التحقق بخطوتين وكلمات المرور ومفاتيح المرور: تأمين الدخول لأنظمة شركتك
كيف تؤمّن الدخول إلى البريد ونظام ERP والـ CRM وبوابات العملاء: أي وسائل التحقق بخطوتين تقاوم التصيد، وما هي مفاتيح المرور، وقواعد NIST لكلمات المرور لعام 2025، وطريقة حفظها الآمنة، وخطة تطبيق في 30 يوماً.

معظم عمليات اختراق أنظمة الشركات لا تبدأ بكود معقد، بل تبدأ بتسجيل دخول: كلمة مرور مكررة، أو صفحة Microsoft 365 مزيفة تصل للمحاسب، أو كود SMS يمليه موظف لمتصل يدّعي أنه من البنك. وفي شركة مصرية يمكن الوصول فيها إلى الـ ERP والـ CRM والبريد وحساب البنك من الموبايل، تصبح شاشة الدخول هي الباب الأمامي للشركة كلها.
الإجابة المختصرة: فعّل التحقق بخطوتين (MFA) لكل حساب مهم، وابدأ بالبريد وحسابات المديرين والمالية؛ وفضّل الوسائل المقاومة للتصيد مثل مفاتيح المرور (Passkeys) على أكواد SMS؛ واعتمد عبارات مرور طويلة بدلاً من إجبار الموظفين على التغيير كل 90 يوماً؛ وتأكد أن أنظمتك تحفظ كلمات المرور بتجزئة مع ملح وتحدد عدد محاولات الدخول. يشرح هذا الدليل كل خطوة بلغة بسيطة، مع خطة تطبيق وسياسة جاهزة.
الخلاصة السريعة
- وجدت دراسة Microsoft Research (2023) أن التحقق متعدد العوامل خفّض خطر اختراق الحسابات بنسبة 99.22% في العينة المدروسة.
- ليس كل تحقق بخطوتين متساوياً: CISA تضع الوسائل المقاومة للتصيد (FIDO/WebAuthn ومنها مفاتيح المرور) في المقدمة، وأكواد SMS والمكالمات في المؤخرة.
- قواعد NIST لعام 2025: 15 حرفاً على الأقل إذا كانت كلمة المرور هي العامل الوحيد، ولا تغيير دوري إجباري، ولا اشتراط لخليط الرموز والأرقام، مع فحصها مقابل قوائم كلمات المرور المسربة.
- يجب أن تحفظ أنظمتك كلمات المرور كتجزئة بطيئة مع ملح، وليس بشكل مقروء أو قابل للفك.
- حدّد محاولات الدخول الفاشلة، وفعّل التنبيهات، واحفظ رموز الجلسة في كوكيز HttpOnly.
لماذا يستهدف المهاجمون تسجيل الدخول أولاً؟
كلمة المرور سر يمكن تخمينه أو تكراره أو سرقته بالتصيد أو تسريبه من موقع آخر. وعندما يحصل عليها المهاجم لا يحتاج لكسر أي شيء؛ هو ببساطة يدخل باسم موظفك. وهذه أنماط تتكرر في الشركات المصرية:
- مدير مبيعات يستخدم كلمة مرور الـ CRM نفسها في حساب تسوق شخصي تسرّبت بياناته لاحقاً.
- محاسب في مكتب بمدينة نصر تصله رسالة تشبه صفحة دخول Microsoft 365 أو Google Workspace فيكتب كلمة المرور.
- فريق فرع يتشارك حساب "admin" واحداً على سيستم الكاشير، فلا أحد يعرف من فعل ماذا.
- حساب موظف سابق على الـ ERP ما زال يعمل بعد شهور من رحيله.
والدليل على فائدة العامل الثاني قوي. دراسة Microsoft Research المنشورة في مايو 2023، المبنية على بيانات حسابات Azure AD، وجدت أن التحقق متعدد العوامل يقلل خطر الاختراق بنسبة 99.22% في مجمل العينة، و98.56% في حالات كلمات المرور المسربة بالفعل. ووجدت الدراسة أيضاً أن تطبيقات المصادقة أدّت أفضل من رسائل SMS. أي أنه حتى لو وصلت كلمة المرور لأيدي المجرمين، فالتحقق بخطوتين يوقف معظم محاولات استخدامها.
