23 أسطر
1.9 KiB
Markdown
23 أسطر
1.9 KiB
Markdown
# Incident Response Plan (IRP) - Brute Force & Data Breach
|
|
|
|
## 1. Identification (التعرف)
|
|
* رصد تنبيهات من نظام المراقبة تفيد بزيادة هائلة في طلبات `401 Unauthorized` على مسار `/api/login`.
|
|
* تأكيد وجود تسجيل دخول ناجح `200 OK` من نفس الـ IPs المشبوهة بعد آلاف المحاولات الفاشلة.
|
|
|
|
## 2. Containment (الاحتواء)
|
|
* **احتواء فوري:** حظر عناوين الـ IPs المشبوهة عبر جدار حماية التطبيقات (WAF) على منصة غيمة.
|
|
* إبطال (Revoke) جميع الـ JWT Tokens الحالية وإجبار جميع المستخدمين على تسجيل الخروج لإخراج المهاجم.
|
|
* عزل الحاوية (Container) المخترقة شبكياً عن باقي البنية التحتية لتحليلها جنائياً.
|
|
|
|
## 3. Eradication & Recovery (الاستئصال والتعافي)
|
|
* فرض إعادة تعيين كلمات المرور (Password Reset) للحسابات المخترقة.
|
|
* تفعيل التطبيق من صورة (Base Image) موثوقة وجديدة.
|
|
|
|
## 4. Prevention on Ghaymah (منع الهجوم مستقبلاً على غيمة)
|
|
* **Network Policies (سياسات الشبكة):**
|
|
- تفعيل ميزة (Rate Limiting) على الـ Load Balancer في غيمة (مثلاً: 5 محاولات فشل لكل IP خلال دقيقتين).
|
|
- تطبيق سياسة `Egress Deny All` لمنع الحاويات من الاتصال بأي خوادم خارجية غير مصرح بها، مما يمنع خطوة (Exfiltration).
|
|
* **Container Security (أمان الحاويات):**
|
|
- عدم تخزين أي بيانات حساسة داخل الحاوية نفسها.
|
|
- فرض المصادقة الثنائية (MFA) برمجياً على مسارات الـ API الحساسة.
|