الرئيسية›الأدلة›النسخ الاحتياطي المعلوماتي
النسخ الاحتياطي المعلوماتي
كيف تحمون نسخكم الاحتياطية من برامج الفدية؟
تُحمى النسخ الاحتياطية من برامج الفدية بإخراجها من الشبكة التي يسيطر عليها المهاجم، ومنع حذفها طوال مدة محددة، والاحتفاظ بسجل نسخ كافٍ لاسترجاع نسخة سابقة للاختراق. أما برنامج مكافحة الفيروسات على الأجهزة فلا يحمي النسخة الاحتياطية.
آخر تحديث: أكتوبر 2026مدة القراءة: 4 دقائق5 مصادر مذكورة
الخلاصة
- يستهدف المهاجمون النسخ الاحتياطية أولًا كي لا يتركوا سبيلًا سوى دفع الفدية، وهو ما تلاحظه منذ سنوات الوكالة الوطنية لأمن أنظمة المعلومات (ANSSI)، الهيئة الفرنسية المختصة بالأمن السيبراني.
- يجب أن تكون نسخة واحدة على الأقل غير متصلة أو غير قابلة للتعديل، وخارج نطاق Windows الخاص ببيئة الإنتاج.
- حسابات نسخ احتياطي مخصصة ومسمّاة بأسماء أصحابها، منفصلة عن حساب المسؤول المستخدم يوميًا.
- احتفظوا بسجل نسخ يغطي 30 يومًا على الأقل: فالاختراق يبقى غالبًا خفيًّا لعدة أسابيع.
- اختبروا استعادة نسخة قديمة كل ربع سنة، بما في ذلك مفتاح التشفير.
لماذا تسقط النسخ الاحتياطية مع الخوادم
الهجوم المجدي لمنفّذ برنامج الفدية هو ذلك الذي يترك الضحية بلا سبيل للعودة إلى الوراء. وتشير ANSSI في دليلها حول برامج الفدية إلى أن عددًا متزايدًا من مجرمي الإنترنت يهاجمون النسخ الاحتياطية للحد من فرص استرجاع البيانات. لذلك تبحث هذه المجموعات عن وحدات تحكم النسخ الاحتياطي، والمجلدات المشتركة backup، وحسابات النطاق المعاد استخدامها على جهاز NAS، والمهام المجدولة التي تحمل كلمات مرور غير مشفّرة. وعندما تشفّر الأنظمة، تشفّر هذه الأهداف أيضًا أو تحذفها.
النسخة المحفوظة «على جهاز NAS في الممر» بحساب المسؤول نفسه المستخدم للخوادم تقع ضمن نطاق الهجوم. ويُتناول هذا الموضوع بالتفصيل في كيف تنسخون جهاز NAS احتياطيًا؟.
التدابير التي تغيّر النتيجة
- نسخة خارج النطاق وخارج المجلدات المشتركة المتصلة. يجب ألا يرى خادم الإنتاج مساحة تخزين النسخ الاحتياطي كقرص يمكنه إفراغه. وتوصي ANSSI بألا تكون خوادم النسخ الاحتياطي جزءًا من نطاق Windows الخاص ببيئة الإنتاج، وبأن تكون نسخة واحدة على الأقل غير متصلة، أو خارج الموقع على الأقل.
- عدم القابلية للتعديل. طوال 15 أو 30 أو 90 يومًا، لا يستطيع أحد، بمن فيهم المسؤول، حذف نقاط الاستعادة أو إعادة كتابتها. وهذا ما يوفره تخزين WORM، أو النسخ الاحتياطي غير القابل للتعديل. ويجب أن تتجاوز المدة الوقت اللازم لاكتشاف الاختراق.
- حسابات منفصلة. الحساب الذي يُجري النسخ الاحتياطي ليس الحساب المستخدم لتصفح الإنترنت، ولا حساب مسؤول النطاق المستخدم يوميًا. وتطلب ANSSI حسابات إدارة للنسخ الاحتياطي مخصصة ومسمّاة بأسماء أصحابها. وتحمي المصادقة متعددة العوامل وحدة التحكم.
- سجل نسخ أطول من مدة الاختراق الصامت. سبعة أيام غالبًا ما تكون قصيرة جدًا، وثلاثون يومًا حدٌّ أدنى أكثر واقعية للشركات الصغيرة والمتوسطة.
