مخطط انسيابي لعملية الاستجابة للحوادث الأمنية
مخطط انسيابي بمسارات لعملية الاستجابة للحوادث الأمنية، من الاكتشاف والفرز إلى الاحتواء والاستئصال والتعافي، ثم قرار الإبلاغ عن الخرق ومراجعة ما بعد الحادثة.
ما هي مخطط انسيابي لعملية الاستجابة للحوادث الأمنية؟
عملية الاستجابة للحوادث الأمنية هي التسلسل الذي تتبعه المؤسسة من لحظة رصد شيء مريب حتى لحظة إغلاق سجل الحادثة. وهي عن قصد ليست العملية نفسها المتبعة في حوادث خدمات تقنية المعلومات. فالهدف ليس استعادة الخدمة فحسب، بل تحديد ما فعله المهاجم، ومنعه من المضي فيه، والحفاظ على الأدلة سليمة، ثم البتّ في ما إذا كانت الحادثة واجبة الإبلاغ إلى جهة رقابية.
معظم الأطر المنشورة تشترك في الهيكل نفسه. يقسّمها معيار NIST SP 800-61r2 إلى التهيئة، والاكتشاف والتحليل، والاحتواء والاستئصال والتعافي، ثم أنشطة ما بعد الحادثة. ويستخدم ISO/IEC 27035 تقسيماً موازياً: التخطيط والتهيئة، والاكتشاف والإبلاغ، والتقييم والقرار، والاستجابات، والدروس المستفادة. يتبع هذا المخطط البنية نفسها، ويُبرز القرارين اللذين يثيران أكبر جدل أثناء الحادثة الحية: هل هذه حادثة أمنية فعلاً، وهل الخرق واجب الإبلاغ.
ما تخطئ فيه الفرق تحت الضغط هو غالباً قواعد الترتيب. احتواء جهاز بإطفائه يتلف أدلة الذاكرة المتطايرة. إعادة بناء خادم قبل تحليل النطاق تعني أنك لم تعد قادراً على إثبات ما جرى أخذه. استعادة الخدمة قبل التحقق من نظافة الأنظمة تعيد العدوى إلى البيئة كلها. الاتفاق على التسلسل مسبقاً، بمسار واحد لكل دور، هو ما يجعل هذه القواعد تصمد أمام مكالمة في الثالثة فجراً.
ما الذي يغطيه هذا المخطط
في هذا القالب
- خمسة مسارات أدوار (المُبلِّغ والاكتشاف، فريق الأمن، قائد الحادثة، عمليات تقنية المعلومات، الشؤون القانونية والاتصال) عبر خمس مراحل: الاكتشاف والإبلاغ، الفرز والتصنيف، الاحتواء، الاستئصال والتعافي، ثم الإبلاغ والمراجعة
- الاكتشاف والإبلاغ: نشاط مشبوه يُرفع عبر قناة حوادث واحدة، ثم يسجّله فريق الأمن ويبدأ الخط الزمني للحادثة من اللحظة نفسها
- قرار «هل هي حادثة أمنية مؤكدة؟» بعد الفرز، يحيل الإنذارات الكاذبة إلى إغلاق موثّق ويمرّر الحوادث المؤكدة إلى تصنيف الخطورة والأثر
- قرار «هل الحادثة عالية الخطورة؟» الذي يعيّن قائد حادثة مُسمّى في الحالات عالية الخطورة، ويوجّه ما دونها مباشرةً إلى الاحتواء
- الاحتواء مقسوماً إلى قصير الأمد (عزل الأنظمة المتأثرة) وطويل الأمد، وبينهما حفظ الأدلة ونسخ الأنظمة، يليه تحليل النطاق والبيانات المتأثرة، ثم استئصال التهديد وبوابة «هل تأكدت سلامة الأنظمة؟» التي تعود بالمسار إلى العزل عند الإخفاق
- قرار «هل الخرق واجب الإبلاغ؟» في مسار الشؤون القانونية والاتصال، يوجّه إلى إبلاغ الجهة الرقابية وأصحاب البيانات ضمن المهلة النظامية، ثم مراجعة ما بعد الحادثة وتدوين الدروس وإغلاق الحادثة
متى تستخدم هذا القالب
- تكتب خطة الاستجابة للحوادث أو تحدّثها وتحتاج صفحة واحدة تبيّن من يفعل ماذا وبأي ترتيب
- تستعد لتدقيق ISO 27001 أو لمراجعة أمنية من عميل، وطُلب منك إظهار عملية استجابة موثّقة (المخطط يوثّق العملية، ولا يثبت المطابقة بذاته)
- تجري تمريناً مكتبياً وتريد نقاط القرار ونقاط التسليم ومهلة الإبلاغ مبسوطة أمامك لاختبارها
- تُدخل محللين جدداً إلى الفريق، أو مناوبة تشمل أشخاصاً من خارج فريق الأمن
- تريد أن يتفق الأمن وعمليات تقنية المعلومات والشؤون القانونية على نقاط التسليم بينهم قبل وقوع الحادثة لا أثناءها
كيف تعمل
أعد تسمية المسارات بأدوارك الفعلية
استبدل المسارات الخمسة بالأدوار الموجودة لديك فعلاً: مركز العمليات الأمنية أو مزوّد الخدمة المُدارة، ومكتب الخدمة، ومسؤول الأمن، وفريق المنصة، ومسؤول حماية البيانات، وجهة التحقيق الجنائي الرقمي أو المستشار القانوني الخارجي. وإذا كان دور ما غير موجود، فاحذف مساره بدل تركه بلا مسؤول.
