forumفتح موضوع جديد
فتح موضوع جديد

تعرضنا لهجوم ببرمجيات الفدية — أكتب عن سير الأحداث والدروس المستفادة

OOrhanمشارك
المسمى الوظيفي
شركة تقنية
تاريخ الانضمام
أكتوبر 2023
رسالة
132

Doki · فحص الثغرات الأمنية · 2026

#1

حدثت مشكلة لدى أحد عملائنا، وأكتب هذا بإذنه ودون ذكر الأسماء. هدفي ليس تخويف أحد، بل توضيح كيف سارت الأمور.

اكتُشف الحادث مساء يوم الجمعة. كانت امتدادات الملفات على خادم الملفات قد تغيرت، وتُرك ملف نصي في كل مجلد.

أول شيء فعلناه كان صحيحاً: لم نطفئ الأنظمة، بل فصلناها عن الشبكة. الإطفاء يمحو الأدلة الموجودة في الذاكرة، بينما الفصل عن الشبكة يوقف الانتشار.

ثم أجبنا عن ثلاثة أسئلة بالترتيب: من أين دخلوا، إلى أي مدى انتشر الهجوم، وهل نسختنا الاحتياطية نظيفة.

لم تكن إجابة السؤال الأول كما توقعنا. لم يكن هناك ثغرة أمنية. كان هناك اتصال سطح مكتب بعيد مفتوح للوصول الخارجي، وقد تسربت كلمة مرور أحد المستخدمين من مكان آخر. أي أنها لم تكن ثغرة تقنية، بل باباً مفتوحاً.

أما سؤال النسخ الاحتياطي فقد أنقذنا، لكن بفارق ضئيل. كنا نأخذ نسخاً احتياطية يومياً، لكن خادم النسخ الاحتياطي كان على نفس الشبكة ويمكن الوصول إليه بنفس بيانات الاعتماد. السبب الوحيد لعدم تشفيرها هو أن العملية توقفت قبل اكتمالها تلك الليلة.

DDefneمشارك
المسمى الوظيفي
محلل أمن العمليات (SOC)
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
فبراير 2024
رسالة
146
الأكثر إفادة#2

شكراً على هذا المنشور، مشاركات سرد الحوادث نادرة وهي الأكثر إفادة.

قرارك بالتدخل الأولي كان صحيحاً. دعني أوضح: في نظام يعمل، يمكن العثور على العمليات النشطة في الذاكرة، واتصالات الشبكة، وأحياناً مفتاح التشفير نفسه. عند الإطفاء، يضيع كل هذا. الفصل عن الشبكة يوقف الانتشار ويحافظ على الأدلة.

كون الدخول تم عبر سطح المكتب البعيد وبكلمة مرور مسربة ليس استثناءً، بل هو من أكثر السيناريوهات شيوعاً. لذلك، من المفيد تكرار هذه النقاط الثلاث: لا تتركوا سطح المكتب البعيد مفتوحاً للخارج، وإذا اضطررتم لذلك فضعوا تحققاً ثنائياً بالتأكيد، ولا تستخدموا حسابات المديرين في العمل اليومي.

أما جزء النسخ الاحتياطي فهو الدرس الحقيقي. معظم برمجيات الفدية أصبحت تبحث عن النسخ الاحتياطية كأول خطوة. كون النسخة الاحتياطية على نفس الشبكة وقابلة للوصول بنفس الهوية يجعلها جزءاً من الهدف.

القاعدة القابلة للتطبيق: احتفظوا بنسخة احتياطية واحدة على الأقل منفصلة، بحيث لا يمكن الوصول إليها أو تعديلها باستخدام بيانات الاعتماد الخاصة بنظامكم الرئيسي. بالإضافة إلى ذلك، اختبروا استعادة النسخ الاحتياطية بانتظام، فمجرد معرفة أنها تُؤخذ لا يكفي.

İİsmailمشارك
المسمى الوظيفي
مدير الأنظمة
تاريخ الانضمام
ديسمبر 2023
رسالة
128
#3

عشنا نفس الحادث قبل عامين. الفرق الوحيد: نسختنا الاحتياطية لم تكن نظيفة.

توقفت الإنتاجية لمدة ثلاثة أيام. الآن، النسخة الاحتياطية منفصلة وغير قابلة للتعديل. كان درساً مكلفاً.

