7.0 KiB
Ransomware Incident Response & Recovery Plan
Target: Ghaymah Cloud Block Storage | Severity: CRITICAL
1. Emergency Response Plan (أول 60 دقيقة)
في حالة اكتشاف تشفير ملفات الـ Block Storage، يتم تفعيل بروتوكول الطوارئ فوراً خلال الساعة الأولى (Golden Hour):
-
الاحتواء والعزل (Containment & Isolation - 0 to 15 mins):
- فصل خوادم التطبيقات المصابة عن الشبكة فوراً (Network Isolation) لمنع انتشار التشفير (Lateral Movement) إلى خوادم أو شبكات أخرى.
- عدم إعادة تشغيل الخوادم (No Reboot): قد يؤدي الريستارت إلى فقدان مفاتيح تشفير مؤقتة في الـ RAM كانت ممكن تساعد في فك التشفير لاحقاً، أو تشغيل سكريبتات تدميرية إضافية مبرمجة على حدث الـ Reboot.
- فصل الـ Block Storage المصاب برمجياً (Detach) من الخوادم وتحويله إلى حالة (Read-Only).
-
حماية النسخ الاحتياطية وفحص التسريب (Backup Protection & Exfiltration Check - 15 to 30 mins):
- قطع أي اتصال شبكي بين بيئة الإنتاج (Production) وبيئة النسخ الاحتياطي (Backup Servers).
- مراجعة سلامة آخر لقطات (Snapshots) تم أخذها قبل توقيت الهجوم للتأكد من عدم تشفيرها.
- فحص سجلات الـ Egress Traffic لتحديد هل الهجوم كان تشفير فقط، أم Double Extortion (تسريب البيانات قبل التشفير) — ده بيغيّر خطة التواصل مع العملاء والإدارة القانونية بالكامل.
-
التقييم والتواصل (Triage & Communication - 30 to 60 mins):
- تفعيل فريق الاستجابة الكامل (War Room)، وإبلاغ الإدارة العليا والفريق القانوني بالحادثة، والاستعانة بفريق DFIR متخصص خارجي إذا لزم الأمر.
- تحديد نقطة الاستعادة (RPO) السليمة للبدء في تجهيز بيئة تعافي جديدة (Clean Environment) بعيداً تماماً عن البيئة المخترقة.
2. Ghaymah Backup & Recovery Strategy (استراتيجية التعافي)
نرفض تماماً التفاوض أو دفع الفدية، ونعتمد على استراتيجية التعافي التالية:
- RPO (Recovery Point Objective): لا يتجاوز 1 ساعة، عبر جدولة Automated Snapshots للـ Block Storage كل ساعة. أقصى خسارة للبيانات هي آخر 60 دقيقة فقط.
- RTO (Recovery Time Objective): لا يتجاوز 4 ساعات، باستخدام Infrastructure as Code (Terraform) لإعادة بناء الخوادم سريعاً وربطها بالـ Snapshots السليمة.
تطبيق قاعدة (3-2-1) على منصة غيمة:
- 3 نسخ: البيانات الحية على الـ Block Storage + نسخة Backup قريبة + نسخة Backup ممتدة.
- 2 وسائط: النسخة القريبة على Fast Block Storage لسرعة الاسترجاع، والنسخة الممتدة على Object Storage (Cold Tier) بتكلفة أقل.
- 1 موقع معزول: نسخة الـ Object Storage في حساب منفصل تماماً (Cross-Account)، مع تفعيل Object Lock (Immutable) لمدة 30 يوماً، بحيث حتى لو سرق الهاكر صلاحيات Root في بيئة الإنتاج، لا يقدر يعدّل أو يحذف النسخ الاحتياطية.
🚧 بوابة إلزامية قبل أي استرجاع (Eradication Gate — قبل الـ Recovery مش بعده): الـ RTO مش بس "وقت بناء السيرفرات"، لازم يشمل التأكد من إغلاق نقطة الدخول الأصلية اللي دخل منها الهاكر (Patch الثغرة، تغيير كل الـ Credentials المشبوهة، إزالة أي Persistence). استرجاع الباك أب في بيئة لسه مخترقة = إعادة تشفير فورية. لذلك خطوات الاسترجاع الفعلية تكون:
- بناء بيئة نظيفة معزولة تماماً عن الشبكة القديمة (مش نفس الـ VPC).
- استرجاع الداتا من آخر Snapshot سليم فيها.
- فحص أمني كامل للبيئة الجديدة قبل ربطها بالإنترنت أو بالمستخدمين.
اختبار دوري للاسترجاع (DR Drills): الباك أب اللي مش بيتعمله Test استرجاع فعلي كل فترة (مثلاً كل 3 شهور) هو باك أب مش مضمون. يُنصح بجدولة Restore Drill ربع سنوي للتأكد إن الـ RTO المذكور فعلاً قابل للتحقيق.
3. Prevention & Hardening Plan (خطة الوقاية الشاملة)
لمنع تكرار هجوم الـ Ransomware مستقبلاً، سيتم تطبيق السياسات التالية:
-
إغلاق نقطة الدخول الأساسية (Patch & Phishing Defense): أغلب هجمات الـ Ransomware بتدخل من ثغرة مش متحدثة (Unpatched Vulnerability) أو إيميل Phishing — مش من هجوم متقدم. لازم:
- جدولة منتظمة لـ Vulnerability Scanning وتطبيق الـ Patches على كل الخوادم والـ Container Images (زي Trivy scanning).
- تدريب دوري للموظفين على التعرف على رسائل الـ Phishing، وتفعيل فلترة البريد الإلكتروني.
-
تأمين الوصول والصلاحيات (Zero Trust & IAM):
- تطبيق المصادقة الثنائية (MFA) بشكل إلزامي على جميع لوحات التحكم وأنظمة الوصول (SSH/VPN).
- استخدام نظام إدارة أسرار مركزي (Secrets Manager / HashiCorp Vault) بدل تخزين أي كلمات مرور أو مفاتيح API داخل الكود أو الـ Block Storage.
-
تقسيم الشبكة الدقيق (Micro-segmentation):
- عزل بيئات العمل (Dev, Staging, Prod) في شبكات افتراضية منفصلة (VPCs/Namespaces) بحيث لا يقدر فيروس الفدية ينتقل من خادم تطوير لخادم إنتاج.
-
المراقبة المتقدمة (SIEM & Endpoint Protection):
- نشر وكلاء حماية (EDR) على جميع الخوادم لمراقبة سلوكيات التشفير غير الطبيعية في الوقت الفعلي.
- ربط السجلات بنظام الـ SIEM (المصمم في Q4) لإنشاء تنبيهات فورية عند اكتشاف عمليات قراءة/كتابة (I/O) مكثفة وغير مبررة على الـ Block Storage — وهو بالظبط النمط اللي كان هيكشف هجوم التشفير ده مبكراً لو كان شغال وقتها.