2.7 KiB
2.7 KiB
قائمة التدقيق الأمني (15 بنداً) — ghaymah.systems
- فحص ثغرات الـ Images: الاعتماد على Trivy أو Grype داخل pipeline الـ CI/CD لفحص حاويات Ghaymah وتحديد الـ CVEs الحرجة قبل التوزيع.
- الحد من صلاحيات Root: إجبار الحاويات تشتغل بـ Non-root UID (مثلاً
USER 10001) لمنع الـ Container Escape. - تحديد حدود الموارد (Resource Limits): ضبط
limitsوrequestsللـ CPU والـ RAM لكل حاوية لتفادي هجمات DoS على النودز. - تقليل المساحة المعرضة للهجوم (Attack Surface): إغلاق كل المنافذ غير الضرورية وتكليف الـ WAF بإدارة منفذي 80 و443 فقط.
- تقسيم الشبكة السحابية (VPC Segmentation): فصل سيرفرات الـ API عن قواعد البيانات عبر Private Subnets داخل غيمة.
- التشفير الداخلي (mTLS): إجبار الاتصال بين الـ Microservices باستخدام TLS 1.3 ومفاتيح متبادلة.
- الوقاية من الـ SQLi والـ Injection: استخدام ORMs مع حظر الاستعلامات المباشرة (Raw SQL Queries) وتقييم المدخلات.
- تعزيز آليات الجلسات (JWT Security): توقيع الـ Tokens بـ RS256 مع عمر افتراضي لا يتعدى 15 دقيقة وتفعيل الـ Refresh Tokens.
- حماية البيانات الحساسة أثناء المعالجة: عدم إظهار الـ Stack Traces أو الأخطاء التفصيلية للمستخدم في بيئة الإنتاج.
- تعطيل DTDs لمنع هجمات XXE: ضبط الـ XML Parsers بتعطيل المراجع الخارجية كلياً.
- تطبيق صارم لـ RBAC: التحقق من صلاحيات الحساب (Authorization) على مستوى كل Endpoint وليس فقط عند التسجيل.
- تشفير البيانات المخزنة (KMS): ربط جميع وحدات Ghaymah Block Storage بمفاتيح تشفير AES-256 يتم تدويرها تلقائياً.
- حماية النسخ الاحتياطية من الحذف: تفعيل خيار الـ Immutability للـ Snapshots الخاصة بالتخزين.
- تطبيق الـ Least Privilege في الـ IAM: عدم منح أي IAM Role صلاحية
*وإعطاء الصلاحيات على مستوى المورد (Resource Level). - التدوير الدوري للـ Secrets: ربط التطبيق بـ Vault أو Ghaymah Secrets Manager لتدوير الباسوردات ومفاتيح الـ API كل 90 يوماً.