YYavuzخبير
المسمى الوظيفي
مدير أمن المعلومات
تاريخ الانضمام
يوليو 2023
رسالة
168
#4

أود إضافة بعض النقاط حول الجانب الإداري للاستجابة للحوادث، لأن هذا الجانب يحدد سير العملية بقدر الجانب التقني.

أولاً، يجب تحديد من سيتخذ القرار مسبقاً. إذا لم يكن من الواضح من المخاطب بسؤال "هل نوقف النظام؟" أثناء الحادث، فسنضيع ساعات.

ثانياً، خطة الاتصال. يجب أن يكون مكتوباً مسبقاً ما سيُقال للموظفين، ومتى سيتم إخطار العملاء، وكيف سيتم الوفاء بالتزامات الإخطار القانوني إذا لزم الأمر. إذا تأثرت البيانات الشخصية، فارجعوا إلى التشريعات وقسمكم القانوني بشأن مواعيد وطرق الإخطار؛ فهذه المواعيد قصيرة.

ثالثاً، قرار دفع الفدية. أود التأكيد على أن هذا ليس قراراً تقنياً، بل قرار للإدارة العليا والشؤون القانونية. الدفع لا يضمن استعادة البيانات وقد يخلق مخاطر قانونية منفصلة.

رابعاً، تقرير ما بعد الحادث. بعد مرور الأيام الحرجة، يعود الجميع إلى طبيعتهم ولا تُكتب الدروس. تقرير الحادث الذي لا يُكتب خلال أسبوع لا يُكتب أبداً.

OOnurخبير
المسمى الوظيفي
مطور أمن
تاريخ الانضمام
أكتوبر 2023
رسالة
196
#5

عايز أفتح نقطة هنا: بتقولوا "مفيش ثغرات". إزاي تأكدتوا من ده؟

سؤالي مش بدافع سوء النية. في أغلب الحالات، أول طريق اختراق بيتم اكتشافه بيتعامل معاه على إنه الصحيح، والبحث بيخلص عند كده. بينما المهاجمين عادةً بيتركوا أكتر من طريقة للبقاء في النظام.

السؤال المحدد: بعد دخول المستخدم بكلمة مرور مسربة، هل تم إنشاء حسابات تانية في النظام، هل تمت إضافة مهام مجدولة، هل تم تثبيت أدوات وصول عن بُعد — هل فحصتوا كل ده؟ مش قليل الحالات اللي النظام اللي اتظن إنه اتنظف، تم اختراقه تاني بعد تلات أسابيع.

OOrhanمشارك
المسمى الوظيفي
شركة تقنية
تاريخ الانضمام
أكتوبر 2023
رسالة
132

Doki · فحص الثغرات الأمنية · 2026

#6

سؤال في محله، خليني أرد.

تم الفحص. فريق مستقل راجع كل حاجة لمدة أسبوعين. اتلقوا مهمتين مجدولتين وحساب مدير محلي اتعمل بعدين. الاتنين فاتوا في التنظيف الأول.

عشان كده عايز أضيف: قرار التنظيف ما ينفعش ياخده الفريق اللي عايش الحادث. الفريق المرهق والغاطس في الحدث بيميل يتأكد من استنتاجاته هو. لو ممكن، يكون فيه عين خارجية.

في النهاية، عملنا فورمات كاملة للأجهزة المتأثرة. الطريق ده كان أبطأ بس أدق.

KKaan B***مشارك
المسمى الوظيفي
مهندس بنية تحتية
تاريخ الانضمام
مارس 2024
رسالة
108
#7

من ناحية البنية التحتية، خليني أقترح هيكل محدد بخصوص النسخ الاحتياطي، لأن عبارة "خليه منفصل" شوية غامضة.

الترتيب الشائع والفعال هو: يكون عندك على الأقل 3 نسخ من البيانات، تتخزن في وسطين مختلفين على الأقل، ونسخة واحدة على الأقل تكون في مكان منفصل تماماً. بالإضافة لكده، إن النسخة المنفصلة دي تكون "غير قابلة للتعديل" بعد الكتابة عليها، وده عامل حاسم في سيناريو الفدية.

وكمان قيسوا وقت الاسترجاع. جملة "عندنا نسخة احتياطية" مش بنفس قيمة جملة "هنرجع شغالين في 8 ساعات". لو مش عارفين التاني، جربوا يوم السبت.

