Cloud & IT Cert Prep · درس

الاحتواء والاستئصال والتعافي

طبّق استراتيجيات الاحتواء (عزل الشبكة وقفل الحسابات)، وأزل موطئ قدم البرمجيات الخبيثة، واستعد من نسخ احتياطية نظيفة، وتحقق من سلامة النظام.

الدرس 3 من 413 خطوة

الاحتواء والاستئصال والتعافي درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

المراحل الثلاث بعد الكشف

بعد تأكيد الحادثة وتحديد نطاقها، تنتقل الاستجابة عبر ثلاث مراحل متتالية: الاحتواء (إيقاف انتشار الضرر)، والاستئصال (إزالة جميع موطئ قدم للمهاجم من البيئة)، والاسترداد (إعادة الأنظمة إلى التشغيل الطبيعي والتحقق من سلامتها). لكل مرحلة أهداف ومعايير تحقق مميزة. ويُعد الانتقال إلى الاسترداد قبل إكمال الاستئصال خطأً شائعًا يؤدي إلى إعادة الإصابة بسبب آليات الاستمرارية التي تركها المهاجم.

الاحتواء قصير الأجل مقابل الاحتواء طويل الأجل

يحدث الاحتواء على مرحلتين. يوفر الاحتواء قصير الأجل استقرارًا فوريًا — مثل عزل الأنظمة المتأثرة عن الشبكة، وحظر عناوين IP الخاصة بالمهاجم في جدار الحماية، وتعطيل الحسابات المخترقة — لإيقاف الضرر النشط. أما الاحتواء طويل الأجل فيطبق ضوابط أكثر استدامة تتيح للمؤسسة مواصلة العمل أثناء تقدم التحقيق والاستئصال — مثل تقسيم منطقة الشبكة المخترقة بدلًا من إيقافها بالكامل.

# Short-term containment actions
# 1. Isolate compromised host from network (EDR isolation):
falconctl -s network_contain --aids=<AID1,AID2>

# 2. Block attacker IP at perimeter firewall:
iptables -I INPUT -s 198.51.100.10 -j DROP
iptables -I OUTPUT -d 198.51.100.10 -j DROP

# 3. Disable compromised Active Directory account:
Disable-ADAccount -Identity 'compromised_user'

# 4. Reset Kerberos tickets (force re-auth):
# Reset krbtgt password TWICE (invalidates all Golden Tickets)

الحفاظ على الأدلة أثناء الاحتواء

هناك مبدأ بالغ الأهمية: حافظوا على الأدلة قبل المعالجة. ينبغي للمحللين التقاط البيانات المتطايرة (تفريغ الذاكرة، والعمليات قيد التشغيل، واتصالات الشبكة النشطة) وإنشاء صور جنائية للأقراص قبل اتخاذ أي إجراء من شأنه تغيير حالة النظام. تؤدي إعادة تشغيل النظام، أو تشغيل أدوات إزالة البرمجيات الخبيثة، أو إعادة إنشاء صورة النظام من دون التقاط الأدلة إلى إتلاف السجل الجنائي اللازم لفهم التسلسل الزمني للهجوم، وقد يؤدي ذلك أيضًا إلى إتلاف الأدلة القانونية اللازمة لمقاضاة المهاجمين أو الوفاء بمتطلبات الإشعار التنظيمي.

# Capture volatile data before containment (Windows PowerShell)
# Running processes
Get-Process | Export-Csv processes.csv
# Active network connections
Get-NetTCPConnection | Export-Csv connections.csv
# Memory dump (using Magnet RAM Capture or WinPmem)
.\winpmem_mini.exe output.raw
# Compute hash before imaging
Get-FileHash output.raw -Algorithm SHA256
# THEN isolate the system from the network

الاستئصال: إزالة جميع موطئ قدم

يزيل الاستئصال وجود المهاجم بالكامل من البيئة. وهذا أكثر تعقيدًا من مجرد حذف ملفات البرمجيات الخبيثة. إذ ينشئ المهاجمون الذين يضمنون الاستمرارية مواضع متعددة للتواجد: المهام المجدولة، ومفاتيح التشغيل في السجل، وحسابات المستخدمين الجديدة، وWeb shells على الخوادم، والبرمجيات الثابتة المعدلة، وموافقات تطبيقات OAuth المارقة. يجب أن تعالج قائمة التحقق الكاملة للاستئصال كل تقنية استخدمها المهاجم، استنادًا إلى الأدلة التي جُمعت خلال مرحلة التحقيق. ويؤدي الاستئصال غير المكتمل إلى إعادة الإصابة — غالبًا خلال ساعات من إعادة الأنظمة إلى بيئة الإنتاج.

