أعماليERP نظام محاسبي وإداري متكامل

المالية والمحاسبة

العمليات التجارية

الموارد والمشاريع

الخدمة والتقارير

ابدأ بالوحدات التي تحتاجها اليوم، وأضف الباقي لاحقًا. اطلب عرضًا توضيحيًا للوحدة التي تهمك ←
المنصة
الأنظمة
القطاعات
منهجية التنفيذ الدعم والتدريب تواصل معنا البرمجة الخاصة التكاملات
التقنية والاستضافة
مركز المعرفة
طلب عرض توضيحي تواصل معنا
المنصة
الأنظمة
القطاعات
منهجية التنفيذ الدعم والتدريب تواصل معنا البرمجة الخاصة التكاملات
التقنية والاستضافة
مركز المعرفة
طلب عرض توضيحي تواصل معنا
أمن وحماية النظام

أكثر الثغرات كلفةً ليست هجومًا.
بل صلاحية لم تُلغَ.

حين يُطرح أمن النظام، يتجه النقاش عادةً إلى التشفير والجدران وشهادات المراكز. وهي مهمة — لكنها ليست ما يقع منه الضرر غالبًا. ما يقع منه الضرر أقرب وأبسط: حساب موظف غادر، وصلاحية مؤقتة نُسيت، وملف صُدِّر إلى جهاز شخصي.

  • أقل امتياز افتراضيًا
  • سجل لا يُعدَّل
  • استعادة مُختبَرة
سبع طبقات حماية — ومن يملك قرار كل طبقةاقرأ العمود الأخير
الطبقةالقرار عند
طبقات تقنية
تشفير الاتصال والبياناتعلينا
حماية الخوادم والتحديثات الأمنيةعلينا
سجل تدقيق غير قابل للعبثعلينا
طبقات قرارها إداري
من يملك حسابًا ومن يُغلق حسابهعليكم
من يرى أي بيانات — مصفوفة الصلاحياتعليكم
فصل المهام بين الإنشاء والاعتماد والتنفيذعليكم
من يُسمح له بتصدير البياناتعليكم
أربع من السبع قرارها عندكم — ونحن نبني الأداة ونوصي، لكن الاعتماد قرار إدارة لا إعداد نظام.
نعرض الجدول هكذا عمدًا. المزوّد الذي يوحي بأن الأمن كله مسؤوليته يبيع طمأنينة لا حماية — لأن أكثر الحوادث شيوعًا تقع في الصفوف الأربعة الأخيرة، وهي التي لا يملكها هو.
من أين يقع الضرر فعلًا

ستة مسارات… خمسة منها لا علاقة لها بالاختراق

هذه ليست حالات نادرة، بل ما يتكرر في الجهات على اختلاف أحجامها. ولكل واحد إجراء يقلّله — لا شعار يتجاهله.

حساب موظف غادر

ينتهي عمله وتبقى صلاحيته شهورًا لأن إغلاق الحساب ليس ضمن إجراءات إنهاء الخدمة.

الإجراء

ربط الحساب بحالة الموظف في نظام الموارد البشرية، وتقرير دوري بالحسابات النشطة لموظفين غير نشطين.

حساب مشترك باسم قسم

حساب واحد يستخدمه خمسة، فلا يمكن معرفة من نفّذ العملية حين يُسأل.

الإجراء

حساب باسم كل شخص، والسجل يحمل اسمًا لا وظيفة. الحساب المشترك يُلغي قيمة سجل التدقيق كاملة.

صلاحية مؤقتة صارت دائمة

تُمنح لتغطية إجازة زميل ولا تُسحب بعد عودته، فتتراكم الصلاحيات مع السنوات.

الإجراء

منح مؤقت بتاريخ انتهاء تلقائي، ومراجعة دورية تعرض من يملك ماذا ولماذا.

تصدير حر إلى إكسل

موظف يصدّر جدول العملاء أو الرواتب كاملًا إلى ملف على جهازه، فتخرج البيانات من كل ضوابطكم.

الإجراء

تقييد تصدير البيانات الحساسة بصلاحية مستقلة، وتسجيل كل عملية تصدير باسم فاعلها ومحتواها.

