الملفات
ghaymah-exam-Ammar-SecOps/q1-security-audit/audit-checklist.md
Ammar Yaser Al-Sayyed Abdullah 28bfbea3de Final Submission for SecOps Exam
2026-07-26 17:39:55 +03:00

3.2 KiB

Security Audit Checklist for Ghaymah Platform

1. Container Security

  • 1.1 Base Image Scanning: استخدام الصور الرسمية والموثوقة فقط في ghaymah Container Registry وتفعيل الفحص الآلي للثغرات قبل النشر.
  • 1.2 Least Privilege Execution: إعداد Dockerfile لضمان عدم تشغيل التطبيق بصلاحيات الـ Root داخل حاويات غيمة لمنع تصعيد الصلاحيات.
  • 1.3 Immutable Containers: ضبط نظام ملفات الحاوية على Read-Only لمنع المهاجمين من كتابة أي نصوص برمجية خبيثة داخل الحاوية أثناء التشغيل.

2. Network Security

  • 2.1 Network Segmentation: استخدام قواعد الشبكة في غيمة لفصل حاويات الـ Frontend عن الـ Backend، بحيث لا يُسمح بالوصول المباشر لقاعدة البيانات من الخارج.
  • 2.2 TLS/SSL Encryption: فرض استخدام بروتوكول HTTPS لجميع الاتصالات الخارجية، وتكوين شهادات SSL لتتجدد تلقائياً.
  • 2.3 Minimal Exposed Ports: حظر جميع المنافذ افتراضياً، وفتح المنافذ الضرورية فقط للخدمات (مثل 80 و 443) وإغلاق منافذ الإدارة (مثل 22) عن الإنترنت العام.

3. OWASP Top 5

  • 3.1 Broken Access Control: تطبيق سياسة "الرفض الافتراضي" والتأكد من التحقق من صلاحيات المستخدم في كل طلب API يُرسل للتطبيق.
  • 3.2 Cryptographic Failures: تشفير البيانات الحساسة باستخدام أدوات إدارة الأسرار وعدم تخزينها كنصوص واضحة في متغيرات البيئة على غيمة.
  • 3.3 Injection: استخدام الاستعلامات المجهزة للتعامل مع مدخلات المستخدمين قبل تخزينها في قواعد بيانات غيمة.
  • 3.4 Insecure Design: إجراء "نمذجة التهديدات" للتطبيق قبل النشر على غيمة لاكتشاف العيوب المنطقية في التصميم.
  • 3.5 Security Misconfiguration: إزالة أي خدمات غير ضرورية، تعطيل رسائل الخطأ التفصيلية في بيئة الإنتاج، وتطبيق إعدادات الأمان الافتراضية لمنصة غيمة.

4. Data Security

  • 4.1 Encryption at Rest: تفعيل خاصية التشفير لأقراص التخزين ghaymah Block Storage لضمان سرية البيانات.
  • 4.2 Automated Backup Strategy: جدولة النسخ الاحتياطي التلقائي عبر ghaymah Backup وتطبيق قاعدة (3-2-1) لضمان توافر البيانات.

5. IAM

  • 5.1 MFA: فرض المصادقة الثنائية على جميع حسابات المطورين ومديري النظام.
  • 5.2 RBAC: تعيين الصلاحيات بناءً على الأدوار الوظيفية الدقيقة.
  • 5.3 Audit Logging: تفعيل تسجيل الأحداث لجميع محاولات الدخول وحفظها في مساحة تخزين منفصلة وآمنة على غيمة.