وهناك سبب قانوني أيضاً: المادة 4 من قانون حماية البيانات الشخصية المصري 151 لسنة 2020 تُلزم المتحكم في البيانات باتخاذ التدابير التقنية والتنظيمية اللازمة لحمايتها، وتنتهي مهلة توفيق الأوضاع وفق اللائحة التنفيذية في 1 نوفمبر 2026. وتسجيل دخول ضعيف على نظام مليء ببيانات العملاء أو المرضى موقف صعب الدفاع عنه. ويشرح مقال نظام CRM وقانون حماية البيانات الشخصية الالتزامات الأوسع.
مقارنة وسائل التحقق بخطوتين: من الأقوى للأضعف
التحقق متعدد العوامل يعني إثبات هويتك بنوعين مختلفين من الأدلة: شيء تعرفه (كلمة مرور أو PIN)، أو شيء تملكه (موبايل أو مفتاح أمان)، أو شيء فيك (بصمة أو وجه). وترتب نشرة CISA عن التحقق المقاوم للتصيد (2022) الوسائل الشائعة هكذا:
| الترتيب | الوسيلة | كيف تعمل | نقطة الضعف |
|---|---|---|---|
| 1 | وسائل مقاومة للتصيد (FIDO/WebAuthn، مفاتيح المرور، مفاتيح الأمان، البطاقات الذكية) | الجهاز يثبت هويته للموقع الحقيقي بالتشفير | تحتاج إعداداً وخطة استرجاع عند فقد الجهاز |
| 2 | أكواد تطبيقات المصادقة، أو إشعار مع مطابقة رقم | كود أو إشعار في تطبيق مثل Microsoft أو Google Authenticator | قد يكتب المستخدم الكود في صفحة مزيفة |
| 3 | أكواد جهاز Token | جهاز صغير يعرض كوداً متغيراً | نفس خطر التصيد |
| 4 | إشعار بدون مطابقة رقم | المستخدم يضغط "موافقة" على الموبايل | "إرهاق التحقق": يوافق المستخدم على الإشعارات المتكررة ليتخلص منها |
| 5 | كود SMS أو مكالمة صوتية | كود يُرسل لرقم الموبايل | استبدال الشريحة (SIM swap) وهجمات شبكات الاتصالات (SS7)؛ وCISA تنصح به "كملاذ أخير فقط" |
تصف CISA الوسائل المقاومة للتصيد بأنها "المعيار الذهبي"، وتقول إن الوسيلة الوحيدة المتاحة على نطاق واسع منها هي FIDO/WebAuthn. وتتفق NIST معها: ففي الإصدار النهائي من SP 800-63B-4 (يوليو 2025) يجب على الأنظمة في مستوى الضمان الثاني (AAL2) أن توفر خياراً واحداً على الأقل مقاوماً للتصيد، واستخدام شبكة الهاتف لإرسال الأكواد مصنّف "مقيَّد".
ماذا يعني هذا عملياً؟
أكواد SMS أفضل من لا شيء، وقد تكون الخيار الوحيد في البنك أو بوابة حكومية. أما في بريد الشركة والسحابة والـ ERP فاجعل أكواد التطبيق حداً أدنى، ومفاتيح المرور أو مفاتيح الأمان للمديرين ومعتمدي المدفوعات.
ما هي مفاتيح المرور (Passkeys)؟
بحسب تحالف FIDO، مفتاح المرور هو بيانات اعتماد مبنية على معايير FIDO، يدخل بها المستخدم بالبصمة أو الوجه أو الـ PIN أو النمط الذي يفتح به موبايله أو اللابتوب. لا توجد كلمة مرور تُكتب، وبالتالي لا شيء يُسرق بالتصيد، لأن المفتاح لا يعمل إلا مع الموقع الحقيقي الذي أُنشئ له. ويصف FIDO مفاتيح المرور بأنها قوية ومقاومة للتصيد دائماً.
