وجود نسخة احتياطية شيء، وتجربة الاسترجاع منها شيء آخر. هذا الدليل يشرح قاعدة 3-2-1، وما يفعله برنامج الفدية بأي نسخة يصل إليها، والرقمين اللذين يجب أن يعرفهما كل صاحب شركة: كم بيانات يتحمل فقدها، وكم يوما يتحمل التوقف.
اسأل مسؤول الشبكة عندك سؤالين، وانتبه لسرعة الإجابة: لو توقف السيرفر المحاسبي هذه اللحظة ولم يعد، كم ساعة عمل نفقد؟ وكم يوما نظل متوقفين؟ إن جاءت الإجابة مترددة أو تقديرية، فما عندك ليس نسخا احتياطيا بالمعنى المفيد — بل وظيفة تعمل ليلا وأمل في أنها تعمل.
النسخة التي لم تختبر استعادتها ليست نسخة احتياطية، بل افتراض. وأسوأ وقت لاكتشاف أن الافتراض خاطئ هو اليوم الذي تحتاجه فيه.
الرقمان اللذان يسبقان أي قرار شراء
قبل الحديث عن أقراص ووسائط وبرامج، هناك رقمان يحددان كل ما بعدهما. وهما ليسا قرارا فنيا، بل قرار صاحب العمل:
- كم بيانات تتحمل خسارتها؟ هذا ما يسمى RPO. إن كانت النسخة تعمل مرة واحدة في الحادية عشرة مساء، فأنت تقبل ضمنيا خسارة يوم عمل كامل. لمكتب هندسي قد يكون هذا مقبولا. لسلسلة متاجر تسجل مبيعات من الصباح حتى منتصف الليل، فقدان يوم مبيعات ليس مقبولا — والحل هو نسخ متكرر لقاعدة البيانات خلال اليوم، لا نسخة ليلية واحدة.
- كم يوما تتحمل التوقف؟ هذا ما يسمى RTO، وهو الرقم الذي يقدر خطأ أكثر من غيره. النسخة موجودة على قرص خارجي؟ جيد. لكن الاسترجاع يعني: تدبير عتاد بديل، إعادة تهيئة مصفوفة الأقراص، تثبيت نظام التشغيل، ثم نقل البيانات فعليا. ونقل عدة تيرابايتات عبر شبكة جيجابت — التي تعطي عمليا ما يقارب مئة ميجابايت في الثانية — يقاس بالساعات لا بالدقائق، وتضاف إليه ساعات التجهيز.
العلاقة بينهما بسيطة وحاسمة: كلما أردت الرقمين أصغر، ارتفعت التكلفة. نسخ كل ساعة يحتاج مساحة وعرض نطاق أكثر؛ واسترجاع في ساعات بدل أيام يحتاج عتادا احتياطيا جاهزا لا يشترى وقت الحادث. والخطأ ليس اختيار رقم كبير، بل عدم معرفة الرقم الذي تعيش عليه أصلا.
قاعدة 3-2-1، وما أضيف إليها
القاعدة أقدم من موجة برامج الفدية الحالية، وما زالت صالحة:
- 3 نسخ من البيانات على الأقل — الأصل ونسختان.
- 2 وسيطان مختلفان للتخزين، حتى لا يسقط كل شيء بعطل واحد من نوع واحد.
- 1 نسخة خارج الموقع. الحريق وتسريب المياه والسرقة لا تفرق بين السيرفر ووحدة التخزين المجاورة له في نفس الراك.
وأضيف إليها لاحقا بندان: نسخة واحدة على الأقل غير قابلة للتعديل أو مفصولة ماديا، وصفر أخطاء في اختبار استرجاع حقيقي. البندان مضافان لسبب واحد: الهجمات صارت تستهدف النسخة الاحتياطية قبل أن تستهدف البيانات.
