Final Submission for SecOps Exam

هذا الالتزام موجود في:
Ammar Yaser Al-Sayyed Abdullah
2026-07-26 17:39:55 +03:00
التزام 28bfbea3de
13 ملفات معدلة مع 358 إضافات و0 حذوفات

عرض الملف

@@ -0,0 +1,16 @@
# Brute Force Detection Alert Rule (Ghaymah Monitor / Prometheus Format)
groups:
- name: SecOps_Alerts
rules:
- alert: HighLoginFailures_BruteForce
expr: rate(http_requests_total{path="/api/login", status="401"}[5m]) > 20
for: 2m
labels:
severity: critical
team: secops
mitre_tactic: "TA0006 - Credential Access"
mitre_technique: "T1110 - Brute Force"
annotations:
summary: "Potential Brute Force Attack on API Login detected"
description: "Detected a high rate of failed login attempts (HTTP 401) on /api/login from IP: {{ $labels.client_ip }}. Rate exceeds 20 requests per second over the last 5 minutes."
mitigation: "Check WAF logs immediately, apply Rate Limiting for the offending IP, and verify if any recent 200 OK responses occurred."

عرض الملف

@@ -0,0 +1,9 @@
# Attack Timeline: API Login Brute Force
**Incident:** Successful brute force attack resulting in data exfiltration.
* **[08:00 AM] Reconnaissance (الاستطلاع):** المهاجم يبدأ بفحص الـ Endpoints الخاصة بتطبيق غيمة ويكتشف مسار `/api/login`.
* **[08:15 AM] Execution (التنفيذ):** بدء هجوم Brute Force باستخدام أداة مؤتمتة وقائمة كلمات مرور (Dictionary Attack) من عدة عناوين IP للتهرب من الحظر المؤقت.
* **[08:45 AM] Initial Access (الاختراق الأولي):** نجاح المهاجم في تخمين كلمة مرور حساب إداري ضعيف (`admin/admin123`) والحصول على JWT Token صالح (استجابة HTTP 200 OK).
* **[08:50 AM] Discovery & Collection (الاستكشاف والتجميع):** استخدام الـ Token للوصول إلى مسارات حساسة مثل `/api/users` و `/api/financial_data` وجمع البيانات.
* **[09:05 AM] Exfiltration (تسريب البيانات):** تصدير البيانات المجمعة لخادم خارجي تابع للمهاجم (C2 Server)، مما أدى لارتفاع ملحوظ في معدل نقل البيانات الصادرة (Outbound Traffic).

عرض الملف

@@ -0,0 +1,22 @@
# Incident Response Plan (IRP) - Brute Force & Data Breach
## 1. Identification (التعرف)
* رصد تنبيهات من نظام المراقبة تفيد بزيادة هائلة في طلبات `401 Unauthorized` على مسار `/api/login`.
* تأكيد وجود تسجيل دخول ناجح `200 OK` من نفس الـ IPs المشبوهة بعد آلاف المحاولات الفاشلة.
## 2. Containment (الاحتواء)
* **احتواء فوري:** حظر عناوين الـ IPs المشبوهة عبر جدار حماية التطبيقات (WAF) على منصة غيمة.
* إبطال (Revoke) جميع الـ JWT Tokens الحالية وإجبار جميع المستخدمين على تسجيل الخروج لإخراج المهاجم.
* عزل الحاوية (Container) المخترقة شبكياً عن باقي البنية التحتية لتحليلها جنائياً.
## 3. Eradication & Recovery (الاستئصال والتعافي)
* فرض إعادة تعيين كلمات المرور (Password Reset) للحسابات المخترقة.
* تفعيل التطبيق من صورة (Base Image) موثوقة وجديدة.
## 4. Prevention on Ghaymah (منع الهجوم مستقبلاً على غيمة)
* **Network Policies (سياسات الشبكة):**
- تفعيل ميزة (Rate Limiting) على الـ Load Balancer في غيمة (مثلاً: 5 محاولات فشل لكل IP خلال دقيقتين).
- تطبيق سياسة `Egress Deny All` لمنع الحاويات من الاتصال بأي خوادم خارجية غير مصرح بها، مما يمنع خطوة (Exfiltration).
* **Container Security (أمان الحاويات):**
- عدم تخزين أي بيانات حساسة داخل الحاوية نفسها.
- فرض المصادقة الثنائية (MFA) برمجياً على مسارات الـ API الحساسة.