عدم فصل المهام

الشخص نفسه يُنشئ المورد ويُنشئ فاتورته ويعتمد صرفها.

الإجراء

مسارات موافقات تمنع اجتماع هذه الأدوار في شخص واحد، وتقرير يكشف أي حالة اجتمعت فيها.

رسالة تبدو من الإدارة

رسالة تطلب تعديل بيانات حساب مورد قبل تحويل مستحقاته — والخداع في الرسالة لا في النظام.

الإجراء

تغيير البيانات البنكية للمورد يمر بمسار اعتماد وتحقق مستقل، لا برسالة. النظام لا يمنع الخداع لكنه يمنع نفاذه.

لاحِظ أن خمسة من الستة ليست اختراقًا تقنيًا، بل إجراءً إداريًا ناقصًا. ولهذا فأول ما نطلبه في أي مشروع ليس فحصًا أمنيًا، بل مصفوفة صلاحيات معتمدة من الإدارة — ومن لا يملكها، ثغرته الأولى في ورقة لا في خادم.

طبقات الحماية عمليًا

خمس طبقات — من التحقق من الهوية إلى الاستجابة للحادث

اختر طبقة لترى ماذا يُطبَّق فيها، وما المخرجات، وما الذي يُقاس عليها.

المراحل

الهوية والدخول

من يدخل، وكيف نتأكد أنه هو

  • حساب باسم شخصلكل مستخدم حساب باسمه — لا حسابات مشتركة باسم قسم أو وظيفة
  • تحقق بخطوتينخطوة تحقق إضافية للحسابات ذات الصلاحيات الحساسة على الأقل
  • سياسة كلمات المرورحد أدنى للتعقيد ومنع إعادة الاستخدام وإجراء واضح عند النسيان
  • إنهاء الجلساتإغلاق الجلسات الخاملة تلقائيًا وإمكانية إنهاء جلسة مستخدم فورًا
المخرجات في هذه المرحلة
  • سجل الحسابات
  • سياسة الدخول
  • تقرير الجلسات النشطة

يُقاس بـ: الحسابات المشتركة · نسبة تفعيل التحقق بخطوتين

تحقّق بنفسك

ثمانية ضوابط… وسؤال يكشف كلًّا منها

لا تسأل المزوّد «هل النظام آمن؟» — فالجواب معروف. اسأل هذه الأسئلة الثمانية، وقارن الإجابات.

الضابطالسؤال الذي يكشفهإجابة مقلقة
إغلاق الحساباتأرِني الحسابات النشطة لموظفين تركوا العمل«نغلقها عند الإبلاغ»
الحسابات المشتركةكم حسابًا يستخدمه أكثر من شخص؟«حساب أو اثنان للضرورة»
أقل امتيازكم مستخدمًا يملك صلاحية لا يستخدمها؟«الصلاحيات حسب القسم»
فصل المهامهل يستطيع أحد إنشاء مورد واعتماد صرفه؟«نثق بفريقنا»
سجل التدقيقمن عدّل هذا السجل قبل شهرين ومتى؟«يمكن استخراجه لاحقًا»
ضبط التصديرمن صدّر بيانات العملاء آخر ثلاثين يومًا؟«التصدير متاح للجميع»
اختبار الاستعادةمتى آخر مرة استعدتم نسخة فعليًا؟«لدينا نسخ يومية»
خطة الحوادثما أول ثلاث خطوات إن تسرّبت بيانات اليوم؟«سنتعامل معها»
هذه القائمة مكتوبة لتُستخدم ضدنا كما تُستخدم ضد غيرنا — وهي امتداد لدليل الأربعين سؤالًا قبل التوقيع. وتحديد ما ينطبق على جهتكم من ضوابط ومتطلبات تنظيمية يبقى من اختصاص جهة الأمن السيبراني أو الامتثال لديكم، ودورنا تهيئة النظام على ما تعتمدونه وتوثيقه.
بصراحة

ما لا نَعِد به

أي مزوّد يعدك بأن نظامه «لا يُخترق» يقول لك شيئًا لا يستطيع ضمانه. وهذا ما نعد به فعلًا وما لا نعد به.