ونقطة تخلط دائما: RAID ليس نسخا احتياطيا
مصفوفة RAID داخل السيرفر تحميك من عطل قرص. لا تحميك من حذف مجلد بالخطأ، ولا من فساد قاعدة بيانات، ولا من تشفير كل الملفات — فكل ذلك يكتب على المصفوفة فورا وبأمانة تامة. وكذلك اللقطات (Snapshots) على وحدة تخزين مثل HPE MSA 2062: أداة ممتازة للرجوع السريع دقائق أو ساعات إلى الخلف، لكنها تعيش على نفس المصفوفة وفي نفس الغرفة، وتعتمد على سلامة نفس المخزن الذي تحميه. هي طبقة استرجاع سريعة، وليست النسخة التي تنجو.
ما يفعله برنامج الفدية بمشاركة نسخ احتياطي يستطيع الوصول إليها
هنا تسقط الخطة عمليا. الشركة تنسخ بانتظام إلى جهاز تخزين شبكي في نفس الغرفة، بمشاركة مفتوحة أو ببيانات اعتماد محفوظة على السيرفر نفسه. من منظور المهاجم، هذه ليست نسخة احتياطية — هي مجلد آخر على الشبكة.
ما يحدث عمليا حين يحصل مهاجم على صلاحيات على السيرفر:
- يعدد الأقراص المعينة ومشاركات الشبكة المتاحة للحساب الذي اخترقه، ويشفر ما فيها مع باقي الملفات.
- يبحث عن ملفات النسخ بامتداداتها المعروفة مثل .vbk و.bak و.vhdx، ويشفرها أو يحذفها أولا — لأن حذف طريق العودة هو ما يجعل الدفع خيارا.
- يحذف نسخ الظل (Volume Shadow Copies) على الويندوز بأمر واحد، فتختفي معها فكرة «الرجوع لنسخة سابقة» من داخل النظام.
- يرث بيانات اعتماد النسخ الاحتياطي المحفوظة على السيرفر. وإن كان حساب النسخ عضوا في Domain Admins — ويحدث ذلك لأنه أسهل في الإعداد — فالمهاجم يملك الآن مفتاح كل شيء، بما فيه وحدة التخزين الاحتياطية.
الخلاصة التي يجب أن تقرأ حرفيا: أي نسخة يستطيع حساب مخترق من داخل شبكتك حذفها أو الكتابة فوقها، ليست نسخة احتياطية. وهذا يجعل تأمين مداخل الشبكة جزءا من خطة النسخ لا موضوعا منفصلا — وأحد تلك المداخل المتكررة هو الوصول عن بعد المفتوح على الإنترنت.
كيف تصنع نسخة لا يصل إليها المهاجم
هناك ثلاث طرق فعلية للفصل، وأي واحدة منها تنفذها أفضل من لا شيء:
1. نسخة غير قابلة للتعديل
مخزن يمنع تعديل الملف أو حذفه قبل انقضاء مدة محددة. يتحقق هذا عبر خاصية Object Lock في التخزين السحابي المتوافق مع S3، أو عبر مستودع مقسى على لينكس تضبط فيه برامج النسخ علامة عدم القابلية للتغيير لمدة تحددها.
وهنا تفصيلة تستحق الانتباه عند الشراء: في Object Lock وضعان. Governance يمنع الحذف عن عامة المستخدمين، لكن من يملك صلاحية تجاوزه يستطيع رفع القفل والحذف — أي أنه يحميك من الخطأ أكثر مما يحميك من مهاجم وصل إلى حساب إداري. وCompliance يمنع الحذف وتقصير المدة على الجميع حتى صاحب الحساب الجذري طوال مدة الاحتفاظ. إن كان الغرض هو الحماية من الفدية، فالوضع الثاني هو المقصود — واعلم أن المساحة ستظل محجوزة ومدفوعة حتى تنقضي المدة، وهذا ثمن الضمانة لا عيب فيها.
