8.2 KiB
8.2 KiB
خطة طوارئ لحادثة Ransomware
السيناريو: جميع ملفات Block Storage على غيمة تم تشفيرها برسالة فدية
⏱️ أول 60 دقيقة - خطة الاستجابة الطارئة
الدقائق 0-5: الاكتشاف والتأكيد
┌─────────────────────────────────────────────────────────────┐
│ 🚨 تأكيد الحادثة │
├─────────────────────────────────────────────────────────────┤
│ □ التحقق من رسالة الفدية │
│ □ تحديد نطاق التشفير (أي volumes متأثرة؟) │
│ □ توثيق الوقت الدقيق للاكتشاف │
│ □ أخذ screenshots للأدلة │
└─────────────────────────────────────────────────────────────┘
الإجراءات:
- لا تدفع الفدية - لا ضمان لاسترجاع البيانات
- لا تحذف رسالة الفدية - قد تحتوي على معلومات مفيدة
- وثّق كل شيء - screenshots، أوقات، ملاحظات
الدقائق 5-15: العزل الفوري
# 1. فصل الأنظمة المتأثرة عن الشبكة
# من لوحة تحكم غيمة:
ghaymah network isolate --project affected-project
# 2. إيقاف جميع الحاويات المتأثرة
ghaymah containers stop --all --project affected-project
# 3. منع الوصول الخارجي
ghaymah firewall deny --all-inbound --project affected-project
قائمة العزل:
- فصل Block Storage المتأثر
- إيقاف التطبيقات المتصلة
- حظر جميع الاتصالات الواردة
- تعطيل حسابات المستخدمين المشبوهة
- فصل أي أنظمة متصلة بنفس الشبكة
الدقائق 15-30: تقييم الضرر
┌─────────────────────────────────────────────────────────────┐
│ 📊 تقييم النطاق │
├─────────────────────────────────────────────────────────────┤
│ │
│ الأسئلة المطلوب الإجابة عليها: │
│ │
│ 1. ما هي الـ Volumes المتأثرة؟ │
│ □ Block Storage الرئيسي │
│ □ قواعد البيانات │
│ □ النسخ الاحتياطية │
│ │
│ 2. هل النسخ الاحتياطية سليمة؟ │
│ □ فحص آخر نسخة احتياطية │
│ □ التحقق من عدم تشفيرها │
│ │
│ 3. كيف دخل المهاجم؟ │
│ □ مراجعة سجلات الدخول │
│ □ فحص الثغرات المحتملة │
│ │
└─────────────────────────────────────────────────────────────┘
أوامر الفحص:
# فحص حالة الـ Volumes
ghaymah storage list --status
# فحص النسخ الاحتياطية
ghaymah backup list --project affected-project
# مراجعة سجلات الدخول
ghaymah logs auth --since "24h" --project affected-project
الدقائق 30-45: التواصل والإبلاغ
جهات الاتصال الفورية:
| الجهة | الإجراء | الأولوية |
|---|---|---|
| فريق الأمن الداخلي | إبلاغ فوري | 🔴 حرج |
| دعم غيمة | فتح تذكرة طوارئ | 🔴 حرج |
| الإدارة العليا | إبلاغ مختصر | 🟡 عالي |
| الفريق القانوني | استشارة | 🟡 عالي |
| الجهات الرقابية | إبلاغ (إذا مطلوب قانونياً) | 🟡 عالي |
نموذج الإبلاغ:
الموضوع: [طوارئ] حادثة Ransomware - [اسم المشروع]
الوقت: [التاريخ والوقت]
النطاق: [الأنظمة المتأثرة]
الحالة: [قيد الاحتواء]
الإجراءات المتخذة:
1. عزل الأنظمة المتأثرة
2. إيقاف الخدمات
3. بدء التحقيق
الخطوات التالية:
1. تقييم النسخ الاحتياطية
2. تحديد نقطة الدخول
3. بدء الاستعادة
الدقائق 45-60: بدء الاستعادة
# 1. التحقق من سلامة النسخ الاحتياطية
ghaymah backup verify --latest --project affected-project
# 2. إنشاء بيئة استعادة معزولة
ghaymah project create recovery-environment --isolated
# 3. استعادة من آخر نسخة سليمة
ghaymah backup restore \
--backup-id [BACKUP_ID] \
--to recovery-environment \
--verify
📋 قائمة التحقق الشاملة (أول 60 دقيقة)
المرحلة 1: الاكتشاف (0-5 دقائق)
- تأكيد أن الحادثة حقيقية وليست إنذار كاذب
- توثيق رسالة الفدية (screenshot)
- تسجيل الوقت الدقيق
- إبلاغ قائد الاستجابة للحوادث
المرحلة 2: العزل (5-15 دقيقة)
- فصل الأنظمة المتأثرة عن الشبكة
- إيقاف جميع الحاويات والخدمات
- حظر الاتصالات الخارجية
- تعطيل الحسابات المشبوهة
- فصل VPN/API connections
المرحلة 3: التقييم (15-30 دقيقة)
- تحديد جميع الـ Volumes المتأثرة
- فحص حالة النسخ الاحتياطية
- مراجعة سجلات الدخول
- تحديد نقطة الدخول المحتملة
- تقدير حجم البيانات المتأثرة
المرحلة 4: التواصل (30-45 دقيقة)
- إبلاغ فريق الأمن
- فتح تذكرة طوارئ مع غيمة
- إبلاغ الإدارة
- استشارة الفريق القانوني
- تحضير بيان للعملاء (إذا لزم)
المرحلة 5: الاستعادة (45-60 دقيقة)
- التحقق من سلامة النسخ الاحتياطية
- إنشاء بيئة استعادة معزولة
- بدء استعادة البيانات الحرجة
- اختبار البيانات المستعادة
- توثيق جميع الإجراءات
⚠️ ما يجب تجنبه
| ❌ لا تفعل | ✅ افعل بدلاً |
|---|---|
| دفع الفدية | استخدم النسخ الاحتياطية |
| حذف الملفات المشفرة | احتفظ بها للتحليل |
| إعادة تشغيل الأنظمة | اعزلها أولاً |
| تجاهل الحادثة | وثّق كل شيء |
| العمل بمفردك | أشرك الفريق |
📞 أرقام الطوارئ
دعم غيمة (طوارئ): support@ghaymah.systems
فريق الأمن الداخلي: [رقم الهاتف]
قائد الاستجابة للحوادث: [رقم الهاتف]