كم من الوقت يجب أن تحتفظ بإصدارات الملفات بعد هجوم فدية؟

إيفا وونغ هي كاتبة تقنية و ومهندسة هاوية في ZimaSpace. مهووسة بالتكنولوجيا مدى الحياة ولديها شغف بالمختبرات المنزلية والبرمجيات مفتوحة المصدر، تتخصص في تبسيط المفاهيم التقنية المعقدة إلى أدلة عملية وسهلة الفهم. تؤمن إيفا بأن الاستضافة الذاتية يجب أن تكون ممتعة وليست مخيفة. من خلال دروسها، تمكّن المجتمع من تبسيط إعدادات الأجهزة، بدءًا من بناء أول نظام تخزين شبكي NAS وحتى إتقان حاويات Docker.

احتفظ بنسخ الملفات اليومية لمدة لا تقل عن 30 إلى 90 يومًا كنطاق بدء عملي بعد هجوم فدية، لكن لا تعامل ذلك كموعد نهائي عالمي للحذف. يجب أن يمتد الاحتفاظ إلى ما بعد أقدم تاريخ اختراق محتمل، ويحافظ على نقاط نظيفة مختارة أسبوعية أو شهرية، ويحتفظ بأدلة الحادث بشكل منفصل حتى تكتمل عمليات الاسترداد، التحقيق، التأمين، القانونية، والامتثال.

نطاق بدء عملي هو من 30 إلى 90 يومًا

تستخدم العديد من تصاميم النسخ الاحتياطي من 30 إلى 90 يومًا من التاريخ اليومي غير القابل للتغيير للتعافي من هجمات الفدية. يشير نظرة عامة على النسخ الاحتياطي غير القابل للتغيير إلى أن 30 إلى 90 يومًا هو نطاق احتفاظ يومي شائع لحماية الفدية. اعتبر هذا نقطة انطلاق، وليس ضمانًا بأن أقدم نسخة محتفظ بها نظيفة.

البيئة بدء نطاق النسخ اليومية متى يتم تمديدها
NAS منزلي مع اكتشاف سريع ونسخة غير متصلة بالإنترنت 30–60 يومًا ملفات عائلية مهمة، مراجعة غير متكررة، أو اختبار استعادة محدود
شركة صغيرة أو خادم ملفات مشترك 60–90 يومًا العديد من المستخدمين، تقارير متأخرة، وصول عن بُعد، أو بيانات منظمة
أرشيف عالي القيمة أو بطيء التغير 90 يومًا بالإضافة إلى نقاط تثبيت أسبوعية/شهرية وقت بقاء طويل للمهاجم، حجز قانوني، عمل موسمي، أو وصول نادر إلى الملفات

النهاية الدنيا معقولة فقط عندما يتم اكتشاف العدوى بسرعة، ويتم عزل النسخ الأقدم، وقد تم إثبات استعادة نظيفة بالفعل.

ابدأ العد قبل ظهور رسالة الفدية

قد يحدث حدث التشفير المرئي بعد أيام أو أسابيع من الوصول الأولي. يجب أن تأخذ استراتيجية النسخ الاحتياطي ضد الفدية في الاعتبار وقت البقاء بين الاختراق الأولي وحدث الفدية المرئي. إذا حدث أول تسجيل دخول مريب، أو استخدام سكريبت، أو استخدام بيانات اعتماد، أو تغيير ملف قبل 45 يومًا من التشفير، فقد لا تحتوي نافذة النسخ الاحتياطي لمدة 30 يومًا على نقطة نظيفة.

استخدم أقدم تاريخ اختراق محتمل من السجلات، تنبيهات النقاط النهائية، سجلات الهوية، ونتائج الاستجابة للحوادث. ثم أضف هامش أمان للأدلة غير المكتملة. يجب أن تغطي نافذة الاحتفاظ ذلك التاريخ، وليس فقط التاريخ الذي شاهد فيه المستخدمون الملفات المشفرة لأول مرة.

استخدم الاحتفاظ المتدرج بدلاً من نافذة متدحرجة واحدة

يمكن أن تحذف نافذة متدحرجة مسطحة كل نقطة نظيفة أقدم على نفس الجدول. يحتفظ الاحتفاظ المتدرج بنسخ حديثة كثيفة مع الحفاظ على نقاط تحقق أقل على المدى الطويل.

الطبقة دور نموذجي قيمة برمجيات الفدية
ساعياً أو متكرراً العمل الحديث ونقطة استرداد منخفضة تراجع دقيق بعد التشفير السريع
يومياً لمدة 30-90 يوماً الاسترداد التشغيلي يغطي نوافذ الكشف والتحقيق الشائعة
أسبوعياً لمدة 3-6 أشهر بحث أطول عن نقطة نظيفة يستمر بعد نافذة قصيرة متضررة بالفعل
شهرياً لمدة 12-13 شهراً الاسترداد الموسمي وطويل الأمد يوفر نقاط تثبيت أقدم دون الاحتفاظ بكل نسخة يومية

يُظهر تحليل الاحتفاظ الأخير سبب اختيار نقاط الاستعادة الأسبوعية والشهرية المحددة التي يمكن أن تمدد الاسترداد بعد نافذة قصيرة متضررة. يجب أن تتبع الطبقات الدقيقة قيمة بياناتك، ميزانية التخزين، وقدرة الكشف لديك.