2. الفصل المادي
أبسط وسيلة وأرخصها وأكثرها إهمالا: قرص خارجي يفصل بعد اكتمال النسخ، أو شريط LTO يخرج من السواقة. الوسيط غير الموصول لا يمكن تشفيره عن بعد، مهما بلغت صلاحيات المهاجم. عمليا يستخدم قرصان بالتناوب، أحدهما دائما خارج المبنى. عيبه أنه يعتمد على انضباط بشري في التبديل، ومن هنا يأتي الالتزام بمسؤول محدد وسجل مكتوب، لا «من يتذكر».
3. حساب منفصل ومخزن بعيد
نسخة في موقع آخر أو في السحابة، بحساب غير مرتبط بدومين الشركة، بكلمة مرور مختلفة تماما ومصادقة ثانية. فالمهاجم الذي يملك الدومين يملك كل ما يصادق عليه بالدومين.
والتنبيه الضروري هنا: المزامنة ليست نسخا احتياطيا. مجلد يزامن تلقائيا سيرفع الملفات المشفرة فوق السليمة بكل كفاءة. صحيح أن خدمات مثل OneDrive for Business توفر إرجاعا جماعيا إلى نقطة زمنية سابقة، لكن نافذته ثلاثون يوما، وسلة المحذوفات تمتد إلى نحو ثلاثة وتسعين يوما افتراضيا — ثم لا شيء. وهي تغطي المجلدات المتزامنة فقط: لا السيرفر، ولا قاعدة بيانات نظام نقاط البيع، ولا الأجهزة الافتراضية. اعتبرها طبقة إضافية، لا خطة.
الاختبار: الجزء الذي يؤجل حتى يفوت
النسخ يفشل بطرق مملة ومتكررة، لا بطرق دراماتيكية:
- الوظيفة متوقفة منذ أشهر والتنبيه يرسل إلى بريد موظف ترك الشركة. لا أحد لاحظ، لأن النجاح صامت والفشل كذلك.
- النسخة موجودة لكنها غير متسقة. قاعدة بيانات نسخت كملف وهي مفتوحة، بدل استخدام أداة النسخ الخاصة بها أو آلية تضمن اتساق اللحظة، فخرجت غير قابلة للفتح. تبدو سليمة في التقرير، وتفشل عند الاسترجاع.
- النسخة مشفرة وكلمة مرور التشفير غير معروفة لأحد بعد رحيل من أعدها.
- النطاق ناقص. السيرفر منسوخ، لكن إعدادات جدار الحماية وقاعدة بيانات نظام نقاط البيع ومشاركات الملفات على جهاز آخر ليست كذلك — ولم يلاحظ أحد لأن القائمة لم تكتب يوما.
الاختبار الذي يكشف كل ما سبق بسيط: استرجاع ملف واحد شهريا، واسترجاع نظام كامل إلى بيئة اختبار كل ثلاثة أشهر. سجل الزمن بالساعة من لحظة البدء إلى لحظة عمل النظام فعلا. هذا الرقم — لا التقدير المتفائل — هو زمن تعافيك الحقيقي. ومعه اكتب وثيقة استرجاع مختصرة وأبق منها نسخة مطبوعة أو خارج الشبكة، لأن ملف التعليمات المحفوظ على السيرفر المشفر لن يفيدك.
مدة الاحتفاظ: لماذا لا تكفي آخر نسخة
إن كنت تحتفظ بنسخة واحدة تستبدل كل ليلة، فأنت تحمي نفسك من عطل مفاجئ فقط. الفساد الصامت في قاعدة بيانات، أو تشفير بدأ في الخلفية قبل أن يعلن عن نفسه، أو ملف حذف ولم ينتبه أحد لغيابه — كل هذه تكتشف بعد أيام. وإن كانت النسخة الوحيدة قد استبدلت في هذه الأثناء، فقد كتبت فوق آخر نسخة سليمة بيدك.
