مقال فريق الأمن السيبراني في عيون التقنية
كيف تديرون أول تمرين لمحاكاة الأزمات: قائمة تحقق للميسّر
كيف تخطّطون لتمرين محاكاة أزمة سيبرانية وتديرونه وتتابعون نتائجه، لاختبار خطة الاستجابة للحوادث في قاعة اجتماعات دون المساس بأي نظام تشغيلي.
خطة الاستجابة للحوادث التي لم تُختبر قط ليست سوى افتراض. فهي تفترض أن قائمة جهات الاتصال محدّثة، وأن الشخص المخوّل بإيقاف خدمة ما يمكن الوصول إليه في الثانية فجرًا، وأن هناك من يعرف ما يُقال للعملاء وللجهة الرقابية. ويختبر تمرين محاكاة الأزمات (Tabletop) هذه الافتراضات بأمان: يعرض الميسّر سيناريو واقعيًا على مراحل، ويناقش الأشخاص الذين سيتولّون الاستجابة فعلًا ما الذي سيفعلونه.
ويصف المعهد الوطني للمعايير والتقنية الأمريكي (NIST) هذا النوع من التمارين القائمة على النقاش في الدليل SP 800-84 الخاص ببرامج الاختبار والتدريب والتمارين. لا يُطفأ أي نظام، ولا يُهاجَم شيء، ولا يُمسّ أي نظام تشغيلي. وما تحصلون عليه هو صورة واضحة لما سيصمد من خطتكم وفريقكم وتواصلكم، وما لن يصمد.
تغطي قائمة التحقق هذه تمرينًا أول مدته ساعتان إلى ثلاث ساعات.
1. حدّدوا هدفين أو ثلاثة
الأهداف تحدد كل ما عداها: السيناريو، ومن يحضر، وكيف تحكمون على النتيجة. اجعلوها محددة بما يكفي لتكون الإجابة عنها بنعم أو لا، مثل:
- التأكد ممن يملك صلاحية إيقاف خدمة مقدَّمة للعملاء، ومدى سرعة الوصول إليه.
- اختبار كيفية إبلاغ الإدارة والجهة الرقابية والعملاء المتأثرين، وتوقيت ذلك.
- التحقق من أن قائمة جهات الاتصال في خطة الاستجابة للحوادث تعمل خارج أوقات الدوام.
ثلاثة أهداف تكفي لتمرين أول. انطلقوا من خطة الاستجابة للحوادث الحالية، ويُعدّ الدليل SP 800-61 Rev. 3 الصادر عن NIST مرجعًا جيدًا إذا كانت الخطة نفسها بحاجة إلى تحديث أولًا.
2. اختاروا سيناريو يلائم مؤسستكم
ينبغي أن يكون السيناريو واقعيًا بالنسبة لقطاعكم، وأن يستخدم أنظمتكم وتسمياتكم الحقيقية. ومن السيناريوهات المناسبة لتمرين أول:
- برمجيات فدية تشفّر خوادم الملفات المشتركة.
- اختراق البريد الإلكتروني للأعمال (BEC) عبر صندوق بريد مدير مالي.
- حساب وصول عن بُعد مسروق يُستخدم للوصول إلى الأنظمة الداخلية.
- نشر بيانات عملاء على الإنترنت بعد اختراق بوابة إلكترونية.
تجنّبوا السيناريوهات السينمائية، فالسيناريو الذي لا يصدّقه أحد يولّد نقاشًا لا يتعلم منه أحد. استندوا إلى سجل المخاطر لديكم وإلى الحوادث التي شهدها قطاعكم. وإن أردتم نقطة انطلاق، تنشر وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) حزم تمارين محاكاة تتضمن نماذج للأهداف والسيناريوهات وأسئلة النقاش ووثائق التخطيط يمكنكم تكييفها.
3. ادعوا الأشخاص المناسبين، ولا أحد سواهم
ادعوا من سيتخذون القرارات أو ينفّذونها في حادثة حقيقية:
- راعٍ من الإدارة التنفيذية يملك صلاحية اتخاذ قرارات الأعمال.
- فريق عمليات تقنية المعلومات وفريق الأمن السيبراني.
- مالك خدمة الأعمال المعنية بالسيناريو.
- الشؤون القانونية أو الامتثال.
- الاتصال المؤسسي، للتواصل مع العملاء والموظفين ووسائل الإعلام.
- الموارد البشرية، إذا تضمّن السيناريو تهديدًا داخليًا.
احرصوا على أن تكون المجموعة صغيرة بما يكفي ليتحدث الجميع. ثم كلّفوا ثلاثة أشخاص بأدوار خارج المشاركة: ميسّر يدير الجلسة، ومدوّن للملاحظات يسجّل القرارات والفجوات، ومراقب يلاحظ طريقة عمل المجموعة إن أمكن. ولا ينبغي أن يكون الميسّر شخصًا تُختبر قراراته هو في التمرين.
