# Security Audit Checklist for Ghaymah Platform ## 1. Container Security * **1.1 Base Image Scanning:** استخدام الصور الرسمية والموثوقة فقط في ghaymah Container Registry وتفعيل الفحص الآلي للثغرات قبل النشر. * **1.2 Least Privilege Execution:** إعداد Dockerfile لضمان عدم تشغيل التطبيق بصلاحيات الـ Root داخل حاويات غيمة لمنع تصعيد الصلاحيات. * **1.3 Immutable Containers:** ضبط نظام ملفات الحاوية على Read-Only لمنع المهاجمين من كتابة أي نصوص برمجية خبيثة داخل الحاوية أثناء التشغيل. ## 2. Network Security * **2.1 Network Segmentation:** استخدام قواعد الشبكة في غيمة لفصل حاويات الـ Frontend عن الـ Backend، بحيث لا يُسمح بالوصول المباشر لقاعدة البيانات من الخارج. * **2.2 TLS/SSL Encryption:** فرض استخدام بروتوكول HTTPS لجميع الاتصالات الخارجية، وتكوين شهادات SSL لتتجدد تلقائياً. * **2.3 Minimal Exposed Ports:** حظر جميع المنافذ افتراضياً، وفتح المنافذ الضرورية فقط للخدمات (مثل 80 و 443) وإغلاق منافذ الإدارة (مثل 22) عن الإنترنت العام. ## 3. OWASP Top 5 * **3.1 Broken Access Control:** تطبيق سياسة "الرفض الافتراضي" والتأكد من التحقق من صلاحيات المستخدم في كل طلب API يُرسل للتطبيق. * **3.2 Cryptographic Failures:** تشفير البيانات الحساسة باستخدام أدوات إدارة الأسرار وعدم تخزينها كنصوص واضحة في متغيرات البيئة على غيمة. * **3.3 Injection:** استخدام الاستعلامات المجهزة للتعامل مع مدخلات المستخدمين قبل تخزينها في قواعد بيانات غيمة. * **3.4 Insecure Design:** إجراء "نمذجة التهديدات" للتطبيق قبل النشر على غيمة لاكتشاف العيوب المنطقية في التصميم. * **3.5 Security Misconfiguration:** إزالة أي خدمات غير ضرورية، تعطيل رسائل الخطأ التفصيلية في بيئة الإنتاج، وتطبيق إعدادات الأمان الافتراضية لمنصة غيمة. ## 4. Data Security * **4.1 Encryption at Rest:** تفعيل خاصية التشفير لأقراص التخزين ghaymah Block Storage لضمان سرية البيانات. * **4.2 Automated Backup Strategy:** جدولة النسخ الاحتياطي التلقائي عبر ghaymah Backup وتطبيق قاعدة (3-2-1) لضمان توافر البيانات. ## 5. IAM * **5.1 MFA:** فرض المصادقة الثنائية على جميع حسابات المطورين ومديري النظام. * **5.2 RBAC:** تعيين الصلاحيات بناءً على الأدوار الوظيفية الدقيقة. * **5.3 Audit Logging:** تفعيل تسجيل الأحداث لجميع محاولات الدخول وحفظها في مساحة تخزين منفصلة وآمنة على غيمة.