أين تبدأ بها في شركتك؟
- البريد وحسابات السحابة: كثير من مزودي البريد والسحابة يتيحون مفاتيح المرور أو مفاتيح الأمان في إعدادات أمان الحساب، فابدأ بمراجعة مزودك؛ فهذا عادة أسرع مكسب.
- أدوار الإدارة والمالية: من يستطيع تغيير بيانات الحساب البنكي أو اعتماد مرتجع أو تصدير بيانات العملاء يبدأ أولاً.
- أنظمتك الخاصة: نظام ERP أو CRM أو بوابة عملاء مبرمجة خصيصاً يمكن أن تدعم مفاتيح المرور عبر معيار WebAuthn؛ اسأل المبرمج إن كانت ضمن الخطة.
خطط لفقد الموبايل
الموبايلات تضيع وتُسرق. قبل فرض مفاتيح المرور حدد كيف يستعيد الموظف الدخول: جهاز ثانٍ مسجل، أو مفتاح أمان محفوظ في خزنة المكتب، أو إعادة تعيين عن طريق الـ IT بعد التحقق من الهوية. ولا تجعل الاسترجاع مجرد رابط على البريد أو أسئلة أمان، وإلا تكون قد أعدت فتح الباب الضعيف الذي أغلقته.
قواعد كلمات المرور الجديدة: ماذا غيّرت NIST؟
ما زالت شركات مصرية كثيرة تطبق سياسات قديمة: ثمانية أحرف، وحرف كبير، ورمز، وتغيير كل 90 يوماً. والنتيجة متوقعة: كلمات مثل Cairo@2026 تصبح Cairo@2027 في الربع التالي. وتستبدل NIST SP 800-63B-4 (2025) هذا الأسلوب:
| العادة القديمة | NIST SP 800-63B-4 (2025) |
|---|---|
| 8 أحرف كحد أدنى | 15 حرفاً على الأقل إذا كانت كلمة المرور العامل الوحيد، و8 على الأقل مع التحقق بخطوتين |
| حد أقصى قصير للطول | السماح بـ 64 حرفاً على الأقل |
| اشتراط حروف كبيرة وأرقام ورموز | ممنوع فرض قواعد تركيب إضافية |
| تغيير كل 60 أو 90 يوماً | ممنوع اشتراط التغيير الدوري، لكن يُفرض التغيير عند وجود دليل على الاختراق |
| لا فحص للاختيارات الضعيفة | فحص كلمات المرور الجديدة مقابل قائمة بالكلمات الشائعة والمتوقعة والمسربة |
| منع اللصق | السماح باللصق لتسهيل مديري كلمات المرور |
| تلميحات وأسئلة أمان | غير مسموح بها |
قاعدة عملية للموظفين: عبارة مرور من أربع كلمات أو أكثر لا رابط بينها، بأي لغة أو حتى بالفرانكو، لا تُستخدم في أي موقع آخر، وتُحفظ في مدير كلمات مرور معتمد من الشركة.
كيف يجب أن تحفظ أنظمتك كلمات المرور؟
حتى مع التحقق بخطوتين، يظل نظام الـ ERP أو الـ CRM أو بوابة العملاء يحتفظ بكلمات المرور. وإذا تسربت قاعدة البيانات، فطريقة الحفظ هي ما يحدد هل يتوقف الضرر عندها أم يمتد لكل حساب آخر كرر فيه الموظفون والعملاء نفس الكلمة.
القاعدة
تقول NIST إن كلمات المرور يجب أن تُملَّح وتُجزَّأ (Hash) بخوارزمية مناسبة، بملح لا يقل عن 32 بت، ومعامل تكلفة مرتفع قدر الإمكان. التجزئة اتجاه واحد: النظام يستطيع التحقق من كلمة المرور لكنه لا يستطيع استرجاعها. والملح قيمة عشوائية لكل مستخدم، فيحصل شخصان لهما نفس الكلمة على قيمتين مختلفتين. راجع صفحة تجزئة كلمات المرور مع الملح.