# Eradication checklist example (ransomware incident)
# [ ] Remove all malware files (identified by hash)
# [ ] Delete attacker-created local and AD accounts
# [ ] Remove persistence: scheduled tasks, Run keys, services
# [ ] Delete web shells if web server was compromised
# [ ] Remove unauthorized OAuth app consents
# [ ] Revoke and reissue all certificates if PKI was touched
# [ ] Reset KRBTGT password twice (invalidate Kerberos tickets)
# [ ] Revoke all active sessions for all potentially compromised users
# [ ] Patch the initial access vulnerability used to gain entry

إعادة إنشاء صورة الأنظمة المخترقة مقابل تنظيفها

بالنسبة إلى نقاط النهاية التي اخترقتها برمجيات خبيثة متطورة أو rootkits، غالبًا ما يُفضَّل إعادة إنشاء الصورة (محو النظام وإعادة تثبيته من صورة معروفة بنظافتها) على محاولة تنظيف النظام المصاب. إذ يمكن لـ rootkits الاختباء في مواقع لا يستطيع برنامج مكافحة الفيروسات الوصول إليها، وقد تكون البرمجيات الخبيثة المتطورة قد عدّلت ملفات النظام الثنائية، ما يصعّب تحديدها واستعادتها. ويعتمد القرار بين التنظيف وإعادة إنشاء الصورة على: مدى تطور البرمجية الخبيثة، وحساسية البيانات الموجودة على النظام، وتوفر صور معروفة بنظافتها لإعادة النشر السريع.

تصحيح الثغرة المستخدمة للوصول الأولي

يجب أن يشمل الاستئصال إغلاق ثغرة الوصول الأولي — وإلا فسيتمكن المهاجم نفسه (أو مهاجم آخر) من إعادة الدخول عبر الباب نفسه. وتشمل ثغرات الوصول الأولي الشائعة: ثغرات CVEs في البرمجيات غير المصححة التي تُستغل عبر الخدمات المواجهة للإنترنت، وضعف MFA أو غيابه في أنظمة الوصول عن بُعد (VPN وRDP)، والتصيد الإلكتروني (الذي يتطلب تدريبًا على التوعية الأمنية وتحسينات في تصفية البريد الإلكتروني)، واختراق سلسلة التوريد (الذي يتطلب مراجعة أمن المورّد). طبّقوا التصحيحات وعزّزوا الحماية قبل إعادة الأنظمة إلى بيئة الإنتاج.

الاسترداد: إعادة الأنظمة بأمان

يعيد الاسترداد الأنظمة المتأثرة إلى التشغيل الطبيعي انطلاقًا من حالة موثوقة وسليمة. وتشمل خطوات الاسترداد: الاستعادة من نسخ احتياطية نظيفة (مع التحقق من سلامة النسخة الاحتياطية قبل الاستعادة)، وإعادة إنشاء الأنظمة من الصور الأساسية، وإعادة تهيئة ضوابط الشبكة (إزالة قيود الاحتواء المؤقتة)، وإعادة تمكين الحسابات المعطلة (مع إعادة تعيين كلمات المرور)، وإعادة الأنظمة إلى بيئة الإنتاج على مراحل بدلًا من إعادتها كلها دفعة واحدة. وتتيح إعادة الأنظمة تدريجيًا مراقبة مؤشرات إعادة الإصابة خلال كل مرحلة.

# Recovery validation checklist
# [ ] Restore from backup taken BEFORE initial compromise date
# [ ] Verify backup integrity (hash comparison, test restore)
# [ ] Apply all patches before connecting to network
# [ ] Change ALL passwords for accounts on restored systems
# [ ] Enable enhanced logging (monitor closely for 30+ days)
# [ ] Run EDR scan immediately after restoration
# [ ] Verify application functionality before production traffic
# [ ] Monitor for attacker IoCs in SIEM for 30+ days post-recovery

سلامة النسخ الاحتياطية وبرمجيات الفدية

تستهدف برمجيات الفدية أنظمة النسخ الاحتياطي تحديدًا لمنع الاسترداد دون الدفع. وتتطلب الحماية الفعالة للنسخ الاحتياطية ما يلي: نسخ احتياطية خارج الموقع غير متصلة بالشبكة الرئيسية، ونسخ احتياطية غير قابلة للتغيير (Object Lock وWORM storage) لا يمكن تشفيرها أو حذفها، ونسخ احتياطية معزولة عن الشبكة للأنظمة المهمة، وإجراءات استعادة مختبرة. ينبغي التحقق من سلامة النسخ الاحتياطية بانتظام — فالنسخة الاحتياطية التي لا يمكن استعادتها ليست نسخة احتياطية. ويجب أن تعرف المؤسسات تاريخ آخر نسخة احتياطية نظيفة لتحديد نقطة الاسترداد.

