ابدأ باحتواء الحادث وحماية الوصول الإداري وحفظ السجلات، ثم حدد الأنظمة المتأثرة واستعد نسخة موثوقة. بعد إزالة سبب الاختراق غيّر كلمات المرور والمفاتيح، اختبر الموقع، وراقبه لمنع العودة.
احتواء المشكلة
إذا أمكن ضع الموقع في وضع صيانة أو قيد الوصول مؤقتاً مع الحفاظ على السجلات. لا تحذف الملفات المشبوهة قبل توثيقها.
تأمين الحسابات
غير كلمات المرور من جهاز موثوق، فعّل المصادقة المتعددة، ألغِ الجلسات القديمة، وراجع الاستضافة والدومين وDNS والبريد والمستودعات والمنصات المتصلة.
حفظ الأدلة
احتفظ بسجلات الخادم والتطبيق والملفات المشبوهة والتوقيتات والتنبيهات. سجل متى بدأت الأعراض وما التغييرات التي سبقتها.
استعادة نظيفة
استخدم نسخة احتياطية موثوقة أو مصدر كود نظيف، وحدّث المكونات وصحح الصلاحيات والإعدادات قبل إعادة فتح الموقع.
تغيير الأسرار بعد التنظيف
غيّر بيانات قاعدة البيانات ومفاتيح API وSMTP ومفاتيح النشر والحسابات الحساسة بعد التأكد من إزالة الوصول غير المصرح به.
إعادة الاختبار والمراقبة
راجع المستخدمين والملفات والمهام المجدولة وDNS والتحويلات والتكاملات، وراقب السجلات بعد الاستعادة لفترة كافية.