18 أسطر
2.7 KiB
Markdown
18 أسطر
2.7 KiB
Markdown
# قائمة التدقيق الأمني (15 بنداً) — ghaymah.systems
|
|
|
|
1. **فحص ثغرات الـ Images:** الاعتماد على Trivy أو Grype داخل pipeline الـ CI/CD لفحص حاويات Ghaymah وتحديد الـ CVEs الحرجة قبل التوزيع.
|
|
2. **الحد من صلاحيات Root:** إجبار الحاويات تشتغل بـ Non-root UID (مثلاً `USER 10001`) لمنع الـ Container Escape.
|
|
3. **تحديد حدود الموارد (Resource Limits):** ضبط `limits` و `requests` للـ CPU والـ RAM لكل حاوية لتفادي هجمات DoS على النودز.
|
|
4. **تقليل المساحة المعرضة للهجوم (Attack Surface):** إغلاق كل المنافذ غير الضرورية وتكليف الـ WAF بإدارة منفذي 80 و443 فقط.
|
|
5. **تقسيم الشبكة السحابية (VPC Segmentation):** فصل سيرفرات الـ API عن قواعد البيانات عبر Private Subnets داخل غيمة.
|
|
6. **التشفير الداخلي (mTLS):** إجبار الاتصال بين الـ Microservices باستخدام TLS 1.3 ومفاتيح متبادلة.
|
|
7. **الوقاية من الـ SQLi والـ Injection:** استخدام ORMs مع حظر الاستعلامات المباشرة (Raw SQL Queries) وتقييم المدخلات.
|
|
8. **تعزيز آليات الجلسات (JWT Security):** توقيع الـ Tokens بـ RS256 مع عمر افتراضي لا يتعدى 15 دقيقة وتفعيل الـ Refresh Tokens.
|
|
9. **حماية البيانات الحساسة أثناء المعالجة:** عدم إظهار الـ Stack Traces أو الأخطاء التفصيلية للمستخدم في بيئة الإنتاج.
|
|
10. **تعطيل DTDs لمنع هجمات XXE:** ضبط الـ XML Parsers بتعطيل المراجع الخارجية كلياً.
|
|
11. **تطبيق صارم لـ RBAC:** التحقق من صلاحيات الحساب (Authorization) على مستوى كل Endpoint وليس فقط عند التسجيل.
|
|
12. **تشفير البيانات المخزنة (KMS):** ربط جميع وحدات Ghaymah Block Storage بمفاتيح تشفير AES-256 يتم تدويرها تلقائياً.
|
|
13. **حماية النسخ الاحتياطية من الحذف:** تفعيل خيار الـ Immutability للـ Snapshots الخاصة بالتخزين.
|
|
14. **تطبيق الـ Least Privilege في الـ IAM:** عدم منح أي IAM Role صلاحية `*` وإعطاء الصلاحيات على مستوى المورد (Resource Level).
|
|
15. **التدوير الدوري للـ Secrets:** ربط التطبيق بـ Vault أو Ghaymah Secrets Manager لتدوير الباسوردات ومفاتيح الـ API كل 90 يوماً.
|