الملفات
ghaymah-exam-Ammar-SecOps/q5-ransomware-ir/ransomware-response-plan.md
Ammar Yaser Al-Sayyed Abdullah 28bfbea3de Final Submission for SecOps Exam
2026-07-26 17:39:55 +03:00

4.1 KiB

Incident Response Plan: Ransomware on Ghaymah Block Storage

1. خطة الطوارئ (أول 60 دقيقة - Emergency Plan)

في الدقائق الأولى من اكتشاف التشفير ورسالة الفدية، الأولوية القصوى هي إيقاف الانتشار:

  • الدقيقة 0 - 15 (العزل - Isolation):
    • فصل خوادم ghaymah Block Storage المصابة فوراً عن الشبكة لمنع انتقال التشفير إلى أجهزة أو خوادم أخرى (Lateral Movement).
    • إيقاف جميع الحاويات (Containers) المرتبطة بوحدات التخزين المصابة.
  • الدقيقة 15 - 30 (التأمين الجنائي - Preservation):
    • أخذ لقطة (Snapshot) سريعة للأنظمة المُشفرة كما هي، للاحتفاظ بالأدلة الرقمية (Forensics) وتحليل كيفية الدخول لاحقاً.
    • عدم إعادة تشغيل الخوادم المصابة لأن ذلك قد يدمر مفاتيح التشفير الموجودة في الذاكرة العشوائية (RAM).
  • الدقيقة 30 - 45 (تحديد الهوية والتقييم - Identification):
    • فحص امتدادات الملفات المشفرة ورسالة الفدية لمعرفة نوع الـ Ransomware، والبحث عن أدوات فك تشفير مجانية متاحة (مثل مشروع NoMoreRansom).
  • الدقيقة 45 - 60 (التصعيد والتواصل - Communication):
    • إبلاغ الإدارة العليا والفريق القانوني بالحادثة.
    • اتخاذ القرار الحاسم: عدم دفع الفدية، والبدء في تفعيل خطة استعادة الكوارث (Disaster Recovery).

2. استراتيجية النسخ الاحتياطي والاسترداد (Backup & Recovery)

بناءً على حلول غيمة للنسخ الاحتياطي، تعتمد خطة التعافي على المفاهيم التالية:

  • RPO (Recovery Point Objective): وهو الحد الأقصى المقبول لفقدان البيانات. إذا كان الـ RPO هو 4 ساعات، فهذا يعني أن آخر نسخة احتياطية صالحة تم أخذها منذ 4 ساعات، وسنقبل بخسارة عمل هذه الساعات الأربعة.
  • RTO (Recovery Time Objective): وهو الحد الأقصى للوقت المستغرق لاستعادة النظام للعمل. نهدف لاستعادة الأنظمة من ghaymah Backup في أقل من ساعتين (RTO = 2 Hours).
  • قاعدة (3-2-1):
    • الاحتفاظ بـ 3 نسخ من البيانات.
    • تخزينها على 2 وسائط تخزين مختلفة (مثلاً Block Storage سريع، و Object Storage بارد).
    • الاحتفاظ بـ 1 نسخة خارج الموقع (Offsite) والأهم أن تكون Immutable Backup (نسخة غير قابلة للتعديل أو الحذف، حتى لو حصل المهاجم على صلاحيات الإدارة).

3. خطة الوقاية الشاملة لمنع التكرار (Prevention Plan)

  1. أمان الشبكات والهوية (Zero Trust):
    • تطبيق المصادقة الثنائية (MFA) على جميع حسابات الوصول إلى ghaymah.systems.
    • عزل الشبكات (Segmentation) بحيث لا يمكن لخادم ويب مخترق الوصول المباشر إلى الـ Block Storage بدون تصريح صريح.
  2. فحص الثغرات الآلي:
    • تحديث الصور (Base Images) للحاويات بشكل دوري لترقيع الثغرات المعروفة التي استغلها المهاجم كباب خلفي.
  3. التوعية الأمنية (Security Awareness):
    • تدريب الموظفين على التعرف على رسائل التصيد الاحتيالي (Phishing) التي تعتبر الناقل الأول لبرمجيات الفدية.
  4. مراقبة السلوك (EDR & SIEM):
    • تفعيل قواعد تنبيه ترصد "التعديل الجماعي للملفات" في وقت قصير جداً، وإيقاف العملية آلياً قبل تشفير باقي القرص.