add the main file structure requirements
هذا الالتزام موجود في:
189
q5-ransomware-response/emergency-plan.md
Normal file
189
q5-ransomware-response/emergency-plan.md
Normal file
@@ -0,0 +1,189 @@
|
||||
# خطة طوارئ لحادثة Ransomware
|
||||
## السيناريو: جميع ملفات Block Storage على غيمة تم تشفيرها برسالة فدية
|
||||
|
||||
---
|
||||
|
||||
## ⏱️ أول 60 دقيقة - خطة الاستجابة الطارئة
|
||||
|
||||
### الدقائق 0-5: الاكتشاف والتأكيد
|
||||
|
||||
```
|
||||
┌─────────────────────────────────────────────────────────────┐
|
||||
│ 🚨 تأكيد الحادثة │
|
||||
├─────────────────────────────────────────────────────────────┤
|
||||
│ □ التحقق من رسالة الفدية │
|
||||
│ □ تحديد نطاق التشفير (أي volumes متأثرة؟) │
|
||||
│ □ توثيق الوقت الدقيق للاكتشاف │
|
||||
│ □ أخذ screenshots للأدلة │
|
||||
└─────────────────────────────────────────────────────────────┘
|
||||
```
|
||||
|
||||
**الإجراءات:**
|
||||
1. **لا تدفع الفدية** - لا ضمان لاسترجاع البيانات
|
||||
2. **لا تحذف رسالة الفدية** - قد تحتوي على معلومات مفيدة
|
||||
3. **وثّق كل شيء** - screenshots، أوقات، ملاحظات
|
||||
|
||||
### الدقائق 5-15: العزل الفوري
|
||||
|
||||
```bash
|
||||
# 1. فصل الأنظمة المتأثرة عن الشبكة
|
||||
# من لوحة تحكم غيمة:
|
||||
ghaymah network isolate --project affected-project
|
||||
|
||||
# 2. إيقاف جميع الحاويات المتأثرة
|
||||
ghaymah containers stop --all --project affected-project
|
||||
|
||||
# 3. منع الوصول الخارجي
|
||||
ghaymah firewall deny --all-inbound --project affected-project
|
||||
```
|
||||
|
||||
**قائمة العزل:**
|
||||
- [ ] فصل Block Storage المتأثر
|
||||
- [ ] إيقاف التطبيقات المتصلة
|
||||
- [ ] حظر جميع الاتصالات الواردة
|
||||
- [ ] تعطيل حسابات المستخدمين المشبوهة
|
||||
- [ ] فصل أي أنظمة متصلة بنفس الشبكة
|
||||
|
||||
### الدقائق 15-30: تقييم الضرر
|
||||
|
||||
```
|
||||
┌─────────────────────────────────────────────────────────────┐
|
||||
│ 📊 تقييم النطاق │
|
||||
├─────────────────────────────────────────────────────────────┤
|
||||
│ │
|
||||
│ الأسئلة المطلوب الإجابة عليها: │
|
||||
│ │
|
||||
│ 1. ما هي الـ Volumes المتأثرة؟ │
|
||||
│ □ Block Storage الرئيسي │
|
||||
│ □ قواعد البيانات │
|
||||
│ □ النسخ الاحتياطية │
|
||||
│ │
|
||||
│ 2. هل النسخ الاحتياطية سليمة؟ │
|
||||
│ □ فحص آخر نسخة احتياطية │
|
||||
│ □ التحقق من عدم تشفيرها │
|
||||
│ │
|
||||
│ 3. كيف دخل المهاجم؟ │
|
||||
│ □ مراجعة سجلات الدخول │
|
||||
│ □ فحص الثغرات المحتملة │
|
||||
│ │
|
||||
└─────────────────────────────────────────────────────────────┘
|
||||
```
|
||||
|
||||
**أوامر الفحص:**
|
||||
```bash
|
||||
# فحص حالة الـ Volumes
|
||||
ghaymah storage list --status
|
||||
|
||||
# فحص النسخ الاحتياطية
|
||||
ghaymah backup list --project affected-project
|
||||
|
||||
# مراجعة سجلات الدخول
|
||||
ghaymah logs auth --since "24h" --project affected-project
|
||||
```
|
||||
|
||||
### الدقائق 30-45: التواصل والإبلاغ
|
||||
|
||||
**جهات الاتصال الفورية:**
|
||||
|
||||
| الجهة | الإجراء | الأولوية |
|
||||
|-------|---------|----------|
|
||||
