add the main file structure requirements

هذا الالتزام موجود في:
2026-07-26 22:46:15 +03:00
التزام 8bde42182e
20 ملفات معدلة مع 4613 إضافات و0 حذوفات

عرض الملف

@@ -0,0 +1,189 @@
# خطة طوارئ لحادثة Ransomware
## السيناريو: جميع ملفات Block Storage على غيمة تم تشفيرها برسالة فدية
---
## ⏱️ أول 60 دقيقة - خطة الاستجابة الطارئة
### الدقائق 0-5: الاكتشاف والتأكيد
```
┌─────────────────────────────────────────────────────────────┐
│ 🚨 تأكيد الحادثة │
├─────────────────────────────────────────────────────────────┤
│ □ التحقق من رسالة الفدية │
│ □ تحديد نطاق التشفير (أي volumes متأثرة؟) │
│ □ توثيق الوقت الدقيق للاكتشاف │
│ □ أخذ screenshots للأدلة │
└─────────────────────────────────────────────────────────────┘
```
**الإجراءات:**
1. **لا تدفع الفدية** - لا ضمان لاسترجاع البيانات
2. **لا تحذف رسالة الفدية** - قد تحتوي على معلومات مفيدة
3. **وثّق كل شيء** - screenshots، أوقات، ملاحظات
### الدقائق 5-15: العزل الفوري
```bash
# 1. فصل الأنظمة المتأثرة عن الشبكة
# من لوحة تحكم غيمة:
ghaymah network isolate --project affected-project
# 2. إيقاف جميع الحاويات المتأثرة
ghaymah containers stop --all --project affected-project
# 3. منع الوصول الخارجي
ghaymah firewall deny --all-inbound --project affected-project
```
**قائمة العزل:**
- [ ] فصل Block Storage المتأثر
- [ ] إيقاف التطبيقات المتصلة
- [ ] حظر جميع الاتصالات الواردة
- [ ] تعطيل حسابات المستخدمين المشبوهة
- [ ] فصل أي أنظمة متصلة بنفس الشبكة
### الدقائق 15-30: تقييم الضرر
```
┌─────────────────────────────────────────────────────────────┐
│ 📊 تقييم النطاق │
├─────────────────────────────────────────────────────────────┤
│ │
│ الأسئلة المطلوب الإجابة عليها: │
│ │
│ 1. ما هي الـ Volumes المتأثرة؟ │
│ □ Block Storage الرئيسي │
│ □ قواعد البيانات │
│ □ النسخ الاحتياطية │
│ │
│ 2. هل النسخ الاحتياطية سليمة؟ │
│ □ فحص آخر نسخة احتياطية │
│ □ التحقق من عدم تشفيرها │
│ │
│ 3. كيف دخل المهاجم؟ │
│ □ مراجعة سجلات الدخول │
│ □ فحص الثغرات المحتملة │
│ │
└─────────────────────────────────────────────────────────────┘
```
**أوامر الفحص:**
```bash
# فحص حالة الـ Volumes
ghaymah storage list --status
# فحص النسخ الاحتياطية
ghaymah backup list --project affected-project
# مراجعة سجلات الدخول
ghaymah logs auth --since "24h" --project affected-project
```
### الدقائق 30-45: التواصل والإبلاغ
**جهات الاتصال الفورية:**
| الجهة | الإجراء | الأولوية |
|-------|---------|----------|
| فريق الأمن الداخلي | إبلاغ فوري | 🔴 حرج |
| دعم غيمة | فتح تذكرة طوارئ | 🔴 حرج |
| الإدارة العليا | إبلاغ مختصر | 🟡 عالي |
| الفريق القانوني | استشارة | 🟡 عالي |
| الجهات الرقابية | إبلاغ (إذا مطلوب قانونياً) | 🟡 عالي |
**نموذج الإبلاغ:**
```
الموضوع: [طوارئ] حادثة Ransomware - [اسم المشروع]
الوقت: [التاريخ والوقت]
النطاق: [الأنظمة المتأثرة]
الحالة: [قيد الاحتواء]
الإجراءات المتخذة:
1. عزل الأنظمة المتأثرة
2. إيقاف الخدمات
3. بدء التحقيق
الخطوات التالية:
1. تقييم النسخ الاحتياطية
2. تحديد نقطة الدخول
3. بدء الاستعادة
```
### الدقائق 45-60: بدء الاستعادة
```bash
# 1. التحقق من سلامة النسخ الاحتياطية
ghaymah backup verify --latest --project affected-project
# 2. إنشاء بيئة استعادة معزولة
ghaymah project create recovery-environment --isolated
# 3. استعادة من آخر نسخة سليمة
ghaymah backup restore \
--backup-id [BACKUP_ID] \
--to recovery-environment \
--verify
```
---
## 📋 قائمة التحقق الشاملة (أول 60 دقيقة)
### المرحلة 1: الاكتشاف (0-5 دقائق)
- [ ] تأكيد أن الحادثة حقيقية وليست إنذار كاذب
- [ ] توثيق رسالة الفدية (screenshot)
- [ ] تسجيل الوقت الدقيق
- [ ] إبلاغ قائد الاستجابة للحوادث
### المرحلة 2: العزل (5-15 دقيقة)
- [ ] فصل الأنظمة المتأثرة عن الشبكة
- [ ] إيقاف جميع الحاويات والخدمات
- [ ] حظر الاتصالات الخارجية
- [ ] تعطيل الحسابات المشبوهة
- [ ] فصل VPN/API connections
### المرحلة 3: التقييم (15-30 دقيقة)
- [ ] تحديد جميع الـ Volumes المتأثرة
- [ ] فحص حالة النسخ الاحتياطية
- [ ] مراجعة سجلات الدخول
- [ ] تحديد نقطة الدخول المحتملة
- [ ] تقدير حجم البيانات المتأثرة
### المرحلة 4: التواصل (30-45 دقيقة)
- [ ] إبلاغ فريق الأمن
- [ ] فتح تذكرة طوارئ مع غيمة
- [ ] إبلاغ الإدارة
- [ ] استشارة الفريق القانوني
- [ ] تحضير بيان للعملاء (إذا لزم)
### المرحلة 5: الاستعادة (45-60 دقيقة)
- [ ] التحقق من سلامة النسخ الاحتياطية
- [ ] إنشاء بيئة استعادة معزولة
- [ ] بدء استعادة البيانات الحرجة
- [ ] اختبار البيانات المستعادة
- [ ] توثيق جميع الإجراءات
---
## ⚠️ ما يجب تجنبه
| ❌ لا تفعل | ✅ افعل بدلاً |
|-----------|--------------|
| دفع الفدية | استخدم النسخ الاحتياطية |
| حذف الملفات المشفرة | احتفظ بها للتحليل |
| إعادة تشغيل الأنظمة | اعزلها أولاً |
| تجاهل الحادثة | وثّق كل شيء |
| العمل بمفردك | أشرك الفريق |
---
## 📞 أرقام الطوارئ
```
دعم غيمة (طوارئ): support@ghaymah.systems
فريق الأمن الداخلي: [رقم الهاتف]
قائد الاستجابة للحوادث: [رقم الهاتف]
```