احمِ الحسابات التي يمكنها إعادة ضبط كل شيء آخر
الهوية الرقمية ليست حساباً واحداً. إنها السلسلة التي تربط بريدك الإلكتروني الأساسي، ورقم هاتفك، ورمز فتح جهازك، وحساباتك المالية، وتخزينك السحابي، وبوابات الصحة، والسجلات الضريبية، وأساليب استرداد الحسابات. فقد يتمكن مهاجم يسيطر على البريد الإلكتروني الأساسي من إعادة ضبط حسابات أخرى عديدة دون كسر كلمات مرورها. يمكن للذكاء الاصطناعي أن يجعل التصيّد الاحتيالي وانتحال الشخصية أسرع وأكثر احترافية، لكن أكثر الدفاعات فائدة تبقى ضوابط الأمن العادية: بيانات اعتماد فريدة، وتسجيل دخول مقاوم للتصيّد، واسترداد آمن، وتحديثات، وعادة تحقق متمرَّس عليها. تُصنّف وكالة الأمن السيبراني وأمن البنية التحتية (CISA) كلمات المرور القوية، والمصادقة متعددة العوامل، والتعرف على التصيّد، وتحديثات البرامج كإجراءاتها الأساسية للمستهلك.
هذه إرشادات عامة للأسر الأمريكية، لا استشارة قانونية أو مالية أو أمنية سيبرانية فردية. قد يحتاج الأشخاص الذين يواجهون تعقّباً، أو عنفاً أسرياً، أو تحرشاً موجَّهاً، أو جهازاً مخترقاً إلى خطة سلامة مع مدافع أو مختص أمني مؤهَّل قبل تغيير الحسابات، لأن التغييرات المفاجئة قد تنبّه المعتدي.
ابدأ بالحسابات التي تسيطر على الاسترداد: البريد الإلكتروني الأساسي، وحساب المنصة، وشركة الاتصالات المحمولة، ومدير كلمات المرور، والحسابات المالية. ثم غطِّ الخدمات الأقل قيمة. هذا الترتيب يقلّل احتمال أن يهزم استرداد ضعيف حماية أقوى في مكان آخر.
استخدم مدير كلمات مرور، ثم أزِل التكرار
استخدم مدير كلمات مرور موثوقاً لإنشاء وتخزين كلمة مرور مختلفة لكل حساب. الهدف العملي ليس حفظ عشرات السلاسل المعقدة عن ظهر قلب؛ إنه أن يصبح أي اختراق واحد عديم الفائدة ضد كل خدمة أخرى. احمِ المدير بكلمة مرور رئيسية طويلة وفريدة وبأقوى خيار مصادقة متعدد العوامل متاح له. لا تضع كلمة المرور الرئيسية في ملاحظة غير مشفَّرة إلى جانب رموز الاسترداد.
غيّر الحسابات ذات العواقب الأعلى أولاً، ثم حدّث كلمات المرور المكرَّرة عند مصادفتها. إذا أفادت خدمة باختراق، غيّر بيانات الاعتماد عبر تطبيقها المعروف أو عنوانها المكتوب مباشرة، لا عبر رابط في رسالة تحذير. للوصول المشترك، فضّل تسجيلات دخول منفصلة للخدمة أو ميزة المشاركة الأسرية في مدير كلمات المرور بدلاً من إرسال كلمة مرور برسالة نصية.
فضّل مفاتيح المرور أو مفاتيح الأمان، مع خطة استرداد
مفاتيح المرور ومفاتيح أمان FIDO/WebAuthn مصمَّمة بحيث تكون بيانات الاعتماد مرتبطة بالموقع الشرعي. مفاتيح المرور المُعدَّة بشكل صحيح مقاومة للتصيّد لأن نطاقاً مزيَّفاً لا يستطيع الاستحواذ على سرّ قابل لإعادة الاستخدام يخص الموقع الحقيقي؛ يصف المعهد الوطني للمعايير والتقنية (NIST) هذا الربط باسم المتحقق، ويشرح أيضاً مفاضلات مفاتيح المرور المتزامَنة. هذا يجعلها خياراً قوياً للبريد الإلكتروني، ومديري كلمات المرور، والحسابات السحابية، والخدمات المالية حين تُقدَّم.
“مفتاح المرور” لا يعني دائماً مفتاحاً منفصلاً مادياً. قد يُحفَظ مفتاح مرور على جهاز واحد، أو يُزامَن عبر حساب منصة، أو يُخزَّن على مفتاح أمان مادي. تحسّن مفاتيح المرور المتزامنة قابلية الاستخدام والاسترداد عبر الأجهزة، لكن حساب المنصة وعملية استرداده يصبحان جزءاً من الحد الأمني عندئذٍ. يمكن لمفتاح مادي أن يقلّل الاعتماد على حساب المزامنة ذلك، لكن مفتاحاً واحداً يمكن أن يُفقَد أو يتلف. بالنسبة لحساب عالي القيمة، سجّل جهازي مصادقة على الأقل إذا سمحت الخدمة بذلك: احتفظ بواحد متاح واحتياطي في موقع آمن منفصل.