لا نَعِد بـبل نَعِد بـ
أن النظام لا يُخترق أبدًا أن يكون أثر أي حادث محدودًا: صلاحيات ضيقة تعني أن الحساب المخترق لا يصل إلى كل شيء.
أن نمنع خطأ المستخدم أن يُكتشف الخطأ سريعًا ويُنسب إلى فاعله ويُصحَّح بمسار موثّق، لا أن يمر بلا أثر.
ألا تفقدوا بيانات أبدًا أن تعرفوا مقدمًا كم قد تفقدون بالساعات، وأن تكون الاستعادة مُختبَرة لا مفترضة.
أن نتحمل قراراتكم الإدارية أن نبني الأداة، ونعرض التقرير، ونوصي بالضبط، ونُنبّه حين نرى صلاحية لا مبرر لها.

الأمن ليس حالة تُبلَغ ثم تُنسى، بل مراجعة دورية: من يملك صلاحية لا يحتاجها، وأي حساب لم يُغلق، ومتى آخر اختبار استعادة نجح. الجهة التي تُجري هذه المراجعة كل ربع سنة أكثر أمانًا من جهة اشترت أغلى الأدوات ولم تراجع صلاحياتها منذ الإطلاق.

أسئلة الأمن والحماية

ما يسأله مسؤول الأمن السيبراني

نعم، ويمكن فرضه على كل المستخدمين أو على أصحاب الصلاحيات الحساسة فقط حسب سياستكم. ونوصي بفرضه على أي حساب يملك صلاحية اعتماد مالي أو تعديل صلاحيات أو تصدير بيانات.
نعم، الصلاحية تُبنى على الدور والفرع ومركز التكلفة معًا، فيرى المستخدم بيانات نطاقه فقط. ويمكن التقييد إلى مستوى الحقل: أن يرى المستخدم الموظف دون أن يرى راتبه مثلًا.
لا. السجل يُكتب ولا يُعدَّل، ولا يملك أي مستخدم — بما في ذلك المدير العام أو مدير النظام — صلاحية تعديل قيد فيه أو حذفه. سجل يمكن تعديله لا قيمة له في التدقيق، لأن أول ما يفعله المتسبب في الخطأ هو محو أثره.
تُفعَّل خطة استجابة متفق عليها مسبقًا: تصنيف الحدث وتحديد البيانات المتأثرة، ثم احتواء فوري بإيقاف الحساب أو الجلسة أو التكامل المتسبب، ثم استعادة موثّقة إن لزم، ثم تقرير يبيّن ما حدث وسببه وما تغيّر لمنع تكراره. وإبلاغكم يبدأ من الخطوة الأولى لا من الأخيرة.
نرحّب باختبار اختراق تُجريه جهة مستقلة تختارونها أنتم، ونرى أن هذا أفضل من اختبار يجريه المزوّد على نفسه. ونلتزم بمعالجة الملاحظات وفق خطورتها ضمن مدد يُتفق عليها، وبتزويدكم بتقرير الإغلاق.
أدوار محددة يُتفق عليها، عبر جلسات موثّقة محدودة الصلاحية ومسجّلة في سجل التدقيق باسم من دخل ووقته وما نفّذه، ويمكن اشتراط موافقتكم المسبقة على كل جلسة تمس بيانات التشغيل.
الخطوة التالية

ابدأ بمراجعة صلاحيات… لا بشراء أداة

إن كان لديكم نظام قائم، نُشغّل عليه مراجعة صلاحيات ونعرض النتيجة: الحسابات النشطة لمن غادروا، والحسابات المشتركة، والصلاحيات غير المستخدمة، وحالات اجتماع مهام كان يجب فصلها. النتيجة عادةً تُقنع الإدارة أكثر من أي عرض تقديمي.

  • تقرير بالحسابات والصلاحيات الزائدة
  • مصفوفة صلاحيات مقترحة تعتمدها إدارتكم
  • الأسئلة الثمانية أعلاه مطبّقة على وضعكم الحالي
طلب مراجعة صلاحيات اتصل: +966 56 533 0501