الحماية من برمجيات الفدية: قاعدة 3-2-1 للنسخ الاحتياطي واختبار الاستعادة
- نُشر في:
- مدة القراءة: 5 دقائق
- الكاتب: فريق كُميت
تضع برمجيات الفدية المنشأة أمام خيار صعب: أن تدفع لمهاجم لا ضمان لوعده، أو أن تتوقف أعمالها حتى تعيد بناء أنظمتها. وما يحدد قدرتها على رفض الدفع والعودة إلى العمل هو وجود نسخ احتياطية سليمة يمكن استعادتها فعلًا.
يشرح هذا المقال كيف تصمم نسخًا احتياطية تصمد أمام هجوم الفدية، بدءًا من قاعدة 3-2-1، مرورًا بالنسخ المعزولة وأولويات الاستعادة، وانتهاءً باختبار الاستعادة وخطوات التعافي.
1. كيف تعمل برمجيات الفدية ولماذا تستهدف النسخ الاحتياطية
تدخل برمجيات الفدية غالبًا عبر رسالة تصيد، أو بيانات دخول مسروقة لخدمة وصول عن بُعد، أو ثغرة في نظام غير محدّث. وبعد الدخول لا تبدأ التشفير مباشرة في كثير من الأحيان، بل يتنقل المهاجم داخل الشبكة بحثًا عن الصلاحيات الأعلى والبيانات الأهم.
ويدرك المهاجمون أن النسخ الاحتياطية هي ما يحرر الضحية من الحاجة إلى الدفع، ولذلك يبحثون عنها ويحاولون حذفها أو تشفيرها قبل إطلاق الهجوم. ومن أبرز ما يجعل النسخ عرضة لذلك:
- الاتصال الدائم بالشبكة: أقراص أو مجلدات نسخ متاحة من الأجهزة نفسها التي قد تُصاب.
- الصلاحيات المشتركة: استخدام حساب المسؤول نفسه لإدارة الأنظمة والنسخ الاحتياطية معًا.
- غياب النسخ القديمة: الاحتفاظ بآخر نسخة فقط، فإذا كانت مصابة لم يبقَ بديل سليم.
- المزامنة بدل النسخ: الاعتماد على خدمات مزامنة الملفات التي تنقل الملفات المشفرة إلى السحابة تلقائيًا.
2. قاعدة 3-2-1 للنسخ الاحتياطي وكيف تطبّقها
قاعدة 3-2-1 من أشهر المبادئ في مجال النسخ الاحتياطي، وقيمتها أنها بسيطة وتعالج أكثر أسباب فقدان البيانات شيوعًا، من تعطل الأقراص إلى الحرائق إلى الهجمات. وتقوم على ثلاثة عناصر:
- ثلاث نسخ من البيانات: النسخة الأصلية التي يعمل عليها الموظفون، ونسختان احتياطيتان إضافيتان، حتى لا يعتمد التعافي على نسخة واحدة.
- وسيطان مختلفان على الأقل: مثل خادم تخزين محلي وخدمة تخزين سحابية، أو أقراص وأشرطة، كي لا يُسقط عطل واحد النسختين معًا.
- نسخة واحدة خارج الموقع: تُحفظ في مكان جغرافي مختلف أو لدى مزود سحابي، لتبقى متاحة إذا تعذر الوصول إلى مقر المنشأة.
وقد طوّر كثير من المختصين هذه القاعدة لمواجهة برمجيات الفدية تحديدًا، بإضافة اشتراط أن تكون إحدى النسخ معزولة أو غير قابلة للتعديل، وأن يُتحقق من سلامة النسخ دوريًا. والفكرة أن وجود نسخ متعددة لا يكفي إذا كان المهاجم قادرًا على الوصول إليها جميعًا من مكان واحد.