| فريق الأمن الداخلي | إبلاغ فوري | 🔴 حرج |
|
||||
| دعم غيمة | فتح تذكرة طوارئ | 🔴 حرج |
|
||||
| الإدارة العليا | إبلاغ مختصر | 🟡 عالي |
|
||||
| الفريق القانوني | استشارة | 🟡 عالي |
|
||||
| الجهات الرقابية | إبلاغ (إذا مطلوب قانونياً) | 🟡 عالي |
|
||||
|
||||
**نموذج الإبلاغ:**
|
||||
```
|
||||
الموضوع: [طوارئ] حادثة Ransomware - [اسم المشروع]
|
||||
|
||||
الوقت: [التاريخ والوقت]
|
||||
النطاق: [الأنظمة المتأثرة]
|
||||
الحالة: [قيد الاحتواء]
|
||||
|
||||
الإجراءات المتخذة:
|
||||
1. عزل الأنظمة المتأثرة
|
||||
2. إيقاف الخدمات
|
||||
3. بدء التحقيق
|
||||
|
||||
الخطوات التالية:
|
||||
1. تقييم النسخ الاحتياطية
|
||||
2. تحديد نقطة الدخول
|
||||
3. بدء الاستعادة
|
||||
```
|
||||
|
||||
### الدقائق 45-60: بدء الاستعادة
|
||||
|
||||
```bash
|
||||
# 1. التحقق من سلامة النسخ الاحتياطية
|
||||
ghaymah backup verify --latest --project affected-project
|
||||
|
||||
# 2. إنشاء بيئة استعادة معزولة
|
||||
ghaymah project create recovery-environment --isolated
|
||||
|
||||
# 3. استعادة من آخر نسخة سليمة
|
||||
ghaymah backup restore \
|
||||
--backup-id [BACKUP_ID] \
|
||||
--to recovery-environment \
|
||||
--verify
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
## 📋 قائمة التحقق الشاملة (أول 60 دقيقة)
|
||||
|
||||
### المرحلة 1: الاكتشاف (0-5 دقائق)
|
||||
- [ ] تأكيد أن الحادثة حقيقية وليست إنذار كاذب
|
||||
- [ ] توثيق رسالة الفدية (screenshot)
|
||||
- [ ] تسجيل الوقت الدقيق
|
||||
- [ ] إبلاغ قائد الاستجابة للحوادث
|
||||
|
||||
### المرحلة 2: العزل (5-15 دقيقة)
|
||||
- [ ] فصل الأنظمة المتأثرة عن الشبكة
|
||||
- [ ] إيقاف جميع الحاويات والخدمات
|
||||
- [ ] حظر الاتصالات الخارجية
|
||||
- [ ] تعطيل الحسابات المشبوهة
|
||||
- [ ] فصل VPN/API connections
|
||||
|
||||
### المرحلة 3: التقييم (15-30 دقيقة)
|
||||
- [ ] تحديد جميع الـ Volumes المتأثرة
|
||||
- [ ] فحص حالة النسخ الاحتياطية
|
||||
- [ ] مراجعة سجلات الدخول
|
||||
- [ ] تحديد نقطة الدخول المحتملة
|
||||
- [ ] تقدير حجم البيانات المتأثرة
|
||||
|
||||
### المرحلة 4: التواصل (30-45 دقيقة)
|
||||
- [ ] إبلاغ فريق الأمن
|
||||
- [ ] فتح تذكرة طوارئ مع غيمة
|
||||
- [ ] إبلاغ الإدارة
|
||||
- [ ] استشارة الفريق القانوني
|
||||
- [ ] تحضير بيان للعملاء (إذا لزم)
|
||||
|
||||
### المرحلة 5: الاستعادة (45-60 دقيقة)
|
||||
- [ ] التحقق من سلامة النسخ الاحتياطية
|
||||
- [ ] إنشاء بيئة استعادة معزولة
|
||||
- [ ] بدء استعادة البيانات الحرجة
|
||||
- [ ] اختبار البيانات المستعادة
|
||||
- [ ] توثيق جميع الإجراءات
|
||||
|
||||
---
|
||||
|
||||
## ⚠️ ما يجب تجنبه
|
||||
|
||||
| ❌ لا تفعل | ✅ افعل بدلاً |
|
||||
|-----------|--------------|
|
||||
| دفع الفدية | استخدم النسخ الاحتياطية |
|
||||
| حذف الملفات المشفرة | احتفظ بها للتحليل |
|
||||
| إعادة تشغيل الأنظمة | اعزلها أولاً |
|
||||
| تجاهل الحادثة | وثّق كل شيء |
|
||||
| العمل بمفردك | أشرك الفريق |
|
||||
|
||||
---
|
||||
|
||||
## 📞 أرقام الطوارئ
|
||||
|
||||
```
|
||||
دعم غيمة (طوارئ): support@ghaymah.systems
|
||||
فريق الأمن الداخلي: [رقم الهاتف]
|
||||
قائد الاستجابة للحوادث: [رقم الهاتف]
|
||||
```
|
||||
المرجع في مشكلة جديدة
حظر مستخدم