- تنبيهات تُقرأ فعلًا. توقف النسخ الاحتياطي قبل عشرة أيام من التشفير إشارة تحذير، وكذلك حجم البيانات المنسوخة غير المتسق: إذ تذكر ANSSI هذا النوع من الحالات الشاذة ضمن عمليات التحقق الواجبة. لكن يجب أن يتلقى أحدهم التنبيه في مكان آخر غير صندوق بريد الخادم المخترَق أصلًا.
- تجربة استعادة لنسخة قديمة مرة كل ربع سنة على الأقل. فيوم الهجوم ليس الوقت المناسب لاكتشاف أن المفتاح مفقود. وتجدون الطريقة في كيف تختبرون عمل النسخة الاحتياطية؟.
يحمي تشفير النسخة الاحتياطية سرية البيانات إذا سُرقت الأقراص، لكنه لا يحمي من مهاجم يستخدم أداة النسخ الاحتياطي لديكم لحذف نقاط الاستعادة، فالأداة نفسها قادرة على إدارتها. ومن هنا ضرورة عدم القابلية للتعديل وفصل الصلاحيات.
غير متصلة، غير قابلة للتعديل، تقليدية: ما الذي تصدّه كل نسخة
| التهديد | نسخة تقليدية متصلة | نسخة غير قابلة للتعديل | نسخة غير متصلة |
|---|---|---|---|
| تشفير المجلدات المشتركة على الشبكة | معرّضة إذا كانت متصلة كمجلد | محمية | محمية |
| الحذف عبر وحدة تحكم مسروقة | معرّضة | مرفوض حتى انتهاء المدة | بعيدة المنال |
| حريق غرفة الخوادم أو سرقتها | معرّضة إذا كانت في الموقع نفسه | محمية إذا كانت خارج الموقع | محمية إذا كانت خارج الموقع |
| استعادة سريعة | نعم | نعم | أبطأ |
وتذكّر ANSSI بأن متانة عدم القابلية للتعديل تختلف باختلاف التقنيات، وبأن النسخة غير المتصلة تبقى الأكثر متانة. وبالنسبة إلى الشركات الصغيرة والمتوسطة، غالبًا ما يكون التخزين غير القابل للتعديل لدى مزود خارجي الطريقة الواقعية لامتلاك نسخة لا يستطيع حساب مسروق حذفها، دون تدوير يدوي للوسائط.
ما يجب فعله أثناء الهجوم
اعزلوا الأجهزة، ولا تتسرعوا في الدفع، ولا تمسحوا الأقراص المشفّرة قبل تحديد نسخة سليمة. وتوصي منصة Cybermalveillance.gouv.fr، وهي المنصة الحكومية الفرنسية لمساعدة ضحايا الهجمات السيبرانية، بالاحتفاظ بالأدلة (السجلات، رسالة الفدية، الملفات المشفّرة) وتقديم شكوى قبل إعادة التثبيت. وإذا كانت المؤسسة مؤمّنة ضد المخاطر السيبرانية، فإن التعويض مشروط بتقديم شكوى خلال 72 ساعة من اكتشاف الهجوم. وإذا تأثرت بيانات شخصية، وجب إخطار اللجنة الوطنية للمعلوماتية والحريات (CNIL)، هيئة حماية البيانات في فرنسا، خلال المهلة نفسها وهي 72 ساعة. وتجدون التفاصيل العملية في برنامج فدية بدأ للتو بالعمل.