4. اكتبوا المستجدات
المستجد الذي يُدخل على السيناريو (Inject) معلومة جديدة تدفع الأحداث إلى الأمام. وتكفي أربعة إلى ستة مستجدات لتمرين أول، يحتاج كل منها إلى وصف موجز وسؤالين أو ثلاثة. وقد يسير سيناريو برمجيات الفدية على هذا النحو:
| المستجد | ما يعرفه المشاركون | أسئلة للمجموعة |
|---|---|---|
| 1 | يبلغ مكتب الدعم الفني بأن الملفات على مجلد مشترك لا تُفتح. | من يُبلَّغ أولًا؟ ومن يقرر أن ما يحدث حادثة أمنية؟ |
| 2 | يُعثر على رسالة فدية على عدة خوادم. | هل نعزل الأنظمة؟ ومن يأذن بذلك، وكيف نصل إليه؟ |
| 3 | مسؤول النسخ الاحتياطي غير متأكد من سلامة أحدث النسخ. | كيف نتحقق؟ وما الذي نستعيده أولًا؟ |
| 4 | منشور على وسائل التواصل الاجتماعي يزعم سرقة بيانات العملاء. | من يتحدث باسمنا؟ وماذا نقول، ولمن؟ |
| 5 | في صباح اليوم التالي، تطلب الجهة الرقابية آخر المستجدات. | ما الذي يلزمنا الإبلاغ عنه، وفي أي موعد، ومن يعتمد البلاغ؟ |
اكتبوا المستجدات بلغتكم أنتم: أسماء أنظمتكم وفرقكم وخدماتكم، حتى يتعرّف المشاركون على بيئتهم.
5. اتفقوا على قواعد الجلسة
افتتحوا الجلسة بالاتفاق على طريقة سيرها:
- دون إلقاء اللوم. التمرين يختبر الخطة لا الأفراد.
- أجيبوا بواقع اليوم. تصرّفوا بالأشخاص والأدوات والصلاحيات المتاحة الآن، لا بتلك التي تخططون لها.
- استخدموا الوثائق الفعلية. أحضروا خطة الاستجابة للحوادث وقوائم جهات الاتصال إلى القاعة واعملوا بها.
- سجّلوا ولا تعالجوا. عند ظهور فجوة، يسجّلها مدوّن الملاحظات وتنتقل المجموعة إلى ما بعدها؛ فالحلول تأتي لاحقًا.
6. أديروا الجلسة
ترتيب بسيط للجلسة:
- الترحيب والأهداف وقواعد الجلسة، في نحو عشر دقائق.
- عرض كل مستجد ثم مناقشة أسئلته. اطرحوا أسئلة مفتوحة واطلبوا التفاصيل بلطف: «من بالتحديد؟»، «كيف ستعرفون؟»، «أين هذا مكتوب؟».
- راقبوا الوقت، وأشركوا المشاركين الأقل حديثًا بأسمائهم.
- اختموا بملخص قصير للقرارات والأسئلة المفتوحة.
ويحتفظ مدوّن الملاحظات بسجل بسيط من ثلاثة أعمدة: القرارات المتخذة، والفجوات المكتشفة، والأسئلة التي لم يُجب عنها أحد.
7. راجعوا التمرين وهو لا يزال حاضرًا في الأذهان
اعقدوا جلسة المراجعة الفورية (Hot wash) بعد التمرين مباشرة. خصّصوا لها خمس عشرة إلى عشرين دقيقة حول ثلاثة أسئلة: ما الذي نجح؟ وما الذي لم ينجح؟ وما الذي فاجأنا؟ فالمشاركون يتذكرون أكثر في الساعة الأولى، ومنها تأتي أصدق الملاحظات.
8. اكتبوا تقرير ما بعد التمرين وتابعوا التنفيذ
حوّلوا الملاحظات إلى تقرير ما بعد التمرين في غضون أسبوعين تقريبًا، على أن يوضّح:
- كل هدف، وهل تحقق؛
- ما نجح ويجب الإبقاء عليه؛
- كل فجوة، مع مسؤول عنها وموعد مستهدف؛
- التغييرات المطلوبة على خطة الاستجابة للحوادث أو قوائم جهات الاتصال أو الإجراءات.
ثم تابعوا الإجراءات حتى إنجازها، وحدّدوا موعد التمرين التالي قبل أن يُنسى هذا التمرين. ومع الوقت، زيدوا مستوى الصعوبة: سيناريو أطول، أو جلسة مشتركة بين الإدارة التنفيذية والفرق الفنية، أو تمرين وظيفي يختبر الإجراءات الفعلية إلى جانب القرارات.
أخطاء شائعة
- سيناريو أكبر من اللازم. خمسة مستجدات تُناقش جيدًا تعلّم أكثر من خمسة عشر تُناقش على عجل.
- مستوى فني يفوق الحاضرين. يفقد المسؤولون التنفيذيون اهتمامهم حين يتحول النقاش إلى تفاصيل فنية، فاحتفظوا بها لجلسة مستقلة.
- التعامل مع التمرين كامتحان. «النجاح» لا يعلّم شيئًا، والفجوات هي القيمة الحقيقية.
- غياب المتابعة. التمرين الذي لا تنتج عنه قائمة إجراءات مجرد اجتماع، لا خطوة تحسين.
كيف نساعدكم
نصمّم تمارين محاكاة الأزمات السيبرانية (Tabletop) لدينا حول خططكم وأنظمتكم وقطاعكم: نكتب السيناريو والمستجدات، وندير الجلسة، ونعقد جلسة المراجعة، ونسلّم خطة تحسين. وحين يكشف التمرين أن الخطط نفسها بحاجة إلى عمل، تساعدكم استشارات استمرارية الأعمال والمرونة على سد تلك الفجوات.
المصادر
- NIST SP 800-84، Guide to Test, Training, and Exercise Programs for IT Plans and Capabilities (سبتمبر 2006).
- NIST SP 800-61 Rev. 3، Incident Response Recommendations and Considerations for Cybersecurity Risk Management: A CSF 2.0 Community Profile (أبريل 2025).
- CISA، Tabletop Exercise Packages.