diff --git a/README.md b/README.md
index e69de29..5906fd9 100644
--- a/README.md
+++ b/README.md
@@ -0,0 +1,28 @@
+# Ghaymah SecOps Final Exam
+
+**المسار:** SecOps — Security Operations
+**اسم الطالب:** عبد الرحمن
+**اسم المستودع:** `ghaymah-exam-AbdulRhmanAbdulGhaffar-SecOps`
+
+---
+
+## هيكل المشروع والحلول:
+
+1. **[Q1: Security Audit](./q1-audit/)**
+ - قائمة تدقيق أمني من 15 بنداً لمنصة غيمة.
+ - سكربت Bash للتدقيق والتأكد الآلي (`health-check.sh`).
+
+2. **[Q2: Attack Simulation & Incident Response](./q2-incident-response/)**
+ - تحليل التسلسل الزمني لهجوم Brute Force.
+ - خطة الاستجابة للحوادث (IRP).
+ - آليات الوقاية وقواعد Wazuh.
+
+3. **[Q3: Privacy Assessment - mithal.space](./q3-privacy/)**
+ - تقرير الخصوصية عبر DevTools ومقارنته بالمحركات الأخرى.
+
+4. **[Q4: Lightweight SIEM System](./q4-siem/)**
+ - محرك تحليل السجلات بـ Python واجهة Dashboard بـ HTML.
+ - آليات النشر والتخزين على Ghaymah Block Storage.
+
+5. **[Q5: Ransomware Recovery Plan](./q5-ransomware/)**
+ - خطة أول 60 دقيقة وتطبيق استراتيجية 3-2-1 لـ Ghaymah Backup.
diff --git a/q1-audit/audit-checklist.md b/q1-audit/audit-checklist.md
index e69de29..541a1ef 100644
--- a/q1-audit/audit-checklist.md
+++ b/q1-audit/audit-checklist.md
@@ -0,0 +1,17 @@
+# قائمة التدقيق الأمني (15 بنداً) — ghaymah.systems
+
+1. **فحص ثغرات الـ Images:** الاعتماد على Trivy أو Grype داخل pipeline الـ CI/CD لفحص حاويات Ghaymah وتحديد الـ CVEs الحرجة قبل التوزيع.
+2. **الحد من صلاحيات Root:** إجبار الحاويات تشتغل بـ Non-root UID (مثلاً `USER 10001`) لمنع الـ Container Escape.
+3. **تحديد حدود الموارد (Resource Limits):** ضبط `limits` و `requests` للـ CPU والـ RAM لكل حاوية لتفادي هجمات DoS على النودز.
+4. **تقليل المساحة المعرضة للهجوم (Attack Surface):** إغلاق كل المنافذ غير الضرورية وتكليف الـ WAF بإدارة منفذي 80 و443 فقط.
+5. **تقسيم الشبكة السحابية (VPC Segmentation):** فصل سيرفرات الـ API عن قواعد البيانات عبر Private Subnets داخل غيمة.
+6. **التشفير الداخلي (mTLS):** إجبار الاتصال بين الـ Microservices باستخدام TLS 1.3 ومفاتيح متبادلة.
+7. **الوقاية من الـ SQLi والـ Injection:** استخدام ORMs مع حظر الاستعلامات المباشرة (Raw SQL Queries) وتقييم المدخلات.
+8. **تعزيز آليات الجلسات (JWT Security):** توقيع الـ Tokens بـ RS256 مع عمر افتراضي لا يتعدى 15 دقيقة وتفعيل الـ Refresh Tokens.
+9. **حماية البيانات الحساسة أثناء المعالجة:** عدم إظهار الـ Stack Traces أو الأخطاء التفصيلية للمستخدم في بيئة الإنتاج.
+10. **تعطيل DTDs لمنع هجمات XXE:** ضبط الـ XML Parsers بتعطيل المراجع الخارجية كلياً.
+11. **تطبيق صارم لـ RBAC:** التحقق من صلاحيات الحساب (Authorization) على مستوى كل Endpoint وليس فقط عند التسجيل.
+12. **تشفير البيانات المخزنة (KMS):** ربط جميع وحدات Ghaymah Block Storage بمفاتيح تشفير AES-256 يتم تدويرها تلقائياً.
+13. **حماية النسخ الاحتياطية من الحذف:** تفعيل خيار الـ Immutability للـ Snapshots الخاصة بالتخزين.
+14. **تطبيق الـ Least Privilege في الـ IAM:** عدم منح أي IAM Role صلاحية `*` وإعطاء الصلاحيات على مستوى المورد (Resource Level).
