Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Enterprise-Information-Security-Risk-Assessment-Oracle-E-Business-Suite-Case-Study — تقييم واقعي لمخاطر أمن المعلومات استنادًا إلى ثغرة اليوم الصفري في Oracle E-Business Suite (CVE-2025-61882). يحلل أساليب المهاجمين، ومخاطر المؤسسات، واستراتيجيات التخفيف باستخدام ISO 27001 وNIST CSF وCyber Essentials وCOBIT. | Kitploit
أدوات/GitHubGitHub/sid-203/enterprise-information-security-risk-assessment-oracle-e-business-suite-case-study
تحليل الثغرات الأمنيةاستخبارات التهديداتالأوراق والأبحاثالتعلم والتعليمالاستجابة للحوادثموارد منسقة
GitHubsid-203/enterprise-information-security-risk-assessment-oracle-e-business-suite-case-study

Enterprise-Information-Security-Risk-Assessment-Oracle-E-Business-Suite-Case-Study

تقييم واقعي لمخاطر أمن المعلومات استنادًا إلى ثغرة اليوم الصفري في Oracle E-Business Suite (CVE-2025-61882). يحلل أساليب المهاجمين، ومخاطر المؤسسات، واستراتيجيات التخفيف باستخدام ISO 27001 وNIST CSF وCyber Essentials وCOBIT.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
منذ 6 أشهرلم تتم المراجعة بعد

أمن المعلومات: الامتثال للائحة العامة لحماية البيانات والاستجابة للحوادث

إطار شامل لأمن وخصوصية البيانات لأنظمة المراقبة البيومترية عالية الخطورة (الدوائر التلفزيونية المغلقة CCTV، وتقنية التعرف على الوجه FRT، وتتبع المخالطة المركزي)، بما في ذلك تحليل مقارن للأطر (ISO 27001, Cyber Essentials, NIST CSF 2.0, COBIT) ودراسة حالة مفصّلة للاستجابة للحوادث تحلل اختراق Oracle E-Business Suite لعام 2025 عبر ثغرة CVE-2025-61882.

جدول المحتويات

  • نظرة عامة على المشروع
  • الفصل 1: الامتثال لحماية البيانات
    • حماية البيانات من خلال التصميم والافتراضي (DPbD)
    • تحليل مقارن للأطر
    • تنفيذ الأمان والاستجابة للحوادث
  • الفصل 2: دراسة حالة اختراق Oracle EBS
    • تحليل CVE-2025-61882
    • تكتيكات المهاجم وتقنياته وإجراءاته والتدابير الدفاعية المضادة
    • تقييم المخاطر واستراتيجية التخفيف
  • التسليمات الرئيسية
  • السياق الأكاديمي
  • المراجع
  • المؤلف

نظرة عامة على المشروع

يعالج هذا التكليف التحديات الحرجة في نشر أنظمة المراقبة البيومترية عالية الخطورة مع الحفاظ على الامتثال للائحة GDPR البريطانية، وتنفيذ ضوابط أمان متعددة الطبقات، وبناء قدرات قوية للاستجابة للحوادث.

نطاق النظام

مكونات الحل المقترح:

  1. شبكة الدوائر التلفزيونية المغلقة (CCTV): البنية التحتية للمراقبة بالفيديو
  2. تقنية التعرف على الوجه (FRT): نظام تحديد الهوية البيومترية
  3. تتبع المخالطة المركزي: قاعدة بيانات لتتبع التفاعلات

التحديات الرئيسية:

  • مخاطر خصوصية عالية التأثير (بيانات الفئات الخاصة البيومترية)
  • بيئة تشغيلية محدودة الموارد
  • مشهد تنظيمي معقد (المادة 25 من اللائحة العامة لحماية البيانات البريطانية، إرشادات مكتب مفوضي المعلومات ICO)
  • متطلبات ضمان أمان متعدد البائعين

أهداف البحث

  1. تفعيل حماية البيانات من خلال التصميم والافتراضي (DPbD) (المادة 25 من اللائحة العامة لحماية البيانات البريطانية)
  2. ربط أطر الأمان بمتطلبات الامتثال للائحة العامة لحماية البيانات
  3. تصميم ضوابط أمان متعددة الطبقات لأنظمة المراقبة عالية الخطورة
  4. تطوير إجراءات الاستجابة للحوادث بما يتوافق مع NIST SP 800-61 وISO 27035
  5. تحليل اختراق واقعي (Oracle EBS CVE-2025-61882) لاستخلاص الدروس الدفاعية

الفصل 1: الامتثال لحماية البيانات

حماية البيانات من خلال التصميم والافتراضي (DPbD)

المبدأ الأساسي (المادة 25 من اللائحة العامة لحماية البيانات البريطانية)

يجب التعامل مع حماية البيانات من خلال التصميم والافتراضي كـمتطلب هندسي وحوكمي، وليس "فكرة لاحقة للامتثال". بالنسبة للأنظمة التي تجمع بين CCTV وFRT وتتبع المخالطة المركزي، يجب أن تكون DPbD:

  • مدمجة من مرحلة المتطلبات حتى النشر والتشغيل
  • مُدارة من خلال دورة حياة تطوير برمجيات (SDLC) تراعي الخصوصية مع "بوابات" محددة
  • مُثبتة من خلال ضوابط قابلة للاختبار وأدلة تدقيق

إطار تنفيذ حماية البيانات من خلال التصميم والافتراضي

دورة حياة تطوير آمنة تراعي الخصوصية (SDLC)

آليات DPbD الرئيسية

1. من خلال التصميم (الدمج عبر مراحل المعالجة)

  • متطلبات الخصوصية كمتطلبات غير وظيفية (NFRs)
  • نمذجة التهديدات + حالات إساءة استخدام الخصوصية
  • "بوابات خصوصية" في دورة حياة تطوير البرمجيات مع نقاط اعتماد

2. من خلال الافتراضي (البيانات الضرورية فقط)

  • الحد الأدنى من الحقول في قاعدة بيانات التتبع
  • أدوار بأقل امتياز
  • أقصر فترة احتفاظ كخط أساس
  • التحكم في التغيير لتوسيع النطاق

