الملفات
ghaymah-exam-Ammar-SecOps/q2-red-blue-team/incident-response-plan.md
Ammar Yaser Al-Sayyed Abdullah 28bfbea3de Final Submission for SecOps Exam
2026-07-26 17:39:55 +03:00

1.9 KiB

Incident Response Plan (IRP) - Brute Force & Data Breach

1. Identification (التعرف)

  • رصد تنبيهات من نظام المراقبة تفيد بزيادة هائلة في طلبات 401 Unauthorized على مسار /api/login.
  • تأكيد وجود تسجيل دخول ناجح 200 OK من نفس الـ IPs المشبوهة بعد آلاف المحاولات الفاشلة.

2. Containment (الاحتواء)

  • احتواء فوري: حظر عناوين الـ IPs المشبوهة عبر جدار حماية التطبيقات (WAF) على منصة غيمة.
  • إبطال (Revoke) جميع الـ JWT Tokens الحالية وإجبار جميع المستخدمين على تسجيل الخروج لإخراج المهاجم.
  • عزل الحاوية (Container) المخترقة شبكياً عن باقي البنية التحتية لتحليلها جنائياً.

3. Eradication & Recovery (الاستئصال والتعافي)

  • فرض إعادة تعيين كلمات المرور (Password Reset) للحسابات المخترقة.
  • تفعيل التطبيق من صورة (Base Image) موثوقة وجديدة.

4. Prevention on Ghaymah (منع الهجوم مستقبلاً على غيمة)

  • Network Policies (سياسات الشبكة):
    • تفعيل ميزة (Rate Limiting) على الـ Load Balancer في غيمة (مثلاً: 5 محاولات فشل لكل IP خلال دقيقتين).
    • تطبيق سياسة Egress Deny All لمنع الحاويات من الاتصال بأي خوادم خارجية غير مصرح بها، مما يمنع خطوة (Exfiltration).
  • Container Security (أمان الحاويات):
    • عدم تخزين أي بيانات حساسة داخل الحاوية نفسها.
    • فرض المصادقة الثنائية (MFA) برمجياً على مسارات الـ API الحساسة.