66 أسطر
7.0 KiB
Markdown
66 أسطر
7.0 KiB
Markdown
# Ransomware Incident Response & Recovery Plan
|
|
**Target:** Ghaymah Cloud Block Storage | **Severity:** CRITICAL
|
|
|
|
## 1. Emergency Response Plan (أول 60 دقيقة)
|
|
|
|
في حالة اكتشاف تشفير ملفات الـ Block Storage، يتم تفعيل بروتوكول الطوارئ فوراً خلال الساعة الأولى (Golden Hour):
|
|
|
|
1. **الاحتواء والعزل (Containment & Isolation - 0 to 15 mins):**
|
|
- فصل خوادم التطبيقات المصابة عن الشبكة فوراً (Network Isolation) لمنع انتشار التشفير (Lateral Movement) إلى خوادم أو شبكات أخرى.
|
|
- **عدم إعادة تشغيل الخوادم (No Reboot):** قد يؤدي الريستارت إلى فقدان مفاتيح تشفير مؤقتة في الـ RAM كانت ممكن تساعد في فك التشفير لاحقاً، أو تشغيل سكريبتات تدميرية إضافية مبرمجة على حدث الـ Reboot.
|
|
- فصل الـ Block Storage المصاب برمجياً (Detach) من الخوادم وتحويله إلى حالة (Read-Only).
|
|
|
|
2. **حماية النسخ الاحتياطية وفحص التسريب (Backup Protection & Exfiltration Check - 15 to 30 mins):**
|
|
- قطع أي اتصال شبكي بين بيئة الإنتاج (Production) وبيئة النسخ الاحتياطي (Backup Servers).
|
|
- مراجعة سلامة آخر لقطات (Snapshots) تم أخذها قبل توقيت الهجوم للتأكد من عدم تشفيرها.
|
|
- **فحص سجلات الـ Egress Traffic** لتحديد هل الهجوم كان تشفير فقط، أم **Double Extortion** (تسريب البيانات قبل التشفير) — ده بيغيّر خطة التواصل مع العملاء والإدارة القانونية بالكامل.
|
|
|
|
3. **التقييم والتواصل (Triage & Communication - 30 to 60 mins):**
|
|
- تفعيل فريق الاستجابة الكامل (War Room)، وإبلاغ الإدارة العليا والفريق القانوني بالحادثة، والاستعانة بفريق DFIR متخصص خارجي إذا لزم الأمر.
|
|
- تحديد نقطة الاستعادة (RPO) السليمة للبدء في تجهيز بيئة تعافي جديدة (Clean Environment) بعيداً تماماً عن البيئة المخترقة.
|
|
|
|
---
|
|
|
|
## 2. Ghaymah Backup & Recovery Strategy (استراتيجية التعافي)
|
|
|
|
نرفض تماماً التفاوض أو دفع الفدية، ونعتمد على استراتيجية التعافي التالية:
|
|
|
|
- **RPO (Recovery Point Objective):** لا يتجاوز **1 ساعة**، عبر جدولة Automated Snapshots للـ Block Storage كل ساعة. أقصى خسارة للبيانات هي آخر 60 دقيقة فقط.
|
|
- **RTO (Recovery Time Objective):** لا يتجاوز **4 ساعات**، باستخدام Infrastructure as Code (Terraform) لإعادة بناء الخوادم سريعاً وربطها بالـ Snapshots السليمة.
|
|
|
|
**تطبيق قاعدة (3-2-1) على منصة غيمة:**
|
|
- **3 نسخ:** البيانات الحية على الـ Block Storage + نسخة Backup قريبة + نسخة Backup ممتدة.
|
|
- **2 وسائط:** النسخة القريبة على Fast Block Storage لسرعة الاسترجاع، والنسخة الممتدة على Object Storage (Cold Tier) بتكلفة أقل.