3. تقليل البيانات

  • تقسيم مناطق الكاميرات وإخفاء الخصوصية
  • تجنب التحديد المستمر (استخدام الكشف/العد حيثما أمكن)
  • جمع سمات التتبع الأساسية فقط

4. تحديد الغرض ومكافحة زحف الوظائف

  • ضوابط وصول مقيدة بالغرض مع علامات حالات الاستخدام
  • قيود على الاستعلامات
  • سير عمل الموافقة للأغراض الجديدة
  • بنود في عقود البائعين تمنع الاستخدام الثانوي

5. إخفاء الهوية والتقنيات المعززة للخصوصية (PETs)

  • الترميز/معرفات مستعارة لتتبع المخالطة
  • قواعد بيانات منفصلة (المعرفات مقابل أحداث التعرض)
  • مفاتيح الربط محمية في KMS/HSM
  • قاعدة الشخصين لإعادة التحديد

6. الشفافية وتحكم المستخدم

  • إشعارات خصوصية متعددة الطبقات (رموز QR، لافتات، إشعارات التطبيق)
  • سير عمل طلبات الوصول إلى البيانات (DSAR)
  • خطة تواصل واضحة

7. تقييد الوصول (أقل امتياز)

  • التحكم في الوصول القائم على الأدوار (RBAC)
  • المصادقة متعددة العوامل (MFA) للأدوار المميزة
  • إدارة الوصول المميز (PAM) مع تسجيل الجلسات
  • مراجعات وصول ربع سنوية

8. النزاهة والسرية

  • التشفير أثناء النقل (TLS)
  • التشفير أثناء التخزين مع إدارة المفاتيح
  • خدمة إدارة المفاتيح (KMS) / وحدة أمان الأجهزة (HSM)

9. تحديد التخزين

  • إنفاذ آلي لفترات الاحتفاظ
  • سير عمل الحذف
  • المحو التشفيري للمفاتيح
  • سجلات WORM لمسارات التدقيق

10. تقييم أثر حماية البيانات (DPIA) كضابط حي

  • يُنجز مبكرًا في دورة الحياة
  • يُراجع عند تغييرات النظام
  • الحفاظ على سجل المخاطر
  • تتبع إجراءات التخفيف

تحليل مقارن للأطر

نظرة عامة

اللائحة العامة لحماية البيانات البريطانية قائمة على المبادئ، وتتطلب من المؤسسات إثبات:

  • معالجة مشروعة وعادلة وشفافة
  • تحديد الغرض
  • تقليل البيانات
  • الدقة
  • تحديد التخزين
  • النزاهة والسرية
  • المساءلة

تساعد أطر الأمان والحوكمة في تحويل التزامات GDPR عالية المستوى إلى ضوابط قابلة للتنفيذ، لكنها لا تحل محل الامتثال للائحة.

ربط الأطر بمبادئ اللائحة العامة لحماية البيانات

نقاط قوة الأطر وأفضل استخداماتها

ISO/IEC 27001

  • القيمة الأساسية: نظام إدارة أمن المعلومات (ISMS)
  • الأفضل لـ: حوكمة الأمان على مستوى المؤسسة، معالجة المخاطر، الجاهزية للتدقيق
  • المساهمة الرئيسية: 93 ضابطًا في الملحق A تغطي التحكم في الوصول، التشفير، أمان الموردين، التسجيل، إدارة الحوادث
  • دعم GDPR: قوي فيما يخص النزاهة/السرية، المساءلة، تحديد التخزين

Cyber Essentials

  • القيمة الأساسية: معيار النظافة التقنية الأساسي
  • الأفضل لـ: الحماية من الهجمات الشائعة عبر الإنترنت
  • المساهمة الرئيسية: 5 ضوابط أساسية (جدران الحماية، الإعداد الآمن، التصحيح، التحكم في الوصول، الحماية من البرمجيات الخبيثة)
  • دعم GDPR: قوي للأمان الأساسي، محدود للالتزامات العليا للخصوصية
  • الموقع: "الحد الأدنى" ضمن نموذج الحوكمة الأوسع

NIST CSF 2.0

  • القيمة الأساسية: هيكل أمان تشغيلي
  • الأفضل لـ: نتائج الأمان اليومية وتحسينات النضج
  • المساهمة الرئيسية: 6 وظائف أساسية (Govern, Identify, Protect, Detect, Respond, Recover)
  • دعم GDPR: قوي للنزاهة/السرية، ووظيفة "Govern" تدعم المساءلة
  • النموذج التشغيلي: إطار دورة حياة إدارة المخاطر

COBIT 2019

  • القيمة الأساسية: حوكمة تقنية المعلومات على مستوى المؤسسة
  • الأفضل لـ: مساءلة القيادة، صلاحيات القرار، قياس الأداء
  • المساهمة الرئيسية: 40 هدفًا للحوكمة/الإدارة، مؤشرات الأداء الرئيسية (KPIs) ومؤشرات المخاطر الرئيسية (KRIs)، آليات الضمان
  • دعم GDPR: قوي لمنع "مسرح الخصوصية" وترسيخ الملكية رسميًا
  • التركيز: من يقرر، وكيف تتم مراقبة الأداء، وكيف يتم الحصول على الضمان

فجوات حاسمة في GDPR لا تغطيها الأطر

نموذج الامتثال المتكامل

النهج الموصى به:

  1. GDPR (+ DPbD) كـ"النجم الشمالي" للامتثال

    • تحديد الأغراض المشروعة، التقليل، الاحتفاظ، الشفافية، الحقوق
  2. ISO/IEC 27001 كعمود فقري للضمان

    • ISMS للحوكمة، معالجة المخاطر، ضمان الموردين، التحسين المستمر
  3. NIST CSF 2.0 كخارطة طريق أمنية تشغيلية

    • تنظيم نتائج الأمان عبر Govern ← Recover
  4. Cyber Essentials كمجموعة ضوابط أساسية

    • معالجة الهجمات الشائعة عبر الإنترنت
  5. COBIT كطبقة حوكمة فوقية

    • مساءلة القيادة، KPIs/KRIs، آليات الضمان

المبدأ الأساسي: يحدد GDPR ما يجب حمايته ولماذا، بينما تحدد الأطر كيف يتم تنفيذ الحماية وقياسها وإثباتها.