نمط عملي ومتوازن: نسخ يومية تحفظ أسبوعين، وأسبوعية تحفظ شهرين، وشهرية تحفظ سنة. يعطيك هذا عمقا زمنيا حقيقيا بمساحة معقولة. والمدة ليست مسألة فنية فقط: الاحتفاظ ببيانات عملاء لأجل غير مسمى يزيد مساحة ضررك عند أي اختراق، وهو أيضا موضوع له وجه قانوني في مصر يربط مدة الاحتفاظ بالغرض من المعالجة.
ماذا يعني هذا على أرض الواقع
يتكرر في الشركات الصغيرة والمتوسطة نمطان. الأول: سيرفر واحد قوي — من طراز HPE ProLiant DL380 Gen11 أو ما يوازيه — يشغل كل شيء. هنا القاعدة الأولى أن النسخة لا تكتب على نفس السيرفر مهما بدا القرص منفصلا؛ يلزم وسيط ثان ووجهة خارج المبنى.
الثاني: فروع متعددة مربوطة بمقر رئيسي — وهي البنية التي نفذنا شبكتها وراكاتها وتقفيل تمديداتها في فروع ومقر الراية ماركت. في بنية كهذه، قرار التصميم الحقيقي هو أين تحفظ النسخة الأولى: الاسترجاع من نسخة محلية في الفرع أسرع بكثير، بينما رفع كل شيء ليلا إلى المقر قد لا يحتمله خط الفرع أصلا. الحل العملي عادة نسخة محلية للسرعة، ونسخة مجمعة للبيانات الحرجة فقط خارج الفرع — وهذا يتطلب أن تعرف أي البيانات حرجة، وهي قائمة لا يعرفها إلا من يدير العمل.
في الحالتين، تجهيز الغرفة نفسه جزء من الصورة: كهرباء وتبريد وترتيب راك يسمح بفصل وسيط وإخراجه بسهولة. ونحن في زيمافو نورد ونركب السيرفرات ووحدات التخزين، ومتابعة النسخ الاحتياطي واختبار الاسترجاع بند ضمن عقود الدعم والصيانة — وهو البند الذي يشطب أولا من العروض ويفتقد أولا عند الحادث.
ستة أسئلة تجيب عليها هذا الأسبوع
- ما الأنظمة المنسوخة فعلا؟ اطلب القائمة مكتوبة وقارنها بما لا تستطيع الشركة العمل بدونه.
- متى آخر نسخة ناجحة؟ وأين يذهب تنبيه الفشل، وهل مستلمه ما زال موظفا؟
- أين النسخة التي خارج الموقع، ومتى خرجت آخر مرة؟
- هل يستطيع حساب مخترق داخل الشبكة حذف تلك النسخة أو الكتابة فوقها؟
- متى آخر استرجاع مختبر، وكم استغرق بالساعة؟
- ما الرقمان المكتوبان لـ RPO وRTO، ومن وافق عليهما؟
النسخ الاحتياطي ليس منتجا يشترى مرة، بل إجراء يختبر. والفارق يوم الحادث لا يكون بين من أنفق أكثر ومن أنفق أقل، بل بين من جرب الاسترجاع من قبل ومن يجربه للمرة الأولى والعمل متوقف. إن أردت مراجعة وضعك الحالي، تواصل معنا ونبدأ من القائمة المكتوبة.
اقرأ أيضا
عندك سنترال باناسونيك وباناسونيك خرجت من السوق — ماذا تفعل؟
باناسونيك أنهت نشاط أنظمة الاتصالات المكتبية. السنترال المركب عندك يعمل كما هو ولن يتوقف، لكن الكروت وقطع الغيار صارت تعتمد على ا…
كيف تختار سنترال لشركتك في مصر — دليل عملي
أغلب عروض أسعار السنترالات تبدأ من الجهاز، وهذا هو الترتيب الخطأ. هذا الدليل يشرح الأرقام الأربعة التي تحدد النظام المناسب، والفر…
أسعار السيرفرات في مصر: ما الذي تدفع مقابله فعلا
عرضان لنفس الموديل بفارق 40%. الفرق لا يكون في هامش الربح عادة، بل في أربعة بنود لا تظهر في اسم المنتج.