# خطة الطوارئ (أول 60 دقيقة) * **[00 - 15 دقيقة]:** فصل سيرفرات الـ Block Storage المتأثرة فوراً عن الشبكة (Network Isolation) لمنع الانتشار التلقائي عبر الشبكة الداخلية. * **[15 - 30 دقيقة]:** إيقاف جميع الـ Service Accounts ومفاتيح الـ API المربوطة بالخدمة مؤقتاً لحين حصر الإصابة. * **[30 - 45 دقيقة]:** سحب نسخة من ذاكرة السيرفرات (RAM Dump) للحفظ الجنائي للأدلة واكتشاف آليات التشفير المستخدمة. * **[45 - 60 دقيقة]:** بدء تقييم سلامة النسخ الاحتياطية وتحديد نقطة الاسترجاع المناسبة (Clean Restore Point).