تنفيذ الأمان والاستجابة للحوادث

بنية أمان متعددة الطبقات

نموذج الدفاع في العمق عبر:

  • النقاط الطرفية
  • الشبكات
  • الهويات
  • التطبيقات
  • البيانات

الضوابط الأمنية التقنية

1. إدارة الهوية والوصول

  • التحكم في الوصول القائم على الأدوار (RBAC) بأقل امتياز
  • المصادقة متعددة العوامل (MFA) للأدوار المميزة
  • إدارة الوصول المميز (PAM) مع تسجيل الجلسات
  • مراجعات وصول منتظمة

2. حماية البيانات

  • التشفير أثناء النقل (TLS)
  • التشفير أثناء التخزين مع إدارة المفاتيح
  • خدمة إدارة المفاتيح (KMS) / وحدة أمان الأجهزة (HSM)

3. تقسيم الشبكة

  • مناطق أمان معزولة:
    • شبكات الكاميرات
    • مكونات معالجة FRT
    • وحدات التحكم الإدارية
    • قاعدة بيانات التتبع المركزية
  • حركة مرور شرق-غرب خاضعة للتحكم
  • اتصالات مشددة التحكم بين المناطق

4. تحصين النظام

  • خطوط أساس الإعداد الآمن
  • إدارة الثغرات
  • إدارة التصحيحات
  • بوابات API آمنة
  • أمان المكونات من جهات خارجية

5. كشف التهديدات في الوقت الفعلي

  • تسجيل مركزي (SIEM)
  • كاشفات لحالات الإساءة:
    • وصول إداري غير معتاد
    • عمليات بحث مجمعة
    • أنماط بحث غير طبيعية عن الوجوه
    • محاولات تسجيل دخول فاشلة متكررة
    • تصدير بيانات غير متوقع
    • وصول خارج الساعات/المواقع المعتمدة

6. الجاهزية الجنائية

  • سجلات محمية التكامل ومختومة بالطوابع الزمنية
  • فترات احتفاظ مناسبة
  • إجراءات سلسلة الحيازة
  • تخزين آمن للأدلة

إطار الاستجابة للحوادث

متوافق مع NIST SP 800-61 وISO/IEC 27035

مراحل دورة الحياة:

  1. الإعداد

    • فئات حوادث ومستويات خطورة محددة
    • أدلة تشغيلية للسيناريوهات الشائعة
    • قوائم اتصال ومسارات تصعيد
    • أدوات وصلاحيات مهيأة مسبقًا
  2. الكشف والتحليل

    • تنبيهات SIEM
    • اصطياد التهديدات
    • فرز الحوادث وتصنيفها
    • جمع الأدلة
  3. الاحتواء والاستئصال والاستعادة

    • عزل الأنظمة المتأثرة
    • تعطيل الحسابات المخترقة
    • الحفاظ على الأدلة
    • تحليل السبب الجذري
    • استعادة النظام
  4. النشاط ما بعد الحادث

    • الدروس المستفادة
    • تحسينات العمليات
    • تحديثات الضوابط
    • التوثيق

مصفوفة تصنيف خطورة الحوادث

متطلبات الإخطار بالاختراق وفق GDPR

المادة 33 من اللائحة العامة لحماية البيانات البريطانية: يجب على المراقب (التحكم) إخطار السلطة الإشرافية دون تأخير غير مبرر، وحيثما أمكن، خلال 72 ساعة من العلم بالاختراق القابل للإبلاغ.

المادة 34 من اللائحة العامة لحماية البيانات البريطانية: إذا كان من المحتمل أن يؤدي الاختراق إلى خطر كبير على حقوق وحريات الأفراد، فيجب التواصل مع الأفراد المتأثرين دون تأخير غير مبرر.

القدرات المطلوبة:

  • الحفاظ على سجل الاختراقات
  • محفز "العلم" محدد
  • عملية تقييم سريعة:
    • النطاق
    • أنواع البيانات المتأثرة
    • الخطر على الأفراد
    • إجراءات الاحتواء
  • قرارات إبلاغ مبنية على الأدلة
  • توثيق التأخيرات ومبرراتها

الفصل 2: دراسة حالة اختراق Oracle EBS

تحليل CVE-2025-61882

نظرة عامة على الحادث

اسم الحملة: حملة ابتزاز تحمل علامة CL0P
الهدف: المؤسسات التي تشغّل Oracle E-Business Suite (EBS) محليًا
الثغرة: CVE-2025-61882 (ثغرة يوم الصفر حرجة)
نوع الهجوم: سرقة بيانات للابتزاز (ليست فدية)

الجدول الزمني

التفاصيل الفنية للثغرة

خصائص CVE-2025-61882:

  • درجة CVSS: 9.8 (حرجة)
  • الإصدارات المتأثرة: Oracle EBS 12.2.3–12.2.14
  • متجه الهجوم: الشبكة (مواجه للإنترنت)
  • المصادقة: غير مطلوبة (قبل المصادقة)
  • التأثير: تنفيذ كود عن بُعد (RCE)
  • المكوّن المتأثر: Oracle Concurrent Processing / تكامل BI Publisher

لماذا يعتبر هذا خطيرًا:

  • قبل المصادقة + قابل للوصول عبر الشبكة + RCE = كارثي
  • يمكّن المهاجمين من الوصول إلى بيانات الأعمال الأساسية دون بيانات اعتماد
  • يمكنه التفاعل مع التقارير والمستندات ومصادر البيانات
  • مكونات ERP المواجهة للإنترنت = سطح هجوم عالي القيمة

التأثير التنظيمي والخسائر

التأثير الأساسي: فقدان السرية من خلال تسريب بيانات جماعي

فئات التأثير:

  1. الاضطراب التشغيلي والاستعادة

    • إيقاف الأنظمة عن العمل للتحقيق
    • تدوير بيانات الاعتماد/المفاتيح
    • استعادة خط الأساس
    • تصحيح طارئ
    • تكاليف التوقف والمعالجة
  2. التعرض التنظيمي والقانوني

    • تسريب بيانات شخصية (الموظفون، المقاولون، العملاء)
    • التزامات الإخطار بموجب GDPR في المملكة المتحدة/الاتحاد الأوروبي
    • متطلبات تقييم المخاطر والتوثيق
    • غرامات وإجراءات قانونية محتملة
  3. الخسارة المالية المباشرة

    • مطالب الابتزاز (المبلغ عنها: نطاق متعدد الملايين من الدولارات)
    • تأثير الأعمال من التعرض المحتمل
    • تكاليف تشغيلية
  4. الضرر بالسمعة

    • التسمية العلنية على موقع تسريبات CL0P (حوالي 30 مؤسسة)
    • تآكل الثقة
    • مخاطر لاحقة:
      • حشو بيانات الاعتماد
      • تصيد باستخدام مستندات مسروقة
      • احتيال الهوية/البنكي (إذا تعرضت بيانات الرواتب/الموارد البشرية)

ضحية مثال: وحدة التموين/الأسواق الحرة التابعة للخطوط الجوية الكورية

  • عشرات الآلاف من سجلات الموظفين
  • كميات كبيرة جدًا من البيانات يُزعم تسريبها
  • توضح حجم وتأثير اختراق ERP

تكتيكات المهاجم وتقنياته وإجراءاته والتدابير الدفاعية المضادة

تكتيكات المهاجم وتقنياته وإجراءاته

وصف الحملة: ابتزاز بسرقة البيانات عبر استغلال جماعي (ليست فدية تقليدية)

1. الوصول الأولي

  • الطريقة: استغلال CVE-2025-61882
  • الهدف: خدمات HTTP الخاصة بـ Oracle EBS المواجهة للإنترنت
  • النطاق: استغلال جماعي عبر مؤسسات متعددة
  • الفعالية: RCE قبل المصادقة = دخول عالي الاحتمال وعالي التأثير

2. تضخيم الهندسة الاجتماعية

  • عملية من جزأين:
    • الجزء 1: أشهر من نشاط الاختراق ضد بيئات EBS
    • الجزء 2: حملة رسائل ابتزاز عالية الحجم (29 سبتمبر 2025)
  • التكتيك: رسائل مرسلة من مئات/آلاف الحسابات الخارجية المخترقة
  • المصدر: بيانات اعتماد مرجح أنها من سجلات أدوات سرقة المعلومات (infostealer)
  • الهدف: تجاوز ضوابط البريد المزعج، زيادة الشرعية، الضغط على الضحايا
  • الفصل: عمليات الوصول منفصلة عن عمليات تحقيق الأرباح

3. التنفيذ والاستمرارية

  • الزرع (Implant): إطار زرع Java متعدد المراحل
  • موقع التخزين: قاعدة بيانات EBS نفسها (وليس نظام الملفات)
  • الجداول المحددة: XDO_TEMPLATES_B وXDO_LOBS
  • تقنية المراوغة: تظهر الحمولات الخبيثة كـ"محتوى تطبيق"
  • الدلالة: التصحيح وحده غير كافٍ؛ قد تبقى الاستمرارية بعد التصحيح

4. الاكتشاف والجمع والتسريب

  • المستودعات المستهدفة:
    • مستندات ERP
    • مخرجات BI Publisher
    • أصول الموارد البشرية/المالية
  • العملية: تحديد سريع ← تجميع مؤقت ← تسريب
  • الدليل: قدم الفاعلون قوائم ملفات شرعية من بيئات الضحايا
  • الدافع: تمكين النفوذ للابتزاز
  • التخفي: اهتمام ضئيل بالتخفي طويل الأمد بعد سرقة البيانات

لماذا نجحت هذه الأساليب

**ثلاثة إخفاقات منهجية:**1. التعرض لسطح الهجوم

  • مكونات EBS المواجهة للإنترنت
  • نقطة فشل كارثية واحدة مع RCE قبل المصادقة
  1. تأخر التصحيح ومخاطر دورة حياة الإصدار

    • تحذير من NHS England: إصدارات EBS في "الدعم المستدام" أو إصدارات نهاية الدعم (EOL) لم تعد تتلقى تحديثات
    • يزيد تراكم الترقيات من نوافذ قابلية الاستغلال
  2. فجوات الكشف

    • لا يوجد مراقبة مدركة للتطبيقات
    • البحث في قوالب قاعدة البيانات غير مطبق
    • إنشاء تقارير/قوالب غير عادية غير مكتشف
    • استعلامات إدارية غير طبيعية غير مرئية

الإجراءات الدفاعية المضادة

1. التصحيح الطارئ + تقليل التعرض (منع)

الإجراءات:

  • تطبيق تصحيحات Oracle الطارئة فورًا
  • إزالة EBS من التعرض المباشر للإنترنت
  • تنفيذ وصول عبر VPN / الثقة المعدومة (Zero Trust)
  • نشر قوائم السماح (allowlisting)
  • إضافة قواعد WAF حيثما أمكن

ربط الأطر: ISO 27001 (إدارة التغيير/التصحيح)؛ NIST CSF (الحماية)

الأدلة: تنبيه أمني من Oracle، تقييم NHS England

2. البحث عن الاختراق والاستئصال (افتراض الاختراق)

الإجراءات:

  • البحث عن محتوى خبيث في قاعدة بيانات EBS
  • فحص الحالات الشاذة في جداول XDO_*
  • البحث عن أنماط إنشاء قوالب مشبوهة
  • عالج "تم تطبيق التصحيح" على أنه بداية الاستجابة للحادث، وليس نهايتها

ربط الأطر: NIST CSF (الكشف/الاستجابة)؛ ISO 27001 (التسجيل/المراقبة، إدارة الحوادث)

