كيف تعيد تشغيل نظامك المعلوماتي بعد برنامج فدية؟
يُعاد تشغيل النظام المعلوماتي بعد برنامج فدية عبر استعادة نسخة سابقة للاختراق على أجهزة جديدة أو مُعاد بناؤها، بعد سحب صلاحيات الوصول من المهاجم. ولا يُفك التشفير في المكان نفسه بحثًا عن السرعة ما دامت الشبكة والحسابات لم تُطهَّر بعد: فالهدف خدمة نظيفة، لا أسرع عودة إلى الحالة المصابة.
آخر تحديث في أكتوبر 2026مدة القراءة 3 دقائق5 مصادر مذكورة
الخلاصة
- غيّروا كلمات مرور الحسابات ذات الامتيازات من جهاز سليم، قبل إعادة تشغيل أي شيء.
- اختاروا نسخة أقدم من أول مؤشر على الاختراق؛ وعند الشك، اختاروا نسخة أقدم منها.
- الترتيب: شبكة الإدارة، ثم الهوية، ثم النسخ الاحتياطية، ثم البيانات والتطبيقات، ثم محطات العمل، ثم البريد الإلكتروني، ثم المستخدمون.
- تحذّر ANSSI، الوكالة الوطنية الفرنسية لأمن نظم المعلومات، من أن نواة الثقة (الدليل) التي يُعاد بناؤها بشكل سيئ تؤدي إلى دورة اختراق قد تستمر أشهرًا.
- لا تُفصل البيئة الاحتياطية إلا بعد نسخ احتياطي ناجح للحالة الجديدة.
قبل إعادة تشغيل أي شيء
- تبقى شبكة الإنتاج المخترقة معزولة.
- تُغيَّر كلمات مرور الحسابات ذات الامتيازات وشبكات VPN والبريد الإلكتروني والنسخ الاحتياطي والجدران النارية من جهاز سليم، لا من محطة عمل لا تزال موضع شك.
- يُحدَّد التاريخ المرجح لبدء النشاط غير الطبيعي (حسابات أُنشئت، مهام مجدولة، حجم التشفير). وتكون النسخة المراد استعادتها أقدم من هذا التاريخ. وعند الشك، تُختار نسخة أقدم، ولو أدى ذلك إلى فقدان مزيد من البيانات المُدخلة.
- يُتحقق من أن هذه النسخة قابلة للفتح: ملف أولًا، ثم قاعدة بيانات، قبل الشروع في الاستعادة الشاملة.
- تُقدَّم الشكوى قبل إعادة تثبيت الأجهزة، كما توصي منصة Cybermalveillance.gouv.fr، وهي المنصة الحكومية الفرنسية لمساعدة ضحايا الجرائم السيبرانية، حتى تبقى الأدلة التقنية متاحة.
دفع الفدية للحصول على أداة فك التشفير لا يعفي من أيٍّ من هذه الخطوات. فأداة فك التشفير، حين تعمل، لا تزيل صلاحيات الوصول التي تركها المهاجم.
مراحل الإصلاح الأربع
تقسّم ANSSI الخروج من الأزمة إلى أربع مراحل، تُلخَّص بالاختصار الفرنسي «E3R»:
| المرحلة | الهدف | مثال على الإجراء |
|---|---|---|
| الاحتواء | وقف الانتشار | قطع الإنترنت، وعزل الأجزاء المتضررة |
| الطرد | إخراج المهاجم | إلغاء الحسابات والجلسات، وتغيير جميع الأسرار |
| الاستئصال | إزالة أدواته وأبوابه الخلفية | إعادة التثبيت بدلًا من التنظيف |
| إعادة البناء | إعادة تشغيل نظام معلوماتي سليم | استعادة البيانات على قاعدة نظيفة |
تنتمي استعادة النسخ الاحتياطية إلى المرحلة الأخيرة. والقيام بها في وقت أبكر يعني في الغالب الاستعادة لصالح المهاجم.
ترتيب إعادة البناء
- شبكة إدارة جديدة ومنفصلة، يُعمل انطلاقًا منها.
- الهوية: دليل أو حسابات محلية يُعاد بناؤها، لا نسخة من الدليل كما هي إذا كان يُحتمل أن تحتوي على حسابات أنشأها المهاجم. وهذه نقطة تحكيم مع مزوّد خدمات الاستجابة للحوادث. وتؤكد ANSSI أن فشل إعادة بناء نواة الثقة هذه يقود إلى دورة من الاختراق والإصلاح قد تمتد لأشهر.
- النسخ الاحتياطية نفسها: التحقق من أنها لا تزال بعيدة عن متناول الحسابات القديمة.
- البيانات والتطبيقات التشغيلية، وفق ترتيب التبعيات (قاعدة البيانات قبل التطبيق). وتطلب ANSSI أن يُحدَّد ترتيب الاستعادة هذا مسبقًا، مع مراعاة خدمات البنية التحتية (DNS، NTP، الدليل) ومدى أهمية التطبيقات.
- محطات العمل، التي يُعاد تثبيتها بدلًا من «تنظيفها» عند غياب اليقين. فإعادة توصيل محطة لا تزال مصابة تعيد إطلاق الهجوم.
- البريد الإلكتروني، الذي يُعالَج غالبًا على حدة (Microsoft 365 أو Google Workspace). وتوصي Microsoft، في حالة الحساب المخترق، بإعادة تعيين كلمة المرور، وإلغاء جميع الجلسات المفتوحة، وحذف قواعد صندوق البريد وعمليات التحويل المشبوهة، ثم فرض المصادقة متعددة العوامل.
