Cyber Security Academy · درس

دورة حياة الاستجابة للحوادث: الاستعداد والتعرّف والاحتواء

تعرّف على مراحل الاستجابة للحوادث الست وفق NIST، وافهم دور كل فريق.

الدرس 1 من 413 خطوة

دورة حياة الاستجابة للحوادث: الاستعداد والتعرّف والاحتواء درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ما المقصود بالاستجابة للحوادث؟

الاستجابة للحوادث (IR) هي نهج منظّم للتعامل مع الحوادث الأمنية وإدارتها. والهدف هو تقليل الأضرار، وتقليص وقت التعافي، ومنع تكرار الحادث. ومن الأهمية بمكان وجود خطة IR موثّقة قبل وقوع أي حادث.

أطر IR

أهم أطر IR:

  • NIST SP 800-61: الإعداد → الكشف/التحليل → الاحتواء/الاستئصال/التعافي → ما بعد الحادث
  • SANS PICERL: الإعداد، والتعرّف، والاحتواء، والاستئصال، والتعافي، واستخلاص الدروس
  • CISA: متوافق عموماً مع NIST

المرحلة 1: الإعداد

أنشطة الإعداد:

  • توثيق سياسة وإجراءات IR
  • تشكيل فريق IR وتدريبه (CIRT)
  • نشر أدوات التسجيل والكشف
  • إنشاء قنوات الاتصال ومسارات التصعيد
  • إجراء تمارين المحاكاة والتدريبات المكتبية
  • إنشاء كتيبات إجراءات لأنواع الحوادث الشائعة

الإعداد: الأدوات والموارد

استعدوا قبل وقوع الحوادث:

  • نظام SIEM مركزي لتحليل السجلات
  • محطة عمل للتحليل الجنائي مزودة بمانعات الكتابة وأدوات إنشاء صور الأقراص
  • تحديد جهات الاتصال القانونية وجهات اتصال الموارد البشرية مسبقاً
  • عقد دعم IR مع شركة خارجية للتحليل الجنائي
  • التحقق من النسخ الاحتياطية غير المتصلة بالإنترنت وإمكانية الوصول إليها

المرحلة 2: التعرّف

يتمثل التعرّف في اكتشاف وقوع حادث والتأكد منه. مصادر الاكتشاف:

  • تنبيهات SIEM وأحداث IDS/IPS
  • بلاغات المستخدمين («جهازي يتصرف بغرابة»)
  • موجزات معلومات التهديدات
  • اكتشاف الحالات الشاذة (أوقات تسجيل دخول غير معتادة، وعمليات نقل بيانات غير مألوفة)
  • إشعارات الجهات الخارجية (جهات إنفاذ القانون، والشركاء)

تصنيف الخطورة

صنّفوا الحوادث حسب مستوى الخطورة لتحديد أولوية الاستجابة:

  • P1/حرج: اختراق نشط، أو تسريب بيانات، أو برمجية فدية
  • P2/مرتفع: اختراق حساب ذي صلاحيات واسعة، أو اكتشاف برمجية خبيثة
  • P3/متوسط: مخالفة سياسة، أو نشاط مريب
  • P4/منخفض: محاولات تسجيل دخول فاشلة، أو إعداد خاطئ بسيط

المرحلة 3: الاحتواء

يوقف الاحتواء انتشار الأضرار من دون إتلاف الأدلة. وله نوعان:

  • الاحتواء قصير الأجل: عزل الأنظمة المتأثرة (عزل الشبكة)
  • الاحتواء طويل الأجل: إزالة الآثار الخبيثة مع الحفاظ على استمرارية العمليات

استراتيجيات الاحتواء

إجراءات الاحتواء:

  • عزل الشبكة: عزل VLAN، وقواعد حظر في جدار الحماية
  • قفل الحسابات: تعطيل بيانات الاعتماد المخترقة
  • إيقاف العمليات عبر EDR: إنهاء العمليات الخبيثة باستخدام EDR
  • التحويل إلى DNS sinkhole: إعادة توجيه نطاقات C2 لمنع عمليات إعادة الاتصال
  • الحفاظ على الأدلة قبل المسح

هيكل قيادة الحوادث

أثناء الحوادث الكبرى، استخدموا هيكل قيادة واضحاً:

  • قائد الحادث — التنسيق العام
  • القائد التقني — التحقيق والمعالجة
  • قائد الاتصالات — الإشعارات الداخلية والخارجية
  • الشؤون القانونية/الامتثال — الالتزامات التنظيمية

مسارات العمل المتوازية

تُنفّذ IR الفعّالة الاحتواء والتحقيق والاتصالات بالتوازي، لا بالتتابع. فبينما يحتوي الفريق التقني التهديد، يجهّز الفريق القانوني الإشعارات وتتواصل الإدارة مع أصحاب المصلحة. الوقت مهم: كل ساعة يستمر فيها الوصول غير المحتوى تؤدي إلى مزيد من الأضرار.

توثيق IR

وثّقوا كل شيء أثناء وقوع الحادث:

  • التسلسل الزمني للأحداث مع الطوابع الزمنية
  • جميع الإجراءات المتخذة (مع توثيق من اتخذها، وما الذي اتُخذ، ومتى)
  • الأدلة التي جُمعت وسلسلة حيازتها
  • القرارات المتخذة وأسبابها

يُعد هذا التوثيق ضرورياً للإجراءات القانونية والمراجعة التي تلي الحادث.

اختبار سريع: دورة حياة IR

في أي مرحلة من مراحل IR تعزلون نظاماً مصاباً عن الشبكة لإيقاف انتشار البرمجية الخبيثة؟

مراجعة الدرس

تتكون دورة حياة IR وفق NIST من: الإعداد، والتعرّف، والاحتواء، والاستئصال، والتعافي، وما بعد الحادث. ويُعد الإعداد المرحلة الأهم — إذ ينبغي بناء الفريق والأدوات وكتيبات الإجراءات قبل وقوع الحوادث. ويؤكد التعرّف وقوع الحادث. ويوقف الاحتواء الانتشار مع الحفاظ على الأدلة. وثّقوا كل إجراء مع طابعه الزمني.

البدء مجانًا

تعلم Cyber Security Academy مع معلم ذكاء اصطناعي — مجانًا

اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.

الدورات
76
الدروس
303

الأسئلة الشائعة

هل درس «دورة حياة الاستجابة للحوادث: الاستعداد والتعرّف والاحتواء» مجاني؟

نعم — نص درس «دورة حياة الاستجابة للحوادث: الاستعداد والتعرّف والاحتواء» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «دورة حياة الاستجابة للحوادث: الاستعداد والتعرّف والاحتواء»؟

تعرّف على مراحل الاستجابة للحوادث الست وفق NIST، وافهم دور كل فريق. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.

كم من الوقت يستغرق درس «دورة حياة الاستجابة للحوادث: الاستعداد والتعرّف والاحتواء»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. دورة حياة الاستجابة للحوادث: الاستعداد والتعرّف والاحتواء
  2. جمع الأدلة وسلسلة حيازة الأدلة
  3. القضاء والتعافي واستخلاص الدروس
  4. كتابة تقرير عن حادث أمني
← العودة إلى Cyber Security Academy