الأدلة: إرشادات Mandiant بشأن الحمولات المقيمة في قاعدة البيانات

3. الامتياز الأدنى، التقسيم، وتقوية بيانات الاعتماد (تحديد نطاق الانفجار)

الإجراءات:

  • فرض RBAC صارم لإدارة EBS
  • عزل طبقات تطبيقات EBS عن الشبكات الأوسع
  • حماية حسابات قاعدة البيانات وحسابات الخدمة:
    • التدوير
    • التخزين الآمن (Vaulting)
    • المصادقة متعددة العوامل (MFA) حيثما أمكن
  • تقليل الحركة الجانبية بعد الاستغلال

ربط الأطر: Cyber Essentials (التحكم في الوصول، الإعداد الآمن)؛ ISO 27001 (التحكم في الوصول)؛ NIST CSF (الحماية)

4. هندسة التليمترية والكشف (تقليل زمن المكوث)

الإجراءات:

  • مركزة سجلات EBS، وسجلات تدقيق قاعدة البيانات، ونشاط المسؤولين في SIEM
  • التنبيه على:
    • إنشاء تقارير/قوالب غير عادية
    • تعداد المستندات بكميات كبيرة
    • موضوعات غير طبيعية تستهدف التنفيذيين
    • تصدير بيانات غير طبيعي
  • كشوف مدركة للتطبيقات للحمولات المقيمة في قاعدة البيانات

ربط الأطر: NIST CSF (الكشف)؛ COBIT (الإشراف على مؤشرات الأداء الرئيسية KPI ومؤشرات المخاطر الرئيسية KRI)

5. ضوابط الحوكمة لضغط الابتزاز (إدارة الأزمة)

الإجراءات:

  • أدلة تشغيل تنفيذية لرسائل الابتزاز
  • خطوات التحقق
  • مسارات تصعيد قانونية/لمسؤول حماية البيانات (DPO)
  • حوكمة الاتصالات
  • إجراءات جمع الأدلة

ربط الأطر: COBIT (أهداف الحوكمة)؛ NIST CSF (الحوكمة/الاستجابة)

الفعالية: يمنع القرارات المتسرعة وغير المبنية على معلومات تحت الضغط

تقييم المخاطر واستراتيجية التخفيف

منهجية تقييم المخاطر

النموذج: الاحتمالية (1-5) × الأثر (1-5) = درجة المخاطرة

فئات المخاطر:

  • منخفضة: 1–5
  • متوسطة: 6–10
  • عالية: 11–15
  • حرجة: 16–25

سجل المخاطر

استراتيجية التخفيف ذات الأولوية

أولوية قصوى (مخاطر حرجة)

  1. إغلاق مسار الوصول الأولي

    • تطبيق إصلاح Oracle لـ CVE-2025-61882
    • تقليل التعرض (إزالة الوصول المباشر للإنترنت)
    • فرض مسارات وصول محكومة وتصفية
    • الأساس المنطقي: تؤكد إرشادات Oracle والإرشادات الوطنية على التصحيح العاجل بسبب احتمالية الاستغلال
  2. افتراض الاختراق واستئصال الاستمرارية

    • البحث عن آثار مقيمة في قاعدة البيانات
    • فحص نشاط قوالب BI Publisher المشبوه
    • التحقق من تكامل مستودعات محتوى EBS
    • الأساس المنطقي: إرشادات Mandiant بشأن استمرار الحمولات في جداول قاعدة البيانات
  3. إحكام السيطرة على الامتيازات وإيقاف السرقة الجماعية

    • تنفيذ PAM/MFA
    • فرض مبدأ الامتياز الأدنى
    • فصل صارم للواجبات
    • مراقبة أنماط التصدير/الاستعلام غير الطبيعية
    • الأساس المنطقي: تكمن قيمة الحملة في سرقة البيانات السريعة
  4. تعزيز الحوكمة والجاهزية للاستجابة

    • تحديد اتفاقيات مستوى الخدمة (SLA) للتصحيح الطارئ
    • تعيين مالكين لكل مكوّن من مكونات EBS
    • إنشاء أدلة تشغيل تنفيذية للابتزاز
    • الأساس المنطقي: اتخاذ قرارات تستند إلى الأدلة تحت الضغط

أولوية ثانوية (مخاطر عالية)

  1. تقليل نطاق الانفجار

    • التقسيم والتحكم في الحركة الصادرة
    • الحد من الحركة الجانبية وتجميع البيانات
  2. تحسين الكشف

    • إرسال إشارات تدقيق EBS/قاعدة البيانات إلى SIEM
    • إنشاء كشوف مخصصة لهذا النوع من الحوادث
  3. تعزيز المرونة

    • نسخ احتياطية غير قابلة للتغيير
    • إجراءات استرداد مختبرة
    • تقليل نفوذ الابتزاز
  4. ضمان الموردين

    • مسؤوليات تعاقدية واضحة
    • معالجة قابلة للتدقيق للتصحيح/المراقبة/الحوادث

الارتباط بالامتثال للـ GDPR

يدعم نهج معالجة المخاطر هذا بشكل مباشر:

  • النزاهة والسرية (المادة 5(1)(f))
  • المساءلة (المادة 5(2))
  • استراتيجية رقابية قابلة للإثبات لمعالجة البيانات الشخصية عالية التأثير
  • الجاهزية للاختراقات للوفاء بالتزامات التقييم والإبلاغ في الوقت المناسب (المواد 33-34)

المخرجات الرئيسية

1. إطار تفعيل مبدأ حماية البيانات بالتصميم والافتراضي (DPbD)

جدول شامل يربط:

  • متطلبات DPbD
  • تطبيقات خاصة بالنظام (CCTV/FRT/التتبع)
  • الإعدادات الافتراضية التقنية
  • الضوابط التنظيمية
  • أدلة/سجلات التدقيق

2. مصفوفة مقارنة الأطر

تحليل تفصيلي لـ:

  • ISO/IEC 27001
  • Cyber Essentials
  • NIST CSF 2.0
  • COBIT 2019

مقارنة بمبادئ UK GDPR:

  • المشروعية، العدالة، الشفافية
  • تحديد الغرض
  • تقليل البيانات
  • الدقة
  • تحديد مدة التخزين
  • النزاهة والسرية
  • المساءلة

3. نموذج امتثال متكامل

توصيات بشأن:

  • الجمع بين GDPR باعتباره "النجم الشمالي"
  • ISO 27001 كعمود فقري للضمان
  • NIST CSF كخارطة طريق تشغيلية
  • Cyber Essentials كخط أساس
  • COBIT كطبقة حوكمة فوقية

4. إطار الاستجابة للحوادث

دورة حياة كاملة متوافقة مع:

  • NIST SP 800-61
  • ISO/IEC 27035
  • المواد 33-34 من UK GDPR

بما في ذلك:

  • مصفوفة تصنيف الخطورة
  • إجراءات التصعيد
  • الجداول الزمنية للإبلاغ
  • التعامل مع الأدلة
  • أدلة تشغيل للسيناريوهات الشائعة

5. تحليل اختراق Oracle EBS

دراسة شاملة تغطي:

  • التفاصيل الفنية للثغرة (CVE-2025-61882)
  • الجدول الزمني للهجوم وتقييم الأثر
  • تكتيكات وتقنيات وإجراءات المهاجم (TTPs) مع رسم خرائط MITRE
  • الإجراءات الدفاعية المضادة
  • تقييم المخاطر (الاحتمالية × الأثر)
  • استراتيجية التخفيف ذات الأولوية

السياق الأكاديمي

الوحدة الدراسية: SEC7000 - أمن المعلومات
المؤسسة: جامعة كارديف ميتروبوليتان
الكلية: كلية كارديف للتقنيات
البرنامج: ماجستير العلوم في الأمن السيبراني المتقدم
العام الأكاديمي: 2025/2026، الفصل الدراسي 1
قائد الوحدة: د. لقاء نواف

مخرجات التعلم المُثبتة

  1. حماية البيانات بالتصميم والافتراضي

    • تفعيل المادة 25 من UK GDPR
    • تنفيذ دورة حياة تطوير البرمجيات (SDLC) مدركة للخصوصية
    • ضوابط تقنية وتنظيمية
  2. تكامل الأطر

    • تحليل مقارن لأطر الأمن والحوكمة
    • تحديد الفجوات ومعالجتها
    • نمذجة امتثال متكاملة
  3. تنفيذ الأمن

    • بنية دفاعية متعددة الطبقات (الدفاع في العمق)
    • كشف التهديدات في الوقت الفعلي
    • الجاهزية الجنائية الرقمية
  4. الاستجابة للحوادث

    • إدارة دورة الحياة (NIST SP 800-61, ISO 27035)
    • تصنيف الخطورة والتصعيد
    • إجراءات الإبلاغ عن خروقات GDPR
  5. التطبيق الواقعي

    • تحليل نقدي لاختراق Oracle EBS
    • تقييم تكتيكات وتقنيات وإجراءات المهاجم
    • تطوير استراتيجية تخفيف قائمة على المخاطر

تطوير المهارات العملية

الوحدات المكتملة في مختبرات Immersive Labs:

  • مقدمة إلى سطر الأوامر
  • التنقل (التنقل في Linux)
  • صلاحيات الملفات في Linux
  • Cyber Million: الأمان السيبراني
  • Cyber Million: البقاء آمنًا عبر الإنترنت
  • مختبرات Cisco Cyber Essentials

المهارات المكتسبة:

  • إتقان سطر أوامر Linux
  • صلاحيات الملفات والتحكم في الوصول
  • تقييم مخاطر الأمن من المنظور البشري
  • اعتبار سلوك المستخدم كسطح هجوم
  • الجمع بين الضوابط التقنية والمرتكزة على المستخدم

المراجع

المصادر الأساسية

UK GDPR وحماية البيانات:

  • المجلس الأوروبي لحماية البيانات (EDPB) (2020) المبادئ التوجيهية 3/2019 بشأن معالجة البيانات الشخصية عبر أجهزة الفيديو
  • مكتب مفوض المعلومات (ICO) - حماية البيانات بالتصميم والافتراضي
  • مكتب مفوض المعلومات (ICO) - كاميرات المراقبة (CCTV) والمراقبة بالفيديو
  • legislation.gov.uk - اللائحة (EU) 2016/679، المادة 25
  • قانون حماية البيانات 2018
  • الحكومة البريطانية (GOV.UK) - استخدام كاميرات المراقبة (CCTV)

أطر الأمن:

  • ISO/IEC 27001 - أنظمة إدارة أمن المعلومات
  • إطار الأمن السيبراني NIST (CSF) 2.0
  • متطلبات NCSC Cyber Essentials (الإصدار 3.1، يناير 2023)
  • ISACA COBIT 2019

الاستجابة للحوادث:

  • NIST SP 800-61 - دليل التعامل مع حوادث أمن الحاسوب
  • ISO/IEC 27035-1 - إدارة حوادث أمن المعلومات

اختراق Oracle EBS (CVE-2025-61882)

الاستخبارات التهديدية:

  • Google Threat Intelligence Group (GTIG) و Mandiant (2025) "ثغرة يوم الصفر في Oracle E-Business Suite استُغلت في حملة ابتزاز واسعة النطاق"
  • NHS England (2025) "Oracle تصدر نشرة أمنية لـ E-Business Suite (CC-4705)"

قواعد بيانات الثغرات:

  • قاعدة البيانات الوطنية للثغرات (NVD) - تفاصيل CVE-2025-61882
  • نشرة تنبيه Oracle الأمنية - CVE-2025-61882
  • نشرة Oracle لتحديث التصحيحات الحرجة - أكتوبر 2025

المؤلف

سيد علي بن دريس
رقم الطالب: 20238021
ماجستير العلوم في الأمن السيبراني المتقدم
جامعة كارديف ميتروبوليتان
كلية كارديف للتقنيات

قائد الوحدة: د. لقاء نواف

الترخيص

طُوّر هذا المشروع لأغراض أكاديمية كجزء من برنامج ماجستير العلوم في الأمن السيبراني المتقدم في جامعة كارديف ميتروبوليتان.

