feat: complete all SecOps tasks with full content

هذا الالتزام موجود في:
AbdulRhmanAbdulGhaffar
2026-07-27 14:53:15 +03:00
الأصل 582bf1214d
التزام f113a14171
16 ملفات معدلة مع 213 إضافات و0 حذوفات

عرض الملف

@@ -0,0 +1,7 @@
# تحليل التسلسل الزمني للهجوم (Attack Timeline)
* **T00: Reconnaissance:** قام المهاجم بمسح الـ Endpoints واكتشف واجهة `/api/v1/auth/login`.
* **T05: Attack Phase:** بدأ المهاجم إرسال طلبات مكثفة (Credential Stuffing) مستغلاً غياب الـ Rate Limiting على الرابط.
* **T18: Compromise:** نجح الهجوم بتخمين الحساب التابع للأدمن وحصل على `JWT Bearer Token`.
* **T22: Escalation:** تم استخدام الـ Token للوصول لـ Endpoint غير محمية بالقدر الكافي (`/api/v1/users/export`).
* **T25: Exfiltration:** استخراج بيانات المستخدمين وتسريبها خارج الشبكة.

عرض الملف

@@ -0,0 +1,4 @@
# آليات الوقاية على منصة غيمة
* **Network Level:** ضبط قواعد الـ Rate Limiting على Ghaymah API Gateway بحيث لا تسمح بأكثر من 5 محاولات فاشلة لكل دقيقة بنفس الـ IP.
* **Container Level:** حظر الوصول المباشر للـ Containers إلا من خلال الـ Ingress Controller، وتفعيل سياقات الأمان (SecurityContext) لمنع أي تغيير في ملفات النظام.

عرض الملف

@@ -0,0 +1,11 @@
# خطة الاستجابة للحوادث (Incident Response Plan)
* **الاحتواء (Containment):**
1. إلغاء صلاحية كافة الـ JWT Tokens الحالية بتغيير الـ Secret Key فوراً.
2. حظر الـ IP المهاجم على مستوى الـ Edge Firewall / WAF.
* **الاستئصال (Eradication):**
1. إجبار كافة الحسابات المعتمدة على تغيير كلمات المرور.
2. سد الثغرة في الـ API بتطبيق Rate Limiting على مسار الدخول.
* **التعافي (Recovery):**
1. إعادة تشغيل الخدمة ومراقبة حركة المرور الموجهة للـ API لمدة 48 ساعة.
* **الدروس المستفادة:** إجبار تفعيل الـ MFA لجميع الحسابات ذات الصلاحيات العالية.

عرض الملف

@@ -0,0 +1,11 @@
<group name="ghaymah_api,">
<rule id="100500" level="10">
<if_sid>5710</if_sid>
<match>/api/v1/auth/login</match>
<string>401</string>
<frequency>8</frequency>
<timeframe>60</timeframe>
<same_source_ip />
<description>Possible Brute Force Attack detected on Ghaymah Auth API</description>
</rule>
</group>