10110010011101001011001101101110101018200.devFrom Enterprise.Systems

أمان Google Workspace: الدليل الشامل لمسؤولي تقنية المعلومات (2026)

The 8200.dev Teamقراءة لمدة 7 دقيقة

يُشغّل Google Workspace يوم العمل لملايين المؤسسات — البريد الإلكتروني، والمستندات، ومحركات الأقراص المشتركة، والتقاويم، والهويات التي تربط كل ذلك معاً. هذا التركّز في البيانات والوصول هو بالضبط سبب استحقاقه لاستراتيجية أمنية مدروسة بدلاً من الإعدادات الافتراضية التي قبلتَ بها في اليوم الأول.

يستعرض هذا الدليل المجالات الأكثر أهمية، بالترتيب الذي ينبغي لمسؤول تقنية المعلومات التفكير بها: الهوية، والمشاركة، ووصول الأطراف الثالثة، والتهيئة الإدارية، والمراقبة المستمرة. لا يتطلب أي من ذلك مشروع استبدال شامل. معظم التغييرات الأعلى تأثيراً هي إعدادات تملكها أصلاً.

ابدأ بالهوية، لأن كل شيء آخر يعتمد عليها

كل ملف، وكل تقويم، وكل صندوق بريد في Google Workspace يمكن الوصول إليه عبر هوية. إذا تحكّم مهاجم في حساب ما، فإن البيانات التي يستطيع هذا الحساب رؤيتها تصبح فعلياً ملكاً له. هذا ما يجعل الهوية أساس أمان Workspace.

ثلاثة ضوابط تؤدي معظم العمل الثقيل:

  • المصادقة متعددة العوامل (MFA)، مفروضة — وليست اختيارية. كلمة المرور وحدها نقطة فشل واحدة. فرض التحقق بخطوتين (2-Step Verification) على مستوى المؤسسة هو الضابط الأكثر فاعلية الذي يمكنك نشره. نغطي عملية النشر بالتفصيل في دليلنا حول فرض MFA عبر Google Workspace.
  • عوامل ثانية قوية ومقاومة للتصيّد حيثما أمكن. مفاتيح الأمان المادية وكلمات المرور الآلية (passkeys) تقاوم أدوات تصيّد بيانات الاعتماد التي تتغلب على الرموز لمرة واحدة. خصّصها على الأقل للمسؤولين والحسابات عالية القيمة الأخرى.
  • أدوار إدارية بأقل الامتيازات. يستطيع دور المسؤول الأعلى (super-admin) فعل أي شيء. معظم مسؤوليك لا يحتاجون إليه. يدعم Google Workspace أدوار مسؤولين مخصصة ومحددة النطاق لمهام معينة؛ استخدمها، وأبقِ عدد المسؤولين الأعلى بأقل عدد يمكنك تبريره.

تمرين مفيد: اسرد كل حساب يملك صلاحيات إدارية واسأل، عن كل واحد منها، "ما أسوأ شيء يمكن أن يفعله هذا الحساب إذا تعرّض للاختراق غداً؟" الإجابات عادة ما تكشف عن أدوار أوسع مما ينبغي.

تحكّم في مشاركة Drive

Drive هو المكان الذي تعيش فيه معرفة المؤسسة، والمشاركة هي حيث يبدأ معظم انكشاف البيانات. المشكلة نادراً ما تكون خبيثة النية — بل هي الراحة. يضبط أحدهم مستنداً على "أي شخص لديه الرابط" لتسهيل اجتماع ما، وينتهي الاجتماع، ويبقى الرابط حياً إلى أجل غير مسمى، مفهرساً وقابلاً لإعادة التوجيه.

الأنماط التي تستحق البحث عنها:

  • الروابط العامة. الملفات المشتركة مع "أي شخص لديه الرابط" يمكن الوصول إليها من قِبل أي شخص يحصل على عنوان URL. بالنسبة للمحتوى الحساس، هذا باب مفتوح.
  • المشاركة الخارجية. الملفات والمجلدات المشتركة مع عناوين خارج نطاقك — شركاء، متعاقدون، حسابات شخصية — توسّع محيط بياناتك ليشمل أنظمة لا تتحكم بها.
  • المشاركة على مستوى النطاق. "أي شخص في المؤسسة" مناسب لدليل إرشادي، وخطير لمجلد يحتوي على بيانات التعويضات.
  • كسر الوراثة والملكية المفرطة. مجلد أصلي واحد مُشارَك بإفراط يمكن أن يعرّض بصمت كل ما تحته.

