ماذا تفعل بعد التعرض لهجوم سيبراني؟
بعد هجوم سيبراني، أول إجراء مفيد هو وقف الانتشار، لا إعادة التثبيت بأسرع ما يمكن. نعزل الأنظمة المتضررة، ونحتفظ بالآثار، ونحدد نسخة سابقة للاختراق، ولا نعيد ربط بيئة الإنتاج إلا بعد فهم المسار الذي سلكه المهاجم، ولو في خطوطه العريضة على الأقل.
آخر تحديث في أكتوبر 2026مدة القراءة 4 دقائق5 مصادر مذكورة
الخلاصة
- اقطعوا اتصال الشبكة عن الأجهزة المتضررة دون إطفائها: تذكّر منصة Cybermalveillance.gouv.fr، المنصة الحكومية الفرنسية لمساعدة ضحايا الجرائم السيبرانية، بأن الذاكرة تحتوي على أدلة.
- لا تدفعوا الفدية: استرجاع البيانات غير مضمون، والدفع يموّل المهاجم.
- إذا كان لديكم تأمين سيبراني، يجب تقديم الشكوى خلال 72 ساعة للحصول على التعويض (القانون الفرنسي الصادر في 24 يناير 2023).
- إذا تأثرت بيانات شخصية، يجب الإبلاغ إلى CNIL، الهيئة الفرنسية لحماية البيانات، خلال 72 ساعة متى شكّل الانتهاك خطرًا.
- استعيدوا آخر نسخة سابقة للاختراق، على شبكة نظيفة، لا أحدث نسخة على الشبكة المصابة.
الساعات الأولى
هذه الصفحة إطار لاتخاذ القرار. وهي لا تغني عن مزوّد خدمات الاستجابة للحوادث، ولا، بحسب خطورة الحادث، عن الإبلاغ إلى شركة التأمين والشرطة وCNIL.
- تعيين صاحب قرار. شخص واحد، لا مجموعة نقاش من عشرين مشاركًا. وهو من يأذن بقطع الاتصالات. وتوصي ANSSI، الوكالة الوطنية الفرنسية لأمن نظم المعلومات، بفتح سجل للأحداث منذ البداية: من فعل ماذا، وفي أي ساعة.
- العزل دون محو كل شيء. اقطعوا اتصال الإنترنت عن الشبكة المهاجَمة، ثم افصلوا الأجهزة المشبوهة عن الشبكة (الكابل، Wi-Fi، VPN). الإطفاء ليس التصرف الصحيح افتراضيًا: فقد تحتوي الذاكرة على عناصر مفيدة للتحليل. لكن ترك خادم يشفّر بقية الشبكة أسوأ. ولا تعيدوا كذلك تشغيل الأجهزة السليمة التي كانت مطفأة.
- عدم الدفع تحت ضغط الاستعجال. تنصح منصة Cybermalveillance.gouv.fr بعدم الدفع: فالفدية لا تضمن الحصول على المفتاح، ولا عدم احتفاظ المهاجم بنسخة من البيانات، ولا عدم عودته، كما أنها تموّل هجمات جديدة.
- الإبلاغ: الإدارة، ومزوّد خدمات تقنية المعلومات، وشركة التأمين، والمسؤول القانوني فيما يخص CNIL إذا كانت البيانات الشخصية معنية.
- الاحتفاظ بالآثار: وقت الاكتشاف، وما جرى فصله، ولقطات الشاشة، ورسالة الفدية، والسجلات. لا تعيدوا تهيئة الأقراص المتضررة ما دامت لم تتأكد سلامة نسخة احتياطية، وما دامت شركة التأمين أو جهة التحقيق لم تحدد ما إذا كان يجب الحفاظ على الأصول.
