أصعب لحظة في التعافي ليست وجود النسخة، بل قرار أي نسخة تعود ومن يوافق على العودة.
وجود نسخة احتياطية لا يعني أن فريق التشغيل جاهز للتعافي. NIST IR 8374 Rev. 1 يقدّم ransomware profile يساعد المؤسسات على قياس الجاهزية وبناء playbook، وCISA تؤكد اختبار النسخ والتحقق منها قبل الاسترجاع. في مواقع WordPress وVPS، السؤال الذي يجب حسمه مسبقًا هو: من يقرر العودة؟ من يختار النسخة؟ من يحفظ الأدلة؟ ومن يوافق على فتح الموقع للجمهور بعد restore؟
لماذا الملكية مهمة؟
قد يضغط العميل أو الإدارة لإرجاع الموقع بسرعة. لكن الرجوع إلى نسخة غير مفحوصة قد يعيد ملفًا مصابًا، أو يمسح دليلًا يشرح سبب الاختراق، أو يفقد طلبات حديثة بلا توثيق. لذلك يجب أن يكون هناك مالك قرار يوازن السرعة، سلامة النسخة، والأثر التجاري.
المالك لا يعمل وحده. يحتاج مدخلات من مسؤول الخادم، مسؤول الموقع، مسؤول التسويق أو المبيعات، وصاحب القرار التجاري. لكن شخصًا واحدًا يجب أن يغلق القرار في النهاية.
ما الذي يكتبه playbook؟
اكتب خطوات قصيرة: تجميد التغييرات، حفظ أدلة أولية، اختيار نسخة مرشحة، فحص سلامة الملفات وقاعدة البيانات، اختبار في بيئة منفصلة عند الحاجة، تحديد خسارة البيانات المقبولة، ثم نشر العودة والتحقق. لا تجعل الخطة طويلة لدرجة لا يقرأها أحد وقت الضغط.
أضف جدولًا بسيطًا: القرار، المسؤول، وقت البدء، الدليل، النتيجة. هذا يكفي لتحويل الحادث من ارتباك إلى عملية يمكن مراجعتها لاحقًا.
Checklist ملكية restore
- حدد مالك قرار الاسترجاع لكل موقع مهم.
- حدد من يحفظ الأدلة قبل أي تغيير.
- اكتب معايير اختيار النسخة المناسبة.
- حدد من يقبل فقدان بيانات آخر ساعات أو أيام.
- اختبر URLs ووظائف أساسية بعد الاسترجاع.
- وثق القرار النهائي وسبب اختيار النسخة.
ما علاقة ذلك بالمراقبة؟
المراقبة الجيدة تخبرك متى بدأ العطل، وهذا يساعد في اختيار النسخة. إذا عرفت أن التغيير المشبوه بدأ قبل ساعتين، لن تختار نسخة أحدث من وقت الإصابة بلا فحص. وإذا كان لديك سجل أخطاء وملفات معدلة، تستطيع تضييق نطاق البحث.
لهذا يجب ربط backup وmonitoring وincident log في نفس مسار العمل. كل جزء وحده مفيد، لكن قيمته الحقيقية تظهر عندما تعمل الأجزاء معًا.
أسئلة شائعة
هل المطور يملك قرار restore؟ غالبًا لا وحده؛ القرار له أثر تجاري وبيانات، لكنه يقدم التقييم الفني.
هل أسرع نسخة هي الأفضل؟ ليست دائمًا؛ النسخة الأقرب قد تكون مصابة أو ناقصة.
هل أحتاج playbook كبير؟ ابدأ بصفحة واحدة واضحة ثم طورها بعد كل اختبار أو حادث.
المصادر
- NIST CSRC: IR 8374 Rev. 1 final.
- CISA: Cybersecurity Performance Goals 2.0.
- CISA: StopRansomware Guide.
هل قرار الاسترجاع عندك محدد قبل الحادث؟
نراجع backup وmonitoring وrestore playbook حتى تكون العودة من الحادث قرارًا واضحًا لا ارتجالًا.
اطلب مراجعة الموقع