final task
هذا الالتزام موجود في:
75
Ransomware/README.md
Normal file
75
Ransomware/README.md
Normal file
@@ -0,0 +1,75 @@
|
|||||||
|
| الوقت | الإجراء |
|
||||||
|
|--------|---------|
|
||||||
|
| 0–10 دقائق | تأكيد وجود هجوم **Ransomware**، فتح Incident، وإبلاغ فريق الأمن والإدارة. |
|
||||||
|
| 10–20 دقيقة | عزل الـVMs أو الـContainers المصابة عن الشبكة لمنع انتشار الهجوم. |
|
||||||
|
| 20–30 دقيقة | إيقاف أي Snapshot أو Backup قد يتأثر، وأخذ نسخة من السجلات (Logs) والأدلة الجنائية. |
|
||||||
|
| 30–45 دقيقة | تحديد نقطة الدخول المحتملة (VPN، SSH، API، Credential Leak، وغيرها). |
|
||||||
|
| 45–60 دقيقة | تحديد الخدمات المتوقفة، والبدء بخطة الاستعادة باستخدام النسخ الاحتياطية السليمة. |
|
||||||
|
|
||||||
|
## 2. استراتيجية ghaymah Backup & Recovery
|
||||||
|
|
||||||
|
تعتمد استراتيجية النسخ الاحتياطي والاستعادة في **ghaymah** على تقليل فقدان البيانات وضمان استعادة الخدمات بسرعة بعد أي حادثة مثل هجوم Ransomware.
|
||||||
|
|
||||||
|
### أهداف الاستراتيجية
|
||||||
|
|
||||||
|
- حماية البيانات من الفقدان أو التشفير.
|
||||||
|
- تقليل فترة توقف الخدمات.
|
||||||
|
- ضمان إمكانية استعادة البيانات إلى آخر حالة سليمة.
|
||||||
|
|
||||||
|
### RPO (Recovery Point Objective)
|
||||||
|
|
||||||
|
هو الحد الأقصى لكمية البيانات التي يمكن خسارتها.
|
||||||
|
|
||||||
|
- **القيمة المقترحة:** 15 دقيقة.
|
||||||
|
- يتم إنشاء Snapshot أو نسخة احتياطية كل 15 دقيقة، لذلك في أسوأ الحالات لن يتم فقدان أكثر من 15 دقيقة من البيانات.
|
||||||
|
|
||||||
|
### RTO (Recovery Time Objective)
|
||||||
|
|
||||||
|
هو الزمن المستهدف لإعادة الخدمة للعمل.
|
||||||
|
|
||||||
|
- **القيمة المقترحة:** أقل من ساعة.
|
||||||
|
- يتم استرجاع البيانات وتشغيل الخدمات باستخدام أحدث نسخة احتياطية سليمة.
|
||||||
|
|
||||||
|
### تطبيق قاعدة 3-2-1
|
||||||
|
|
||||||
|
تعتمد ghaymah على قاعدة **3-2-1** لحماية النسخ الاحتياطية:
|
||||||
|
|
||||||
|
| العنصر | التطبيق |
|
||||||
|
|--------|----------|
|
||||||
|
| **3 نسخ من البيانات** | نسخة تشغيلية + نسخة احتياطية محلية + نسخة احتياطية خارجية |
|
||||||
|
| **2 وسيلتا تخزين مختلفتان** | Block Storage و Object Storage |
|
||||||
|
| **1 نسخة خارج الموقع (Off-site)** | نسخة محفوظة في مركز بيانات أو منطقة (Region) مختلفة لمنع فقدانها في حال تعطل المركز الرئيسي |
|
||||||
|
|
||||||
|
### خطوات الاستعادة (Recovery)
|
||||||
|
|
||||||
|
1. التأكد من احتواء الهجوم وعزل الأنظمة المصابة.
|
||||||
|
2. تحديد آخر Backup أو Snapshot غير متأثر.