|
|
- **1 موقع معزول:** نسخة الـ Object Storage في حساب منفصل تماماً (Cross-Account)، مع تفعيل **Object Lock (Immutable)** لمدة 30 يوماً، بحيث حتى لو سرق الهاكر صلاحيات Root في بيئة الإنتاج، لا يقدر يعدّل أو يحذف النسخ الاحتياطية.
|
|
|
|
**🚧 بوابة إلزامية قبل أي استرجاع (Eradication Gate — قبل الـ Recovery مش بعده):**
|
|
الـ RTO مش بس "وقت بناء السيرفرات"، لازم يشمل التأكد من إغلاق نقطة الدخول الأصلية اللي دخل منها الهاكر (Patch الثغرة، تغيير كل الـ Credentials المشبوهة، إزالة أي Persistence). **استرجاع الباك أب في بيئة لسه مخترقة = إعادة تشفير فورية.** لذلك خطوات الاسترجاع الفعلية تكون:
|
|
1. بناء بيئة نظيفة معزولة تماماً عن الشبكة القديمة (مش نفس الـ VPC).
|
|
2. استرجاع الداتا من آخر Snapshot سليم فيها.
|
|
3. فحص أمني كامل للبيئة الجديدة قبل ربطها بالإنترنت أو بالمستخدمين.
|
|
|
|
**اختبار دوري للاسترجاع (DR Drills):** الباك أب اللي مش بيتعمله Test استرجاع فعلي كل فترة (مثلاً كل 3 شهور) هو باك أب مش مضمون. يُنصح بجدولة Restore Drill ربع سنوي للتأكد إن الـ RTO المذكور فعلاً قابل للتحقيق.
|
|
|
|
---
|
|
|
|
## 3. Prevention & Hardening Plan (خطة الوقاية الشاملة)
|
|
|
|
لمنع تكرار هجوم الـ Ransomware مستقبلاً، سيتم تطبيق السياسات التالية:
|
|
|
|
1. **إغلاق نقطة الدخول الأساسية (Patch & Phishing Defense):**
|
|
أغلب هجمات الـ Ransomware بتدخل من ثغرة مش متحدثة (Unpatched Vulnerability) أو إيميل Phishing — مش من هجوم متقدم. لازم:
|
|
- جدولة منتظمة لـ Vulnerability Scanning وتطبيق الـ Patches على كل الخوادم والـ Container Images (زي Trivy scanning).
|
|
- تدريب دوري للموظفين على التعرف على رسائل الـ Phishing، وتفعيل فلترة البريد الإلكتروني.
|
|
|
|
2. **تأمين الوصول والصلاحيات (Zero Trust & IAM):**
|
|
- تطبيق المصادقة الثنائية (MFA) بشكل إلزامي على جميع لوحات التحكم وأنظمة الوصول (SSH/VPN).
|
|
- استخدام نظام إدارة أسرار مركزي (Secrets Manager / HashiCorp Vault) بدل تخزين أي كلمات مرور أو مفاتيح API داخل الكود أو الـ Block Storage.
|
|
|
|
3. **تقسيم الشبكة الدقيق (Micro-segmentation):**
|
|
- عزل بيئات العمل (Dev, Staging, Prod) في شبكات افتراضية منفصلة (VPCs/Namespaces) بحيث لا يقدر فيروس الفدية ينتقل من خادم تطوير لخادم إنتاج.
|
|
|
|
4. **المراقبة المتقدمة (SIEM & Endpoint Protection):**
|
|
- نشر وكلاء حماية (EDR) على جميع الخوادم لمراقبة سلوكيات التشفير غير الطبيعية في الوقت الفعلي.
|
|
- ربط السجلات بنظام الـ SIEM (المصمم في Q4) لإنشاء تنبيهات فورية عند اكتشاف عمليات قراءة/كتابة (I/O) مكثفة وغير مبررة على الـ Block Storage — وهو بالظبط النمط اللي كان هيكشف هجوم التشفير ده مبكراً لو كان شغال وقتها.
|
|
|