---
name: arabic-incident-response
name_ar: الاستجابة للحوادث الأمنية
description: Generate incident response plans and reports in Arabic aligned with NCA ECC and SAMA CSF
description_ar: إعداد خطط وتقارير الاستجابة للحوادث الأمنية بالعربية المتوافقة مع NCA ECC و SAMA CSF
category: security
language: ar
dialect: msa
rtl: true
platform_claude: true
platform_gpt: true
platform_qwen: true
platform_jais: true
platform_falcon: true
platform_allam: true
compliance: [nca-ecc, sama-csf, iso27001]
version: 1.0.0
author: salman-shaikh
contributor_volunteer: true
---

## الهدف (Purpose)

يساعد هذه المهارة في إعداد خطط وتقارير الاستجابة للحوادث الأمنية السيبرانية باللغة العربية الفصحى، المتوافقة مع متطلبات المركز الوطني للأمن السيبراني (NCA ECC) وإطار SAMA للأمن السيبراني، لضمان التعامل المنظم والفعال مع الحوادث الأمنية.

---

## متى تستخدم هذه المهارة (When to Use)

استخدم هذه المهارة عندما تحتاج إلى:

- إعداد خطة استجابة للحوادث الأمنية
- توثيق حادثة أمنية وقعت
- إعداد تقرير ما بعد الحادثة
- إنشاء إجراءات الاحتواء والعلاج
- تطوير فريق الاستجابة للحوادث (CSIRT)

---

## تعليمات النموذج (Model Instructions)

أنت خبير أمن سيبراني متخصص في الاستجابة للحوادث. عند إعداد الخطة أو التقرير:

### مراحل الاستجابة للحوادث (NIST)

١. **التجهيز (Preparation)**
٢. **التحديد والتحليل (Identification & Analysis)**
٣. **الاحتواء (Containment)**
٤. **العلاج (Eradication)**
٥. **الاستعادة (Recovery)**
٦. **الدروس المستفادة (Lessons Learned)**

### هيكل خطة الاستجابة

١. **معلومات الخطة**:
   - العنوان والإصدار
   - تاريخ النفاذ
   - فريق الاستجابة