- عودة المستخدمين، على شكل مجموعات، مع إجراء تشغيلي للتحقق. وتوصي منصة Cybermalveillance.gouv.fr بإعادة تشغيل تدريجية تحت المراقبة، مع تطبيق التحديثات الأمنية قبل إعادة الاتصال.
أين تُعاد التشغيل
ثلاثة خيارات، من الأبطأ إلى الأكثر جاهزية:
- إعادة تثبيت خوادم جديدة في المقر، ثم استعادة النسخ: قيمة RTO طويلة، وتتوقف على توفر الأجهزة؛
- تشغيل مثيلات احتياطية انطلاقًا من الصور المحفوظة (PRA): يُعمل خارج الموقع طوال مدة إعادة البناء، على إصدار مختار؛
- الانتقال إلى خطة PCA قيد التشغيل مسبقًا: فقط إذا لم تكن هذه البيئة الاحتياطية قد نسخت التشفير. وإن فعلت، يُعاد اللجوء إلى PRA وإلى إصدار أقدم.
العودة إلى الوضع الطبيعي
عندما يصبح المقر جاهزًا، تُنقل البيانات من البيئة الاحتياطية إلى بيئة الإنتاج، بما في ذلك ما أُدخل خلال فترة التشغيل الاحتياطي. وتُستأنف دورة النسخ الاحتياطي في اليوم نفسه. ولا تُفصل البيئة الاحتياطية إلا بعد نسخ احتياطي ناجح للحالة الجديدة. ثم يُصحَّح باب الدخول ويُجرى اختبار استعادة جديد: انظروا كيف تحمي نسخك الاحتياطية من برامج الفدية؟.
لدى WeDoBack
يخدم عرض PRA إعادة التشغيل هذه تحديدًا: اختيار الإصدار، وإعادة تشغيل الخوادم على مثيلات احتياطية، وعناوين IP عامة (0,54 يورو دون احتساب الضريبة لكل عنوان شهريًّا) إذا كان يجب الوصول إلى بعض الخدمات من الخارج، ويُفوتَر التفعيل عند وقوع الكارثة باليوم. ويمكن أن تشمل الاستعادة الخادم بالكامل، انطلاقًا من صورة النظام، أو الملفات وحدها. ويحتفظ العميل بمفتاح التشفير ويجب أن يكون متاحًا: فمن دونه تبقى النسخ غير قابلة للقراءة، سواء أكانت ثابتة أم لا. ويضمن عرض ثابت (IMMUABLE) أن الإصدار المختار لا يزال موجودًا. لكنه لا يحدد، بدلًا من الفريق، أي تاريخ يسبق الاختراق. ويمكن التواصل مع الدعم على الرقم +33 9 72 50 78 28، من 9:00 إلى 13:00 ومن 14:00 إلى 17:30 (بتوقيت باريس).
الأسئلة الشائعة
هل يمكن ببساطة استعادة نسخة الأمس الاحتياطية؟
نادرًا. فالاختراق غالبًا ما يسبق التشفير بعدة أيام أو أسابيع. وقد تحتوي نسخة الأمس على الحسابات أو المهام المجدولة أو الأدوات التي تركها المهاجم. لذا يجب أولًا تحديد تاريخ بدء النشاط غير الطبيعي، ثم استعادة نسخة سابقة له، على بيئة جرى تطهيرها.
هل يجب استعادة Active Directory من النسخة الاحتياطية؟
هذا قرار يُتخذ بالتنسيق مع مزوّد خدمات الاستجابة للحوادث. فقد تحتوي نسخة الدليل على حسابات أو صلاحيات أنشأها المهاجم. وتخصص ANSSI، الوكالة الوطنية الفرنسية لأمن نظم المعلومات، دليلًا كاملًا لإعادة بناء «نواة الثقة» هذه، لأن فشلها يعيد إطلاق الاختراق.
كم تستغرق إعادة التشغيل الكاملة؟
يمكن أن تعود الخدمات الحرجة إلى العمل في غضون أيام قليلة على بيئة نظيفة أو احتياطية. أما الإصلاح الكامل، بحسب ANSSI، فقد يمتد لعدة أسابيع بل لعدة أشهر بعد حادث كبير. لذا يجب أن تتضمن الخطة وضع تشغيل متدهور طويل الأمد.
المصادر
وثائق اطُّلع عليها في أكتوبر 2026.
- الهجمات السيبرانية والإصلاح: مفاتيح القرار (الإصدار 1.0، ديسمبر 2023) — ANSSI
- برامج الفدية: ماذا تفعل إذا تعرّضت مؤسستك لهجوم؟ — Cybermalveillance.gouv.fr
- النسخ الاحتياطي لنظم المعلومات – الأساسيات (ANSSI-BP-100، الإصدار 1.1، 27 نوفمبر 2025) — ANSSI
- الاستجابة لحساب بريد إلكتروني سحابي مخترق — Microsoft Learn
- عرض PRA: استئناف النشاط بعد الكوارث — WeDoBack
هل لديك مشروع نسخ احتياطي أو PRA أو PCA؟
أكثر من 20 عامًا من الخبرة في حماية بيانات الشركات.
طلب عرض أسعار+33 9 72 50 78 28احمِ بياناتك مع WeDoBack
نسخ احتياطي مشفّر خارج الموقع، وتخزين ثابت غير قابل للتعديل، وخطة PRA وخطة PCA: صِف لنا خوادمك، ونقترح عليك التركيبة المناسبة.
