أهداف خطة الاستعادة
المؤشرات الرئيسية لقياس فعالية الاستجابة للكوارث - مؤسسة عطاءات العلم
استعادة الخدمات الأساسية خلال 4 ساعات من وقوع الكارثة
فقدان بيانات بحد أقصى 15 دقيقة (نسخ احتياطي فوري)
الحد الأقصى للتوقف هو 8 ساعات للأنظمة الحرجة
تصنيف الكوارث
تصنيف الحوادث حسب مستوى الخطورة والتأثير
حرج - Critical
هجمات سيبرانية نشطة
عالي - High
فشل في الأجهزة الرئيسية
متوسط - Medium
انقطاع في الشبكة
منخفض - Low
أخطاء بشرية وإدارية
فريق الاستجابة للكوارث
الأدوار والمسؤوليات خلال حالات الطوارئ - مؤسسة عطاءات العلم
قائد الفريق
تنسيق جهود الاستعادة واتخاذ القرارات الحرجة خلال الأزمة
مسؤول الشبكة
استعادة المحولات وإعادة تكوين VLANs والمسارات
مسؤول الخادم
استعادة خادم الملفات من النسخ الاحتياطية
مسؤول الأمن
تحليل سبب الاختراق، تطبيق التصحيحات، تفعيل العزل
مسؤول الاتصالات
إبلاغ الإدارة والموظفين والعملاء بحالة الأزمة
تفعيل الفريق
يتم تفعيل الفريق تلقائياً عند تصنيف الحادث كـ "حرج" أو "عالي"
خطط الاستعادة حسب السيناريو
إجراءات مفصلة لكل نوع من الكوارث المحتملة
هجوم الفدية (Ransomware) على خادم الملفات
عزل الخادم المصاب فوراً
دقيقتانفصل كابل الشبكة أو تعطيل المنفذ على المحول لمنع انتشار العدوى
إخطار فريق الاستجابة
5 دقائقتفعيل خطة الطوارئ وإبلاغ جميع أعضاء الفريق
تحليل مدى الاختراق
30 دقيقةتحديد ما إذا كانت المحطات الطرفية الأخرى مصابة
استعادة الخادم من النسخة الاحتياطية
ساعتاناستخدام النسخة غير القابلة للتعديل (Immutable / Air-Gapped)
تحديث جميع الأنظمة
ساعةتطبيق التصحيحات الأمنية وتحديث مضادات الفيروسات
تغيير جميع كلمات المرور
30 دقيقةتغيير كلمات المرور المتعلقة بالخادم والمستخدمين
إعادة توصيل الخادم
10 دقائقبعد التأكد من خلوه من الفيروسات واستعادة الخدمات
يتوافق مع هدف RTO المحدد بـ 4 ساعات للحوادث الحرجة
تعطل المحول الأساسي (Core Switch)
توصيل المحول الاحتياطي
15 دقيقةيجب أن يكون مهيئاً مسبقاً وجاهزاً للاستخدام الفوري
استعادة تكوين المحول
15 دقيقةتحميل النسخة الاحتياطية للتكوين من الخادم الثانوي
إعادة تشغيل المحولات الفرعية
15 دقيقةتحديث المسارات وإعادة الاتصال بالشبكة الأساسية
اختبار الاتصال
15 دقيقةالتحقق من الاتصال بين جميع الأجهزة (خادم ← محولات ← محطات العمل)
تفعيل المراقبة
10 دقائقإعادة تفعيل التنبيهات ومراقبة أداء الشبكة
يتوافق مع هدف RTO المحدد بـ 4 ساعات للحوادث عالية الخطورة
اختراق محطة عمل موظف (Endpoint Compromise)
عزل المحطة المصابة
دقيقتانتعطيل المنفذ على المحول الفرعي لمنع انتشار العدوى
تحليل الجهاز (Forensics)
ساعةتحليل جنسي بواسطة فريق الأمن لتحديد نوع الاختراق
مسح الجهاز وإعادة التثبيت
ساعةإعادة تثبيت نظام التشغيل من صورة نظيفة ومعتمدة
تغيير كلمة المرور وتفعيل MFA
10 دقائقتأمين حساب المستخدم بالمصادقة متعددة العوامل
مراجعة سجلات الوصول
30 دقيقةالتأكد من عدم وصول المهاجم للخادم أو البيانات الحساسة
يتوافق مع هدف RTO المحدد بـ 4 ساعات للحوادث متوسطة الخطورة
حذف ملفات بالخطأ من خادم الملفات
تحديد الملفات المحذوفة
10 دقائقتحديد نطاق التأثير والملفات المتأثرة بالحذف
استعادة الملفات من النسخة المحلية
15 دقيقةاستخدام اللقطات الفورية (Snapshots) على نفس الخادم
