LastPass لإدارة كلمات المرور وحماية حسابات رواد الأعمال والشركات

أصبحت إدارة كلمات المرور واحدة من المهام اليومية التي لا يمكن تجاهلها، خاصة بالنسبة لرواد الأعمال وأصحاب الشركات الذين يتعاملون مع عدد كبير من الحسابات والمنصات الرقمية في الوقت نفسه.

فصاحب المشروع قد يستخدم بريدًا إلكترونيًا للعمل، وحسابات للإعلانات، ومنصات التواصل الاجتماعي، وأدوات إدارة المشروعات، وخدمات التخزين السحابي، وحسابات مالية، ولوحات تحكم للمواقع، ومنصات CRM وغيرها من الخدمات.

ومع زيادة عدد الحسابات، يصبح الاعتماد على كلمة مرور واحدة أو محاولة حفظ جميع كلمات المرور في الذاكرة أمرًا غير عملي وقد يكون خطرًا.

ولهذا ظهرت تطبيقات Password Manager التي تساعد المستخدم على إنشاء كلمات مرور طويلة وفريدة، وتخزينها بطريقة منظمة، ثم استخدامها عند الحاجة دون الاضطرار إلى حفظ كل كلمة مرور بشكل منفصل.

ويُعد LastPass واحدًا من أشهر هذه التطبيقات، حيث يتيح إنشاء كلمات مرور قوية وتخزين بيانات الدخول واستخدام الملء التلقائي Autofill ومشاركة بيانات الوصول داخل فرق العمل بطريقة أكثر تنظيمًا من إرسال كلمات المرور عبر الرسائل أو تخزينها في ملفات غير محمية. وتعرض LastPass حاليًا حلولًا للأفراد والشركات، مع خصائص مخصصة لإدارة وصول الموظفين والحسابات المشتركة.

لكن قبل اختيار أي مدير كلمات مرور، من المهم عدم الاعتماد على الشهرة وحدها، بل مراجعة سجل الشركة الأمني، وخصائص المصادقة متعددة العوامل، وطريقة حماية الخزنة الرقمية، وخيارات استعادة الحساب.

ما هو LastPass ولماذا يحتاجه رواد الأعمال وأصحاب الشركات؟

LastPass هو تطبيق لإدارة كلمات المرور يعمل على تخزين بيانات تسجيل الدخول داخل خزنة رقمية، بحيث يمكن للمستخدم الوصول إلى حساباته دون الحاجة إلى تذكر عشرات كلمات المرور المختلفة.

وتكمن الفكرة الأساسية في استخدام كلمة مرور رئيسية Master Password للوصول إلى الخزنة، بينما يقوم مدير كلمات المرور بحفظ بقية بيانات الدخول.

وهذه الطريقة تعالج واحدة من أكثر المشكلات شيوعًا في الأمان الرقمي، وهي إعادة استخدام كلمة المرور نفسها في أكثر من حساب.

فإذا استخدمت نفس كلمة المرور في البريد الإلكتروني، وحساب الشركة، ومنصة التواصل الاجتماعي، ثم تم تسريبها من إحدى الخدمات، يمكن للمهاجم محاولة استخدامها على الخدمات الأخرى فيما يعرف باسم Password Stuffing.

وتؤكد الإرشادات الحديثة لـNIST أهمية استخدام كلمات مرور مختلفة للحسابات المختلفة، وتشير إلى أن مديري كلمات المرور يساعدون على إنشاء كلمات مرور طويلة وفريدة وتخزينها بطريقة أكثر عملية.

كيف يساعد LastPass في تنظيم حسابات العمل؟

في الشركات الصغيرة والمشروعات الناشئة، قد تظهر مشكلة شائعة وهي مشاركة بيانات الدخول بين أكثر من شخص.

على سبيل المثال، قد يحتاج فريق التسويق إلى الوصول إلى حسابات التواصل الاجتماعي، بينما يحتاج فريق المبيعات إلى منصة CRM، ويحتاج المدير المالي إلى بعض الخدمات المحاسبية.

الطريقة غير المنظمة قد تكون:

إرسال كلمة المرور على WhatsApp.

كتابتها داخل ملف Excel.

وضعها في Google Doc مشترك.

إرسالها عبر البريد الإلكتروني.

وكل هذه الطرق قد تزيد المخاطر إذا وصل الملف أو الرسالة إلى شخص غير مخول.