المهل السارية
| الإجراء | المهلة | الجهة |
|---|---|---|
| تقديم الشكوى (في حال وجود تأمين سيبراني) | 72 ساعة من العلم بالهجوم، للحصول على التعويض | مركز الشرطة أو الدرك أو وكيل الجمهورية |
| التصريح بالضرر | بحسب العقد، وغالبًا ما تكون قصيرة جدًا | شركة التأمين |
| الإبلاغ عن انتهاك البيانات الشخصية | 72 ساعة كحد أقصى، إذا شكّل الانتهاك خطرًا | CNIL |
| إبلاغ الأشخاص المعنيين | في أقرب الآجال، إذا كان الخطر مرتفعًا | العملاء والموظفون المتضررون |
| القيد في سجل الانتهاكات | بصورة منهجية | داخلي |
يجب تقديم الشكوى قبل إعادة تثبيت الأجهزة، حتى تبقى الأدلة التقنية متاحة. وللحصول على مساعدة فورية، توجّه منصة Cybermalveillance.gouv.fr إلى خدمة 17Cyber، وهي خدمة الطوارئ السيبرانية الفرنسية.
العودة إلى حالة سليمة
- ابحثوا عن آخر نسخة احتياطية سابقة للنشاط غير الطبيعي، لا بالضرورة الأحدث. فالأحدث غالبًا ما تكون ملوثة أو مشفّرة بالفعل.
- تحققوا من أن هذه النسخة الاحتياطية خارج الشبكة المهاجَمة، وأن أي حساب يملكه المهاجم لم يعد قادرًا على حذفها. هنا تتجلى فائدة عدم القابلية للتغيير.
- لا تستعيدوا البيانات على الأجهزة التي لا تزال متصلة بالشبكة المخترقة. تتم الاستعادة على شبكة نظيفة، أو على مثيلات احتياطية معزولة، بعد تغيير كلمات المرور وإزالة صلاحيات الوصول المشبوهة.
تصف ANSSI عملية الإصلاح في أربع مراحل: الاحتواء، ثم طرد المهاجم، ثم الاستئصال، ثم إعادة البناء. والاستعادة قبل طرد المهاجم تعني تسليمه نظامًا جديدًا. وتجدون تفاصيل إعادة التشغيل التقني في كيف تعيد تشغيل نظامك المعلوماتي بعد برنامج فدية؟. أما قائمة الإجراءات الفورية فتجدونها في برنامج فدية بدأ للتو في العمل.
ما لا ينبغي تصديقه
- «حذف برنامج مكافحة الفيروسات كل شيء، يمكننا استئناف العمل.» ربما رصد التشفير، لا الحسابات التي أُنشئت قبل ثلاثة أسابيع.
- «نسخة الأمس الاحتياطية تكفي.» ليس إذا كان الاختراق قد وقع قبل ثلاثة أسابيع.
- «انتقلت خطة PCA إلى البيئة الاحتياطية، إذن نحن في أمان.» إذا تلقّت البيئة الاحتياطية الملفات المشفّرة نفسها، فهي في الحالة نفسها. يلزم الرجوع إلى إصدار تاريخي.
- «في غضون يومين، سيعود كل شيء إلى العمل.» تذكّر ANSSI بأن عملية الإصلاح بعد حادث كبير قد تستغرق عدة أسابيع، بل عدة أشهر. خطّطوا لوضع تشغيل متدهور طوال هذه المدة.
بعد ذلك
تقرير ختامي، وتغيير الأسرار، وتصحيح مسار الدخول (حساب دون عامل تحقق ثانٍ، نسخة احتياطية قابلة للحذف، غياب التنبيهات)، واختبار جديد للاستعادة. فالهجوم الذي لا يتبعه تغيير في الممارسات يتكرر.
لدى WeDoBack
تُخزَّن النسخ على خوادم مخصصة للنسخ الاحتياطي، منفصلة عن بيئة الإنتاج وخارج شبكة العميل. وإذا كان عرض ثابت (IMMUABLE) مفعّلًا خلال الفترة المعنية، فلا يمكن أن يكون المهاجم قد عدّل هذه النسخ أو حذفها. ويتيح عرض PRA إعادة تشغيل الخوادم على مثيلات احتياطية انطلاقًا من إصدار مختار، ما يجنّب الاستعادة على شبكة لا تزال موضع شك؛ ويُفوتَر التفعيل عند وقوع الكارثة باليوم. ويحتفظ العميل بمفتاح التشفير: ويجب أن يكون متاحًا لإجراء الاستعادة. ويمكن التواصل مع الدعم على الرقم +33 9 72 50 78 28 أو عبر [email protected]، من 9:00 إلى 13:00 ومن 14:00 إلى 17:30 (بتوقيت باريس). تستعيد WeDoBack الأنظمة المحفوظة احتياطيًا. لكنها لا تتولى وحدها التحقيق في الاختراق ولا الإبلاغ إلى CNIL: يجب التخطيط لهذين الدورين في مكان آخر.