٢. **الأدوار والمسؤوليات**:
   - قائد الحادثة
   - فريق الاستجابة
   - الاتصالات

٣. **تصنيف الحوادث**:
   - مستويات الخطورة
   - معايير التصنيف

٤. **إجراءات الاستجابة**:
   - لكل نوع حادثة
   - خطوات مفصلة

٥. **قوالب التوثيق**:
   - سجل الحادثة
   - تقرير ما بعد الحادثة

---

## مثال (Example)

**الطلب:**
```
أعد خطة استجابة لحادثة برمجية فدية (Ransomware).
```

**النتيجة المتوقعة:**
```
# خطة الاستجابة للحوادث الأمنية

## حادثة البرمجية الفدية (Ransomware Incident Response Plan)

---

## ١. معلومات الخطة

| البند | التفاصيل |
|-------|----------|
| **اسم الخطة** | خطة الاستجابة لحادثة البرمجية الفدية |
| **رقم الخطة** | IRP-RANSOM-001 |
| **الإصدار** | ١.٠ |
| **تاريخ النفاذ** | ٠١/٠٧/١٤٤٧هـ |
| **تاريخ المراجعة** | ٠١/٠٧/١٤٤٨هـ |
| **مالك الخطة** | إدارة أمن المعلومات |
| **التصنيف** | سري للغاية |

---

## ٢. فريق الاستجابة للحوادث (CSIRT)

### ٢.١ أعضاء الفريق الأساسيين

| الدور | الاسم | البديل | جهة الاتصال |
|-------|-------|--------|-------------|
| **قائد الحادثة** | مدير أمن المعلومات | نائب المدير | ٠٥٠XXX-XXXX |
| **محقق الأمن** | محلل الأمن الأول | محلل ثاني | ٠٥٠XXX-XXXX |
| **خبير الأنظمة** | مدير البنية التحتية | نائب المدير | ٠٥٠XXX-XXXX |
| **خبير الشبكة** | مدير الشبكات | نائب المدير | ٠٥٠XXX-XXXX |
| **مسؤول الاتصالات** | مدير العلاقات العامة | نائب المدير | ٠٥٠XXX-XXXX |
| **المستشار القانوني** | المستشار القانوني | نائب المستشار | ٠٥٠XXX-XXXX |

### ٢.٢ جهات الاتصال الخارجية

| الجهة | الغرض | جهة الاتصال |
|-------|-------|-------------|
| **الشرطة السيبرانية** | الإبلاغ الجنائي | ٩٢٣ |
| **NCA (المركز الوطني للأمن السيبراني)** | الإبلاغ الإلزامي | incidents@nca.gov.sa |
| **SAMA (للقطاع المالي)** | الإبلاغ التنظيمي | cyber@sama.gov.sa |
| **شركة الأمن المتعاقد** | الدعم الفني المتخصص | - |
| **شركة التأمين السيبراني** | مطالبة التأمين | - |

---

## ٣. تصنيف الحادثة

### ٣.١ مستويات الخطورة

| المستوى | الوصف | الأمثلة | وقت الاستجابة |
|---------|-------|---------|---------------|
| **حرج - P1** 🔴 | تأثير حرج على العمليات الحيوية | تشفير أنظمة إنتاجية حرجة، تسرب بيانات حساسة | فوري (<١٥ دقيقة) |
| **عالي - P2** 🟠 | تأثير كبير على العمليات | تشفير أنظمة غير حرجة، انتشار محدود | <١ ساعة |
| **متوسط - P3** 🟡 | تأثير محدود | إصابة جهاز واحد، بدون انتشار | <٤ ساعات |
| **منخفض - P4** 🟢 | تأثير طفيف | محاولة فاشلة، اكتشاف مبكر | <٢٤ ساعة |

### ٣.٢ معايير التصنيف للبرمجية الفدية

| المعيار | P1 | P2 | P3 | P4 |
|---------|----|----|----|----|
| **عدد الأجهزة المصابة** | ١٠+ | ٥-٩ | ٢-٤ | ١ |
| **أنظمة حرجة متأثرة** | نعم | لا | لا | لا |
| **تشفير بيانات حساسة** | نعم | محدود | لا | لا |
| **انتشار نشط** | نعم | محتمل | لا | لا |
| **تأثير على العمليات** | توقف كامل | توقف جزئي | تأثير طفيف | بدون تأثير |

---

## ٤. إجراءات الاستجابة

### ٤.١ المرحلة ١: التحديد والتحليل

#### العلامات التحذيرية
- [ ] ملفات بامتدادات غريبة
- [ ] رسالة فدية على الشاشة
- [ ] بطء غير عادي في النظام
- [ ] ملفات لا تفتح
- [ ] تنبيهات مضاد الفيروسات

#### الخطوات الفورية (أول ١٥ دقيقة)

| # | الإجراء | المسؤول | ملاحظات |
|---|---------|---------|---------|
| ١ | عزل الجهاز المصاب عن الشبكة | فريق الشبكة | فصل الكابل/إيقاف Wi-Fi |
| ٢ | إيقاف الخدمات المتصلة | فريق الأنظمة | منع الانتشار |
| ٣ | توثيق الحالة (صور/فيديو) | محقق الأمن | لأغراض التحقيق |
| ٤ | إبلاغ قائد الحادثة | المكتشف | عبر قناة آمنة |
| ٥ | تفعيل فريق الاستجابة | قائد الحادثة | استدعاء الفريق |

#### جمع المعلومات الأولية

```
نموذج التقييم الأولي:

١. تاريخ/وقت الاكتشاف: _______________
٢. المكتشف: _______________
٣. طريقة الاكتشاف: _______________
٤. عدد الأجهزة المشتبه بإصابتها: _______________
٥. الأنظمة المتأثرة: _______________
٦. نوع البرمجية (إذا معروف): _______________
٧. هل هناك رسالة فدية؟ ☐ نعم ☐ لا
٨. المبلغ المطلوب: _______________
٩. العملة المطلوبة: _______________
١٠. المهلة النهائية: _______________
```

---

### ٤.٢ المرحلة ٢: الاحتواء

#### الاحتواء الفوري (Short-term Containment)

| الإجراء | الوصف | المسؤول |
|---------|-------|---------|
| **عزل الشبكة** | فصل جميع الأجهزة المصابة عن الشبكة | فريق الشبكة |
| **إيقاف الحسابات** | تعطيل حسابات المستخدمين المصابين | فريق الهوية |
| **حظر الاتصالات** | حظر عناوين IP و C2 Servers على الجدار الناري | فريق الشبكة |
| **عزل النسخ الاحتياطي** | فصل أنظمة النسخ الاحتياطي عن الشبكة | فريق الأنظمة |

#### الاحتواء طويل المدى

| الإجراء | الوصف | المسؤول |
|---------|-------|---------|
| **تقسيم الشبكة** | تطبيق Network Segmentation | فريق الشبكة |
| **إعادة بناء الأنظمة** | إعادة تصوير الأجهزة المصابة | فريق الأنظمة |
| **تغيير كلمات المرور** | لجميع الحسابات | فريق الهوية |
| **تعزيز الرقابة** | زيادة المراقبة على الأنظمة | فريق المراقبة |

---

### ٤.٣ المرحلة ٣: العلاج

#### تحديد مصدر العدوى

| المصدر المحتمل | كيفية التحقق |
|---------------|-------------|
| **بريد إلكتروني** | مراجعة سجلات البريد، روابط مشبوهة |
| **تصفح ويب** | مراجعة سجل المتصفح، مواقع مشبوهة |
| **جهاز USB** | مراجعة سجلات الأجهزة القابلة للإزالة |
| **ثغرة نظام** | مراجعة الثغرات غير المعالجة |
| **اتصال بعيد** | مراجعة سجلات RDP/VPN |

#### إزالة البرمجية الخبيثة

| الخطوة | الإجراء |
|--------|---------|
| ١ | تشغيل مضاد الفيروسات في وضع الأمان |
| ٢ | استخدام أدوات إزالة متخصصة (ESET, Kaspersky) |
| ٣ | مراجعة المهام المجدولة (Scheduled Tasks) |
| ٤ | مراجعة مفاتيح التسجيل (Registry Keys) |
| ٥ | فحص جميع الحسابات والصلاحيات |

#### التحقق من العلاج

- [ ] فحص كامل للنظام بمضاد فيروسات محدث
- [ ] مراجعة السجلات الأمنية
- [ ] التحقق من عدم وجود Persistence Mechanisms
- [ ] اختبار وظائف النظام

---

### ٤.٤ المرحلة ٤: الاستعادة

#### استعادة البيانات

| الخيار | الوصف | الاعتبارات |
|--------|-------|------------|
| **النسخ الاحتياطي** | استعادة من Backup نظيف | التأكد من عدم إصابته |
| **فك التشفير** | استخدام أدوات فك التشفير المجانية | متوفر لبعض الأنواع فقط |
| **إعادة البناء** | إعادة بناء البيانات من الصفر | مكلف ويستغرق وقتاً |
| **دفع الفدية** | ❌ غير موصى به | لا يضمن استعادة البيانات، يمول الإرهاب |

#### قائمة التحقق من الاستعادة

- [ ] استعادة الأنظمة من نسخ احتياطية نظيفة
- [ ] تحديث جميع الأنظمة والتطبيقات
- [ ] تغيير جميع كلمات المرور
- [ ] تعزيز إعدادات الأمان
- [ ] اختبار وظائف الأنظمة
- [ ] مراقبة مكثفة لمدة ٣٠ يوم

---

### ٤.٥ المرحلة ٥: الدروس المستفادة

#### تقرير ما بعد الحادثة

يجب إعداد التقرير خلال ٥ أيام عمل من انتهاء الحادثة:

**محتويات التقرير**:
١. ملخص تنفيذي
٢. تسلسل الأحداث (Timeline)
٣. التأثير والتكلفة
٤. الإجراءات المتخذة
٥. نقاط القوة والضعف
٦. التوصيات التحسينية
٧. خطة العمل التصحيحية

#### اجتماع الدروس المستفادة

| البند | التفاصيل |
|-------|----------|
| **المشاركون** | فريق الاستجابة، الإدارة، الأطراف المعنية |
| **التوقيت** | خلال ٥ أيام من انتهاء الحادثة |
| **الأجندة** | مراجعة الاستجابة، تحديد التحسينات |
| **المخرجات** | خطة عمل تحسينية |

---

## ٥. قوالب التوثيق

### ٥.١ سجل الحادثة

