4.1 KiB
4.1 KiB
Incident Response Plan: Ransomware on Ghaymah Block Storage
1. خطة الطوارئ (أول 60 دقيقة - Emergency Plan)
في الدقائق الأولى من اكتشاف التشفير ورسالة الفدية، الأولوية القصوى هي إيقاف الانتشار:
- الدقيقة 0 - 15 (العزل - Isolation):
- فصل خوادم
ghaymah Block Storageالمصابة فوراً عن الشبكة لمنع انتقال التشفير إلى أجهزة أو خوادم أخرى (Lateral Movement). - إيقاف جميع الحاويات (Containers) المرتبطة بوحدات التخزين المصابة.
- فصل خوادم
- الدقيقة 15 - 30 (التأمين الجنائي - Preservation):
- أخذ لقطة (Snapshot) سريعة للأنظمة المُشفرة كما هي، للاحتفاظ بالأدلة الرقمية (Forensics) وتحليل كيفية الدخول لاحقاً.
- عدم إعادة تشغيل الخوادم المصابة لأن ذلك قد يدمر مفاتيح التشفير الموجودة في الذاكرة العشوائية (RAM).
- الدقيقة 30 - 45 (تحديد الهوية والتقييم - Identification):
- فحص امتدادات الملفات المشفرة ورسالة الفدية لمعرفة نوع الـ Ransomware، والبحث عن أدوات فك تشفير مجانية متاحة (مثل مشروع NoMoreRansom).
- الدقيقة 45 - 60 (التصعيد والتواصل - Communication):
- إبلاغ الإدارة العليا والفريق القانوني بالحادثة.
- اتخاذ القرار الحاسم: عدم دفع الفدية، والبدء في تفعيل خطة استعادة الكوارث (Disaster Recovery).
2. استراتيجية النسخ الاحتياطي والاسترداد (Backup & Recovery)
بناءً على حلول غيمة للنسخ الاحتياطي، تعتمد خطة التعافي على المفاهيم التالية:
- RPO (Recovery Point Objective): وهو الحد الأقصى المقبول لفقدان البيانات. إذا كان الـ RPO هو 4 ساعات، فهذا يعني أن آخر نسخة احتياطية صالحة تم أخذها منذ 4 ساعات، وسنقبل بخسارة عمل هذه الساعات الأربعة.
- RTO (Recovery Time Objective): وهو الحد الأقصى للوقت المستغرق لاستعادة النظام للعمل. نهدف لاستعادة الأنظمة من
ghaymah Backupفي أقل من ساعتين (RTO = 2 Hours). - قاعدة (3-2-1):
- الاحتفاظ بـ 3 نسخ من البيانات.
- تخزينها على 2 وسائط تخزين مختلفة (مثلاً Block Storage سريع، و Object Storage بارد).
- الاحتفاظ بـ 1 نسخة خارج الموقع (Offsite) والأهم أن تكون Immutable Backup (نسخة غير قابلة للتعديل أو الحذف، حتى لو حصل المهاجم على صلاحيات الإدارة).
3. خطة الوقاية الشاملة لمنع التكرار (Prevention Plan)
- أمان الشبكات والهوية (Zero Trust):
- تطبيق المصادقة الثنائية (MFA) على جميع حسابات الوصول إلى
ghaymah.systems. - عزل الشبكات (Segmentation) بحيث لا يمكن لخادم ويب مخترق الوصول المباشر إلى الـ Block Storage بدون تصريح صريح.
- تطبيق المصادقة الثنائية (MFA) على جميع حسابات الوصول إلى
- فحص الثغرات الآلي:
- تحديث الصور (Base Images) للحاويات بشكل دوري لترقيع الثغرات المعروفة التي استغلها المهاجم كباب خلفي.
- التوعية الأمنية (Security Awareness):
- تدريب الموظفين على التعرف على رسائل التصيد الاحتيالي (Phishing) التي تعتبر الناقل الأول لبرمجيات الفدية.
- مراقبة السلوك (EDR & SIEM):
- تفعيل قواعد تنبيه ترصد "التعديل الجماعي للملفات" في وقت قصير جداً، وإيقاف العملية آلياً قبل تشفير باقي القرص.