# Incident Response Plan: Ransomware on Ghaymah Block Storage ## 1. خطة الطوارئ (أول 60 دقيقة - Emergency Plan) في الدقائق الأولى من اكتشاف التشفير ورسالة الفدية، الأولوية القصوى هي إيقاف الانتشار: * **الدقيقة 0 - 15 (العزل - Isolation):** - فصل خوادم `ghaymah Block Storage` المصابة فوراً عن الشبكة لمنع انتقال التشفير إلى أجهزة أو خوادم أخرى (Lateral Movement). - إيقاف جميع الحاويات (Containers) المرتبطة بوحدات التخزين المصابة. * **الدقيقة 15 - 30 (التأمين الجنائي - Preservation):** - أخذ لقطة (Snapshot) سريعة للأنظمة المُشفرة كما هي، للاحتفاظ بالأدلة الرقمية (Forensics) وتحليل كيفية الدخول لاحقاً. - عدم إعادة تشغيل الخوادم المصابة لأن ذلك قد يدمر مفاتيح التشفير الموجودة في الذاكرة العشوائية (RAM). * **الدقيقة 30 - 45 (تحديد الهوية والتقييم - Identification):** - فحص امتدادات الملفات المشفرة ورسالة الفدية لمعرفة نوع الـ Ransomware، والبحث عن أدوات فك تشفير مجانية متاحة (مثل مشروع NoMoreRansom). * **الدقيقة 45 - 60 (التصعيد والتواصل - Communication):** - إبلاغ الإدارة العليا والفريق القانوني بالحادثة. - اتخاذ القرار الحاسم: **عدم دفع الفدية**، والبدء في تفعيل خطة استعادة الكوارث (Disaster Recovery). ## 2. استراتيجية النسخ الاحتياطي والاسترداد (Backup & Recovery) بناءً على حلول غيمة للنسخ الاحتياطي، تعتمد خطة التعافي على المفاهيم التالية: * **RPO (Recovery Point Objective):** وهو الحد الأقصى المقبول لفقدان البيانات. إذا كان الـ RPO هو 4 ساعات، فهذا يعني أن آخر نسخة احتياطية صالحة تم أخذها منذ 4 ساعات، وسنقبل بخسارة عمل هذه الساعات الأربعة. * **RTO (Recovery Time Objective):** وهو الحد الأقصى للوقت المستغرق لاستعادة النظام للعمل. نهدف لاستعادة الأنظمة من `ghaymah Backup` في أقل من ساعتين (RTO = 2 Hours). * **قاعدة (3-2-1):** - الاحتفاظ بـ **3** نسخ من البيانات. - تخزينها على **2** وسائط تخزين مختلفة (مثلاً Block Storage سريع، و Object Storage بارد). - الاحتفاظ بـ **1** نسخة خارج الموقع (Offsite) والأهم أن تكون **Immutable Backup** (نسخة غير قابلة للتعديل أو الحذف، حتى لو حصل المهاجم على صلاحيات الإدارة). ## 3. خطة الوقاية الشاملة لمنع التكرار (Prevention Plan) 1. **أمان الشبكات والهوية (Zero Trust):** - تطبيق المصادقة الثنائية (MFA) على جميع حسابات الوصول إلى `ghaymah.systems`. - عزل الشبكات (Segmentation) بحيث لا يمكن لخادم ويب مخترق الوصول المباشر إلى الـ Block Storage بدون تصريح صريح. 2. **فحص الثغرات الآلي:** - تحديث الصور (Base Images) للحاويات بشكل دوري لترقيع الثغرات المعروفة التي استغلها المهاجم كباب خلفي. 3. **التوعية الأمنية (Security Awareness):** - تدريب الموظفين على التعرف على رسائل التصيد الاحتيالي (Phishing) التي تعتبر الناقل الأول لبرمجيات الفدية. 4. **مراقبة السلوك (EDR & SIEM):** - تفعيل قواعد تنبيه ترصد "التعديل الجماعي للملفات" في وقت قصير جداً، وإيقاف العملية آلياً قبل تشفير باقي القرص.