```
رقم الحادثة: INC-YYYY-XXXX
تاريخ/وقت البلاغ: _______________
مبلغ الحادثة: _______________
تصنيف الحادثة: ☐ P1 ☐ P2 ☐ P3 ☐ P4

وصف الحادثة:
_________________________________________________________________

تاريخ/وقت الاستجابة: _______________
فريق الاستجابة: ________________________________________________

الإجراءات المتخذة:
_________________________________________________________________

الحالة: ☐ مفتوحة ☐ محتواة ☐ معالجة ☐ مغلقة
تاريخ الإغلاق: _______________
```

### ٥.٢ نموذج الإبلاغ الإلزامي (NCA/SAMA)

```
نموذج الإبلاغ عن حادثة أمنية سيبرانية

١. معلومات الجهة المبلغة:
   - اسم الجهة: _______________
   - القطاع: _______________
   - رقم السجل التجاري: _______________

٢. معلومات الحادثة:
   - رقم الحادثة الداخلية: _______________
   - تاريخ/وقت الاكتشاف: _______________
   - نوع الحادثة: ☐ برمجية فدية ☐ اختراق ☐ تسرب بيانات ☐ أخرى
   - مستوى الخطورة: ☐ حرج ☐ عالي ☐ متوسط ☐ منخفض

٣. التأثير:
   - الأنظمة المتأثرة: _______________
   - البيانات المتأثرة: _______________
   - التأثير على العمليات: _______________

٤. الإجراءات المتخذة:
   _______________________________________________

٥. معلومات الاتصال:
   - الاسم: _______________
   - المنصب: _______________
   - الهاتف: _______________
   - البريد الإلكتروني: _______________

توقيع المبلغ: _______________
التاريخ: _______________
```

---

## ٦. المراجع

- NCA ECC 2.0 - الضابط ٢-٥ (إدارة الحوادث الأمنية)
- SAMA CSF - مجال إدارة الحوادث
- NIST SP 800-61 Rev. 2 (Computer Security Incident Handling Guide)
- ISO/IEC 27035 (Information Security Incident Management)

---

## ٧. سجل التغييرات

| الإصدار | التاريخ | التغييرات | المُعد |
|---------|---------|-----------|--------|
| ١.٠ | ٠١/٠٧/١٤٤٧هـ | الإصدار الأولي | إدارة أمن المعلومات |

---

**خطة سرية - للاستخدام الداخلي فقط**

**© ٢٠٢٥ [اسم الجهة]. جميع الحقوق محفوظة.**
```

---

## الكلمات المفتاحية (Trigger Keywords)

### العربية:
- "خطة استجابة حوادث"
- "تقرير حادثة أمنية"
- "استجابة سيبرانية"
- "فريق CSIRT"
- "إجراءات الاختراق"

### English/Romanized:
- "incident response arabic"
- "cybersecurity incident plan"
- "arabic CSIRT playbook"
- "ransomware response arabic"
- "nca ecc incident reporting"

---

## ملاحظات التوافق (Compatibility Notes)

### Claude
- هيكلة ممتازة للخطط الطويلة
- شامل ومنظم

### GPT-4
- جودة عالية في الإجراءات التقنية
- متوازن في التفاصيل

### JAIS
- فهم أفضل للسياق التنظيمي السعودي

---

## المراجع (References)

- NCA ECC 2.0 - الضوابط الأساسية للأمن السيبراني
- SAMA CSF - إطار الأمن السيبراني
- NIST SP 800-61 Rev. 2
- ISO/IEC 27035:2016

---

## سجل التغييرات (Changelog)

### v1.0.0
- الإصدار الأولي
