From 3e9ff57a1447431277dc3ba8f7bd88186aea0ee7 Mon Sep 17 00:00:00 2001 From: Yamin Zeadneh Date: Mon, 27 Jul 2026 23:10:12 +0300 Subject: [PATCH] final task --- Ransomware/README.md | 75 ++++++++++++++++++++++++++++++++++++++++++++ 1 file changed, 75 insertions(+) create mode 100644 Ransomware/README.md diff --git a/Ransomware/README.md b/Ransomware/README.md new file mode 100644 index 0000000..61f8610 --- /dev/null +++ b/Ransomware/README.md @@ -0,0 +1,75 @@ +| الوقت | الإجراء | +|--------|---------| +| 0–10 دقائق | تأكيد وجود هجوم **Ransomware**، فتح Incident، وإبلاغ فريق الأمن والإدارة. | +| 10–20 دقيقة | عزل الـVMs أو الـContainers المصابة عن الشبكة لمنع انتشار الهجوم. | +| 20–30 دقيقة | إيقاف أي Snapshot أو Backup قد يتأثر، وأخذ نسخة من السجلات (Logs) والأدلة الجنائية. | +| 30–45 دقيقة | تحديد نقطة الدخول المحتملة (VPN، SSH، API، Credential Leak، وغيرها). | +| 45–60 دقيقة | تحديد الخدمات المتوقفة، والبدء بخطة الاستعادة باستخدام النسخ الاحتياطية السليمة. | + +## 2. استراتيجية ghaymah Backup & Recovery + +تعتمد استراتيجية النسخ الاحتياطي والاستعادة في **ghaymah** على تقليل فقدان البيانات وضمان استعادة الخدمات بسرعة بعد أي حادثة مثل هجوم Ransomware. + +### أهداف الاستراتيجية + +- حماية البيانات من الفقدان أو التشفير. +- تقليل فترة توقف الخدمات. +- ضمان إمكانية استعادة البيانات إلى آخر حالة سليمة. + +### RPO (Recovery Point Objective) + +هو الحد الأقصى لكمية البيانات التي يمكن خسارتها. + +- **القيمة المقترحة:** 15 دقيقة. +- يتم إنشاء Snapshot أو نسخة احتياطية كل 15 دقيقة، لذلك في أسوأ الحالات لن يتم فقدان أكثر من 15 دقيقة من البيانات. + +### RTO (Recovery Time Objective) + +هو الزمن المستهدف لإعادة الخدمة للعمل. + +- **القيمة المقترحة:** أقل من ساعة. +- يتم استرجاع البيانات وتشغيل الخدمات باستخدام أحدث نسخة احتياطية سليمة. + +### تطبيق قاعدة 3-2-1 + +تعتمد ghaymah على قاعدة **3-2-1** لحماية النسخ الاحتياطية: + +| العنصر | التطبيق | +|--------|----------| +| **3 نسخ من البيانات** | نسخة تشغيلية + نسخة احتياطية محلية + نسخة احتياطية خارجية | +| **2 وسيلتا تخزين مختلفتان** | Block Storage و Object Storage | +| **1 نسخة خارج الموقع (Off-site)** | نسخة محفوظة في مركز بيانات أو منطقة (Region) مختلفة لمنع فقدانها في حال تعطل المركز الرئيسي | + +### خطوات الاستعادة (Recovery) + +1. التأكد من احتواء الهجوم وعزل الأنظمة المصابة. +2. تحديد آخر Backup أو Snapshot غير متأثر. +3. استعادة البيانات إلى Block Storage. +4. إعادة تشغيل الـVMs أو الـContainers. +5. التحقق من سلامة البيانات والخدمات. +6. مراقبة النظام للتأكد من عدم عودة الهجوم. + +### النتيجة + +باتباع استراتيجية RPO = **15 دقيقة** وRTO = **أقل من ساعة** مع تطبيق قاعدة **3-2-1**، تستطيع ghaymah تقليل فقدان البيانات وتسريع استعادة الخدمات بعد حوادث مثل Ransomware مع الحفاظ على استمرارية العمل. + +## 3. خطة وقاية شاملة لمنع تكرار هجوم Ransomware + +تعتمد خطة الوقاية على تطبيق مبدأ **Defense in Depth** بحيث يتم حماية المنصة على عدة مستويات (المستخدم، الشبكة، الأنظمة، والبيانات). + +| المجال | الإجراءات المقترحة | +|--------|--------------------| +| **Identity & Access Management (IAM)** | تفعيل MFA لجميع الحسابات، تطبيق مبدأ أقل الصلاحيات (Least Privilege)، مراجعة الصلاحيات بشكل دوري، وتعطيل الحسابات غير المستخدمة. | +| **Patch Management** | تحديث نظام التشغيل، الحاويات (Containers)، والتطبيقات باستمرار لسد الثغرات الأمنية. | +| **Network Security** | تقسيم الشبكة (Network Segmentation)، استخدام Firewall، تقييد الوصول عبر Security Groups، والسماح فقط بالمنافذ الضرورية. | +| **Endpoint & Container Security** | تشغيل الحاويات بدون صلاحيات Root، فحص صور Docker باستخدام Trivy أو Clair، وتفعيل أدوات EDR/Antivirus على الخوادم. | +| **Backup Protection** | تطبيق قاعدة 3-2-1، الاحتفاظ بنسخ احتياطية غير قابلة للتعديل (Immutable Backups)، واختبار عملية الاستعادة بشكل دوري. | +| **Monitoring & Logging** | جمع السجلات في SIEM مثل Splunk، مراقبة النشاط غير الطبيعي، وإنشاء تنبيهات فورية لمحاولات تسجيل الدخول الفاشلة أو عمليات تشفير الملفات الجماعية. | +| **Email Security** | استخدام مرشحات البريد الإلكتروني، فحص المرفقات والروابط، ومنع رسائل التصيد الاحتيالي (Phishing). | +| **Data Protection** | تشفير البيانات أثناء النقل (TLS) وأثناء التخزين (Encryption at Rest)، وتحديد صلاحيات الوصول إلى الملفات الحساسة. | +| **User Awareness** | تدريب الموظفين على التعرف على رسائل التصيد والهندسة الاجتماعية والإبلاغ عن أي نشاط مشبوه. | +| **Incident Response** | إعداد خطة استجابة للحوادث، تحديد مسؤوليات الفريق، وإجراء تدريبات ومحاكاة لهجمات Ransomware بشكل دوري. | + +### النتيجة + +بتطبيق هذه الإجراءات تقل احتمالية نجاح هجمات Ransomware بشكل كبير، كما يتم اكتشاف أي نشاط مشبوه بسرعة واحتواؤه قبل أن يؤثر على خدمات منصة **ghaymah** أو بيانات العملاء. \ No newline at end of file