ويقدم LastPass Business خصائص مرتبطة بمشاركة بيانات الدخول وإدارة وصول الموظفين إلى الحسابات، مع إمكانية التحكم في من يستطيع الوصول إلى كل خدمة. كما تذكر الشركة أن حلول الأعمال لديها تتضمن خزائن مشتركة، وإدارة عمليات انضمام الموظفين ومغادرتهم، وبعض أدوات مراقبة المخاطر والوصول.

وهذا يمكن أن يكون مفيدًا عند انضمام موظف جديد إلى الشركة.

فبدلًا من إرسال جميع كلمات المرور إليه بصورة يدوية، يمكن منحه الوصول إلى الحسابات التي يحتاجها فقط.

وعند مغادرته العمل يمكن إزالة صلاحياته دون الحاجة إلى إعادة تنظيم العملية بالكامل.

إنشاء كلمات مرور قوية وعدم تكرارها

إحدى أهم فوائد مدير كلمات المرور هي القدرة على إنشاء كلمة مرور عشوائية قوية لكل حساب.

والفكرة هنا ليست إنشاء كلمة معقدة يصعب تذكرها فقط، وإنما استخدام كلمة مرور مختلفة تمامًا لكل خدمة.

وتوصي NIST بأن تكون كلمات المرور طويلة، وتشير في إرشاداتها للمستخدمين إلى أن الطول من أهم عوامل القوة، كما تنصح باستخدام مديري كلمات المرور والمصادقة متعددة العوامل.

وتوصي CISA كذلك باستخدام كلمات مرور طويلة وعشوائية وفريدة، والاستعانة بمدير كلمات مرور بدلًا من محاولة تذكر عدد كبير من كلمات المرور.

وبالنسبة لرائد الأعمال، يصبح هذا الأمر مهمًا بصورة أكبر لأن اختراق حساب واحد قد يؤدي إلى تأثير مباشر على العمل.

فمثلًا، إذا تم الوصول إلى البريد الإلكتروني الأساسي للشركة، فقد يحاول المهاجم استخدامه لإعادة تعيين كلمات المرور لخدمات أخرى.

أما إذا كان لكل حساب كلمة مرور مختلفة، فإن تسريب كلمة واحدة لا يعني تلقائيًا أن بقية الحسابات أصبحت مكشوفة.

 

 

الأمان في LastPass وما الذي يجب معرفته قبل استخدامه؟

لا يوجد مدير كلمات مرور يجب التعامل معه على أنه آمن بنسبة 100% دون تقييم المخاطر.

فالخزنة الرقمية تحتوي على بيانات شديدة الحساسية، ولذلك تعد تطبيقات إدارة كلمات المرور هدفًا جذابًا للمهاجمين.

ولهذا تؤكد CISA أن من المهم تقييم الشركة المطورة لمدير كلمات المرور، وفهم كيفية تخزين البيانات، واستخدام المصادقة متعددة العوامل، ومعرفة طريقة استعادة الحساب.

وهنا توجد نقطة مهمة مرتبطة بـLastPass تحديدًا.

ففي عام 2022 أعلنت الشركة عن حادث أمني أدى إلى وصول جهة غير مصرح لها إلى بيئة تخزين سحابية تضمنت نسخًا احتياطية من بيانات العملاء.

وأوضحت LastPass لاحقًا أن المهاجم استخدم معلومات تم الحصول عليها من حادث سابق في أغسطس 2022 للوصول إلى بعض بيئات التخزين، وأن بعض بيانات خزائن العملاء المشفرة كانت ضمن البيانات التي تم الوصول إليها.

ولهذا فإن الحديث عن LastPass اليوم يجب أن يشمل هذا التاريخ الأمني بدلًا من تقديم التطبيق باعتباره خيارًا خاليًا من المخاطر.

هل حادث 2022 يعني أن LastPass لا يمكن استخدامه؟

المسألة ليست بهذه البساطة.

الحادث يجعل من المهم أن يقوم المستخدم أو الشركة بتقييم LastPass وغيره من مديري كلمات المرور وفق احتياجاتهم ومستوى المخاطر لديهم.

فالمبدأ نفسه، وهو استخدام مدير كلمات مرور موثوق مع كلمات فريدة ومصادقة متعددة العوامل، لا يزال من أفضل ممارسات الأمن الرقمي.

وتشير NIST حاليًا إلى أن مديري كلمات المرور يزيدون من احتمال استخدام المستخدمين كلمات مرور أقوى وفريدة، خاصة عندما تتضمن الأداة مولدًا لكلمات المرور.

