الخطة الفعالة ليست ملفًا محفوظًا، بل اتفاق مسبق على من يقرر، ومن ينفذ، وكيف تُحمى الأعمال والأدلة عندما تكون الدقائق مهمة والمعلومات ناقصة.
1. الاستعداد قبل الحادث
حدد فريق الاستجابة والأدوار البديلة ووسائل الاتصال خارج الأنظمة الاعتيادية. أنشئ قائمة بالأصول الحرجة وملاكها ومورديها واعتمادها على الشبكة والهوية والنسخ الاحتياطي. ينبغي أن توضح الخطة من يملك صلاحية عزل جهاز أو إيقاف خدمة، ومن يتواصل مع الإدارة والشؤون القانونية والجهات المختصة.
الحد الأدنى المطلوب
- مصفوفة أدوار ومسؤوليات محدثة.
- قائمة اتصال للطوارئ محفوظة خارج الشبكة.
- تصنيف للحوادث ومستويات التصعيد.
- إجراءات قصيرة للحالات الأكثر احتمالًا.
- نسخ احتياطية مختبرة ومعزولة بحسب الحاجة.
- آلية لحفظ السجلات والأدلة.
2. الكشف والتحقق والتصنيف
لا يتحول كل تنبيه إلى حادث كبير. تبدأ الاستجابة بجمع الوقائع: النظام المتأثر، الوقت، الحسابات، مؤشرات الاختراق، نطاق الانتشار والأثر التشغيلي. ثم يصنف الحادث وفق معيار واضح يوازن بين حساسية البيانات وتعطل الخدمة واحتمال الانتشار والمتطلبات النظامية.
يجب الاحتفاظ بسجل زمني للقرارات والإجراءات. هذا السجل يدعم المراجعة اللاحقة ويمنع تكرار العمل، خصوصًا عند انتقال المسؤولية بين الفرق.
3. الاحتواء والمعالجة
الاحتواء يحد من الضرر دون تدمير الأدلة أو تعطيل أكبر من اللازم. قد يشمل عزل أجهزة، تعطيل حسابات، حظر مؤشرات، تقسيم الشبكة أو نقل خدمة إلى بيئة بديلة. يحدد القرار بناءً على أثر الأعمال وخطر الانتشار وإمكانية الرجوع.
بعد الاحتواء تُزال أسباب الاختراق، مثل حساب مسروق أو خدمة مكشوفة أو إعداد خاطئ، وتُراجع الأنظمة المتصلة بدل التركيز على الجهاز الأول فقط.
4. التعافي الآمن
تُعاد الخدمات تدريجيًا وفق أولوية العمل، بعد التحقق من سلامة النسخ والتحديثات والحسابات. ترتفع المراقبة مؤقتًا لرصد عودة النشاط غير الطبيعي. ويجب أن يوافق مالك الخدمة على معايير العودة بدل الاكتفاء بأن النظام يعمل تقنيًا.
5. الاختبار والتحسين
اختبر الخطة بتمرين مكتبي مرتين سنويًا على الأقل أو عند حدوث تغيير كبير. استخدم سيناريو واقعيًا مثل اختراق بريد تنفيذي، تشفير ملفات، تسريب بيانات أو توقف مورد سحابي. يقيس التمرين زمن اتخاذ القرار وجودة الاتصال وتوفر المعلومات، ثم تتحول الفجوات إلى إجراءات بمالك وموعد.
مؤشرات أداء مفيدة
- الوقت من أول مؤشر إلى التحقق.
- الوقت من التصنيف إلى الاحتواء.
- نسبة الأصول الحرجة ذات سجلات كافية.
- نجاح استعادة النسخ ضمن الزمن المستهدف.
- نسبة إجراءات ما بعد الحادث التي أغلقت في موعدها.
مراجع تنظيمية وفنية
- الضوابط الأساسية للأمن السيبراني الصادرة عن الهيئة الوطنية للأمن السيبراني.
- NIST Cybersecurity Framework 2.0.
- NIST SP 800-61 — إرشادات التعامل مع الحوادث الأمنية.
- ISO/IEC 27035 — إدارة حوادث أمن المعلومات.
هل خطتكم قابلة للعمل وقت الأزمة؟
نساعد في مراجعة المخاطر والأدوار وسيناريوهات الاستجابة وفق طبيعة المنشأة.
اطلب مراجعة الخطة
