# Incident Response Plan (IRP) - Brute Force & Data Breach ## 1. Identification (التعرف) * رصد تنبيهات من نظام المراقبة تفيد بزيادة هائلة في طلبات `401 Unauthorized` على مسار `/api/login`. * تأكيد وجود تسجيل دخول ناجح `200 OK` من نفس الـ IPs المشبوهة بعد آلاف المحاولات الفاشلة. ## 2. Containment (الاحتواء) * **احتواء فوري:** حظر عناوين الـ IPs المشبوهة عبر جدار حماية التطبيقات (WAF) على منصة غيمة. * إبطال (Revoke) جميع الـ JWT Tokens الحالية وإجبار جميع المستخدمين على تسجيل الخروج لإخراج المهاجم. * عزل الحاوية (Container) المخترقة شبكياً عن باقي البنية التحتية لتحليلها جنائياً. ## 3. Eradication & Recovery (الاستئصال والتعافي) * فرض إعادة تعيين كلمات المرور (Password Reset) للحسابات المخترقة. * تفعيل التطبيق من صورة (Base Image) موثوقة وجديدة. ## 4. Prevention on Ghaymah (منع الهجوم مستقبلاً على غيمة) * **Network Policies (سياسات الشبكة):** - تفعيل ميزة (Rate Limiting) على الـ Load Balancer في غيمة (مثلاً: 5 محاولات فشل لكل IP خلال دقيقتين). - تطبيق سياسة `Egress Deny All` لمنع الحاويات من الاتصال بأي خوادم خارجية غير مصرح بها، مما يمنع خطوة (Exfiltration). * **Container Security (أمان الحاويات):** - عدم تخزين أي بيانات حساسة داخل الحاوية نفسها. - فرض المصادقة الثنائية (MFA) برمجياً على مسارات الـ API الحساسة.