forumفتح موضوع جديد
فتح موضوع جديد

تعرضت أنظمة تقنية المعلومات في شركتنا لهجوم مشبوه — ما الذي يجب علينا فعله بشكل ملموس خلال أول 24 ساعة؟

EEsraمشارك
المسمى الوظيفي
مطور بايثون
تاريخ الانضمام
أغسطس 2024
رسالة
134
#1

نحن شركة تجارة جملة لقطع الغيار والخدمات اللوجستية في برلين يعمل بها 18 موظفًا. هذا الصباح لاحظنا أن بعض المجلدات المشتركة على خادم المحاسبة أصبحت مقفلة وتم ترك ملف نصي مشبوه. من الواضح أن هناك وصولًا غير مصرح به من الخارج، لكننا لا نستطيع حتى الآن تقدير كمية البيانات التي تم سحبها أو ما إذا كان الأمر قد انتشر إلى أطراف أخرى في الشبكة. إيراداتنا السنوية تبلغ حوالي 2.2 مليون يورو، وأنظمتنا تحتوي على سجلات فواتير ومراسلات لموردين وعملاء ألمان وأتراك على حد سواء.

نحاول ألا نهلع لكننا لسنا متأكدين من الخطوات القانونية والتشغيلية التي يجب علينا اتخاذها بالضبط خلال أول 24 ساعة. هل نسحب قابس الأنظمة فورًا، أم نبلغ الشرطة أم خبيرًا متخصصًا في تقنية المعلومات؟ كيف ومتى نبدأ عملية الإبلاغ للعملاء أو الجهات المختصة؟

GGürkan V***مشارك
المسمى الوظيفي
ممثل خدمة العملاء
قطاع
مطبعة
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
أغسطس 2023
رسالة
118
الأكثر إفادة#2

الجواب المختصر: الأولوية في أول 24 ساعة هي إيقاف انتشار المهاجم، وعزل الأدلة دون محوها، وبدء ساعة الإبلاغ القانوني. بدلًا من سحب قابس الكهرباء فجأة، اقطعوا اتصالات الشبكة فورًا؛ ولا تعيدوا تشغيل الخوادم أبدًا قبل أخذ نسخة جنائية من الأدلة المتطايرة في الذاكرة.

تحركوا بشكل ملموس بهذا الترتيب: أولًا اعزلوا الشبكة. انزعوا كابلات الشبكة أو أغلقوا منافذ المحول، وعطّلوا اتصالات الواي فاي. إذا أطفأتم الأجهزة مباشرة ستفقدون آثار البرمجيات الخبيثة ومفاتيح التشفير الموجودة في الذاكرة العشوائية، لذا أبقوا الأجهزة مشغلة لكن منفصلة عن الشبكة. ثانيًا تواصلوا مع فريق خارجي للاستجابة للحوادث السيبرانية وخبير في قانون تقنية المعلومات. إذا كان لدى شركتكم تأمين سيبراني اتصلوا بشركة التأمين فورًا؛ فمعظم الوثائق توجهكم مباشرة إلى شركات التحليل الجنائي الرقمي المعتمدة.

أما من الناحية القانونية، ففي ألمانيا يقع عليكم واجب الإبلاغ لدى سلطة حماية البيانات في الولاية خلال 72 ساعة من لحظة تكوّن شك معقول بوقوع انتهاك للبيانات الشخصية. أما إبلاغ العملاء فيجب أن يتم بموافقة المحامي عندما يتضح حجم الخطر من خلال تقرير التحليل الجنائي الرقمي. كذلك قدّموا شكوى جنائية رسمية لدى وحدة الجرائم السيبرانية في الولاية لتسجيل المسار القضائي.

HHavva Y***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2023
رسالة
354
#3

لا تقعوا أبدًا في خطأ إعادة تشغيل الخادم. العمليات الموجودة في الذاكرة العشوائية هي أهم مجال لتحديد مصدر الهجوم. إن أمكن خذوا نسخة من الذاكرة الحية (memory dump) وانسخوا سجلات اتصالات الجدار الناري (firewall) فورًا إلى قرص خارجي للقراءة فقط.

TTülay K***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2023
رسالة
216
#4

أين كانت نسخكم الاحتياطية بالضبط؟ إذا كانت محفوظة على وحدة تخزين متصلة بالشبكة (NAS) فالأرجح أنها تأثرت أيضًا. هل لديكم نسخ احتياطية غير قابلة للتغيير (immutable) منفصلة فيزيائيًا عن الشبكة (air-gapped) أو محفوظة في حساب سحابي مختلف؟

TTuğçe E***مشاركعضو المجتمع
تاريخ الانضمام
سبتمبر 2022
رسالة
343
#5

الآن فورًا من جهاز نظيف خارج الشركة، أعيدوا تعيين جميع كلمات مرور البريد الإلكتروني المؤسسي ومدير النطاق ولوحة السحابة مع إلزام التحقق بخطوتين. لا تستخدموا أبدًا الأجهزة المصابة داخل الشركة لتغيير كلمات المرور.

TTülay A***مشارك
المسمى الوظيفي
موظف متجر
قطاع
تغليف
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
ديسمبر 2023
رسالة
64
#6

العام الماضي تعرضنا لتشفير مشابه في مستودعنا في شتوتغارت. أصدر فريق الاستجابة للحوادث فاتورة بـ 4,800 يورو عن أول 48 ساعة، ووصلت التكلفة الإجمالية مع عملية التقرير الجنائي إلى 11,000 يورو. لأن لدينا تأمينًا سيبرانيًا استعدنا كامل هذه التكلفة، إذا كانت لديكم وثيقة فلا تضيعوا أي وقت.