|
||||||
|
3. استعادة البيانات إلى Block Storage.
|
||||||
|
4. إعادة تشغيل الـVMs أو الـContainers.
|
||||||
|
5. التحقق من سلامة البيانات والخدمات.
|
||||||
|
6. مراقبة النظام للتأكد من عدم عودة الهجوم.
|
||||||
|
|
||||||
|
### النتيجة
|
||||||
|
|
||||||
|
باتباع استراتيجية RPO = **15 دقيقة** وRTO = **أقل من ساعة** مع تطبيق قاعدة **3-2-1**، تستطيع ghaymah تقليل فقدان البيانات وتسريع استعادة الخدمات بعد حوادث مثل Ransomware مع الحفاظ على استمرارية العمل.
|
||||||
|
|
||||||
|
## 3. خطة وقاية شاملة لمنع تكرار هجوم Ransomware
|
||||||
|
|
||||||
|
تعتمد خطة الوقاية على تطبيق مبدأ **Defense in Depth** بحيث يتم حماية المنصة على عدة مستويات (المستخدم، الشبكة، الأنظمة، والبيانات).
|
||||||
|
|
||||||
|
| المجال | الإجراءات المقترحة |
|
||||||
|
|--------|--------------------|
|
||||||
|
| **Identity & Access Management (IAM)** | تفعيل MFA لجميع الحسابات، تطبيق مبدأ أقل الصلاحيات (Least Privilege)، مراجعة الصلاحيات بشكل دوري، وتعطيل الحسابات غير المستخدمة. |
|
||||||
|
| **Patch Management** | تحديث نظام التشغيل، الحاويات (Containers)، والتطبيقات باستمرار لسد الثغرات الأمنية. |
|
||||||
|
| **Network Security** | تقسيم الشبكة (Network Segmentation)، استخدام Firewall، تقييد الوصول عبر Security Groups، والسماح فقط بالمنافذ الضرورية. |
|
||||||
|
| **Endpoint & Container Security** | تشغيل الحاويات بدون صلاحيات Root، فحص صور Docker باستخدام Trivy أو Clair، وتفعيل أدوات EDR/Antivirus على الخوادم. |
|
||||||
|
| **Backup Protection** | تطبيق قاعدة 3-2-1، الاحتفاظ بنسخ احتياطية غير قابلة للتعديل (Immutable Backups)، واختبار عملية الاستعادة بشكل دوري. |
|
||||||
|
| **Monitoring & Logging** | جمع السجلات في SIEM مثل Splunk، مراقبة النشاط غير الطبيعي، وإنشاء تنبيهات فورية لمحاولات تسجيل الدخول الفاشلة أو عمليات تشفير الملفات الجماعية. |
|
||||||
|
| **Email Security** | استخدام مرشحات البريد الإلكتروني، فحص المرفقات والروابط، ومنع رسائل التصيد الاحتيالي (Phishing). |
|
||||||
|
| **Data Protection** | تشفير البيانات أثناء النقل (TLS) وأثناء التخزين (Encryption at Rest)، وتحديد صلاحيات الوصول إلى الملفات الحساسة. |
|
||||||
|
| **User Awareness** | تدريب الموظفين على التعرف على رسائل التصيد والهندسة الاجتماعية والإبلاغ عن أي نشاط مشبوه. |
|
||||||
|
| **Incident Response** | إعداد خطة استجابة للحوادث، تحديد مسؤوليات الفريق، وإجراء تدريبات ومحاكاة لهجمات Ransomware بشكل دوري. |
|
||||||
|
|
||||||
|
### النتيجة
|
||||||
|
|
||||||
|
بتطبيق هذه الإجراءات تقل احتمالية نجاح هجمات Ransomware بشكل كبير، كما يتم اكتشاف أي نشاط مشبوه بسرعة واحتواؤه قبل أن يؤثر على خدمات منصة **ghaymah** أو بيانات العملاء.
|
||||||
المرجع في مشكلة جديدة
حظر مستخدم