قد يبدأ الحادث السيبراني أو انقطاع الخدمة في وقت لا تستطيع فيه المؤسسة الوصول بسهولة إلى البريد الإلكتروني أو الدردشة أو مخزن المستندات المعتاد. لذلك يقترح هذا المقال إعداد ورقة جهات اتصال للحوادث قبل الحاجة إليها. لا تُعد الورقة بديلاً عن خطة الاستجابة للحوادث، بل نسخة عملية مختصرة تساعد الفريق على العثور على الأشخاص والجهات المناسبة بسرعة.
لماذا تُعد ورقة جهات الاتصال مسبقاً؟
تصف CISA خطة الاستجابة للحوادث بأنها وثيقة مكتوبة توضّح الأدوار وتضم الأشخاص الأساسيين المطلوبين أثناء الأزمة. ومن المفيد أن تحتوي الخطة الكاملة على التفاصيل، بينما تعرض ورقة الاتصال الأسماء ووسائل الوصول والتصعيد في صورة مختصرة.
وتوصي CISA بطباعة الخطة وقائمة جهات الاتصال المرتبطة بها. كما يدعم دليل CISA الخاص ببرمجيات الفدية توفير خطة أساسية للاستجابة للحوادث وخطة اتصالات والمحافظة عليهما وممارستهما بانتظام. وكتطبيق تحريري لهذا المقال، احتفظ بنسخة مطبوعة ونسخة رقمية محفوظة خارج بيئة الشركة الأساسية، مع تقييد الوصول إليهما.
لا يعني وجود نسخة خارج البيئة الأساسية إرسال المعلومات الحساسة إلى حسابات شخصية. القاعدة العملية هنا هي استخدام عنوان أو قناة بديلة معتمدة ويمكن الوصول إليها خارج أنظمة الشركة. لا تُرسل كلمات المرور أو مفاتيح الوصول أو التفاصيل الحساسة عبر بريد شخصي غير معتمد؛ استخدم قناة هاتفية أو قناة خارج النطاق، وافحص هوية الطرف عبر وسيلة موثوقة أخرى. هذه ضوابط تحريرية لإدارة المخاطر، وليست متطلباً مقتبساً حرفياً من CISA، وقد استُلهمت من احتمال عدم إتاحة قنوات الاتصال المؤسسية أثناء الحادث كما يوضح دليل CISA الحاجة إلى نسخة مطبوعة من قائمة الاتصال.
ما الذي تتضمنه الورقة؟
تستند بعض الفئات التالية إلى أدوار وفئات اتصال في إرشادات CISA، بينما يضيف هذا القالب فئات أخرى بحسب تبعيات المؤسسة، مثل مالكي الأنظمة ومزوّدي السحابة والبريد. تتضمن إرشادات CISA الخاصة ببرمجيات الفدية فئات تنسيق واتصال مثل نقاط اتصال FBI وCISA ومزوّدي الاستجابة للحوادث وشركات التأمين وشركاء الاستجابة الآخرين.
- مدير الحادث: الشخص الذي ينسق الخطوات ويحدد من يحتاج إلى التحديث.
- القائد التقني: جهة الاتصال المسؤولة عن الأنظمة أو الشبكات أو الأدلة التقنية.
- صاحب القرار التنفيذي: قائد مخوّل باتخاذ القرارات التجارية أثناء الحادث.
- المستشار القانوني أو مستشار الامتثال: جهة تساعد في تقييم المسائل القانونية والتنظيمية بحسب الوقائع.
- مسؤول الاتصالات: الشخص الذي ينسق الرسائل الداخلية والخارجية، عند الحاجة.
- شركة التأمين السيبراني: رقم المطالبات أو نقطة الاتصال المحددة في وثيقة التأمين.
- مزود الاستجابة للحوادث: الشركة أو الخبير الخارجي المتعاقد معه، إن وجد.
- مزودو التقنية المهمون: مزود السحابة أو البريد أو الاستضافة، إضافة إلى مالكي الأنظمة والنسخ الاحتياطية.
- جهات إنفاذ القانون والسلطات المختصة: أدرج جهات الاتصال التي جرى التعرف إليها مسبقاً.
- شركاء الأعمال الحرجون: الأطراف التي قد تحتاج إلى تنسيق محدد لاستمرار الخدمات أو حماية العملاء.
لكل جهة، اقترح هذا القالب تسجيل الدور، وجهة الاتصال الأساسية، والبديل، ورقم الهاتف، والقناة البديلة المعتمدة، واسم المؤسسة، وساعات العمل أو حالة الاستدعاء، ومتى يجب التصعيد، وتاريخ آخر تحقق، وملاحظات التحقق من الهوية. هذه الحقول جزء من تصميم القالب العملي وليست قائمة متطلبات قانونية عامة.
إنفاذ القانون والنطاق الجغرافي
توصي CISA بالتعرف إلى جهات إنفاذ القانون المحلية مسبقاً بدلاً من محاولة تحديد إجراءات الإخطار أثناء الأزمة. لذلك سجّل اسم الجهة، ورقم الاتصال غير الطارئ أو قناة الاتصال التي تعتمدها الجهة، وأي تعليمات تحقق متاحة، بعد مراجعتها داخلياً.