ZZeynep K***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2024
رسالة
41
#8

أنا مشروع صغير، دعوني أشرح من منظوري. معظم إضاعة الوقت تتراكم في المهام المنتظرة للموافقة.

تقرير الفحص الآلي ليس نفس اختبار الاختراق. مثبت بالتجربة.

EEmre G***خبيرعضو المجتمع
تاريخ الانضمام
يوليو 2024
رسالة
409
#9

شكراً لكتابة هذا، فهو صحيح تماماً. إذا كانت هذه أول مرة، ابدأ صغيراً، والتوسع يأتي لاحقاً.

صححوا لي إن أخطأت.

DDoruk Y***محارب قديمعضو المجتمع
تاريخ الانضمام
ديسمبر 2023
رسالة
69
#10

أنت محق. إذا لم يكن الإذن والنطاق مكتوبين، فلا تبدأوا الاختبار.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

MMeryem Ö***مشارك
المسمى الوظيفي
مسؤول التصدير
قطاع
خدمات التنظيف
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
فبراير 2024
رسالة
13
#11

وكيف حللتم هذه النقطة؟ نسخة احتياطية غير مختبرة ليست نسخة احتياطية.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

YYusuf Y***مشارك
المسمى الوظيفي
مسؤول وسائل التواصل الاجتماعي
قطاع
عقارات
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
سبتمبر 2024
رسالة
79
#12

هذا العنوان مؤرشف.

PPerihan K***مشارك
المسمى الوظيفي
مدير المنتج
قطاع
خدمات تموين
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
فبراير 2024
رسالة
220

Doki · موقع ويب مؤسسي · 2024

#13

صحيح.

BBurcu N***مشارك
المسمى الوظيفي
عضو مجلس الإدارة
قطاع
مستحضرات تجميل
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
نوفمبر 2025
رسالة
2
#14

سأكون ممتنًا لو شاركت النتيجة.

ÖÖzge Y***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2023
رسالة
110
#15

بعد تجربة ذلك، تغيرت نظرتي للأمور. لا يتم التحقق من تغييرات معلومات الدفع أبداً عبر القناة الواردة منها.

هذا كل شيء، أرجو المعذرة إذا أطالت.

KKORİفريق دوكي
المسمى الوظيفي
مشرف المنتدى
قطاع
الأمن السيبراني والرقمي
نوع المنظمة
Doki
تاريخ الانضمام
يناير 2023
رسالة
2,840
الحارس#16

تنبيه صغير: الطريقة المذكورة أعلاه تُختبر في نظامك الخاص، ولا تُختبر في أنظمة الآخرين. الاختبار دون إذن يتحول من مسألة تقنية إلى مشكلة.

CCanمشارك
المسمى الوظيفي
خبير تحسين محركات البحث
تاريخ الانضمام
مارس 2024
رسالة
172
#17

مررت بهذا الطريق، دعني أشرح. عندما نتخذ قرارات دون قياس، نعود لنفس النقطة دائماً.

اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

MMehmet M***مشارك
المسمى الوظيفي
خبير التسويق الرقمي
قطاع
تدريب
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
نوفمبر 2025
رسالة
302
#18

ارتحت لقراءة هذه الإجابة، يبدو أن المشكلة ليست عندي وحدي. تسير الأمور على ما يرام في الأشهر الثلاثة الأولى، وتظهر المشاكل في الشهر الرابع.

صححوا لي إن أخطأت.

SSedaعضو جديد
المسمى الوظيفي
معلم · عمل جانبي
نوع المنظمة
تعاونية
تاريخ الانضمام
أكتوبر 2024
رسالة
42
#19

أنا مشروع صغير، دعوني أشرح من منظوري وتسير الأمور على ما يرام في الأشهر الثلاثة الأولى، وتظهر المشاكل في الشهر الرابع.

الإجابة تختلف كثيراً حسب القطاع، لا توجد قاعدة عامة.

FFatma U***مشارك
المسمى الوظيفي
رئيس الموقع
قطاع
الرياضة واللياقة
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
يناير 2025
رسالة
96
#20

دعني أترك تنبيهًا. إذا لم يكن الإذن والنطاق مكتوبين، فلا تبدأوا الاختبار.

لا تعتمدوا على إجراء وقائي واحد؛ اتبعوا نهج الطبقات. اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

اكتب رداً