final task
هذا الالتزام موجود في:
75
Ransomware/README.md
Normal file
75
Ransomware/README.md
Normal file
@@ -0,0 +1,75 @@
|
||||
| الوقت | الإجراء |
|
||||
|--------|---------|
|
||||
| 0–10 دقائق | تأكيد وجود هجوم **Ransomware**، فتح Incident، وإبلاغ فريق الأمن والإدارة. |
|
||||
| 10–20 دقيقة | عزل الـVMs أو الـContainers المصابة عن الشبكة لمنع انتشار الهجوم. |
|
||||
| 20–30 دقيقة | إيقاف أي Snapshot أو Backup قد يتأثر، وأخذ نسخة من السجلات (Logs) والأدلة الجنائية. |
|
||||
| 30–45 دقيقة | تحديد نقطة الدخول المحتملة (VPN، SSH، API، Credential Leak، وغيرها). |
|
||||
| 45–60 دقيقة | تحديد الخدمات المتوقفة، والبدء بخطة الاستعادة باستخدام النسخ الاحتياطية السليمة. |
|
||||
|
||||
## 2. استراتيجية ghaymah Backup & Recovery
|
||||
|
||||
تعتمد استراتيجية النسخ الاحتياطي والاستعادة في **ghaymah** على تقليل فقدان البيانات وضمان استعادة الخدمات بسرعة بعد أي حادثة مثل هجوم Ransomware.
|
||||
|
||||
### أهداف الاستراتيجية
|
||||
|
||||
- حماية البيانات من الفقدان أو التشفير.
|
||||
- تقليل فترة توقف الخدمات.
|
||||
- ضمان إمكانية استعادة البيانات إلى آخر حالة سليمة.
|
||||
|
||||
### RPO (Recovery Point Objective)
|
||||
|
||||
هو الحد الأقصى لكمية البيانات التي يمكن خسارتها.
|
||||
|
||||
- **القيمة المقترحة:** 15 دقيقة.
|
||||
- يتم إنشاء Snapshot أو نسخة احتياطية كل 15 دقيقة، لذلك في أسوأ الحالات لن يتم فقدان أكثر من 15 دقيقة من البيانات.
|
||||
|
||||
### RTO (Recovery Time Objective)
|
||||
|
||||
هو الزمن المستهدف لإعادة الخدمة للعمل.
|
||||
|
||||
- **القيمة المقترحة:** أقل من ساعة.
|
||||
- يتم استرجاع البيانات وتشغيل الخدمات باستخدام أحدث نسخة احتياطية سليمة.
|
||||
|
||||
### تطبيق قاعدة 3-2-1
|
||||
|
||||
تعتمد ghaymah على قاعدة **3-2-1** لحماية النسخ الاحتياطية:
|
||||
|
||||
| العنصر | التطبيق |
|
||||
|--------|----------|
|
||||
| **3 نسخ من البيانات** | نسخة تشغيلية + نسخة احتياطية محلية + نسخة احتياطية خارجية |
|
||||
| **2 وسيلتا تخزين مختلفتان** | Block Storage و Object Storage |
|
||||
| **1 نسخة خارج الموقع (Off-site)** | نسخة محفوظة في مركز بيانات أو منطقة (Region) مختلفة لمنع فقدانها في حال تعطل المركز الرئيسي |
|
||||
|
||||
### خطوات الاستعادة (Recovery)
|
||||
|
||||
1. التأكد من احتواء الهجوم وعزل الأنظمة المصابة.
|
||||
2. تحديد آخر Backup أو Snapshot غير متأثر.
|
||||
3. استعادة البيانات إلى Block Storage.
|
||||
4. إعادة تشغيل الـVMs أو الـContainers.
|
||||
5. التحقق من سلامة البيانات والخدمات.
|
||||
6. مراقبة النظام للتأكد من عدم عودة الهجوم.
|
||||
|
||||
### النتيجة
|
||||
|
||||
باتباع استراتيجية RPO = **15 دقيقة** وRTO = **أقل من ساعة** مع تطبيق قاعدة **3-2-1**، تستطيع ghaymah تقليل فقدان البيانات وتسريع استعادة الخدمات بعد حوادث مثل Ransomware مع الحفاظ على استمرارية العمل.
|
||||
|
||||
## 3. خطة وقاية شاملة لمنع تكرار هجوم Ransomware
|
||||
|
||||
تعتمد خطة الوقاية على تطبيق مبدأ **Defense in Depth** بحيث يتم حماية المنصة على عدة مستويات (المستخدم، الشبكة، الأنظمة، والبيانات).
|
||||
|
||||
| المجال | الإجراءات المقترحة |
|
||||
|--------|--------------------|
|
||||
| **Identity & Access Management (IAM)** | تفعيل MFA لجميع الحسابات، تطبيق مبدأ أقل الصلاحيات (Least Privilege)، مراجعة الصلاحيات بشكل دوري، وتعطيل الحسابات غير المستخدمة. |
|
||||
| **Patch Management** | تحديث نظام التشغيل، الحاويات (Containers)، والتطبيقات باستمرار لسد الثغرات الأمنية. |
|
||||
| **Network Security** | تقسيم الشبكة (Network Segmentation)، استخدام Firewall، تقييد الوصول عبر Security Groups، والسماح فقط بالمنافذ الضرورية. |
|
||||
| **Endpoint & Container Security** | تشغيل الحاويات بدون صلاحيات Root، فحص صور Docker باستخدام Trivy أو Clair، وتفعيل أدوات EDR/Antivirus على الخوادم. |
|
||||
| **Backup Protection** | تطبيق قاعدة 3-2-1، الاحتفاظ بنسخ احتياطية غير قابلة للتعديل (Immutable Backups)، واختبار عملية الاستعادة بشكل دوري. |
|
||||
| **Monitoring & Logging** | جمع السجلات في SIEM مثل Splunk، مراقبة النشاط غير الطبيعي، وإنشاء تنبيهات فورية لمحاولات تسجيل الدخول الفاشلة أو عمليات تشفير الملفات الجماعية. |
|
||||
| **Email Security** | استخدام مرشحات البريد الإلكتروني، فحص المرفقات والروابط، ومنع رسائل التصيد الاحتيالي (Phishing). |
|
||||
| **Data Protection** | تشفير البيانات أثناء النقل (TLS) وأثناء التخزين (Encryption at Rest)، وتحديد صلاحيات الوصول إلى الملفات الحساسة. |
|
||||
| **User Awareness** | تدريب الموظفين على التعرف على رسائل التصيد والهندسة الاجتماعية والإبلاغ عن أي نشاط مشبوه. |
|
||||
| **Incident Response** | إعداد خطة استجابة للحوادث، تحديد مسؤوليات الفريق، وإجراء تدريبات ومحاكاة لهجمات Ransomware بشكل دوري. |
|
||||
|
||||
### النتيجة
|
||||
|
||||
بتطبيق هذه الإجراءات تقل احتمالية نجاح هجمات Ransomware بشكل كبير، كما يتم اكتشاف أي نشاط مشبوه بسرعة واحتواؤه قبل أن يؤثر على خدمات منصة **ghaymah** أو بيانات العملاء.
|
||||
المرجع في مشكلة جديدة
حظر مستخدم