ما تشمله الخدمة
- حملات محاكاة تصيّد عبر البريد الإلكتروني تستهدف كامل المنشأة أو شرائح محدّدة، بسيناريوهات مبنية على أساليب مهاجمين حقيقيين لا قوالب عامة.
- سيناريوهات موجّهة للفئات عالية الخطورة: الإدارة التنفيذية، المالية والمشتريات، الموارد البشرية، ومسؤولو الصلاحيات العالية في تقنية المعلومات.
- محاكاة التصيّد الموجّه (Spear Phishing) واحتيال البريد التجاري (BEC) بما يشمل انتحال هوية المدير التنفيذي وطلبات التحويل المالي.
- قنوات إضافية عند الطلب: الرسائل النصية (Smishing)، والمكالمات الصوتية (Vishing)، ورموز QR الخبيثة.
- قياس السلوك لا النقر فقط: معدّل الفتح، النقر، إدخال البيانات، تنفيذ المرفق، ومعدّل الإبلاغ عن الرسالة المشبوهة.
- اختبار جاهزية الاستجابة: هل التقط مركز العمليات البلاغات؟ وكم استغرق التصعيد والاحتواء؟
المنهجية والمعايير
١. التخطيط والتفويض: تحديد النطاق والفئات المستهدفة وقواعد الاشتباك، والحصول على تفويض كتابي موقّع من الجهة المخوّلة قبل أي إرسال.
٢. بناء السيناريو: تصميم رسائل واقعية مستندة إلى معلومات مفتوحة المصدر وسياق أعمالك الفعلي، مع اعتماد العميل على كل سيناريو قبل الإطلاق.
٣. التنفيذ المحكوم: إرسال متدرّج يتجنّب إرباك العمليات، مع إدراج البنية التحتية للمحاكاة في القوائم المسموحة ومراقبة الأثر التشغيلي لحظياً.
٤. القياس والتحليل: احتساب المؤشرات لكل إدارة وفئة وظيفية، وتحليل الفجوات السلوكية وربطها بضوابط تقنية قابلة للتحسين.
٥. التدريب التصحيحي: توجيه من وقع في المحاكاة إلى تدريب قصير فوري، وتسليم تقرير تنفيذي بخطة رفع الوعي للدورة القادمة.
المخرجات والتسليمات
- خطة الحملة وقواعد الاشتباك ووثيقة التفويض الموقّعة.
- تقرير نتائج تفصيلي بالمؤشرات لكل إدارة وفئة وظيفية، مع مقارنة بالدورات السابقة.
- مصفوفة الخطر البشري تُبرز الفئات الأعلى عرضة والأولى بالمعالجة.
- تحليل الفجوات التقنية المكتشفة أثناء المحاكاة (تصفية البريد، حماية النهايات، مسار الإبلاغ).
- ملخّص تنفيذي بمؤشّر واحد قابل للعرض على مجلس الإدارة والمدقّق.
- حزمة التدريب التصحيحي وخطة الدورة القادمة.
الضوابط التنظيمية التي تغطّيها
المدة النموذجية
الحملة الأولى (خط الأساس) تُخطَّط وتُنفَّذ وتُقرَّر خلال أسبوعين إلى ثلاثة أسابيع. والقيمة الحقيقية تأتي من الاستمرارية: دورات ربع سنوية تُظهر اتجاه التحسّن، وهو ما يطلبه المدقّق فعلاً — لا نتيجة مرة واحدة.
أسئلة شائعة
ألن يفقد الموظفون الثقة أو يشعروا بأنهم في فخّ؟
لا، إذا أُديرت بشكل صحيح. نتّفق مسبقاً على نبرة تعليمية لا عقابية: لا تُنشر أسماء، وتُعرض النتائج على الإدارة مجمّعة، ومن يقع في المحاكاة يصل إلى صفحة تدريب قصيرة تشرح العلامات التي فاتته. الهدف بناء مناعة، لا إحراج أحد.
ما المؤشر الذي يهمّ فعلاً؟
معدّل الإبلاغ، وليس معدّل النقر وحده. منشأة ينقر فيها ٥٪ ويبلّغ ٤٠٪ أقوى بكثير من منشأة ينقر فيها ٢٪ ولا يبلّغ أحد — لأن البلاغ هو ما يمنح فريق الأمن فرصة الاحتواء المبكر.
هل تحتاجون تفويضاً خاصاً قبل التنفيذ؟
نعم، وهذا شرط لا نتنازل عنه. لا تنطلق أي حملة قبل تفويض كتابي موقّع من جهة مخوّلة لديكم يحدّد النطاق وقواعد الاشتباك ونافذة التنفيذ وجهة التواصل الطارئة.
هل تشمل المحاكاة قنوات غير البريد؟
نعم عند الطلب: الرسائل النصية، والمكالمات الصوتية، ورموز QR. نبدأ عادة بالبريد لأنه القناة الأعلى خطراً، ثم نوسّع بحسب نضج البرنامج لديكم.
خدمات من القسم نفسه