احتفظ بنسخ من فترة الحادث خارج التناوب العادي

لا تدع التقليم العادي يحذف النسخ، السجلات، كتالوجات النسخ الاحتياطي، ملاحظات الفدية، عينات الملفات المتأثرة، وسجلات التكوين اللازمة لفهم الحدث. أنشئ احتجاز حادث أو صدّر تلك الأدلة إلى موقع محمي مع وصول موثق.

دليل الحوادث واحتفاظ النسخ الاحتياطية التشغيلية يحلان مشكلات مختلفة. يوفر تاريخ النسخ الاحتياطي خيارات الاسترداد؛ يدعم الاحتفاظ بالحوادث تحليل النطاق، التأمين، المراجعة القانونية، والدروس المستفادة. نسق الحذف مع الأشخاص المسؤولين عن تلك الالتزامات. هذه المقالة إرشادات تشغيلية وليست نصيحة قانونية.

احتفظ لفترة أطول للملفات التي تتغير ببطء ونادراً ما تُفتح

يمكن لبرمجيات الفدية تعديل ملف قبل أن يلاحظه أحد إذا كان ذلك الملف نادراً ما يُفتح. غالباً ما تحتاج الأرشيفات، سجلات الضرائب، أصول التصميم، ملفات المشاريع الرئيسية، الصور العائلية، والوثائق التاريخية إلى تاريخ نسخ أطول من مجلدات العمل النشطة.

نمط البيانات انحياز الاحتفاظ السبب
ملفات العمل التي يتم تعديلها بشكل متكرر نسخ حديثة أكثر تواتراً العديد من التغييرات المشروعة ونطاق مقبول منخفض لفقدان البيانات
الأرشيفات التي نادراً ما يتم الوصول إليها تاريخ أسبوعي/شهري أطول قد تبقى الفساد أو التشفير دون أن يلاحظها أحد
قواعد البيانات وحالة التطبيق نقاط متسقة مع التطبيق بالإضافة إلى تصديرات مختبرة قد توجد نسخة من الملف لكنها لا تزال غير قابلة للاستخدام
السجلات المنظمة أو التعاقدية الاحتفاظ المحدد بالسياسة الاسترداد التشغيلي لا يحل محل المتطلبات القانونية

ابحث عن أحدث نسخة نظيفة قبل حذف النسخ الأقدم

الإصدار الأحدث قبل التشفير ليس آمنًا تلقائيًا. يتطلب الاسترداد السيبراني تحديد نقطة خالية من مؤشرات الاختراق ويمكن تشغيلها دون إعادة اتصال المهاجم. يجب أن تفترض سير عمل الاسترداد أن أحدث نسخة احتياطية نظيفة غير معروفة حتى يتم فحص نقاط الاستعادة والتحقق منها.

قم بالتحقق من الإصدارات المرشحة في موقع معزول. تحقق من قابلية قراءة الملفات، التجزئات حيثما كانت ذات معنى، اتساق التطبيقات، مؤشرات البرمجيات الخبيثة، أذونات المستخدم، والقدرة على فتح ملفات قديمة ممثلة. احتفظ بالإصدارات الأقدم حتى يجتاز على الأقل نقطة نظيفة واحدة هذه الاختبارات.

اختبار الاستعادة يحدد عتبة الاحتفاظ الحقيقية

سياسة الاحتفاظ مفيدة فقط إذا كان بالإمكان استعادة الإصدارات. توصي إرشادات تخطيط الاسترداد بـ اختبارات استعادة مجدولة لإثبات إمكانية استرداد الملفات فعليًا.

اختبر على الأقل ثلاث نقاط: نسخة حديثة، واحدة قرب حد الاختراق المشتبه به، وواحدة أقدم كنقطة تثبيت أسبوعية أو شهرية. إذا تم اختبار النقطة الأحدث فقط، فلن تعرف ما إذا كانت الإصدارات طويلة الأمد اللازمة لاسترداد برنامج الفدية كاملة وقابلة لفك التشفير ومفهرسة بشكل صحيح.

تأكد من بقاء الإصدارات الأقدم على مسار الهجوم

الاحتفاظ طويل الأمد على مشاركة قابلة للكتابة لا يوفر حماية طويلة الأمد إذا كان يمكن للحساب المخترق نفسه حذفها. يجب فصل الإصدارات الأقدم حسب الأذونات، حساب التخزين، النطاق الإداري، مسار الشبكة، أو التناوب غير المتصل. تمنع الثباتية الحذف المبكر خلال فترة مكوّنة، بينما تزيل النسخ غير المتصلة مسار الهجوم المباشر.

