feat: complete all SecOps tasks with full content
هذا الالتزام موجود في:
@@ -0,0 +1,7 @@
|
||||
# تحليل التسلسل الزمني للهجوم (Attack Timeline)
|
||||
|
||||
* **T00: Reconnaissance:** قام المهاجم بمسح الـ Endpoints واكتشف واجهة `/api/v1/auth/login`.
|
||||
* **T05: Attack Phase:** بدأ المهاجم إرسال طلبات مكثفة (Credential Stuffing) مستغلاً غياب الـ Rate Limiting على الرابط.
|
||||
* **T18: Compromise:** نجح الهجوم بتخمين الحساب التابع للأدمن وحصل على `JWT Bearer Token`.
|
||||
* **T22: Escalation:** تم استخدام الـ Token للوصول لـ Endpoint غير محمية بالقدر الكافي (`/api/v1/users/export`).
|
||||
* **T25: Exfiltration:** استخراج بيانات المستخدمين وتسريبها خارج الشبكة.
|
||||
|
||||
@@ -0,0 +1,4 @@
|
||||
# آليات الوقاية على منصة غيمة
|
||||
|
||||
* **Network Level:** ضبط قواعد الـ Rate Limiting على Ghaymah API Gateway بحيث لا تسمح بأكثر من 5 محاولات فاشلة لكل دقيقة بنفس الـ IP.
|
||||
* **Container Level:** حظر الوصول المباشر للـ Containers إلا من خلال الـ Ingress Controller، وتفعيل سياقات الأمان (SecurityContext) لمنع أي تغيير في ملفات النظام.
|
||||
|
||||
@@ -0,0 +1,11 @@
|
||||
# خطة الاستجابة للحوادث (Incident Response Plan)
|
||||
|
||||
* **الاحتواء (Containment):**
|
||||
1. إلغاء صلاحية كافة الـ JWT Tokens الحالية بتغيير الـ Secret Key فوراً.
|
||||
2. حظر الـ IP المهاجم على مستوى الـ Edge Firewall / WAF.
|
||||
* **الاستئصال (Eradication):**
|
||||
1. إجبار كافة الحسابات المعتمدة على تغيير كلمات المرور.
|
||||
2. سد الثغرة في الـ API بتطبيق Rate Limiting على مسار الدخول.
|
||||
* **التعافي (Recovery):**
|
||||
1. إعادة تشغيل الخدمة ومراقبة حركة المرور الموجهة للـ API لمدة 48 ساعة.
|
||||
* **الدروس المستفادة:** إجبار تفعيل الـ MFA لجميع الحسابات ذات الصلاحيات العالية.
|
||||
|
||||
@@ -0,0 +1,11 @@
|
||||
<group name="ghaymah_api,">
|
||||
<rule id="100500" level="10">
|
||||
<if_sid>5710</if_sid>
|
||||
<match>/api/v1/auth/login</match>
|
||||
<string>401</string>
|
||||
<frequency>8</frequency>
|
||||
<timeframe>60</timeframe>
|
||||
<same_source_ip />
|
||||
<description>Possible Brute Force Attack detected on Ghaymah Auth API</description>
|
||||
</rule>
|
||||
</group>
|
||||
|
||||
المرجع في مشكلة جديدة
حظر مستخدم