الملفات
ghaymah-exam-Ammar-SecOps/q1-security-audit/audit-checklist.md
Ammar Yaser Al-Sayyed Abdullah 28bfbea3de Final Submission for SecOps Exam
2026-07-26 17:39:55 +03:00

28 أسطر
3.2 KiB
Markdown

# Security Audit Checklist for Ghaymah Platform
## 1. Container Security
* **1.1 Base Image Scanning:** استخدام الصور الرسمية والموثوقة فقط في ghaymah Container Registry وتفعيل الفحص الآلي للثغرات قبل النشر.
* **1.2 Least Privilege Execution:** إعداد Dockerfile لضمان عدم تشغيل التطبيق بصلاحيات الـ Root داخل حاويات غيمة لمنع تصعيد الصلاحيات.
* **1.3 Immutable Containers:** ضبط نظام ملفات الحاوية على Read-Only لمنع المهاجمين من كتابة أي نصوص برمجية خبيثة داخل الحاوية أثناء التشغيل.
## 2. Network Security
* **2.1 Network Segmentation:** استخدام قواعد الشبكة في غيمة لفصل حاويات الـ Frontend عن الـ Backend، بحيث لا يُسمح بالوصول المباشر لقاعدة البيانات من الخارج.
* **2.2 TLS/SSL Encryption:** فرض استخدام بروتوكول HTTPS لجميع الاتصالات الخارجية، وتكوين شهادات SSL لتتجدد تلقائياً.
* **2.3 Minimal Exposed Ports:** حظر جميع المنافذ افتراضياً، وفتح المنافذ الضرورية فقط للخدمات (مثل 80 و 443) وإغلاق منافذ الإدارة (مثل 22) عن الإنترنت العام.
## 3. OWASP Top 5
* **3.1 Broken Access Control:** تطبيق سياسة "الرفض الافتراضي" والتأكد من التحقق من صلاحيات المستخدم في كل طلب API يُرسل للتطبيق.
* **3.2 Cryptographic Failures:** تشفير البيانات الحساسة باستخدام أدوات إدارة الأسرار وعدم تخزينها كنصوص واضحة في متغيرات البيئة على غيمة.
* **3.3 Injection:** استخدام الاستعلامات المجهزة للتعامل مع مدخلات المستخدمين قبل تخزينها في قواعد بيانات غيمة.
* **3.4 Insecure Design:** إجراء "نمذجة التهديدات" للتطبيق قبل النشر على غيمة لاكتشاف العيوب المنطقية في التصميم.
* **3.5 Security Misconfiguration:** إزالة أي خدمات غير ضرورية، تعطيل رسائل الخطأ التفصيلية في بيئة الإنتاج، وتطبيق إعدادات الأمان الافتراضية لمنصة غيمة.
## 4. Data Security
* **4.1 Encryption at Rest:** تفعيل خاصية التشفير لأقراص التخزين ghaymah Block Storage لضمان سرية البيانات.
* **4.2 Automated Backup Strategy:** جدولة النسخ الاحتياطي التلقائي عبر ghaymah Backup وتطبيق قاعدة (3-2-1) لضمان توافر البيانات.
## 5. IAM
* **5.1 MFA:** فرض المصادقة الثنائية على جميع حسابات المطورين ومديري النظام.
* **5.2 RBAC:** تعيين الصلاحيات بناءً على الأدوار الوظيفية الدقيقة.
* **5.3 Audit Logging:** تفعيل تسجيل الأحداث لجميع محاولات الدخول وحفظها في مساحة تخزين منفصلة وآمنة على غيمة.