اضبط إعدادات افتراضية معقولة على مستوى المؤسسة في وحدة تحكم المسؤول (Admin console) (قيّد المشاركة خارج النطاق بقائمة موثوقة حيثما يسمح سير عملك بذلك)، لكن الإعدادات الافتراضية تحكم فقط عمليات المشاركة *الجديدة*. عمليات المشاركة التي أُنشئت قبل أن تشدّد السياسة لا تزال قائمة هناك. إيجادها مشكلة اكتشاف، وهنا يثبت الفحص المستمر جدارته. تحوّل قائمة تدقيق أذونات مشاركة Google Drive الخاصة بنا هذا إلى مراجعة ملموسة وقابلة للتكرار.

دقّق في تطبيقات الأطراف الثالثة المتصلة بمستأجرك (tenant)

كل عملية "تسجيل الدخول باستخدام Google" وكل إضافة (add-on) يثبّتها مستخدم تمنح تطبيق OAuth شريحة من الوصول إلى بيانات Workspace الخاصة بك — غالباً Drive، أحياناً Gmail، وأحياناً القدرة على التصرف نيابة عن المستخدم. على مدى أشهر وسنوات، تتضخم هذه القائمة إلى تشعب من التكاملات المنسية، والأدوات التجريبية، والموردين المهجورين، كل واحد منها منحة وصول قائمة لا يراجعها أحد.

هذا هو تقنية المعلومات الخفية (shadow IT) بأوضح صورها: وصول لم توفّره أنت وربما لا تعلم حتى بوجوده. منح OAuth الخطير لا يحتاج إلى تصيّد أحد — فالمستخدم ضغط بالفعل على "السماح".

ما الذي ينبغي البحث عنه:

  • تطبيقات ذات نطاقات صلاحيات واسعة (وصول كامل لـ Drive، إرسال Gmail، دليل المسؤول).
  • تطبيقات يستخدمها شخص أو شخصان فقط لكنها تملك وصولاً واسعاً.
  • تطبيقات من ناشرين غير موثّقين.
  • تطبيقات لم يستخدمها أحد منذ أشهر.

نتعمّق في التفاصيل التقنية — بما في ذلك كيفية قراءة النطاقات (scopes) المهمة — في كيفية تدقيق تطبيقات OAuth الخارجية في Google Workspace.

عزّز تهيئة الإدارة

إلى جانب الهوية والمشاركة، هناك مجموعة من الإعدادات على مستوى المؤسسة تحدد بصمت موقفك الأمني. من السهل ضبطها مرة واحدة ثم نسيانها، وهذا بالضبط سبب انحرافها بمرور الوقت:

  • إعدادات المشاركة: قواعد المشاركة الخارجية، والإعدادات الافتراضية لمشاركة الروابط، وما إذا كان بإمكان المستخدمين نشر الملفات على الويب.
  • سياسة التحقق بخطوتين: مفروضة، مع موعد نهائي للتسجيل، ويُفضّل ألا تسمح إلا بالعوامل القوية للمجموعات الحساسة.
  • الوصول إلى التطبيقات الأقل أماناً والبروتوكولات القديمة: معطّلة.
  • تثبيت تطبيقات المتجر (Marketplace): مقيّد بالتطبيقات المدرجة في القائمة المسموحة أو المعتمدة من المسؤول، بحيث لا يستطيع المستخدمون منح وصول لأطراف ثالثة عشوائية.
  • إدارة الأجهزة المحمولة: سياسات أساسية بحيث لا يتحول هاتف مفقود إلى خرق بيانات.
  • مصادقة البريد الإلكتروني: SPF وDKIM وDMARC مُهيّأة لحماية نطاقك من الانتحال.

عامِل هذه الإعدادات كخط أساس للتهيئة. وثّق الحالة المرجوة، ثم تحقق من الواقع مقابلها وفق جدول زمني — فالتهيئة لديها طريقة في الانحراف مع تزايد الاستثناءات التي تُصنع ولا يُتراجع عنها أبداً.