الأسئلة الشائعة
هل يجب إطفاء الحواسيب بعد هجوم سيبراني؟
كقاعدة عامة، لا: افصلوها عن الشبكة (الكابل، Wi-Fi) دون إطفائها، للحفاظ على العناصر المفيدة للتحقيق والموجودة في الذاكرة. وتقبل منصة Cybermalveillance.gouv.fr، وهي المنصة الحكومية الفرنسية لمساعدة ضحايا الجرائم السيبرانية، استثناءً واحدًا: إذا كان التشفير لا يزال جاريًا ولا يمكن إيقافه بطريقة أخرى، فقد يصبح الإطفاء ضروريًا.
ما المهلة المحددة لتقديم الشكوى؟
في أقرب وقت ممكن، وقبل إعادة تثبيت الأجهزة. وإذا كان لديكم تأمين يغطي المخاطر السيبرانية، فإن القانون الفرنسي يفرض تقديم الشكوى خلال 72 ساعة من العلم بالهجوم للحصول على التعويض. وتُقدَّم الشكوى في مركز الشرطة أو الدرك، أو كتابيًا إلى وكيل الجمهورية.
هل يُعدّ هجوم برنامج الفدية انتهاكًا للبيانات يجب الإبلاغ عنه إلى CNIL؟
غالبًا نعم: تُعرّف CNIL، وهي الهيئة الفرنسية لحماية البيانات، الانتهاك بأنه إتلاف البيانات الشخصية أو فقدانها أو تغييرها أو الإفصاح عنها دون إذن. وتدخل ملفات العملاء أو الموظفين التي شفّرها برنامج فدية ضمن هذا الإطار، وتطلب منصة Cybermalveillance.gouv.fr إخطار CNIL في هذه الحالة. ويُقيَّد كل انتهاك في السجل الداخلي؛ ويُبلَّغ عنه إلى CNIL خلال 72 ساعة متى شكّل خطرًا على الأشخاص، ويُبلَّغ الأشخاص المعنيون إذا كان الخطر مرتفعًا.
كم تستغرق العودة إلى الوضع الطبيعي؟
في حالة الحوادث الكبرى، تشير ANSSI، الوكالة الوطنية الفرنسية لأمن نظم المعلومات، إلى أن عملية الإصلاح قد تمتد لعدة أسابيع، بل لعدة أشهر. ويمكن إعادة تشغيل الخدمات الأكثر أهمية في وقت أبكر، على بنية تحتية نظيفة أو احتياطية، بينما يُعاد بناء الباقي.
المصادر
وثائق اطُّلع عليها في أكتوبر 2026.
- برامج الفدية: ماذا تفعل إذا تعرّضت مؤسستك لهجوم؟ — Cybermalveillance.gouv.fr
- انتهاكات البيانات الشخصية: القواعد الواجب اتباعها — CNIL
- الأزمة السيبرانية: مفاتيح الإدارة التشغيلية والاستراتيجية (ديسمبر 2021) — ANSSI
- الهجمات السيبرانية والإصلاح: مفاتيح القرار (الإصدار 1.0، ديسمبر 2023) — ANSSI
- عرض PRA: استئناف النشاط بعد الكوارث — WeDoBack
هل لديك مشروع نسخ احتياطي أو PRA أو PCA؟
أكثر من 20 عامًا من الخبرة في حماية بيانات الشركات.
طلب عرض أسعار+33 9 72 50 78 28احمِ بياناتك مع WeDoBack
نسخ احتياطي مشفّر خارج الموقع، وتخزين ثابت غير قابل للتعديل، وخطة PRA وخطة PCA: صِف لنا خوادمك، ونقترح عليك التركيبة المناسبة.