لدى WeDoBack
تُشفّر النسخ على الجهاز قبل الإرسال، ثم تُخزّن على خوادم مخصصة للنسخ الاحتياطي، منفصلة عن بيئة الإنتاج وخارج شبكة العميل. ويبقى مفتاح التشفير لدى العميل. يمنع عرض ثابت (IMMUABLE) التعديل والحذف طوال المدة المختارة، التي قد تصل إلى عشر سنوات، بسعر عام قدره 20 يورو دون احتساب الضريبة لكل شريحة من 100 غيغابايت شهريًا، بالإضافة إلى وكيل واحد. وتتضمن عروض INTEGRAL وPRA وPCA مراقبةً لتعديلات الملفات موجهةً لرصد برامج الفدية، إلى جانب التحكم في الأجهزة الطرفية وتقييم الثغرات؛ أما التصحيح التلقائي للثغرات فهو خيار مدفوع يُقدّم مع IT CyberWall. تخضع النسخ الاحتياطية للمراقبة على مدار الساعة. ويجيب فريق الدعم البشري على الرقم +33 9 72 50 78 28 من 9:00 إلى 13:00 ومن 14:00 إلى 17:30 (بتوقيت باريس). وتتم الاستعادة انطلاقًا من نسخة سابقة للهجوم يُختار من سجل النسخ المحفوظ. ولا تقدّم WeDoBack ضمانًا من قبيل «لن يمر أي برنامج فدية»: فالنسخة غير القابلة للتعديل تتيح العودة إلى الوراء، لكنها لا تمنع الهجوم على بيئة الإنتاج.
الأسئلة الشائعة
هل يكفي تشفير نسخي الاحتياطية للحماية من برامج الفدية؟
لا. يمنع التشفير أي طرف ثالث من قراءة النسخ المسروقة، لكنه لا يمنع مهاجمًا استولى على وحدة تحكم النسخ الاحتياطي من حذفها، لأن الأداة قادرة على إدارتها. لذا يجب إضافة عدم القابلية للتعديل أو نسخة غير متصلة، إلى جانب حسابات منفصلة.
هل تحمي المزامنة مع السحابة ملفاتي؟
ليس بمفردها. فالمزامنة تنسخ أيضًا الملفات التي شفّرها برنامج الفدية. ما يحمي فعلًا هو نسخ احتياطي بتواريخ متعددة، بعضها غير قابل للحذف، ومخزّن خارج الشبكة المستهدفة.
هل يجب دفع الفدية إذا تأثرت النسخ الاحتياطية؟
توصي منصة Cybermalveillance.gouv.fr الحكومية الفرنسية بعدم الدفع: فلا شيء يضمن استرجاع البيانات، والدفع يموّل المهاجمين. احتفظوا بالأدلة، وقدّموا شكوى، واطلبوا المساندة. وإذا كنتم مؤمّنين ضد المخاطر السيبرانية، فيجب تقديم الشكوى خلال 72 ساعة من اكتشاف الهجوم للحصول على التعويض.
ما المدة التي يجب أن تبقى خلالها النسخة غير قابلة للتعديل لمواجهة برامج الفدية؟
مدة أطول من الفاصل الزمني بين الاختراق واكتشافه. ثلاثون يومًا حدٌّ أدنى للشركات الصغيرة والمتوسطة؛ وتوفّر 90 يومًا هامشًا مريحًا إذا كانت المراقبة محدودة. وتجدون التفاصيل في صفحتنا حول مدة الاحتفاظ بالنسخة الاحتياطية غير القابلة للتعديل.
المصادر
وثائق اطُّلع عليها في أكتوبر 2026.
- النسخ الاحتياطي لأنظمة المعلومات – الأساسيات (ANSSI-BP-100، الإصدار 1.1، 27 نوفمبر 2025) — ANSSI
- هجمات برامج الفدية، الجميع معنيّ – كيف نتوقعها ونتصرف عند وقوع حادث؟ (ANSSI-GP-077، أغسطس 2020) — ANSSI
- برامج الفدية: ماذا تفعلون إذا تعرّضت مؤسستكم لهجوم؟ — Cybermalveillance.gouv.fr
- الهجوم السيبراني أثناء نشاط مهني: التعويض مشروط بتقديم شكوى خلال 72 ساعة — Entreprendre.Service-Public.gouv.fr
- العرض الثابت (IMMUABLE): تخزين WORM والأسعار — WeDoBack
هل لديك مشروع نسخ احتياطي أو PRA أو PCA؟
أكثر من 20 عامًا من الخبرة في حماية بيانات الشركات.
طلب عرض أسعار+33 9 72 50 78 28احمِ بياناتك مع WeDoBack
نسخ احتياطي مشفّر خارج الموقع، وتخزين ثابت غير قابل للتعديل، وخطة PRA وخطة PCA: صِف لنا خوادمك، ونقترح عليك التركيبة المناسبة.
