مخطط انسيابي لعملية الاستجابة للحوادث الأمنية
مخطط انسيابي بمسارات لعملية الاستجابة للحوادث الأمنية، من الاكتشاف والفرز إلى الاحتواء والاستئصال والتعافي، ثم قرار الإبلاغ عن الخرق ومراجعة ما بعد الحادثة.
كيف تعمل
أعد تسمية المسارات بأدوارك الفعلية
استبدل المسارات الخمسة بالأدوار الموجودة لديك فعلاً: مركز العمليات الأمنية أو مزوّد الخدمة المُدارة، ومكتب الخدمة، ومسؤول الأمن، وفريق المنصة، ومسؤول حماية البيانات، وجهة التحقيق الجنائي الرقمي أو المستشار القانوني الخارجي. وإذا كان دور ما غير موجود، فاحذف مساره بدل تركه بلا مسؤول.
حدّد معايير الخطورة لديك
افتح عقدة «تصنيف الخطورة والأثر» واستبدل الملاحظة بمصفوفتك أنت: ما الذي يجعل الحادثة عالية الخطورة، ومن يحق له إعلانها، وما زمن الاستجابة الذي تلتزم به عند كل مستوى.
اضبط مهلة الإبلاغ والجهة الرقابية
عدّل قرار «هل الخرق واجب الإبلاغ؟» ليسمّي الأنظمة المنطبقة عليك: نظام حماية البيانات الشخصية في بلدك، أو GDPR الأوروبي والبريطاني بمهلة 72 ساعة إلى الجهة الرقابية، أو NIS2 أو HIPAA أو قواعد قطاعك، إضافةً إلى مهل الإخطار التعاقدية للعملاء وهي غالباً أقصر من النظامية.
أضف نقاط الاتصال التي يحتاجها الناس في الثالثة فجراً
ضع في تعليقات العقد قناة الحوادث، ورقم المناوبة، وجدول مناوبة قائد الحادثة، وموقع تخزين الأدلة، حتى يصبح المخطط صالحاً للاستخدام أثناء الحادثة لا في المراجعة اللاحقة فقط.
اضبط الحلقات وأضف الخطوات الناقصة
قرّر ما إذا كان رجوع فرع «هل تأكدت سلامة الأنظمة؟» إلى العزل يطابق طريقة عملك، وأضف ما يخصّ بيئتك تحديداً، مثل تفعيل عقد جهة تحقيق جنائي، أو إبلاغ شركة التأمين السيبراني، أو خطوة اعتماد رسائل التواصل مع العملاء.
عمّمه للاعتماد واحتفظ بالنسخة
شارك المخطط مع مسؤول الأمن وعمليات تقنية المعلومات والشؤون القانونية للاعتماد، ثم احتفظ بالنسخة المعتمدة. خطة الاستجابة للحوادث وثيقة مضبوطة، والنسخة التي تتدرّب عليها يجب أن تكون النسخة التي تنشرها.
الأسئلة الشائعة
ما مراحل عملية الاستجابة للحوادث الأمنية؟
يستخدم هذا المخطط خمس مراحل: الاكتشاف والإبلاغ، والفرز والتصنيف، والاحتواء، والاستئصال والتعافي، ثم الإبلاغ والمراجعة. وهذا يقابل إلى حد بعيد ما في NIST SP 800-61r2 من اكتشاف وتحليل، ثم احتواء واستئصال وتعافٍ، ثم أنشطة ما بعد الحادثة. ولدى NIST كذلك مرحلة تهيئة، غير أن التهيئة عمل مستمر (أدوات، جداول مناوبة، تمارين، عقود جاهزة) لا خطوة تنفّذها أثناء الحادثة، ولذلك لا تظهر على المسار.
ما الفرق بين الاستجابة للحوادث الأمنية وإدارة حوادث تقنية المعلومات؟
حادثة خدمة تقنية المعلومات تنتهي باستعادة الخدمة، أما الحادثة الأمنية فلا، لأن هناك خصماً في الصورة. الاستعادة المبكرة قد تعيد للمهاجم وصوله، وهناك التزامات لا تحملها عملية الحوادث في ITIL: حفظ الأدلة قبل إعادة البناء، وتحديد البيانات المتأثرة، وإبلاغ الجهات الرقابية والأفراد عند اللزوم. لهذا يضع هذا المخطط حفظ الأدلة والنسخ الجنائية قبل الاستئصال، ويضيف فرع الإبلاغ بعد التعافي.
من ينبغي أن يكون قائد الحادثة، ومتى يُعيَّن؟
ينبغي أن يكون قائد الحادثة من يملك صلاحية القرار (إيقاف نظام إنتاجي، أو تفعيل مستشار خارجي، أو مخاطبة العملاء)، لا بالضرورة أكثر الحاضرين إلماماً بالجانب التقني، فدوره التنسيق لا التحقيق. وفي هذا المخطط لا يُعيَّن القائد إلا حين يعطي قرار «هل الحادثة عالية الخطورة؟» إجابة بنعم، أما الحوادث الأقل خطورة فتبقى لدى فريق الأمن. وفي الحوادث الطويلة يُسلَّم الدور صراحةً عند كل تبديل مناوبة.
متى تبدأ مهلة الإبلاغ عن الخرق البالغة 72 ساعة؟
بموجب GDPR الأوروبي والبريطاني تبدأ الـ72 ساعة من لحظة علم المؤسسة بوقوع خرق للبيانات الشخصية، لا من بدء الهجوم ولا من انتهاء التحقيق، ويجوز الإبلاغ على مراحل إذا لم تكتمل الصورة بعد. أما إبلاغ الأفراد المتأثرين فاختبار منفصل: يُطلب دون تأخير غير مبرَّر حين يُرجَّح أن ينشأ عن الخرق خطر مرتفع عليهم. وتعتمد أنظمة أخرى مهلاً مختلفة، ومنها أنظمة حماية البيانات الشخصية الخليجية، فدوّن المهلة والجهة المنطبقة عليك على عقدة القرار.