لكن الاختيار بين LastPass أو أي مدير كلمات مرور آخر يجب أن يعتمد على عوامل مثل:

سجل الشركة الأمني.

طريقة التشفير.

دعم MFA.

طريقة استعادة الحساب.

الأجهزة والمتصفحات المدعومة.

طريقة مشاركة كلمات المرور داخل الفرق.

إمكانية الإدارة المركزية للشركات.

السعر.

وسهولة نقل البيانات إذا أردت تغيير الخدمة لاحقًا.

ومن الحكمة كذلك مراجعة التحديثات الأمنية الحديثة للشركة قبل تخزين حسابات شديدة الحساسية.

لماذا يجب تفعيل MFA بجانب مدير كلمات المرور؟

كلمة المرور الرئيسية نفسها تصبح نقطة حساسة جدًا.

فإذا تمكن شخص آخر من معرفة Master Password ولم يكن الحساب محميًا بعامل إضافي، فقد يتمكن من الوصول إلى كمية كبيرة من بيانات الدخول.

ولهذا توصي NIST باستخدام المصادقة متعددة العوامل مع مدير كلمات المرور عندما تكون هذه الخاصية متاحة.

كما تؤكد CISA أن MFA تضيف طبقة حماية مهمة؛ حتى إذا تمكن المهاجم من الحصول على كلمة المرور، سيظل بحاجة إلى عامل إضافي للوصول إلى الحساب.

ويفضل كذلك استخدام كلمة مرور رئيسية طويلة وفريدة لا تستخدمها في أي حساب آخر.

ولا ترسل Master Password إلى أي شخص ولا تحتفظ بها داخل ملف نصي عادي على جهازك.

كيف يمكن استخدام LastPass داخل فريق العمل بصورة أفضل؟

القيمة الحقيقية لمدير كلمات المرور في الشركات لا تظهر فقط عندما يحفظ الموظف كلمة المرور الخاصة به، وإنما عندما تتحول إدارة الحسابات إلى عملية منظمة.

يمكن للشركة أولًا تحديد الحسابات المهمة:

البريد الإلكتروني.

الدومين والاستضافة.

حسابات السوشيال ميديا.

منصات الإعلانات.

الأنظمة المالية.

CRM.

أدوات الدعم الفني.

التخزين السحابي.

ثم تحديد من يحتاج إلى كل حساب.

الموظف لا يحتاج بالضرورة إلى الوصول إلى جميع الحسابات لمجرد أنه يعمل في الشركة.

ويعرف هذا المبدأ باسم Least Privilege، أي منح المستخدم الحد الأدنى من الصلاحيات التي يحتاج إليها لأداء عمله.

كما يجب حذف أو تعطيل وصول الموظف فور مغادرته الشركة.

وهذه النقطة مهمة بصورة خاصة للشركات الصغيرة التي قد تحتفظ بنفس كلمات المرور لسنوات بينما يتغير الموظفون.

وباستخدام مدير كلمات مرور مخصص للأعمال يمكن جعل عملية منح وإلغاء الوصول أكثر تنظيمًا.

أخطاء يجب على رواد الأعمال تجنبها عند إدارة كلمات المرور

أول خطأ هو استخدام نفس كلمة المرور في أكثر من خدمة.

إذا تم اختراق إحدى الخدمات، قد تتم تجربة كلمة المرور نفسها على حسابات أخرى.

الخطأ الثاني هو استخدام معلومات سهلة التخمين.

مثل اسم الشركة أو تاريخ الميلاد أو رقم الهاتف.

الخطأ الثالث هو مشاركة كلمات المرور داخل مجموعات المحادثة.

حتى لو كانت المجموعة خاصة بالعمل، فإن الرسائل يمكن أن تبقى لفترات طويلة وقد يصل إليها شخص آخر إذا تعرض أحد الأجهزة للاختراق.

الخطأ الرابع هو عدم استخدام MFA.

خاصة في:

البريد الإلكتروني.

الحسابات البنكية.

السوشيال ميديا.

مدير كلمات المرور نفسه.

حسابات الإدارة الخاصة بالموقع.

الخطأ الخامس هو منح الموظفين صلاحيات أكثر من اللازم.

إذا كان موظف يحتاج إلى منصة واحدة فقط، فلا يوجد سبب لمنحه بيانات دخول إلى عشر خدمات أخرى.