الإقرارات

  • د. لقاء نواف لقيادة الوحدة وتوجيهها
  • جامعة كارديف ميتروبوليتان للدعم الأكاديمي
  • مكتب مفوض المعلومات (ICO) لإرشادات GDPR الشاملة
  • Google Threat Intelligence Group و Mandiant للتحليل المفصل للاختراق
  • شركة Oracle للنشرات الأمنية ومعلومات التصحيح
  • NHS England Digital للتنبيهات الأمنية الوطنية

حالة المشروع: تقييم أكاديمي مكتمل
تاريخ التسليم: الفصل الدراسي 1، العام الأكاديمي 2025/2026
نوع التقييم: واجب كتابي (فردي)
عدد الكلمات: متوافق مع متطلبات الوحدة

الموضوعات الرئيسية: حماية البيانات، الامتثال للـ GDPR، المراقبة البيومترية، الاستجابة للحوادث، إدارة المخاطر، أطر الأمن، تحليل الاختراقات

تنزيل الأداة
المرحلةمتطلبات DPbDالضوابطالأدلة
المتطلباتتحديد الأغراض والأساس القانوني ومعالجة الفئات الخاصةبيانات الأغراض، بدء تقييم أثر حماية البيانات (DPIA)وثيقة DPIA، تقييم الأساس القانوني
التصميمتطبق الإعدادات الافتراضية تقليل البيانات وتحديد الغرضتقسيم/إخفاء مناطق الكاميرات، مشغلات FRT مقيدة، تدفقات بيانات منفصلةمخططات البنية، حالات اختبار الخصوصية
البناء والاختبارالخصوصية/الأمان كمتطلبات قابلة للاختبارRBAC بأقل امتياز، MFA، التشفير، سجلات غير قابلة للتغييرنتائج الاختبار، إعدادات الأمان
العملياتالمراقبة المستمرة، ضمان البائع، التحكم في التغييرمراجعات الوصول، إنفاذ فترات الاحتفاظ، ضوابط منع زحف الوظائفسجلات التدقيق، مؤشرات الأداء الرئيسية للحوكمة
مبدأ GDPRISO/IEC 27001Cyber EssentialsNIST CSF 2.0COBIT 2019
المشروعية والعدالة والشفافيةجزئي (الحوكمة، السياسات)محدودجزئي ("Govern")جزئي (الحوكمة)
تحديد الغرضجزئي (النطاق، التحكم في التغيير)محدودجزئي ("Govern/Identify")قوي (يمنع زحف الوظائف)
تقليل البياناتجزئي (تصميم قائم على المخاطر)محدودجزئي (الجرد، ضوابط المخاطر)جزئي (يفرض القرارات)
الدقةجزئي (إدارة الجودة)محدودجزئي (المراقبة)جزئي (المقاييس، الضمان)
تحديد التخزينقوي (الاحتفاظ، الحذف، التدقيق)محدودجزئي ("Protect/Recover")جزئي (مؤشرات الأداء الرئيسية، التدقيق)
النزاهة والسريةقوي (ضوابط أمنية)قوي (خط أساس)قوي (Protect/Detect/Respond)قوي (الحوكمة)
المساءلةقوي (نظام إدارة أمن المعلومات ISMS، التوثيق)جزئي (خط أساس الأدلة)قوي (وظيفة "Govern")قوي (صلاحيات القرار، مؤشرات الأداء الرئيسية)
التزام GDPRلماذا لا تغطيه الأطرالضوابط المطلوبة الخاصة بـ GDPR
الأساس القانوني + شروط الفئات الخاصةالأطر لا تحدد الأساس القانونيتوثيق الأساس القانوني، شرط الفئة الخاصة، البدائل/الانسحاب، السجلات
الضرورة والتناسبتركز على "كيف نؤمّن" وليس "هل ينبغي لنا فعل ذلك"تقييم الضرورة، بيانات غرض صارمة، بوابات موافقة، إعادة تبرير
دورة حياة DPIAليست مطلبًا في معايير الأمانDPIA قبل النشر، تحديثات عند التغيير، إدخال مسؤول حماية البيانات (DPO)، عملية تصعيد
الشفافيةلا تحدد محتوى الإشعارات أو اللافتاتإشعارات خصوصية متعددة الطبقات، لافتات CCTV/FRT، رسائل الحقوق
حقوق الأفرادلا تحدد سير عمل DSARعملية DSAR، التحقق من الهوية، الاسترجاع/التنقيح، معالجة المحو
العدالة/الدقة في FRTلا تتطلب اختبار التحيزعتبات الدقة، اختبار التحيز، وجود عنصر بشري في الحلقة، تصعيد الأخطاء
تقليل البيانات افتراضيًالا تفرض "الحد الأدنى الضروري" كافتراضي قانونيجمع/احتفاظ/وصول مصغّر افتراضيًا، قيود تصميمية
الإبلاغ عن الاختراقاتتغطي الاستجابة للحوادث وليس عتبات GDPRسير عمل تقييم الاختراق، عملية الإخطار خلال 72 ساعة، حزمة الأدلة
الخطورةالمشغلات النموذجيةالإجراءات الفوريةالتصعيدالإبلاغ الخارجيالجدول الزمني
SEV 1 حرجةتأكيد تسريب قاعدة بيانات التتبع/قوالب القياسات الحيوية؛ فدية؛ وصول إداري غير مصرح به نشطتفعيل الاستجابة للحوادث؛ عزل الأنظمة؛ تعطيل الحسابات؛ الحفاظ على الأدلةCISO، DPO، الشؤون القانونية، القيادة العليا، الاتصالاتإخطار ICO إذا تحققت عتبة اختراق البيانات الشخصية (≤72 ساعة)0-1 ساعة: احتواء؛ <4 ساعات: إشراك التنفيذيين؛ <24 ساعة: تقييم المخاطر