+15. **التدوير الدوري للـ Secrets:** ربط التطبيق بـ Vault أو Ghaymah Secrets Manager لتدوير الباسوردات ومفاتيح الـ API كل 90 يوماً.
diff --git a/q1-audit/health-check.sh b/q1-audit/health-check.sh
index e69de29..ff4ec2c 100644
--- a/q1-audit/health-check.sh
+++ b/q1-audit/health-check.sh
@@ -0,0 +1,26 @@
+#!/bin/bash
+# Ghaymah Infrastructure Health Check
+# Author: SecOps Team
+
+TARGET="ghaymah.systems"
+LOG_FILE="/var/log/ghaymah_audit.log"
+
+echo "[i] Starting automated check for $TARGET at $(date)" >> $LOG_FILE
+
+# 1. Port Check
+for port in 80 443 22 8080; do
+ nc -zx2 -w2 $TARGET $port &>/dev/null
+ if [ $? -eq 0 ]; then
+ echo "[WARN] Port $port is reachable on $TARGET" >> $LOG_FILE
+ fi
+done
+
+# 2. Check TLS Expiry
+EXP_DAYS=$(echo | openssl s_client -servername $TARGET -connect $TARGET:443 2>/dev/null | openssl x509 -noout -dates | grep notAfter | cut -d= -f2)
+echo "[INFO] Certificate Expiry Date: $EXP_DAYS" >> $LOG_FILE
+
+# 3. Check Configuration File Permissions
+CONFIG_PERM=$(stat -c "%a" /etc/ghaymah/config.json 2>/dev/null)
+if [ "$CONFIG_PERM" != "600" ]; then
+ echo "[ALERT] Insecure perms on config file: $CONFIG_PERM (Expected 600)" >> $LOG_FILE
+fi
diff --git a/q2-incident-response/attack-timeline.md b/q2-incident-response/attack-timeline.md
index e69de29..a00e194 100644
--- a/q2-incident-response/attack-timeline.md
+++ b/q2-incident-response/attack-timeline.md
@@ -0,0 +1,7 @@
+# تحليل التسلسل الزمني للهجوم (Attack Timeline)
+
+* **T00: Reconnaissance:** قام المهاجم بمسح الـ Endpoints واكتشف واجهة `/api/v1/auth/login`.
+* **T05: Attack Phase:** بدأ المهاجم إرسال طلبات مكثفة (Credential Stuffing) مستغلاً غياب الـ Rate Limiting على الرابط.
+* **T18: Compromise:** نجح الهجوم بتخمين الحساب التابع للأدمن وحصل على `JWT Bearer Token`.
+* **T22: Escalation:** تم استخدام الـ Token للوصول لـ Endpoint غير محمية بالقدر الكافي (`/api/v1/users/export`).
+* **T25: Exfiltration:** استخراج بيانات المستخدمين وتسريبها خارج الشبكة.
diff --git a/q2-incident-response/ghaymah-prevention.md b/q2-incident-response/ghaymah-prevention.md
index e69de29..7188a97 100644
--- a/q2-incident-response/ghaymah-prevention.md
+++ b/q2-incident-response/ghaymah-prevention.md
@@ -0,0 +1,4 @@
+# آليات الوقاية على منصة غيمة
+
+* **Network Level:** ضبط قواعد الـ Rate Limiting على Ghaymah API Gateway بحيث لا تسمح بأكثر من 5 محاولات فاشلة لكل دقيقة بنفس الـ IP.
+* **Container Level:** حظر الوصول المباشر للـ Containers إلا من خلال الـ Ingress Controller، وتفعيل سياقات الأمان (SecurityContext) لمنع أي تغيير في ملفات النظام.
diff --git a/q2-incident-response/irp-plan.md b/q2-incident-response/irp-plan.md
index e69de29..afc9267 100644
--- a/q2-incident-response/irp-plan.md
+++ b/q2-incident-response/irp-plan.md
@@ -0,0 +1,11 @@
+# خطة الاستجابة للحوادث (Incident Response Plan)
+
+* **الاحتواء (Containment):**
+ 1. إلغاء صلاحية كافة الـ JWT Tokens الحالية بتغيير الـ Secret Key فوراً.
+ 2. حظر الـ IP المهاجم على مستوى الـ Edge Firewall / WAF.
+* **الاستئصال (Eradication):**
+ 1. إجبار كافة الحسابات المعتمدة على تغيير كلمات المرور.
+ 2. سد الثغرة في الـ API بتطبيق Rate Limiting على مسار الدخول.
+* **التعافي (Recovery):**
+ 1. إعادة تشغيل الخدمة ومراقبة حركة المرور الموجهة للـ API لمدة 48 ساعة.
+* **الدروس المستفادة:** إجبار تفعيل الـ MFA لجميع الحسابات ذات الصلاحيات العالية.
diff --git a/q2-incident-response/wazuh-rule.xml b/q2-incident-response/wazuh-rule.xml
index e69de29..ec04ca1 100644
--- a/q2-incident-response/wazuh-rule.xml
+++ b/q2-incident-response/wazuh-rule.xml
@@ -0,0 +1,11 @@
+
| عنوان IP | +نوع التهديد | +العدد | +الإجراء | +
|---|---|---|---|
| 192.168.1.45 | +Brute Force / API | +18 محاولة | +مستبعد تلقائياً | +