التحقق من سلامة الملفات
10 دقائقالتأكد من أن الملفات المستعادة كاملة وغير تالفة
تسجيل الحادثة
15 دقيقةتوثيق الحادثة لتقييم تحسينات مستقبلية ومنع التكرار
يتوافق مع هدف RTO المحدد بـ 4 ساعات للحوادث منخفضة الخطورة
خريطة الاستعادة الزمنية
المراحل الزمنية للاستجابة للكارثة واستعادة الخدمات
الدقيقة 0-5: اكتشاف الكارثة
فورياكتشاف الحادث وإخطار فريق الاستجابة فوراً عبر قنوات الاتصال المشفرة
الدقيقة 5-15: تقييم الضرر
10 دقائقتقييم الضرر وتحديد السيناريو المناسب للاستجابة وتصنيف مستوى الخطورة
الدقيقة 15-60: العزل والاستعادة
45 دقيقةعزل الأجهزة المصابة وبدء عملية الاستعادة من النسخ الاحتياطية
الساعة 1-4: استعادة الخدمات الأساسية
3 ساعاتاستعادة الخدمات الأساسية وتحقيق هدف RTO المحدد بـ 4 ساعات
الساعة 4-8: استعادة كامل الخدمات
4 ساعاتاستعادة كامل الخدمات واختبار السلامة والتأكد من عدم وجود ثغرات
اليوم التالي: التحليل والتقرير
24 ساعةتحليل الحادث وتقديم التقرير النهائي والدروس المستفادة
قائمة التحقق للاستعادة
عناصر يجب التأكد منها قبل وقوع أي كارثة - مؤسسة عطاءات العلم
جدول الاختبارات الدورية
الاختبارات المطلوبة لضمان فعالية الخطة
| الاختبار | التكرار | الجهة المسؤولة |
|---|---|---|
| استعادة خادم الملفات من النسخ الاحتياطية (محلياً) | شهرياً | مسؤول الخادم |
| استعادة خادم الملفات من الوسائط المنفصلة (Air-Gapped) | ربع سنوي | مسؤول الخادم + مسؤول الأمن |
| اختبار التبديل إلى المحول الاحتياطي | ربع سنوي | مسؤول الشبكة |
| محاكاة هجوم فدية | نصف سنوي | فريق الأمن |
| تدريب فريق الاستجابة على السيناريوهات | نصف سنوي | قائد الفريق |
| تحديث خطة الاستعادة | سنوياً | جميع الفريق |
قنوات الاتصال أثناء الكارثة
آليات التواصل المعتمدة خلال حالات الطوارئ
فريق الاستجابة
تطبيق مشفر (Signal / WhatsApp) كبديل عن البريد الإلكتروني
الإدارة العليا
اتصال هاتفي + بريد إلكتروني مشفر للحالات الحرجة فقط
الموظفون
البريد الإلكتروني الداخلي + لوحة الإعلانات لإبلاغ عن حالة الخدمات
مزودو الخدمات
هاتف + بريد إلكتروني للدعم الفني للمحولات والخوادم
الدروس المستفادة بعد الاستعادة
تحليل ما بعد الحادث لتحسين الخطة المستقبلية
ما الذي حدث؟
التسلسل الزمني الدقيق للكارثة من البداية إلى النهاية
كيف تم الاكتشاف؟
هل كانت التنبيهات فعالة؟ ما هي آلية الاكتشاف الأولى؟
ما الذي عمل بشكل جيد؟
نقاط القوة في الخطة والاستجابة التي يجب الحفاظ عليها
ما الذي يحتاج تحسيناً؟
الثغرات في الخطة، الأدوات، أو الإجراءات التي يجب معالجتها
توصيات للتحسين
تحديث السياسات والإجراءات والأدوات المستقبلية بناءً على الدروس المستفادة
استراتيجيات النسخ الاحتياطي المعتمدة
المستويات الأربعة للنسخ الاحتياطي ودورها في الخطة
نفس الخادم (محلي)
خادم ثانٍ (نفس الشبكة)
سحابة (خارج الموقع)
وسائط منفصلة (Air-Gapped)
ملاحظة مهمة
هذه الخطة مبنية على هيكلية الشبكة المذكورة (خادم + محول أساسي + محولان فرعيان + 4 محطات عمل). يجب تعديلها وفقاً لحجم المؤسسة وعدد الأجهزة والخدمات الفعلية.
توصية عامة - مؤسسة عطاءات العلم
يُنصح بمراجعة الخطة وتحديثها سنوياً أو عند حدوث تغييرات جوهرية في البنية التحتية للمؤسسة.