راقب السلوك المحفوف بالمخاطر ووكلاء الذكاء الاصطناعي

الموقف الثابت — من *يستطيع* الوصول إلى ماذا — هو نصف الصورة فقط. النصف الآخر هو السلوك عبر الزمن: من *يفعل بالفعل* ماذا، وهل يبدو ذلك طبيعياً. حساب خدمة كان خاملاً لستة أشهر ثم فجأة يمسّ مئات الملفات يستحق نظرة فاحصة، حتى لو كانت كل صلاحية فردية صحيحة تقنياً.

هناك تعقيد أحدث يتمثل في الهويات غير البشرية. المساعدون المدعومون بالذكاء الاصطناعي، ومنصات الأتمتة، وحسابات الخدمة تحمل بشكل متزايد وصولاً دائماً لبيانات Workspace وتتصرف بها بشكل مستقل. نادراً ما تظهر هذه في مراجعة مستخدمين تقليدية، لكنها يمكن أن تقرأ البيانات وتنقلها وتشاركها بسرعة الآلة. حوكمتها — معرفة أي وكلاء موجودون، وما يمكنهم الوصول إليه، وما يفعلونه — أصبحت جزءاً أساسياً من أمان Workspace. نغطي هذا النهج في كيفية اكتشاف وكلاء الذكاء الاصطناعي المحفوفين بالمخاطر في Google Workspace الخاص بك.

اجعلها ذات وتيرة منتظمة

الأمان ليس مشروعاً له تاريخ انتهاء؛ إنه موقف تحافظ عليه. إيقاع عملي لمعظم الفرق:

  • باستمرار: افحص بحثاً عن الروابط العامة الجديدة، والمشاركات الخارجية، ومنح OAuth، ونبّه على المخاطر منها.
  • شهرياً: راجع خط أساس تهيئة الإدارة وقائمة المسؤولين.
  • ربع سنوي: راجع علاقات المشاركة الخارجية وقائمة جرد تطبيقات الأطراف الثالثة؛ ألغِ تفعيل أي شيء بات قديماً.
  • عند كل انضمام/انتقال/مغادرة موظف: عدّل الوصول فوراً. الوصول المتبقي من الموظفين المغادرين وتغييرات الأدوار من أكثر النتائج شيوعاً في أي عملية تدقيق.

إذا كنت مسؤولاً عن الصورة الكاملة، فإن دليل مدير أمن المعلومات (CISO) لتقييم مخاطر Google Workspace الخاص بنا يصوغ ذلك كتقييم قابل للتكرار يمكنك تقديم تقرير عنه.

أين تساعد الأتمتة

يمكنك فعل كل هذا يدوياً. وقد فعل المسؤولون ذلك لسنوات. لكن Workspace كبير، والمشاركة مستمرة، والنتائج المثيرة للاهتمام هي إبَر في كومة قش ضخمة جداً. نمط الفشل الواقعي ليس أن الفرق لا *تعرف* ما ينبغي فحصه — بل أنها لا تستطيع مواكبة الحجم يدوياً، فتتأخر المراجعات ويتراكم الانكشاف بينها.

هذه هي الفجوة التي تسدّها إدارة الموقف الأمني المستمرة والآلية: فهي تحصي من وماذا يمكنه الوصول إلى كل مورد، وتُبرز الانكشافات المهمة، وتشرح *لماذا* كل واحدة منها خطيرة بلغة واضحة، وتعيد الفحص عند كل تغيير بحيث تعمل انطلاقاً من الواقع الحالي بدلاً من جدول بيانات الربع الماضي. يقوم 8200.dev بالضبط بهذا من أجل Google Workspace — اقرأ المزيد حول كيف يعمل أو ما الذي نفحصه.

أفضل وقت لوضع خط أساس كان اليوم الذي نشرت فيه Workspace. وثاني أفضل وقت هو اليوم.

هل أنت مستعد لرؤية انكشافك الخاص؟ ابدأ تدقيق الأمان المجاني واحصل على صورة مرتبة حسب الأولوية للروابط العامة، والمشاركة الخارجية، وتطبيقات OAuth، والأخطاء في تهيئة الإدارة عبر Google Workspace الخاص بك — في دقائق، بوضع قراءة فقط، ودون الحاجة لنشر أي وكيل (agent).

مشاركةX / TwitterLinkedIn

مقالات ذات صلة