SEV 2 عاليةوصول غير مصرح به واسع النطاق؛ اختراق بيانات اعتماد مميزة؛ اشتباه بتصدير بياناتاحتواء؛ تدوير المفاتيح؛ فرض إعادة تعيين MFA؛ فرز جنائيDPO، الشؤون القانونية، مالك العمل، الاتصالاتإخطار ICO محتمل اعتمادًا على المخاطر0-2 ساعة: إغلاق؛ <8 ساعات: تحليل جنائي؛ <24 ساعة: حزمة الجهة التنظيمية
SEV 3 متوسطةبرمجية خبيثة على نقطة طرفية واحدة؛ إعداد خاطئ بسيط؛ محاولات وصول مشبوهةإصلاح وتصحيح والتحقق من السجلاتمدير الأمان، DPO إذا كان تعرض البيانات ممكنًاعادة غير قابلة للإبلاغ إلا إذا تحققت العتبةنفس اليوم: معالجة؛ <48 ساعة: دروس مستفادة
SEV 4 منخفضةفحص منافذ؛ هجوم تخمين محظور؛ الإبلاغ عن تصيد؛ انقطاع بسيطفرز وتسجيل وضبط الضوابطأمن تقنية المعلومات إذا تكرر النمطلا إبلاغ خارجي<24 ساعة: إغلاق التذكرة؛ مراجعة الاتجاهات أسبوعيًا/شهريًا
SEV 5 معلوماتيةتنبيهات حميدة، نتائج إيجابية كاذبةتوثيق النتيجةلا شيء إلا في حالة وجود خطر ناشئلا شيءحسب الحاجة
التاريخالحدث
يوليو–أغسطس 2025ملاحظة نشاط مشبوه؛ تقدير حدوث الاستغلال في وقت مبكر يعود إلى 9 أغسطس 2025
29 سبتمبر 2025تلقي مؤسسات متعددة رسائل ابتزاز تدّعي اختراق EBS
أوائل أكتوبر 2025إصدار تنبيهات من بائعي الأمان والوكالات الوطنية
أكتوبر 2025تنشر Oracle تنبيهًا أمنيًا يحدد CVE-2025-61882
أكتوبر–نوفمبر 2025توسع موقع تسريبات CL0P؛ عشرات الضحايا المزعومين؛ تعرض مجموعات بيانات كبيرة
نوع الأصلسيناريو التهديدالثغرة الرئيسيةLIالدرجةالتخفيف المستهدف
Oracle EBS المواجه للإنترنتRCE قبل المصادقة عبر CVE-2025-61882التعرض للإنترنت + تأخر التصحيح5525 حرجةالتصحيح الطارئ، إزالة التعرض المباشر، WAF/قوائم السماح، ترقية إصدارات نهاية الدعم
قاعدة بيانات EBS + قوالب BI Publisherاستمرار الحمولة في جداول قاعدة البياناتتدقيق غير كافٍ لقاعدة البيانات، مراقبة ضعيفة لتكامل البيانات4520 حرجةالبحث عن التهديدات وفقًا لـ Mandiant؛ تسجيل تدقيق قاعدة البيانات؛ فحوصات التكامل؛ تقييد إنشاء القوالب
الهويات المميزة (المسؤولون، مدراء قواعد البيانات DBAs)إساءة استخدام الامتيازات لتصدير البياناتالامتياز المفرط، ضعف MFA/PAM، حسابات مشتركة4520 حرجةPAM + MFA؛ الامتياز الأدنى؛ ضوابط الوصول الطارئ (break-glass)؛ تدوير الأسرار/المفاتيح
مخازن البيانات الحساسة (الموارد البشرية/المالية/البيانات الشخصية PII)سرقة جماعية بغرض الابتزازوصول واسع النطاق بشكل مفرط، تقسيم ضعيف، DLP ضعيف4520 حرجةتصنيف البيانات؛ DLP؛ وصول مجزأ؛ تشفير؛ ضوابط الاستعلام/التصدير؛ مراقبة الوصول الجماعي
تقسيم الشبكة والحدودالانتقال من EBS إلى الأنظمة الداخليةشبكة مسطحة، حركة مرور شرقية-غربية متساهلة3515 عاليةوصول الثقة المعدومة؛ التقسيم الدقيق؛ تقييد منافذ قاعدة البيانات/الإدارة؛ ضوابط الحركة الصادرة
التسجيل/SIEM والكشفزمن مكوث طويل / سرقة خفيةغياب التليمترية المدركة للتطبيقات3412 عاليةمركزة سجلات EBS/قاعدة البيانات؛ التنبيه على إنشاء قوالب شاذة، تصدير كميات كبيرة، نشاط إداري مشبوه
إدارة التصحيح والثغراتالتعرض المتكرر لثغرات يوم الصفر المستقبليةجرد أصول غير مكتمل، تصحيح طارئ بطيء4416 حرجةاتفاقيات مستوى خدمة (SLA) للتصحيح حسب الخطورة؛ ملكية الأصول؛ فحص مستمر؛ عملية تغيير طارئة
نقاط نهاية الإدارة / مضيفات القفز (Jump Hosts)سرقة بيانات الاعتماد ← وصول مميزتقوية ضعيفة، صلاحيات مسؤول محلي3412 عاليةمضيفات انتقال محصنة؛ EDR؛ حظر تفريغ بيانات الاعتماد؛ إزالة المسؤول المحلي؛ فحوصات حالة الأجهزة
أنظمة النسخ الاحتياطي والاستردادفدية/ابتزاز ثانوياستردادات غير مختبرة، تعرض النسخ الاحتياطية3412 عاليةنسخ احتياطية غير قابلة للتغيير؛ نسخ دون اتصال؛ اختبار استرداد منتظم؛ بيانات اعتماد منفصلة للنسخ الاحتياطي
الأطراف الثالثة (دعم EBS، الاستضافة)وصول عبر سلسلة التوريد أو تصحيح مؤجلمسؤوليات مشتركة غير واضحة، ضمان ضعيف3412 عاليةبنود أمنية تعاقدية؛ مصفوفة مسؤولية التصحيح؛ مراجعات ضمان البائع؛ حقوق التدقيق