Skip to content
KitploitKITPLOIT
أدواتالمدونة
Log in
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Enterprise-Information-Security-Risk-Assessment-Oracle-E-Business-Suite-Case-Study — تقييم واقعي لمخاطر أمن المعلومات استنادًا إلى ثغرة اليوم الصفري في Oracle E-Business Suite (CVE-2025-61882). يحلل أساليب المهاجمين، ومخاطر المؤسسات، واستراتيجيات التخفيف باستخدام ISO 27001 وNIST CSF وCyber Essentials وCOBIT. | Kitploit
أدوات/GitHubGitHub/sid-203/enterprise-information-security-risk-assessment-oracle-e-business-suite-case-study
تحليل الثغرات الأمنيةاستخبارات التهديداتالأوراق والأبحاثالتعلم والتعليمالاستجابة للحوادثموارد منسقة
GitHubsid-203/enterprise-information-security-risk-assessment-oracle-e-business-suite-case-study

Enterprise-Information-Security-Risk-Assessment-Oracle-E-Business-Suite-Case-Study

تقييم واقعي لمخاطر أمن المعلومات استنادًا إلى ثغرة اليوم الصفري في Oracle E-Business Suite (CVE-2025-61882). يحلل أساليب المهاجمين، ومخاطر المؤسسات، واستراتيجيات التخفيف باستخدام ISO 27001 وNIST CSF وCyber Essentials وCOBIT.

عرض المستودع
10منذ 7 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

أمن المعلومات: الامتثال للائحة العامة لحماية البيانات والاستجابة للحوادث

إطار شامل لأمن وخصوصية البيانات لأنظمة المراقبة البيومترية عالية الخطورة (الدوائر التلفزيونية المغلقة CCTV، وتقنية التعرف على الوجه FRT، وتتبع المخالطة المركزي)، بما في ذلك تحليل مقارن للأطر (ISO 27001, Cyber Essentials, NIST CSF 2.0, COBIT) ودراسة حالة مفصّلة للاستجابة للحوادث تحلل اختراق Oracle E-Business Suite لعام 2025 عبر ثغرة CVE-2025-61882.

جدول المحتويات

  • نظرة عامة على المشروع
  • الفصل 1: الامتثال لحماية البيانات
    • حماية البيانات من خلال التصميم والافتراضي (DPbD)
    • تحليل مقارن للأطر
    • تنفيذ الأمان والاستجابة للحوادث
  • الفصل 2: دراسة حالة اختراق Oracle EBS
    • تحليل CVE-2025-61882
    • تكتيكات المهاجم وتقنياته وإجراءاته والتدابير الدفاعية المضادة
    • تقييم المخاطر واستراتيجية التخفيف
  • التسليمات الرئيسية
  • السياق الأكاديمي
  • المراجع
  • المؤلف

نظرة عامة على المشروع

يعالج هذا التكليف التحديات الحرجة في نشر أنظمة المراقبة البيومترية عالية الخطورة مع الحفاظ على الامتثال للائحة GDPR البريطانية، وتنفيذ ضوابط أمان متعددة الطبقات، وبناء قدرات قوية للاستجابة للحوادث.

نطاق النظام

مكونات الحل المقترح:

  1. شبكة الدوائر التلفزيونية المغلقة (CCTV): البنية التحتية للمراقبة بالفيديو
  2. تقنية التعرف على الوجه (FRT): نظام تحديد الهوية البيومترية
  3. تتبع المخالطة المركزي: قاعدة بيانات لتتبع التفاعلات

التحديات الرئيسية:

  • مخاطر خصوصية عالية التأثير (بيانات الفئات الخاصة البيومترية)
  • بيئة تشغيلية محدودة الموارد
  • مشهد تنظيمي معقد (المادة 25 من اللائحة العامة لحماية البيانات البريطانية، إرشادات مكتب مفوضي المعلومات ICO)
  • متطلبات ضمان أمان متعدد البائعين