حدّد معايير الخطورة لديك
افتح عقدة «تصنيف الخطورة والأثر» واستبدل الملاحظة بمصفوفتك أنت: ما الذي يجعل الحادثة عالية الخطورة، ومن يحق له إعلانها، وما زمن الاستجابة الذي تلتزم به عند كل مستوى.
اضبط مهلة الإبلاغ والجهة الرقابية
عدّل قرار «هل الخرق واجب الإبلاغ؟» ليسمّي الأنظمة المنطبقة عليك: نظام حماية البيانات الشخصية في بلدك، أو GDPR الأوروبي والبريطاني بمهلة 72 ساعة إلى الجهة الرقابية، أو NIS2 أو HIPAA أو قواعد قطاعك، إضافةً إلى مهل الإخطار التعاقدية للعملاء وهي غالباً أقصر من النظامية.
أضف نقاط الاتصال التي يحتاجها الناس في الثالثة فجراً
ضع في تعليقات العقد قناة الحوادث، ورقم المناوبة، وجدول مناوبة قائد الحادثة، وموقع تخزين الأدلة، حتى يصبح المخطط صالحاً للاستخدام أثناء الحادثة لا في المراجعة اللاحقة فقط.
اضبط الحلقات وأضف الخطوات الناقصة
قرّر ما إذا كان رجوع فرع «هل تأكدت سلامة الأنظمة؟» إلى العزل يطابق طريقة عملك، وأضف ما يخصّ بيئتك تحديداً، مثل تفعيل عقد جهة تحقيق جنائي، أو إبلاغ شركة التأمين السيبراني، أو خطوة اعتماد رسائل التواصل مع العملاء.
عمّمه للاعتماد واحتفظ بالنسخة
شارك المخطط مع مسؤول الأمن وعمليات تقنية المعلومات والشؤون القانونية للاعتماد، ثم احتفظ بالنسخة المعتمدة. خطة الاستجابة للحوادث وثيقة مضبوطة، والنسخة التي تتدرّب عليها يجب أن تكون النسخة التي تنشرها.
الأسئلة الشائعة
ما مراحل عملية الاستجابة للحوادث الأمنية؟
يستخدم هذا المخطط خمس مراحل: الاكتشاف والإبلاغ، والفرز والتصنيف، والاحتواء، والاستئصال والتعافي، ثم الإبلاغ والمراجعة. وهذا يقابل إلى حد بعيد ما في NIST SP 800-61r2 من اكتشاف وتحليل، ثم احتواء واستئصال وتعافٍ، ثم أنشطة ما بعد الحادثة. ولدى NIST كذلك مرحلة تهيئة، غير أن التهيئة عمل مستمر (أدوات، جداول مناوبة، تمارين، عقود جاهزة) لا خطوة تنفّذها أثناء الحادثة، ولذلك لا تظهر على المسار.
ما الفرق بين الاستجابة للحوادث الأمنية وإدارة حوادث تقنية المعلومات؟
حادثة خدمة تقنية المعلومات تنتهي باستعادة الخدمة، أما الحادثة الأمنية فلا، لأن هناك خصماً في الصورة. الاستعادة المبكرة قد تعيد للمهاجم وصوله، وهناك التزامات لا تحملها عملية الحوادث في ITIL: حفظ الأدلة قبل إعادة البناء، وتحديد البيانات المتأثرة، وإبلاغ الجهات الرقابية والأفراد عند اللزوم. لهذا يضع هذا المخطط حفظ الأدلة والنسخ الجنائية قبل الاستئصال، ويضيف فرع الإبلاغ بعد التعافي.
من ينبغي أن يكون قائد الحادثة، ومتى يُعيَّن؟
ينبغي أن يكون قائد الحادثة من يملك صلاحية القرار (إيقاف نظام إنتاجي، أو تفعيل مستشار خارجي، أو مخاطبة العملاء)، لا بالضرورة أكثر الحاضرين إلماماً بالجانب التقني، فدوره التنسيق لا التحقيق. وفي هذا المخطط لا يُعيَّن القائد إلا حين يعطي قرار «هل الحادثة عالية الخطورة؟» إجابة بنعم، أما الحوادث الأقل خطورة فتبقى لدى فريق الأمن. وفي الحوادث الطويلة يُسلَّم الدور صراحةً عند كل تبديل مناوبة.
متى تبدأ مهلة الإبلاغ عن الخرق البالغة 72 ساعة؟
بموجب GDPR الأوروبي والبريطاني تبدأ الـ72 ساعة من لحظة علم المؤسسة بوقوع خرق للبيانات الشخصية، لا من بدء الهجوم ولا من انتهاء التحقيق، ويجوز الإبلاغ على مراحل إذا لم تكتمل الصورة بعد. أما إبلاغ الأفراد المتأثرين فاختبار منفصل: يُطلب دون تأخير غير مبرَّر حين يُرجَّح أن ينشأ عن الخرق خطر مرتفع عليهم. وتعتمد أنظمة أخرى مهلاً مختلفة، ومنها أنظمة حماية البيانات الشخصية الخليجية، فدوّن المهلة والجهة المنطبقة عليك على عقدة القرار.