الملفات
ghaymah-exam-AbdulRhmanAbdu…/q1-audit/audit-checklist.md
2026-07-27 14:53:15 +03:00

2.7 KiB

قائمة التدقيق الأمني (15 بنداً) — ghaymah.systems

  1. فحص ثغرات الـ Images: الاعتماد على Trivy أو Grype داخل pipeline الـ CI/CD لفحص حاويات Ghaymah وتحديد الـ CVEs الحرجة قبل التوزيع.
  2. الحد من صلاحيات Root: إجبار الحاويات تشتغل بـ Non-root UID (مثلاً USER 10001) لمنع الـ Container Escape.
  3. تحديد حدود الموارد (Resource Limits): ضبط limits و requests للـ CPU والـ RAM لكل حاوية لتفادي هجمات DoS على النودز.
  4. تقليل المساحة المعرضة للهجوم (Attack Surface): إغلاق كل المنافذ غير الضرورية وتكليف الـ WAF بإدارة منفذي 80 و443 فقط.
  5. تقسيم الشبكة السحابية (VPC Segmentation): فصل سيرفرات الـ API عن قواعد البيانات عبر Private Subnets داخل غيمة.
  6. التشفير الداخلي (mTLS): إجبار الاتصال بين الـ Microservices باستخدام TLS 1.3 ومفاتيح متبادلة.
  7. الوقاية من الـ SQLi والـ Injection: استخدام ORMs مع حظر الاستعلامات المباشرة (Raw SQL Queries) وتقييم المدخلات.
  8. تعزيز آليات الجلسات (JWT Security): توقيع الـ Tokens بـ RS256 مع عمر افتراضي لا يتعدى 15 دقيقة وتفعيل الـ Refresh Tokens.
  9. حماية البيانات الحساسة أثناء المعالجة: عدم إظهار الـ Stack Traces أو الأخطاء التفصيلية للمستخدم في بيئة الإنتاج.
  10. تعطيل DTDs لمنع هجمات XXE: ضبط الـ XML Parsers بتعطيل المراجع الخارجية كلياً.
  11. تطبيق صارم لـ RBAC: التحقق من صلاحيات الحساب (Authorization) على مستوى كل Endpoint وليس فقط عند التسجيل.
  12. تشفير البيانات المخزنة (KMS): ربط جميع وحدات Ghaymah Block Storage بمفاتيح تشفير AES-256 يتم تدويرها تلقائياً.
  13. حماية النسخ الاحتياطية من الحذف: تفعيل خيار الـ Immutability للـ Snapshots الخاصة بالتخزين.
  14. تطبيق الـ Least Privilege في الـ IAM: عدم منح أي IAM Role صلاحية * وإعطاء الصلاحيات على مستوى المورد (Resource Level).
  15. التدوير الدوري للـ Secrets: ربط التطبيق بـ Vault أو Ghaymah Secrets Manager لتدوير الباسوردات ومفاتيح الـ API كل 90 يوماً.