KKemal G***خبير
المسمى الوظيفي
فني دعم الأنظمة
قطاع
خدمات التنظيف
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
فبراير 2024
رسالة
377

Doki · إعداد إدارة السجلات · 2024

#7

قبل الاتصال بالشرطة استشيروا محامي تقنية المعلومات لديكم بلا استثناء. إذا أدليتم بتهور وتحت تأثير الهلع بتصريحات قاطعة للجهات الرسمية أو للعملاء من نوع "بياناتنا سُرقت" وتبيّن بعد التحقيق أن الأمر ليس كذلك، فستتعرضون لخسارة سمعة تجارية لا داعي لها ومسؤولية قانونية.

ملاحظة: كتبت هذا بناءً على تجربتي الشخصية، قد لا ينطبق على الجميع.

İİbrahim S***خبير
المسمى الوظيفي
مدير المتجر
قطاع
مطبعة
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
نوفمبر 2022
رسالة
1
#8

في اليوم الأول من الأزمة أداروا التواصل الداخلي بهذه القواعد: 1) لا تستخدموا أبدًا نظام البريد الإلكتروني للشركة وأدوات الدردشة الداخلية على الشبكة المحلية للمراسلات. 2) أبلغوا الموظفين عبر هواتفهم الشخصية أو مجموعة مراسلة خارجية آمنة. 3) أعطوا الموظفين تعليمات بعدم النقر على أي شاشة مشبوهة وعدم لمس أجهزتهم.

MMuhammetعضو جديد
المسمى الوظيفي
مدير جمعية
تاريخ الانضمام
أكتوبر 2024
رسالة
34

Doki · موقع ويب مؤسسي · 2025

#9

ألف سلامة عليكم، التوتر الذي تعيشونه الآن طبيعي جدًا... أهم شيء أن تبقوا هادئين وألا تردوا فورًا على أي رابط أو عنوان بريد إلكتروني في الرسالة التي تركها المهاجمون بوعود الدفع. لا تجلسوا للتفاوض بدون دعم احترافي.

GGülayمشارك
المسمى الوظيفي
ورشة نسيج
تاريخ الانضمام
أكتوبر 2023
رسالة
84
#10

لا تنزعوا قابس الكهرباء بل فقط كابلات الشبكة، ولا تنسخوا أي قرص قبل أن يفحصه خبير التحليل الجنائي الرقمي.

HHatice T***خبيرعضو المجتمع
تاريخ الانضمام
مارس 2025
رسالة
222
#11

يجب إجراء تمييز هنا... كلما كان التراجع عن القرار أصعب، كان يجب اتخاذه ببطء أكبر.

مثبت بالتجربة.

İİlknur O***مشارك
المسمى الوظيفي
منسق التوصيل
قطاع
تربية حيوانات
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
فبراير 2025
رسالة
109
#12

تشتت النقاش، دعني ألخصه. إذا قمت بتوبيخ الإنذارات الكاذبة، فلن يقوم أحد بالإبلاغ مرة أخرى.

عند اتخاذ القرار، اكتب أسوأ سيناريو أيضًا، وليس الأفضل فقط. اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

AAli O***مشارك
المسمى الوظيفي
أخصائي الموارد البشرية
قطاع
مجوهرات
نوع المنظمة
تعاونية
تاريخ الانضمام
أبريل 2025
رسالة
360
#13

الإجابة أعلاه لخصت جوهر الأمر... إذا كانت هذه أول مرة، ابدأ صغيراً، والتوسع يأتي لاحقاً.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

NNurayمشارك
المسمى الوظيفي
دار نشر
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
أكتوبر 2023
رسالة
92
#14

شكرًا لكتابة هذا.

VVildan U***مشاركعضو المجتمع
تاريخ الانضمام
ديسمبر 2025
رسالة
32
#15

سأكتب ما حدث لي، ربما يفيدكم. طيب إذا كان التحقق بخطوتين مفعلًا، فإن كلمة المرور المسروقة وحدها لا تكفي.

لو كنت مكانك، لسلك هذا المسار.

OOğuzمشارك
المسمى الوظيفي
مؤسس سابق
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
أغسطس 2023
رسالة
76
#16

ارتحت لقراءة هذه الإجابة، يبدو أن المشكلة ليست عندي وحدي. نسخة احتياطية غير مختبرة ليست نسخة احتياطية.

دعني أتركها كملاحظة، قد تكون مفيدة.

AAhmet Z***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2024
رسالة
25
#17

هناك فخ هنا، لا أريد المرور عليه دون ذكره. بيئات الاختبار المنسية تصبح ثغرات أمنية أكثر تكرارًا من الأنظمة الحية.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

OOkan Y***خبيرعضو المجتمع
تاريخ الانضمام
أغسطس 2023
رسالة
335
#18

بالتأكيد. وإذا أردت إضافة شيء: إذا كانت قناة الإشعارات طويلة، فلن تصل الإشعارات؛ والإشعار غير الواصل يعني حدثًا يُكتشف متأخرًا.

أتمنى أن يفيدك هذا.

RRıdvan Ç***مشارك
المسمى الوظيفي
مدير التسويق التنفيذي
قطاع
الإعلام والنشر
نوع المنظمة
تعاونية
تاريخ الانضمام
مايو 2023
رسالة
200

Doki · إعداد إدارة السجلات · 2024

#19

بعد تجربة ذلك، تغيرت نظرتي للأمور. الإجراء المتخذ دون جرد المخزون يترك باباً لا تراه مفتوحاً.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

NNazlı E***مشاركعضو المجتمع
تاريخ الانضمام
أغسطس 2025
رسالة
378
#20

أنت محق تمامًا. لا تتحسن أي عملية لا يتم توثيقها، لأنك لا تعرف ما الذي يجب إصلاحه.

مثبت بالتجربة.

اكتب رداً