أي خوارزمية؟
توصي ورقة OWASP لتخزين كلمات المرور بالترتيب: Argon2id، ثم scrypt إن لم يتوفر، ثم bcrypt للأنظمة القديمة بمعامل عمل 10 أو أكثر، ثم PBKDF2 بـ 600,000 تكرار على الأقل عند اشتراط التوافق مع FIPS-140.
علامات خطر اسأل عنها المبرمج
- النظام يستطيع إرسال كلمة المرور الحالية للمستخدم على البريد (أي أنها محفوظة بشكل مقروء).
- كلمات المرور "مشفرة" بمفتاح بدلاً من تجزئتها.
- استخدام دوال سريعة مثل MD5 أو SHA-1 بدون ملح.
- ظهور كلمات المرور أو أكواد OTP في السجلات أو رسائل الخطأ.
حدود المحاولات وقفل الحساب والجلسات
المهاجم لا يكتب كلمات المرور بيده؛ السكربتات تجرّب الآلاف. لذلك تحتاج أنظمتك إلى:
- تحديد معدل الطلبات: إبطاء أو حظر المحاولات المتكررة لكل حساب ولكل عنوان IP على شاشات الدخول واستعادة كلمة المرور وOTP. راجع تحديد معدل الطلبات. وتضع NIST حداً أعلى: لا أكثر من 100 محاولة فاشلة متتالية على الحساب قبل تعطيل وسيلة الدخول.
- رسائل خطأ عامة: "البريد أو كلمة المرور غير صحيحة"، حتى لا يعرف المهاجم أي الحسابات موجودة.
- تنبيهات: إخطار المستخدم والمدير عند الدخول من جهاز جديد أو تكرار الفشل.
- الجلسات: بعد الدخول يُحفظ رمز الجلسة في كوكيز HttpOnly وSecure لا تقرؤها سكربتات الصفحة، مع رموز وصول قصيرة العمر مثل JWT ورموز تجديد تتغير، وإلغاء الجلسات عند الخروج وعند تغيير كلمة المرور.
خطة تطبيق في 30 يوماً
طبّق التحقق بخطوتين على موجات لا للجميع مرة واحدة:
| الأسبوع | الفئة | الإجراء |
|---|---|---|
| 1 | الـ IT وأصحاب الشركة وكل من لديه صلاحيات إدارة | تحقق بالتطبيق أو مفاتيح مرور على البريد ومسجل الدومين والاستضافة والسحابة وحسابات إدارة الـ ERP، وحذف حسابات الإدارة غير المستخدمة |
| 2 | المالية وكل من يعتمد مدفوعات | وسائل مقاومة للتصيد حيث تتوفر، ومراجعة التحقق في بوابة البنك، وقاعدة الاتصال العكسي عند تغيير بيانات بنكية |
| 3 | كل من يستخدم البريد أو الـ ERP أو الـ CRM عن بُعد | فرض التحقق بخطوتين على الدخول عن بُعد، وتدريب قصير بعرض عملي، وتوفير مدير كلمات مرور |
| 4 | الجميع بما فيهم الفروع | حسابات شخصية بدلاً من المشتركة، ومراجعة الاستثناءات، وتوثيق السياسة |
الأجهزة المشتركة في الفروع والمطاعم
جهاز الكاشير في فرع بالإسكندرية أو شاشة المطبخ في مطعم غالباً ما يكون مشتركاً. أعطِ كل موظف PIN قصيراً أو كارت خاصاً به للعمل اليومي، واشترط دخول المدير الأقوى، مع التحقق بخطوتين إن كان النظام يدعمه، للعمليات الحساسة مثل الإلغاء والمرتجعات وتغيير الأسعار. ويشرح مقال صلاحيات المستخدمين وسجل التدقيق في ERP وCRM كيف تصمم هذه الأدوار.
سياسة تسجيل دخول في صفحة واحدة
- لكل موظف حساب خاص؛ الحسابات المشتركة ممنوعة إلا في حالات موثقة.
- التحقق بخطوتين إلزامي للبريد والدخول عن بُعد والخدمات السحابية وكل حسابات الإدارة والمالية، وأكواد SMS فقط عند غياب بديل أقوى.