الخطأ السادس هو عدم تحديث الوصول عند مغادرة الموظفين.

يجب أن تكون عملية Offboarding واضحة، وتشمل إلغاء الحسابات أو الصلاحيات المرتبطة بالموظف السابق.

ما المهارات الوظيفية المرتبطة بإدارة كلمات المرور والأمن الرقمي؟

فهم إدارة كلمات المرور ليس مفيدًا فقط لرواد الأعمال.

هذه المهارات أصبحت جزءًا مهمًا من العديد من الوظائف، خصوصًا في مجالات:

IT Support.

Cybersecurity.

System Administration.

Cloud Administration.

Help Desk.

Identity and Access Management.

Information Security.

وفي مقابلات الوظائف التقنية، قد يسألك مسؤول التوظيف عن كيفية حماية حسابات الموظفين أو التعامل مع بيانات الدخول.

ومن الأسئلة المتوقعة:

لماذا لا يجب استخدام كلمة مرور واحدة لكل الحسابات؟

يمكنك شرح أن تسريب كلمة واحدة قد يؤدي إلى محاولة استخدامها في حسابات أخرى.

ما الفرق بين Password Manager وMFA؟

مدير كلمات المرور يساعد على إنشاء وتخزين كلمات مرور قوية وفريدة، بينما MFA تضيف عامل تحقق إضافيًا عند تسجيل الدخول.

كيف تتعامل مع موظف يغادر الشركة؟

تتضمن الإجابة الجيدة تعطيل الحسابات، وإلغاء الجلسات النشطة، وسحب الوصول إلى الخزائن المشتركة، وتغيير أي بيانات اعتماد مشتركة عند الضرورة.

كيف تشارك كلمة مرور مع موظف؟

يفضل عدم إرسالها في رسالة عادية، وإنما استخدام نظام إدارة وصول أو Password Manager مخصص للفرق.

ماذا تفعل إذا كنت تشك أن كلمة مرور تم اختراقها؟

يجب تغييرها فورًا، وإنهاء الجلسات المفتوحة إن أمكن، والتحقق من سجل تسجيل الدخول، وتفعيل أو مراجعة MFA، والتأكد من عدم استخدام نفس كلمة المرور في خدمات أخرى.

ويمكن استخدام هذه الأسئلة للتحضير لوظائف الأمن السيبراني والدعم الفني وإدارة الأنظمة، لأنها تقيس فهم المتقدم للأساسيات وليس فقط معرفته باسم برنامج معين.

هل LastPass هو الخيار الوحيد لرواد الأعمال؟

لا.

يوجد عدد من مديري كلمات المرور في السوق، ويختلف الأنسب حسب احتياجات المستخدم أو الشركة.

ولذلك فإن أهم نقطة ليست استخدام LastPass تحديدًا، وإنما اتباع الممارسات الصحيحة في إدارة بيانات الدخول.

وتوصي الجهات الأمنية مثل NIST وCISA باستخدام مدير كلمات مرور مناسب مع كلمات مرور فريدة وقوية وتفعيل MFA.

قبل اعتماد أي خدمة داخل الشركة، جرّبها أولًا وتأكد من أنها مناسبة للأجهزة التي يستخدمها فريقك، وأن طريقة استعادة الحساب واضحة، وأن صلاحيات المشاركة تناسب احتياجاتك.

كما يجب مراجعة سياسة المؤسسة بشأن الحسابات شديدة الحساسية.

فبعض الشركات قد تختار استخدام مدير كلمات مرور سحابي، بينما تفضل مؤسسات أخرى حلولًا مختلفة وفق طبيعة البيانات ومتطلبات الامتثال لديها.

وبالنسبة لرائد الأعمال الذي يدير عشرات الحسابات، فإن الانتقال من كلمات مرور مكررة وملاحظات عشوائية إلى نظام منظم يعتمد على كلمات مرور فريدة وMFA وإدارة صلاحيات واضحة يمكن أن يكون خطوة مهمة في حماية المشروع.

لكن لا تجعل اختيار التطبيق نفسه هو نهاية المهمة؛ الأمن الرقمي عملية مستمرة تشمل تحديث الأجهزة، ومراجعة الحسابات، وإلغاء صلاحيات المستخدمين السابقين، وتجنب التصيد الإلكتروني، ومتابعة التنبيهات الأمنية المتعلقة بالخدمات التي تعتمد عليها.