بالنسبة إلى مكتب FBI، يقتصر إدراجه في هذا القالب على المنظمات أو الحوادث ذات الصلة بالولايات المتحدة، وفق الفئة الواردة في إرشادات CISA الخاصة بجهات الاتصال والتنسيق في حوادث الفدية. وفي البلدان الأخرى تُدرج جهة إنفاذ القانون أو الجهة الوطنية المختصة. لا تقدم هذه الورقة مواعيد إخطار أو واجبات إبلاغ قانونية؛ أحِل هذه المسائل إلى مستشار مؤهل بحسب الوقائع والاختصاص القضائي.
اختيار قناة بديلة دون زيادة الخطر
اكتب في الورقة اسم القناة البديلة المعتمدة وطريقة الوصول إليها، لكن لا تضع كلمات مرور أو مفاتيح وصول أو أسراراً تشغيلية في الورقة نفسها. يجب أن يعرف الفريق أين يجد تعليمات الوصول الآمن، ومن يملك صلاحية استخدامها. إذا اضطر الفريق إلى الاتصال بشخص أو مورد، افحص الهوية عبر وسيلة موثوقة أخرى قبل مشاركة تفاصيل حساسة. هذه توصية تصميمية في هذا المقال لتقليل خطر انتحال الهوية أو تسريب المعلومات، وليست وعداً بأن القناة البديلة ستعمل في كل حادث.
قسّم النسخ بحسب الحاجة إلى المعرفة، واحتفظ بالنسخة المطبوعة في مكان آمن يمكن الوصول إليه عند تعطل القنوات الأساسية. واحفظ النسخة الرقمية في موقع خارج بيئة الشركة الأساسية، وفق ضوابط المؤسسة. هذا توزيع عملي مقترح؛ أما مستوى الحماية المناسب فيعتمد على حساسية البيانات وسياسات المؤسسة.
المراجعة والتمرين
توصي CISA بممارسة خطة الاستجابة بانتظام وبمراجعة خطط الاستجابة كوثائق حية؛ ويقترح هذا المقال، كتطبيق عملي غير إلزامي، تمريناً قصيراً مرة سنوياً على الأقل والتحقق من الأرقام. وإذا رغبت في ذكر المراجعة الدورية، فإن وثيقة CISA الأخرى تذكر مراجعة الخطة كل ثلاثة أشهر وتصفها بأنها وثيقة حية. كما أن CISA تذكر التمارين الواقعية للاستجابة للحوادث مرة واحدة سنوياً على الأقل؛ ولا ينبغي عرض ذلك بوصفه متطلباً قانونياً أو تنظيمياً عاماً للمؤسسات الصغيرة والمتوسطة.
في التمرين، اختر سيناريو مختصراً، مثل فقدان الوصول إلى البريد أو الاشتباه في تشفير ملفات، ثم اطلب من الفريق العثور على النسخة، تحديد مدير الحادث، الاتصال بالقناة البديلة، وتسجيل ما إذا كانت كل الأرقام تعمل. لا تحاكي إرسال معلومات حساسة إلى قناة غير معتمدة. سجّل الفجوات، ثم عدّل الورقة والخطة من خلال الإجراء الداخلي المناسب.
مكان الورقة في إدارة المخاطر
يضع NIST SP 800-61 Rev. 3 الاستجابة للحوادث ضمن إدارة مخاطر الأمن السيبراني على مستوى المؤسسة، بهدف دعم الاستعداد والاستجابة والتعافي. لذلك لا ينبغي أن تكون الورقة مشروع فريق التقنية وحده. اطلب من القيادة، والشؤون القانونية، والاتصالات، ومالكي الأنظمة، والموردين المهمين مراجعة أدوارهم بالطريقة الملائمة للمؤسسة.
قائمة تنفيذ سريعة
- عيّن مدير الحادث والقائد التقني وصاحب القرار التنفيذي.
- أضف جهات الاتصال القانونية والاتصالات والتأمين والاستجابة الخارجية.
- سجّل مالكي الأنظمة والنسخ الاحتياطية ومزودي السحابة والبريد والاستضافة.
- أضف جهات إنفاذ القانون أو السلطة الوطنية المناسبة للمنطقة.
- اكتب قناة بديلة معتمدة يمكن الوصول إليها خارج أنظمة الشركة.
- اطبع نسخة واحفظ نسخة رقمية خارج البيئة الأساسية مع تقييد الوصول.
- تحقق من الأرقام والهوية والقنوات، ثم نفّذ تمريناً قصيراً وسجّل الفجوات.
الهدف من الورقة ليس جمع أكبر عدد من الأسماء، بل جعل الأدوار وطرق الاتصال قابلة للفهم والتنفيذ عندما تكون المؤسسة تحت ضغط. أبقِها قصيرة، راجعها عند تغيّر الموظفين أو الموردين، واربطها بخطة الاستجابة الكاملة.