مراقبة الشبكة أثناء الاسترداد

بعد الاستئصال والاسترداد، ينبغي أن تستمر المراقبة المحسّنة لفترة ممتدة (عادةً من 30 إلى 90 يومًا). إذ يزرع بعض المهاجمين المتطورين أبوابًا خلفية ثانوية تُفعّل بعد اكتشاف وصولهم الأساسي وإزالته. وتشمل المراقبة المحسّنة: زيادة حساسية تنبيهات SIEM تجاه مؤشرات IoCs الخاصة بالمهاجم المعروف، ومراقبة استعلامات DNS إلى نطاقات شبيهة بالبنية التحتية للمهاجم، ومراقبة الاتصالات مع أي عنوان IP تمت رؤيته أثناء الحادثة، وإطلاق تنبيهات عند رصد أي نشاط من حسابات أُنشئت حديثًا.

التواصل أثناء الحادثة وبعدها

تُعد إدارة التواصل أثناء الحادثة على قدر أهمية الاستجابة التقنية. يحافظ التواصل الداخلي على توافق المؤسسة ويمنع انتشار الشائعات. أما التواصل الخارجي مع العملاء والشركاء والجهات التنظيمية، وربما وسائل الإعلام، فيجب ضبطه بعناية — فالإفصاحات المبكرة أو غير الدقيقة أو التي تنطوي على مشكلات قانونية تنشئ مسؤولية إضافية. ينبغي أن يراجع المستشار القانوني جميع الاتصالات الخارجية قبل إصدارها. وللإشعارات التنظيمية (مهلة 72 ساعة بموجب GDPR، ومهلة 60 يومًا بموجب HIPAA) مواعيد نهائية صارمة تبدأ من تاريخ الاكتشاف، لا من تاريخ التأكيد.

إعلان إغلاق الحادثة

لا تُغلق الحادثة بانتهاء الأزمة الفورية، بل تُغلق عند استيفاء جميع معايير التحقق: إزالة جميع مواضع تواجد المهاجم المعروفة والتحقق من ذلك، وتصحيح ثغرة الوصول الأولي، واستعادة جميع الأنظمة المتأثرة والتحقق من نظافتها، وتفعيل المراقبة المحسّنة، وإرسال الإشعارات التنظيمية المطلوبة، وجدولة مراجعة ما بعد الحادثة. ويُعد إغلاق الحادثة قبل الأوان خطأً شائعًا يتيح لاستمرارية المهاجم منخفضة المستوى أن تتطور إلى حادثة ثانية.

تحقق سريع

اختبروا مدى فهمكم لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.

مراجعة الدرس

تعلمتم في هذا الدرس أن: الاحتواء يوقف الضرر النشط من خلال العزل وحظر جدار الحماية وتعطيل الحسابات، وأن الاستئصال يتطلب إزالة جميع مواضع تواجد المهاجم، بما في ذلك آليات الاستمرارية، وليس ملفات البرمجيات الخبيثة فحسب، وأن الاسترداد يجب أن يستخدم نسخًا احتياطية تعود إلى ما قبل تاريخ الاختراق، وأن يشمل مراقبة محسّنة لمدة 30 يومًا على الأقل. نستكشف بعد ذلك مراجعة ما بعد الحادثة والدروس المستفادة.

البدء مجانًا

تعلم Cloud & IT Cert Prep مع معلم ذكاء اصطناعي — مجانًا

اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.

الدورات
150
الدروس
600

الأسئلة الشائعة

هل درس «الاحتواء والاستئصال والتعافي» مجاني؟

نعم — نص درس «الاحتواء والاستئصال والتعافي» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

ماذا ستتعلم في «الاحتواء والاستئصال والتعافي»؟

طبّق استراتيجيات الاحتواء (عزل الشبكة وقفل الحسابات)، وأزل موطئ قدم البرمجيات الخبيثة، واستعد من نسخ احتياطية نظيفة، وتحقق من سلامة النظام. تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟

لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.

كم من الوقت يستغرق درس «الاحتواء والاستئصال والتعافي»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟

نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. التحضير: خطط الاستجابة للحوادث وكتب الإجراءات والفرق
  2. الاكتشاف والتحليل: تحديد الحوادث الحقيقية
  3. الاحتواء والاستئصال والتعافي
  4. مراجعة ما بعد الحادث والدروس المستفادة
← العودة إلى Cloud & IT Cert Prep