يشرح دليل ZimaSpace حول حماية طائرات التحكم في النسخ الاحتياطية ونسخ الاسترداد غير القابلة للتغيير سبب ضرورة حماية إعدادات الاحتفاظ والمستودعات وبيانات الاعتماد ووحدات تحكم النسخ الاحتياطي معًا.

تحقق مما إذا كان التخزين يمكنه دعم خطة الاحتفاظ

قدّر السعة بناءً على معدل التغيير اليومي، وليس فقط حجم الملفات النشطة. نموذج تخطيط بسيط هو:

السعة المطلوبة للإصدار ≈ نسخة الأساس + التغييرات اليومية المحتفظ بها + نقاط التثبيت الأسبوعية/الشهرية + مساحة الاستعادة المؤقتة والتحقق.

قِس النمو الفعلي للمستودع لعدة أسابيع. اشمل الضغط، وإزالة التكرار، وتقلب قاعدة البيانات، واحتفاظ الملفات المحذوفة، وفترات القفل غير القابلة للتغيير، والمساحة العاملة اللازمة للدمج أو اختبارات الاستعادة. إذا كانت السعة صغيرة جدًا، قلل تكرار الإصدارات للمجلدات منخفضة القيمة قبل تقصير نافذة النقاط النظيفة بأكملها.

قلل فترة الاحتفاظ فقط بعد استيفاء شروط محددة

يمكنك التفكير في تقليل تاريخ اليوم الكثيف بعد تحقق كل ما يلي:

  • تم تحديد أقدم تاريخ اختراق محتمل بثقة معقولة.
  • تم التحقق من نقطة استرداد نظيفة واحدة على الأقل بشكل معزول.
  • تم الحفاظ على أدلة الحادث خارج دورة النسخ الاحتياطي العادية.
  • تم استعادة الأنظمة والملفات الحرجة والتحقق منها من قبل أصحابها.
  • أصحاب المصلحة في الأمن والقانون والتأمين والامتثال قد أقروا الحذف العادي.
  • المرتكزات الأسبوعية والشهرية تغطي أيضًا الاكتشاف المتأخر والبيانات الموسمية.

إذا لم يتم حل أي حالة، احتفظ بالنقاط الأقدم. الضغط على التخزين ليس سببًا آمنًا لحذف الإصدارات الوحيدة التي قد تسبق الهجوم.

تصرف بسرعة عندما يتم تخزين الإصدارات بواسطة خدمة مزامنة سحابية

قد تكون نوافذ تاريخ الملفات وسلة المحذوفات في السحابة أقصر من سياسة النسخ الاحتياطي الخاصة بك، وقد تتزامن تغييرات هجمات الفدية إلى السحابة. تحذيرات الاسترداد تشير إلى أن الإصدارات القديمة من الملفات والعناصر المحذوفة قد تختفي عند انتهاء حد الاحتفاظ بالخدمة.

من جهاز نظيف، أوقف المزامنة حيثما كان مناسبًا، احتفظ بالحساب، صدّر الإصدارات الحرجة، ووثق أقدم نقطة نظيفة متاحة. لا تفترض أن مزود السحابة يحتفظ بتاريخ غير محدود.

الأسئلة المتكررة

متى يمكنك حذف الإصدارات التي قد تحتوي على ملفات مشفرة؟

احذفها فقط بعد فهم نطاق الحادث، واستعادة الإصدارات النظيفة واختبارها، والحفاظ على الأدلة، وتصفية أي حجز قانوني أو تأميني. عزل الإصدارات المشبوهة بدلاً من دمجها مرة أخرى في الإنتاج.

هل المزيد من الإصدارات دائمًا أكثر أمانًا؟

لا. تساعد المزيد من الإصدارات فقط عندما تكون كاملة، محمية من الحذف، مفهرسة، قابلة لفك التشفير، ومختبرة بانتظام. يمكن لمئات الإصدارات التي يتحكم بها نفس الحساب المخترق أن تفشل معًا.

هل يجب أن تستخدم اللقطات والنسخ الاحتياطية المستقلة نفس فترة الاحتفاظ؟

عادة لا. اللقطات المحلية مفيدة للتراجع الكثيف قصير الأمد، بينما يجب أن تغطي النسخ الاحتياطية المستقلة أو غير القابلة للتغيير فترات أطول لمواجهة هجمات الفدية والكوارث. استخدم مستويات احتفاظ مختلفة حتى لا يؤدي فشل تخزين واحد أو اختراق حساب إلى مسح كل نقاط الاسترداد.

الدعم والنصائح

المزيد للقراءة

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.