1.9 KiB
1.9 KiB
Incident Response Plan (IRP) - Brute Force & Data Breach
1. Identification (التعرف)
- رصد تنبيهات من نظام المراقبة تفيد بزيادة هائلة في طلبات
401 Unauthorizedعلى مسار/api/login. - تأكيد وجود تسجيل دخول ناجح
200 OKمن نفس الـ IPs المشبوهة بعد آلاف المحاولات الفاشلة.
2. Containment (الاحتواء)
- احتواء فوري: حظر عناوين الـ IPs المشبوهة عبر جدار حماية التطبيقات (WAF) على منصة غيمة.
- إبطال (Revoke) جميع الـ JWT Tokens الحالية وإجبار جميع المستخدمين على تسجيل الخروج لإخراج المهاجم.
- عزل الحاوية (Container) المخترقة شبكياً عن باقي البنية التحتية لتحليلها جنائياً.
3. Eradication & Recovery (الاستئصال والتعافي)
- فرض إعادة تعيين كلمات المرور (Password Reset) للحسابات المخترقة.
- تفعيل التطبيق من صورة (Base Image) موثوقة وجديدة.
4. Prevention on Ghaymah (منع الهجوم مستقبلاً على غيمة)
- Network Policies (سياسات الشبكة):
- تفعيل ميزة (Rate Limiting) على الـ Load Balancer في غيمة (مثلاً: 5 محاولات فشل لكل IP خلال دقيقتين).
- تطبيق سياسة
Egress Deny Allلمنع الحاويات من الاتصال بأي خوادم خارجية غير مصرح بها، مما يمنع خطوة (Exfiltration).
- Container Security (أمان الحاويات):
- عدم تخزين أي بيانات حساسة داخل الحاوية نفسها.
- فرض المصادقة الثنائية (MFA) برمجياً على مسارات الـ API الحساسة.