لا تحذف طريقة تسجيل دخول قائمة حتى تختبر الطريقة الجديدة في جلسة منفصلة وتراجع الاسترداد. احفظ رموز استرداد لمرة واحدة دون اتصال بالإنترنت في موقع مقفل. تحقّق مما إذا كانت إضافة مصادقة جديدة تولّد تنبيهاً، وهل يمكن إلغاء الجلسات القديمة، وأي أرقام هاتف أو عناوين بريد إلكتروني يمكنها إعادة ضبط الحساب. تعامل إرشادات NIST الحالية بشأن أدوات المصادقة الاسترداد كحدث دورة حياة بذاته، لا كفكرة لاحقة.
إذا لم تكن مفاتيح المرور متاحة، استخدم أقوى مصادقة متعددة العوامل تدعمها الخدمة. تتجنّب عموماً تطبيقات المصادقة أو الرموز المادية بعض نقاط ضعف الرسائل النصية القصيرة. لا تزال الرسائل النصية غالباً أفضل من كلمة مرور وحدها، لكنها ليست مقاومة للتصيّد وتعتمد على أمن حساب الهاتف. أضِف رقم تعريف شخصي لحساب شركة الاتصالات، وفعّل أي قفل متاح ضد نقل الرقم أو استبدال شريحة SIM، ولا تقرأ أبداً رمزاً لمرة واحدة لمتصل غير مطلوب. لا يحتاج ممثل دعم حقيقي إلى الرمز الذي يُخوِّل تسجيل الدخول.
عزّز الاسترداد والأجهزة
راجع إعدادات استرداد الحساب مرّتين سنوياً وبعد تغيير رقم الهاتف، أو البريد الإلكتروني، أو العلاقة، أو تكوين الأسرة. أزِل عناوين العمل السابقة، والأرقام القديمة، والأجهزة غير المعروفة، وكلمات مرور التطبيقات القديمة، والأشخاص الذين لا ينبغي أن يحتفظوا بصلاحية استرداد. استخدم جهة اتصال استرداد فقط إذا كان ذلك الشخص يفهم المسؤولية ويستطيع حماية حسابه الخاص.
فعّل التحديثات التلقائية للهواتف، والحواسيب، والمتصفحات، ومديري كلمات المرور، وبرامج الأمان. استخدم رمز قفل جهاز ليس تاريخ ميلاد أو رقماً مكرَّراً، وفعّل التشفير الكامل للجهاز حيثما توفر، وضبّط الجهاز على القفل بسرعة. أخفِ معاينات الرسائل على شاشة القفل إذا كانت تكشف رموز تسجيل الدخول أو معلومات خاصة. احفظ نسخاً احتياطية من البيانات المهمة باستخدام طريقة مختبَرة، لكن تذكّر أن النسخة الاحتياطية السحابية يمكن الوصول إليها عبر حسابها السحابي؛ فأمِّن ذلك الحساب وفقاً لذلك. لمعرفة إعدادات الموجّه، وتجزيء الشبكة، وتحصين الأجهزة المتصلة التي تقف خلف هذه الحسابات، راجع أمن الشبكة المنزلية والأجهزة.
قلّل التعرّض الهوياتي دون مطاردة الاختفاء الكامل
تقلّل إعدادات الخصوصية على وسائل التواصل الاجتماعي التعرّض العرَضي لكنها لا تجعل منشوراً خاصاً إلى الأبد. أزِل تواريخ الميلاد العامة، والعناوين المنزلية، والمواقع الروتينية، والمدارس، وتواريخ السفر، وأسماء الأقارب، وأرقام الهاتف حين لا تحتاج إلى أن تكون عامة. اطلب من الأقارب الإذن قبل الإشارة إلى الأطفال أو نشر تسجيلات صوتية وصورية واضحة. الهدف هو جعل تجميع سياق مقنع أصعب، لا الوعد بأن الاستنساخ يصبح مستحيلاً.
تجمع مواقع البحث عن الأشخاص بيانات من السجلات العامة، ووسائل التواصل الاجتماعي، وسماسرة آخرين. تشرح لجنة التجارة الفيدرالية كيفية إيجاد عملية إلغاء الاشتراك لموقع ما، لكن عمليات إلغاء الاشتراك غير مكتملة وقد تحتاج إلى التكرار. استخدم عنوان بريد إلكتروني مخصَّصاً لطلبات الإزالة، وقدّم فقط بيانات التحقق المطلوبة فعلياً، واحتفظ بقائمة مؤرَّخة بالطلبات المكتملة. لا تُحمِّل وثائق هوية بشكل عارض إلى خدمة “إزالة” غير مألوفة.
