Final Submission for SecOps Exam
هذا الالتزام موجود في:
35
q5-ransomware-ir/ransomware-response-plan.md
Normal file
35
q5-ransomware-ir/ransomware-response-plan.md
Normal file
@@ -0,0 +1,35 @@
|
||||
# Incident Response Plan: Ransomware on Ghaymah Block Storage
|
||||
|
||||
## 1. خطة الطوارئ (أول 60 دقيقة - Emergency Plan)
|
||||
في الدقائق الأولى من اكتشاف التشفير ورسالة الفدية، الأولوية القصوى هي إيقاف الانتشار:
|
||||
* **الدقيقة 0 - 15 (العزل - Isolation):**
|
||||
- فصل خوادم `ghaymah Block Storage` المصابة فوراً عن الشبكة لمنع انتقال التشفير إلى أجهزة أو خوادم أخرى (Lateral Movement).
|
||||
- إيقاف جميع الحاويات (Containers) المرتبطة بوحدات التخزين المصابة.
|
||||
* **الدقيقة 15 - 30 (التأمين الجنائي - Preservation):**
|
||||
- أخذ لقطة (Snapshot) سريعة للأنظمة المُشفرة كما هي، للاحتفاظ بالأدلة الرقمية (Forensics) وتحليل كيفية الدخول لاحقاً.
|
||||
- عدم إعادة تشغيل الخوادم المصابة لأن ذلك قد يدمر مفاتيح التشفير الموجودة في الذاكرة العشوائية (RAM).
|
||||
* **الدقيقة 30 - 45 (تحديد الهوية والتقييم - Identification):**
|
||||
- فحص امتدادات الملفات المشفرة ورسالة الفدية لمعرفة نوع الـ Ransomware، والبحث عن أدوات فك تشفير مجانية متاحة (مثل مشروع NoMoreRansom).
|
||||
* **الدقيقة 45 - 60 (التصعيد والتواصل - Communication):**
|
||||
- إبلاغ الإدارة العليا والفريق القانوني بالحادثة.
|
||||
- اتخاذ القرار الحاسم: **عدم دفع الفدية**، والبدء في تفعيل خطة استعادة الكوارث (Disaster Recovery).
|
||||
|
||||
## 2. استراتيجية النسخ الاحتياطي والاسترداد (Backup & Recovery)
|
||||
بناءً على حلول غيمة للنسخ الاحتياطي، تعتمد خطة التعافي على المفاهيم التالية:
|
||||
* **RPO (Recovery Point Objective):** وهو الحد الأقصى المقبول لفقدان البيانات. إذا كان الـ RPO هو 4 ساعات، فهذا يعني أن آخر نسخة احتياطية صالحة تم أخذها منذ 4 ساعات، وسنقبل بخسارة عمل هذه الساعات الأربعة.
|
||||
* **RTO (Recovery Time Objective):** وهو الحد الأقصى للوقت المستغرق لاستعادة النظام للعمل. نهدف لاستعادة الأنظمة من `ghaymah Backup` في أقل من ساعتين (RTO = 2 Hours).
|
||||
* **قاعدة (3-2-1):**
|
||||
- الاحتفاظ بـ **3** نسخ من البيانات.
|
||||
- تخزينها على **2** وسائط تخزين مختلفة (مثلاً Block Storage سريع، و Object Storage بارد).
|
||||
- الاحتفاظ بـ **1** نسخة خارج الموقع (Offsite) والأهم أن تكون **Immutable Backup** (نسخة غير قابلة للتعديل أو الحذف، حتى لو حصل المهاجم على صلاحيات الإدارة).
|
||||
|
||||
## 3. خطة الوقاية الشاملة لمنع التكرار (Prevention Plan)
|
||||
1. **أمان الشبكات والهوية (Zero Trust):**
|
||||
- تطبيق المصادقة الثنائية (MFA) على جميع حسابات الوصول إلى `ghaymah.systems`.
|
||||
- عزل الشبكات (Segmentation) بحيث لا يمكن لخادم ويب مخترق الوصول المباشر إلى الـ Block Storage بدون تصريح صريح.
|
||||
2. **فحص الثغرات الآلي:**
|
||||
- تحديث الصور (Base Images) للحاويات بشكل دوري لترقيع الثغرات المعروفة التي استغلها المهاجم كباب خلفي.
|
||||
3. **التوعية الأمنية (Security Awareness):**
|
||||
- تدريب الموظفين على التعرف على رسائل التصيد الاحتيالي (Phishing) التي تعتبر الناقل الأول لبرمجيات الفدية.
|
||||
4. **مراقبة السلوك (EDR & SIEM):**
|
||||
- تفعيل قواعد تنبيه ترصد "التعديل الجماعي للملفات" في وقت قصير جداً، وإيقاف العملية آلياً قبل تشفير باقي القرص.
|
||||
المرجع في مشكلة جديدة
حظر مستخدم