور المصنع.

لا شيء من هذا غريب. كلها وجدتها في تدقيق عند عملاء كانوا يظنون أنهم "مطمئنون". أحدهم كان عيادة فيها بيانات مرضى. كانت API نظام المواعيد مفتوحة بلا مصادقة. أي شخص يملك الرابط كان يستطيع عرض الاسم ورقم الهاتف وموعد الاستشارة.

الأمان ليس أن تُحكم القفل. الأمان ألّا تترك الباب في الشارع.

ماذا تعني "لا ينبغي أن يكون على الإنترنت" عمليًا

نصيحة ناكاسوني لها منطق يصلح لأي نظام. قبل أن تسأل "كيف أحمي هذا؟"، اسأل "هل يحتاج هذا أن يكون متاحًا من الخارج؟".

في معظم الحالات، الجواب لا. قاعدة البيانات تحتاج فقط أن تتواصل مع التطبيق. اللوحة الداخلية يحتاج الفريق فقط الوصول إليها. الـ webhook يحتاج فقط أن يقبل استدعاءات من مورّد محدد.

بهذا التفكير، تتقلص قائمة الأشياء التي تحتاج فعلًا أن تكون مكشوفة كثيرًا. يبقى الموقع التعريفي، ومنطقة العميل، وعلى الأكثر نقطة أو نقطتا تكامل. كل ما عدا ذلك يمكن أن يكون خلف VPN، أو قائمة IP مسموح بها، أو ببساطة مطفأ.

هذا لا يكلّف كثيرًا. إغلاق منفذ قاعدة البيانات ليقبل خادم التطبيق فقط هو إعداد عشر دقائق عند أي مزوّد سحابي. وضع رمز في الـ webhook سطر واحد. المكلف هو التسريب لاحقًا.

أربعة أسئلة اطرحها اليوم على مورّدك

لا تحتاج أن تفهم في الجدران النارية لتطالب بهذا. تحتاج أن تطرح الأسئلة الصحيحة على من يدير نظامك، سواء كان مستقلًا أو وكالة أو ابن الأخ الذي "يفهم في الكمبيوتر".

  1. ما خدمات الشركة المتاحة عبر الإنترنت بدون تسجيل دخول؟ اطلب القائمة. إن لم يعرف الشخص الجواب، فهذه هي المشكلة أصلًا.
  2. هل ما زالت هناك كلمة مرور افتراضية أو مشتركة قيد الاستخدام؟ الراوتر، اللوحة، قاعدة البيانات، إدارة WordPress. كلمة مرور لكل شخص، مع التحقق بخطوتين في الأنظمة الحرجة.
  3. لو غادر المطوّر السابق اليوم، هل ما زال يستطيع الدخول إلى شيء؟ وصول المورّد السابق من أكثر أشكال التسريب شيوعًا. كتبت عن ذلك هنا في المدونة.
  4. كيف أكتشف أنني تعرّضت للاختراق؟ بلا سجلات ولا تنبيهات، لن تعرف إلا عندما يشتكي العميل أو تظهر البيانات معروضة للبيع.

إذا كانت الإجابات الأربع واضحة ومقنعة، ممتاز. إذا كانت ضبابية، فقد اكتشفت للتو أين تستثمر الساعة القادمة من شهرك.

أنظمة SaaS التي تشترك فيها تدخل في الحساب أيضًا

هناك جانب ثانٍ. جزء كبير من عملك يعمل على SaaS من أطراف ثالثة: CRM، ERP، أداة إرسال الرسائل، نظام المواعيد. أنت لا تتحكم في خوادمهم، لكنك تتحكم في طريقة استخدامك.

شيئان يصنعان فرقًا حقيقيًا. الأول: فعّل التحقق بخطوتين في كل ما يسمح به. هي أرخص حماية موجودة، ومعظم الحسابات المخترقة لم تكن مفعّلة فيها. الثاني: راجع من يملك الوصول إلى ماذا، مرة كل ربع سنة على الأقل. حسابات من غادروا تبقى نشطة لسنوات، وكل واحد منها متحكم مياه موصول بالإنترنت وكلمة المرور على الملصق.

إذا كان مزوّد SaaS لا يوفر التحقق بخطوتين في 2026، فهذا يقول شيئًا عن نضجه. يستحق أن تضعه في الميزان عند التجديد.

لا تحتاج أن تصبح مهووسًا، تحتاج أن تغلق الأبواب

لا شيء من هذا يتطلب أن تفهم في الأمان. يتطلب أن ينظر أحد إلى نظامك بالسؤال الصحيح: ما المكشوف ولم يكن بحاجة لذلك؟ في معظم الشركات التي أخدمها، الجولة الأولى من هذا التحليل تكفيها عصر يوم واحد وتحل أوضح المخاطر بلا تغيير نظام ولا إنفاق على أداة جديدة.

محطة المياه لم تُهاجَم لأنها مهمة. هوجمت لأنها مرئية. نظامك قد يكون أقل أهمية بكثير ويبقى مرئيًا بنفس القدر.

إذا أردت أن يقوم أحد بهذا الفحص الدقيق لنظامك، أو أتمتتك، أو نظام SaaS الذي طوّرته، ألقِ نظرة على طريقة عملي. عادةً تكون محادثة أقصر مما تتخيل.

ملخّص لـ LinkedIn

هناك لوحة تحكم في نظامك مفتوحة على الإنترنت الآن. أنت فقط لا تعرف أيّها.

في أغسطس، لخّص الرئيس السابق لوكالة الأمن القومي الأمريكية موجة هجمات على محطات مياه في الولايات المتحدة بجملة واحدة: متحكم الصمام لا ينبغي أن يكون على الإنترنت. لم يكن الأمر هاكر عبقري. كان كلمة مرور المصنع ومنفذًا نُسي مفتوحًا.

استبدل "الصمام" بلوحة /admin من 2019، أو قاعدة بيانات سحابية مفتوحة لأي IP، أو webhook في n8n بلا رمز. وجدت كل هذا عند عملاء كانوا يقولون إنهم "مطمئنون"، بما فيهم عيادة كانت بيانات مرضاها مكشوفة.

الأمان ليس أن تُحكم القفل. الأمان ألّا تترك الباب في الشارع.

قبل أن تسأل "كيف أحمي هذا؟"، اسأل "هل يحتاج هذا أن يكون متاحًا من الخارج؟". في معظم الحالات الجواب لا، والإصلاح يكفيه عصر يوم واحد.

تريد أن تعرف ما هو مكشوف في نظامك بلا داعٍ؟ راسلني، عادةً تكون محادثة أقصر مما تتخيل.

#أمن_المعلومات #SaaS #الأمن_السيبراني #الشركات_الصغيرة #الأتمتة