جمّد الائتمان عند الحاجة
يحدّ تجميد الائتمان من الوصول إلى ملف ائتماني ويمكن أن يجعل فتح ائتمان جديد بذلك الاسم أصعب. لكنه لا يوقف الاستيلاء على حساب قائم، أو سوء استخدام رصيد مصرفي، أو احتيالاً ضريبياً، أو سرقة هوية طبية، أو كل شكل من أشكال الاحتيال على الهوية. في الولايات المتحدة، التجميد مجاني، ويجب وضعه مع كل مكتب ائتمان وطني بشكل منفصل، ويمكن رفعه عند الحاجة إلى ائتمان مشروع. احمِ حسابات المكتب وبيانات اعتماد إدارة التجميد.
يمكن للآباء والأوصياء طلب تجميد لقاصر. لا ينبغي أن يكون للطفل عموماً ملف ائتماني بالفعل؛ يقدّم موقع IdentityTheft.gov العملية الخاصة بكل مكتب للتحقق من ملف الطفل وتجميده. احفظ السجلات الناتجة بأمان لأنها تحتوي على معلومات تعريفية.
يمكن لمراقبة الائتمان تنبيهك بعد تغيّر الملف؛ لكنها لا تمنع التغيير. راجع تنبيهات البنك والبطاقة أيضاً، واحصل على تقارير الائتمان عبر AnnualCreditReport.com، المصدر المعتمَد فيدرالياً، بدلاً من موقع مشابه يتم الوصول إليه عبر إعلان.
أعطِ الأسرة قاعدة معاملات
لا يمكن للتقنية تحديد ما إذا كان طلب يبدو حقيقياً مشروعاً بالفعل. ضع قاعدة بأن أي طلب غير متوقَّع للأموال، أو بيانات الاعتماد، أو رموز الاسترداد، أو الوصول عن بعد إلى الحاسوب، أو السرية لا يُنفَّذ في نفس المحادثة. أنهِ التواصل وتحقّق عبر رقم، أو تطبيق، أو مسار حضوري معروف مسبقاً بأنه أصلي. يمكن لعبارة تحقّق أسرية أن تساعد، لكن لا تستخدم حقيقة مرئية على الإنترنت، ولا تعامل العبارة كإذن لتحويل أموال. توفّر مراجعة الاتصال المرتد وشخص ثانٍ تأكيداً أقوى.
علّم البروتوكول لكل شخص مخوَّل على حساب. للتحويلات الكبيرة، اسأل البنك عن التنبيهات، أو الحدود، أو الموافقة الثانية.
إذا حدثت سرقة هوية أو استيلاء
تصرّف من جهاز لديك سبب للثقة به. تواصل مع المؤسسة المتأثرة عبر بيان، أو بطاقة، أو موقع رسمي؛ غيّر بيانات الاعتماد المكشوفة؛ ألغِ الجلسات غير المعروفة؛ واحفظ الرسائل، وتفاصيل المعاملات، والطوابع الزمنية. إذا أُسيء استخدام معلومات الهوية، يُنشئ موقع IdentityTheft.gov خطة تعافٍ مخصَّصة وتقرير سرقة هوية من لجنة التجارة الفيدرالية. أبلِغ عن الجريمة السيبرانية عبر مركز شكاوى جرائم الإنترنت التابع لمكتب التحقيقات الفيدرالي (IC3) حسب الحاجة، لكن اكتب العنوان مباشرة لأن مكتب التحقيقات الفيدرالي حذّر من مواقع IC3 مزيّفة.
لا تدفع لـ“وكيل استرداد” يعد باستعادة أموال مسروقة برسم مسبق. يعتمد الاسترداد على طريقة الدفع وسرعة الإبلاغ. اتصل بالبنك، أو مُصدر البطاقة، أو خدمة التحويل، أو مُصدر بطاقة الهدايا فوراً واسأل عما إذا كان يمكن إيقاف المعاملة أو عكسها؛ تسرد لجنة التجارة الفيدرالية جهة الاتصال الأولى الصحيحة لكل نوع دفع.
عطلة أسبوعية أولى قابلة للتنفيذ
- أمِّن البريد الإلكتروني الأساسي ومدير كلمات المرور ببيانات اعتماد فريدة ومصادقة متعددة العوامل مقاومة للتصيّد.
- سجّل واختبر أداة مصادقة احتياطية؛ اطبع رموز الاسترداد أو سجّلها بأمان.
- اقفل حساب شركة الاتصالات المحمولة وراجع عناوين استرداد الحساب، والأرقام، والجلسات، والأجهزة.
- فعّل التحديثات التلقائية وتشفير الجهاز على كل جهاز أسري مدعوم.
- جمّد الائتمان لأفراد الأسرة الذين لا يحتاجون إلى وصول متكرر لائتمان جديد.
- اتفقوا على أن طلبات الأموال أو بيانات الاعتماد غير المعتادة تتطلب دائماً اتصالاً مرتداً مستقلاً ونظرة ثانية.
لا توجد قائمة تحقّق تجعل سرقة الهوية مستحيلة. النتيجة الواقعية هي إزالة نقاط الدخول الشائعة، واحتواء الاختراق، وجعل التعافي أسرع.