# خطة طوارئ لحادثة Ransomware ## السيناريو: جميع ملفات Block Storage على غيمة تم تشفيرها برسالة فدية --- ## ⏱️ أول 60 دقيقة - خطة الاستجابة الطارئة ### الدقائق 0-5: الاكتشاف والتأكيد ``` ┌─────────────────────────────────────────────────────────────┐ │ 🚨 تأكيد الحادثة │ ├─────────────────────────────────────────────────────────────┤ │ □ التحقق من رسالة الفدية │ │ □ تحديد نطاق التشفير (أي volumes متأثرة؟) │ │ □ توثيق الوقت الدقيق للاكتشاف │ │ □ أخذ screenshots للأدلة │ └─────────────────────────────────────────────────────────────┘ ``` **الإجراءات:** 1. **لا تدفع الفدية** - لا ضمان لاسترجاع البيانات 2. **لا تحذف رسالة الفدية** - قد تحتوي على معلومات مفيدة 3. **وثّق كل شيء** - screenshots، أوقات، ملاحظات ### الدقائق 5-15: العزل الفوري ```bash # 1. فصل الأنظمة المتأثرة عن الشبكة # من لوحة تحكم غيمة: ghaymah network isolate --project affected-project # 2. إيقاف جميع الحاويات المتأثرة ghaymah containers stop --all --project affected-project # 3. منع الوصول الخارجي ghaymah firewall deny --all-inbound --project affected-project ``` **قائمة العزل:** - [ ] فصل Block Storage المتأثر - [ ] إيقاف التطبيقات المتصلة - [ ] حظر جميع الاتصالات الواردة - [ ] تعطيل حسابات المستخدمين المشبوهة - [ ] فصل أي أنظمة متصلة بنفس الشبكة ### الدقائق 15-30: تقييم الضرر ``` ┌─────────────────────────────────────────────────────────────┐ │ 📊 تقييم النطاق │ ├─────────────────────────────────────────────────────────────┤ │ │ │ الأسئلة المطلوب الإجابة عليها: │ │ │ │ 1. ما هي الـ Volumes المتأثرة؟ │ │ □ Block Storage الرئيسي │ │ □ قواعد البيانات │ │ □ النسخ الاحتياطية │ │ │ │ 2. هل النسخ الاحتياطية سليمة؟ │ │ □ فحص آخر نسخة احتياطية │ │ □ التحقق من عدم تشفيرها │ │ │ │ 3. كيف دخل المهاجم؟ │ │ □ مراجعة سجلات الدخول │ │ □ فحص الثغرات المحتملة │ │ │ └─────────────────────────────────────────────────────────────┘ ``` **أوامر الفحص:** ```bash # فحص حالة الـ Volumes ghaymah storage list --status # فحص النسخ الاحتياطية ghaymah backup list --project affected-project # مراجعة سجلات الدخول ghaymah logs auth --since "24h" --project affected-project ``` ### الدقائق 30-45: التواصل والإبلاغ **جهات الاتصال الفورية:** | الجهة | الإجراء | الأولوية | |-------|---------|----------| | فريق الأمن الداخلي | إبلاغ فوري | 🔴 حرج | | دعم غيمة | فتح تذكرة طوارئ | 🔴 حرج | | الإدارة العليا | إبلاغ مختصر | 🟡 عالي | | الفريق القانوني | استشارة | 🟡 عالي | | الجهات الرقابية | إبلاغ (إذا مطلوب قانونياً) | 🟡 عالي | **نموذج الإبلاغ:** ``` الموضوع: [طوارئ] حادثة Ransomware - [اسم المشروع] الوقت: [التاريخ والوقت] النطاق: [الأنظمة المتأثرة] الحالة: [قيد الاحتواء] الإجراءات المتخذة: 1. عزل الأنظمة المتأثرة 2. إيقاف الخدمات 3. بدء التحقيق الخطوات التالية: 1. تقييم النسخ الاحتياطية 2. تحديد نقطة الدخول 3. بدء الاستعادة ``` ### الدقائق 45-60: بدء الاستعادة ```bash # 1. التحقق من سلامة النسخ الاحتياطية ghaymah backup verify --latest --project affected-project # 2. إنشاء بيئة استعادة معزولة ghaymah project create recovery-environment --isolated # 3. استعادة من آخر نسخة سليمة ghaymah backup restore \ --backup-id [BACKUP_ID] \ --to recovery-environment \ --verify ``` --- ## 📋 قائمة التحقق الشاملة (أول 60 دقيقة) ### المرحلة 1: الاكتشاف (0-5 دقائق) - [ ] تأكيد أن الحادثة حقيقية وليست إنذار كاذب - [ ] توثيق رسالة الفدية (screenshot) - [ ] تسجيل الوقت الدقيق - [ ] إبلاغ قائد الاستجابة للحوادث ### المرحلة 2: العزل (5-15 دقيقة) - [ ] فصل الأنظمة المتأثرة عن الشبكة - [ ] إيقاف جميع الحاويات والخدمات - [ ] حظر الاتصالات الخارجية - [ ] تعطيل الحسابات المشبوهة - [ ] فصل VPN/API connections ### المرحلة 3: التقييم (15-30 دقيقة) - [ ] تحديد جميع الـ Volumes المتأثرة - [ ] فحص حالة النسخ الاحتياطية - [ ] مراجعة سجلات الدخول - [ ] تحديد نقطة الدخول المحتملة - [ ] تقدير حجم البيانات المتأثرة ### المرحلة 4: التواصل (30-45 دقيقة) - [ ] إبلاغ فريق الأمن - [ ] فتح تذكرة طوارئ مع غيمة - [ ] إبلاغ الإدارة - [ ] استشارة الفريق القانوني - [ ] تحضير بيان للعملاء (إذا لزم) ### المرحلة 5: الاستعادة (45-60 دقيقة) - [ ] التحقق من سلامة النسخ الاحتياطية - [ ] إنشاء بيئة استعادة معزولة - [ ] بدء استعادة البيانات الحرجة - [ ] اختبار البيانات المستعادة - [ ] توثيق جميع الإجراءات --- ## ⚠️ ما يجب تجنبه | ❌ لا تفعل | ✅ افعل بدلاً | |-----------|--------------| | دفع الفدية | استخدم النسخ الاحتياطية | | حذف الملفات المشفرة | احتفظ بها للتحليل | | إعادة تشغيل الأنظمة | اعزلها أولاً | | تجاهل الحادثة | وثّق كل شيء | | العمل بمفردك | أشرك الفريق | --- ## 📞 أرقام الطوارئ ``` دعم غيمة (طوارئ): support@ghaymah.systems فريق الأمن الداخلي: [رقم الهاتف] قائد الاستجابة للحوادث: [رقم الهاتف] ```