3. النسخ المعزولة وغير القابلة للتعديل
النسخة المعزولة هي نسخة لا يمكن الوصول إليها من الشبكة اليومية للمنشأة، إما لأنها مفصولة فعليًا كقرص يُنزع بعد النسخ، وإما لأنها محفوظة في نظام منفصل بصلاحيات مستقلة. أما النسخة غير القابلة للتعديل فهي نسخة لا يمكن حذفها أو تغييرها خلال مدة احتفاظ محددة، حتى بحساب يملك صلاحيات إدارية، وتوفر هذه الخاصية كثير من خدمات التخزين السحابي وأنظمة النسخ الحديثة.
ومن المهم كذلك فصل إدارة النسخ الاحتياطية عن إدارة بقية الأنظمة، بحساب مستقل محمي بالمصادقة متعددة العوامل لا يُستخدم لأي غرض آخر.
مثال توضيحي: لنفترض أن مهاجمًا حصل على حساب مسؤول في شبكة مكتب محاسبة وحاول حذف النسخ الاحتياطية قبل تشفير الخوادم. ينجح في حذف النسخ الموجودة على خادم التخزين المحلي، لكنه يعجز عن المساس بالنسخة السحابية المضبوطة على عدم التعديل، فيتمكن المكتب من الاستعادة منها دون التفاوض مع المهاجم.
4. تحديد أولويات الاستعادة قبل الحاجة إليها
لا تتساوى الأنظمة في أهميتها، ومحاولة استعادة كل شيء في وقت واحد بعد الهجوم تبطئ عودة الأنظمة الأهم. ولذلك ينبغي أن تحدد المنشأة لكل نظام حيوي مسبقًا مقياسين أساسيين يوجّهان تصميم النسخ الاحتياطي وترتيب الاستعادة.
- المدة المقبولة للتوقف: أطول وقت يمكن أن يبقى فيه النظام متوقفًا قبل أن يصبح الأثر على العمل غير مقبول، ويُعرف اختصارًا بـ RTO.
- الحد المقبول لفقدان البيانات: مقدار البيانات الذي يمكن تحمّل فقده مقيسًا بالزمن منذ آخر نسخة، ويُعرف اختصارًا بـ RPO، وهو ما يحدد عدد مرات النسخ.
- ترتيب الاعتماديات: بعض الأنظمة لا تعمل دون غيرها، كخدمات الهوية وقواعد البيانات، فتُستعاد أولًا.
- مالك كل نظام: شخص من جهة العمل يقرر ما يكفي لإعادة النظام إلى الخدمة ويتحقق من صحة بياناته بعد الاستعادة.
5. اختبار الاستعادة بانتظام
النسخة الاحتياطية التي لم تُختبر استعادتها وعد غير مؤكد. فقد تكتمل مهام النسخ يوميًا بنجاح ظاهر بينما تكون الملفات تالفة أو ناقصة، أو قد تكون مفاتيح فك التشفير مفقودة، أو قد يستغرق التنزيل من السحابة وقتًا أطول بكثير مما تتحمله المنشأة. ولا يُكتشف ذلك عادة إلا حين تُطلب الاستعادة فعلًا.
ولذلك يُنصح بجدول اختبار دوري يشمل استعادة ملفات منفردة، واستعادة نظام كامل على بيئة منفصلة، وقياس الوقت المستغرق ومقارنته بالمدة المقبولة للتوقف. ويُوثَّق كل اختبار بخطواته ونتائجه، حتى يجد الفريق يوم الحادثة دليلًا مجرّبًا لا تعليمات نظرية.
مثال توضيحي: لنفترض أن متجرًا إلكترونيًا أجرى اختبار استعادة كاملًا لقاعدة بيانات الطلبات على خادم تجريبي. يكتشف الفريق أن الاستعادة تعمل، لكن كلمة مرور ملف التشفير محفوظة لدى موظف غادر المنشأة. يُعالج الأمر بحفظ المفاتيح في مدير كلمات مرور مؤسسي، وتُضاف الخطوة إلى دليل الاستعادة.
