الملفات
ghaymah-exam-ahmedmohamed-S…/q5-ransomware-response/emergency-plan.md

8.2 KiB

خطة طوارئ لحادثة Ransomware

السيناريو: جميع ملفات Block Storage على غيمة تم تشفيرها برسالة فدية


⏱️ أول 60 دقيقة - خطة الاستجابة الطارئة

الدقائق 0-5: الاكتشاف والتأكيد

┌─────────────────────────────────────────────────────────────┐
│  🚨 تأكيد الحادثة                                           │
├─────────────────────────────────────────────────────────────┤
│  □ التحقق من رسالة الفدية                                   │
│  □ تحديد نطاق التشفير (أي volumes متأثرة؟)                  │
│  □ توثيق الوقت الدقيق للاكتشاف                               │
│  □ أخذ screenshots للأدلة                                   │
└─────────────────────────────────────────────────────────────┘

الإجراءات:

  1. لا تدفع الفدية - لا ضمان لاسترجاع البيانات
  2. لا تحذف رسالة الفدية - قد تحتوي على معلومات مفيدة
  3. وثّق كل شيء - screenshots، أوقات، ملاحظات

الدقائق 5-15: العزل الفوري

# 1. فصل الأنظمة المتأثرة عن الشبكة
# من لوحة تحكم غيمة:
ghaymah network isolate --project affected-project

# 2. إيقاف جميع الحاويات المتأثرة
ghaymah containers stop --all --project affected-project

# 3. منع الوصول الخارجي
ghaymah firewall deny --all-inbound --project affected-project

قائمة العزل:

  • فصل Block Storage المتأثر
  • إيقاف التطبيقات المتصلة
  • حظر جميع الاتصالات الواردة
  • تعطيل حسابات المستخدمين المشبوهة
  • فصل أي أنظمة متصلة بنفس الشبكة

الدقائق 15-30: تقييم الضرر

┌─────────────────────────────────────────────────────────────┐
│  📊 تقييم النطاق                                            │
├─────────────────────────────────────────────────────────────┤
│                                                             │
│  الأسئلة المطلوب الإجابة عليها:                             │
│                                                             │
│  1. ما هي الـ Volumes المتأثرة؟                             │
│     □ Block Storage الرئيسي                                 │
│     □ قواعد البيانات                                        │
│     □ النسخ الاحتياطية                                       │
│                                                             │
│  2. هل النسخ الاحتياطية سليمة؟                               │
│     □ فحص آخر نسخة احتياطية                                 │
│     □ التحقق من عدم تشفيرها                                 │
│                                                             │
│  3. كيف دخل المهاجم؟                                        │
│     □ مراجعة سجلات الدخول                                    │
│     □ فحص الثغرات المحتملة                                  │
│                                                             │
└─────────────────────────────────────────────────────────────┘

أوامر الفحص:

# فحص حالة الـ Volumes
ghaymah storage list --status

# فحص النسخ الاحتياطية
ghaymah backup list --project affected-project

# مراجعة سجلات الدخول
ghaymah logs auth --since "24h" --project affected-project

الدقائق 30-45: التواصل والإبلاغ

جهات الاتصال الفورية:

الجهة الإجراء الأولوية
فريق الأمن الداخلي إبلاغ فوري 🔴 حرج
دعم غيمة فتح تذكرة طوارئ 🔴 حرج
الإدارة العليا إبلاغ مختصر 🟡 عالي
الفريق القانوني استشارة 🟡 عالي
الجهات الرقابية إبلاغ (إذا مطلوب قانونياً) 🟡 عالي

نموذج الإبلاغ:

الموضوع: [طوارئ] حادثة Ransomware - [اسم المشروع]

الوقت: [التاريخ والوقت]
النطاق: [الأنظمة المتأثرة]
الحالة: [قيد الاحتواء]

الإجراءات المتخذة:
1. عزل الأنظمة المتأثرة
2. إيقاف الخدمات
3. بدء التحقيق

الخطوات التالية:
1. تقييم النسخ الاحتياطية
2. تحديد نقطة الدخول
3. بدء الاستعادة

الدقائق 45-60: بدء الاستعادة

# 1. التحقق من سلامة النسخ الاحتياطية
ghaymah backup verify --latest --project affected-project

# 2. إنشاء بيئة استعادة معزولة
ghaymah project create recovery-environment --isolated

# 3. استعادة من آخر نسخة سليمة
ghaymah backup restore \
  --backup-id [BACKUP_ID] \
  --to recovery-environment \
  --verify

📋 قائمة التحقق الشاملة (أول 60 دقيقة)

المرحلة 1: الاكتشاف (0-5 دقائق)

  • تأكيد أن الحادثة حقيقية وليست إنذار كاذب
  • توثيق رسالة الفدية (screenshot)
  • تسجيل الوقت الدقيق
  • إبلاغ قائد الاستجابة للحوادث

المرحلة 2: العزل (5-15 دقيقة)

  • فصل الأنظمة المتأثرة عن الشبكة
  • إيقاف جميع الحاويات والخدمات
  • حظر الاتصالات الخارجية
  • تعطيل الحسابات المشبوهة
  • فصل VPN/API connections

المرحلة 3: التقييم (15-30 دقيقة)

  • تحديد جميع الـ Volumes المتأثرة
  • فحص حالة النسخ الاحتياطية
  • مراجعة سجلات الدخول
  • تحديد نقطة الدخول المحتملة
  • تقدير حجم البيانات المتأثرة

المرحلة 4: التواصل (30-45 دقيقة)

  • إبلاغ فريق الأمن
  • فتح تذكرة طوارئ مع غيمة
  • إبلاغ الإدارة
  • استشارة الفريق القانوني
  • تحضير بيان للعملاء (إذا لزم)

المرحلة 5: الاستعادة (45-60 دقيقة)

  • التحقق من سلامة النسخ الاحتياطية
  • إنشاء بيئة استعادة معزولة
  • بدء استعادة البيانات الحرجة
  • اختبار البيانات المستعادة
  • توثيق جميع الإجراءات

⚠️ ما يجب تجنبه

لا تفعل افعل بدلاً
دفع الفدية استخدم النسخ الاحتياطية
حذف الملفات المشفرة احتفظ بها للتحليل
إعادة تشغيل الأنظمة اعزلها أولاً
تجاهل الحادثة وثّق كل شيء
العمل بمفردك أشرك الفريق

📞 أرقام الطوارئ

دعم غيمة (طوارئ): support@ghaymah.systems
فريق الأمن الداخلي: [رقم الهاتف]
قائد الاستجابة للحوادث: [رقم الهاتف]