- كلمة المرور 15 حرفاً على الأقل، أو 8 على الأقل مع التحقق بخطوتين، ولا تُكرر، وتُحفظ في مدير كلمات المرور المعتمد.
- تُغيَّر كلمة المرور عند وجود سبب فقط: اشتباه في اختراق أو تسريب أو تغيير في الموظفين.
- لا أحد يشارك كلمة مرور أو كود تحقق بالتليفون أو البريد أو واتساب، حتى مع الـ IT أو "البنك".
- تُعطَّل حسابات المغادرين في آخر يوم عمل لهم.
- يُبلَّغ الـ IT عن الجهاز المفقود في نفس اليوم لإلغاء مفاتيح المرور والجلسات.
- يراجع الـ IT حسابات الإدارة وتغطية التحقق بخطوتين كل ربع سنة.
هذه السياسة جزء من الخطة الأشمل في دليل الأمن السيبراني للشركات الصغيرة والمتوسطة في مصر، وقاعدة "لا تشارك الكود أبداً" هي أفضل دفاع ضد الحيل التي يشرحها دليل التصيد الاحتيالي ورسائل الدفع المزيفة.
كيف تساعدك Nilex
تبني Nilex أمان تسجيل الدخول داخل الأنظمة التي تسلمها: تجزئة كلمات المرور مع الملح، وتحديد المحاولات على الدخول واستعادة كلمة المرور وOTP، وكوكيز HttpOnly مع تدوير رموز التجديد، ورموز JWT قصيرة العمر. ونستطيع إضافة التحقق بخطوتين لنظام قائم، ومراجعة طريقة حفظ كلمات المرور في برامجك الحالية، ومساعدتك في خطة تطبيق لا توقف العمل. وتعرض قائمة الأمان قبل الإطلاق باقي الضوابط التي نراجعها.
الأسئلة الشائعة
ما الفرق بين التحقق بخطوتين والتحقق متعدد العوامل؟
التحقق بخطوتين (2FA) يستخدم عاملين بالضبط، مثل كلمة مرور وكود. أما التحقق متعدد العوامل (MFA) فيعني عاملين أو أكثر. وفي الاستخدام اليومي يُستخدم المصطلحان بنفس المعنى؛ والأهم هو نوع العامل الثاني الذي تختاره.
هل التحقق برسالة SMS آمن بما يكفي للشركات؟
أفضل من كلمة المرور وحدها، لكنه أضعف وسائل التحقق. وتنصح CISA باستخدامه كملاذ أخير فقط بسبب استبدال الشريحة وهجمات شبكات الاتصالات. استخدم تطبيق مصادقة أو مفاتيح مرور للبريد والإدارة والمالية.
هل نجبر الموظفين على تغيير كلمة المرور كل 3 شهور؟
لا. تقول NIST SP 800-63B-4 (2025) إنه لا يجب اشتراط التغيير الدوري لأنه يدفع الناس لأنماط متوقعة. اطلب التغيير فقط عند وجود دليل على الاختراق، واعتمد عبارات مرور طويلة مع التحقق بخطوتين.
ماذا لو فقد الموظف الموبايل الذي عليه مفتاح المرور؟
يدخل بوسيلة احتياطية جهزتها مسبقاً، مثل جهاز ثانٍ أو مفتاح أمان، ويلغي الـ IT مفاتيح المرور والجلسات الخاصة بالجهاز المفقود. خطط للاسترجاع قبل فرض مفاتيح المرور.
كيف أعرف أن نظام الـ ERP عندي يحفظ كلمات المرور بأمان؟
اسأل المبرمج عن خوارزمية التجزئة وإعداداتها. الإجابة الصحيحة: Argon2id أو scrypt أو bcrypt أو PBKDF2 مع ملح مختلف لكل مستخدم. وإذا كان النظام يستطيع إرسال كلمة المرور الحالية للمستخدم، فهو لا يحفظها بأمان.
تريد تفعيل التحقق بخطوتين وقواعد كلمات مرور حديثة على نظام الـ ERP أو الـ CRM أو بوابة العملاء دون تعطيل فريقك؟ احجز استشارة أمنية مجانية عبر صفحة التواصل.