6. خطوات التعافي بعد هجوم فدية
حين يقع الهجوم رغم كل الاحتياطات، يكون الهدف العودة إلى العمل بأمان لا بأقصى سرعة فقط. فالاستعادة المتعجلة إلى بيئة لا يزال المهاجم موجودًا فيها قد تعني تكرار التشفير خلال وقت قصير. وتسير خطوات التعافي عادة على النحو التالي:
- العزل الفوري: فصل الأجهزة والخوادم المصابة عن الشبكة لإيقاف انتشار التشفير.
- حماية النسخ: التأكد من أن النسخ المعزولة لم تُمس، وقطع أي اتصال بينها وبين البيئة المصابة.
- تحديد نقطة الدخول: معرفة كيف دخل المهاجم وسد الثغرة قبل إعادة أي نظام إلى الخدمة.
- إعادة البناء: تثبيت الأنظمة من مصادر نظيفة بدل محاولة تنظيف الأجهزة المصابة.
- الاستعادة المتدرجة: إعادة البيانات وفق الأولويات المحددة مسبقًا، مع فحصها قبل إتاحتها للمستخدمين.
- الإبلاغ والتوثيق: إبلاغ الجهات المختصة عند الاقتضاء، وتوثيق كل خطوة للمراجعة اللاحقة.
الخلاصة
الحماية من برمجيات الفدية لا تعني منع كل اختراق، بل ضمان أن المنشأة تستطيع العودة إلى العمل دون الخضوع للمهاجم. ويبدأ ذلك بتطبيق قاعدة 3-2-1، مع نسخة معزولة أو غير قابلة للتعديل وحساب إدارة مستقل للنسخ، ثم تحديد أولويات الاستعادة لكل نظام حيوي. لكن العنصر الذي يحوّل كل ذلك إلى حماية حقيقية هو اختبار الاستعادة بانتظام وتوثيق خطواته، لأن النسخة الاحتياطية لا تُقاس بوجودها بل بإمكانية استعادتها في الوقت المطلوب. وحين تُدمج هذه الممارسات في خطة الاستجابة للحوادث، يصبح هجوم الفدية حادثة يمكن التعامل معها بدلًا من أن يكون تهديدًا لاستمرار المنشأة.
الأسئلة الشائعة
ما المقصود بقاعدة 3-2-1 في النسخ الاحتياطي؟
تعني الاحتفاظ بثلاث نسخ من البيانات على وسيطين مختلفين على الأقل، مع نسخة واحدة خارج موقع المنشأة. ويضيف كثيرون اشتراط أن تكون إحدى النسخ معزولة أو غير قابلة للتعديل لمواجهة برمجيات الفدية.
هل تكفي خدمات مزامنة الملفات السحابية نسخًا احتياطيًا؟
لا تكفي وحدها، لأن المزامنة تنقل التغييرات تلقائيًا، فإذا شُفّرت الملفات على الجهاز انتقلت النسخ المشفرة إلى السحابة. ويلزم نظام نسخ احتياطي يحتفظ بنسخ تاريخية مستقلة.
هل يُنصح بدفع الفدية لاستعادة البيانات؟
لا يوجد ضمان بأن يسلّم المهاجم مفتاح فك التشفير أو أن يمتنع عن نشر البيانات، كما أن الدفع يشجع على تكرار الهجمات. ولهذا فإن الاستعداد بنسخ سليمة مختبرة هو ما يمنح المنشأة خيارًا آخر.
كم مرة يجب اختبار استعادة النسخ الاحتياطية؟
يتوقف ذلك على أهمية الأنظمة ومعدل تغيرها، لكن يُنصح بجدول دوري ثابت، وباختبار إضافي بعد أي تغيير كبير في الأنظمة أو في طريقة النسخ.
كتب بواسطة
فريق كُميت
فريق كُميت للإنتاج الإبداعي والتسويق في الرياض، يكتب هنا عن التقنية والتحول الرقمي من واقع المشاريع التي يعمل عليها.