أهداف البحث

  1. تفعيل حماية البيانات من خلال التصميم والافتراضي (DPbD) (المادة 25 من اللائحة العامة لحماية البيانات البريطانية)
  2. ربط أطر الأمان بمتطلبات الامتثال للائحة العامة لحماية البيانات
  3. تصميم ضوابط أمان متعددة الطبقات لأنظمة المراقبة عالية الخطورة
  4. تطوير إجراءات الاستجابة للحوادث بما يتوافق مع NIST SP 800-61 وISO 27035
  5. تحليل اختراق واقعي (Oracle EBS CVE-2025-61882) لاستخلاص الدروس الدفاعية

الفصل 1: الامتثال لحماية البيانات

حماية البيانات من خلال التصميم والافتراضي (DPbD)

المبدأ الأساسي (المادة 25 من اللائحة العامة لحماية البيانات البريطانية)

يجب التعامل مع حماية البيانات من خلال التصميم والافتراضي كـمتطلب هندسي وحوكمي، وليس "فكرة لاحقة للامتثال". بالنسبة للأنظمة التي تجمع بين CCTV وFRT وتتبع المخالطة المركزي، يجب أن تكون DPbD:

  • مدمجة من مرحلة المتطلبات حتى النشر والتشغيل
  • مُدارة من خلال دورة حياة تطوير برمجيات (SDLC) تراعي الخصوصية مع "بوابات" محددة
  • مُثبتة من خلال ضوابط قابلة للاختبار وأدلة تدقيق

إطار تنفيذ حماية البيانات من خلال التصميم والافتراضي

دورة حياة تطوير آمنة تراعي الخصوصية (SDLC)

المرحلةمتطلبات DPbDالضوابطالأدلة
المتطلباتتحديد الأغراض والأساس القانوني ومعالجة الفئات الخاصةبيانات الأغراض، بدء تقييم أثر حماية البيانات (DPIA)وثيقة DPIA، تقييم الأساس القانوني
التصميمتطبق الإعدادات الافتراضية تقليل البيانات وتحديد الغرضتقسيم/إخفاء مناطق الكاميرات، مشغلات FRT مقيدة، تدفقات بيانات منفصلةمخططات البنية، حالات اختبار الخصوصية
البناء والاختبارالخصوصية/الأمان كمتطلبات قابلة للاختبارRBAC بأقل امتياز، MFA، التشفير، سجلات غير قابلة للتغييرنتائج الاختبار، إعدادات الأمان
العملياتالمراقبة المستمرة، ضمان البائع، التحكم في التغييرمراجعات الوصول، إنفاذ فترات الاحتفاظ، ضوابط منع زحف الوظائفسجلات التدقيق، مؤشرات الأداء الرئيسية للحوكمة

آليات DPbD الرئيسية

1. من خلال التصميم (الدمج عبر مراحل المعالجة)

  • متطلبات الخصوصية كمتطلبات غير وظيفية (NFRs)
  • نمذجة التهديدات + حالات إساءة استخدام الخصوصية
  • "بوابات خصوصية" في دورة حياة تطوير البرمجيات مع نقاط اعتماد

2. من خلال الافتراضي (البيانات الضرورية فقط)

  • الحد الأدنى من الحقول في قاعدة بيانات التتبع
  • أدوار بأقل امتياز
  • أقصر فترة احتفاظ كخط أساس
  • التحكم في التغيير لتوسيع النطاق

3. تقليل البيانات

  • تقسيم مناطق الكاميرات وإخفاء الخصوصية
  • تجنب التحديد المستمر (استخدام الكشف/العد حيثما أمكن)
  • جمع سمات التتبع الأساسية فقط

4. تحديد الغرض ومكافحة زحف الوظائف

  • ضوابط وصول مقيدة بالغرض مع علامات حالات الاستخدام
  • قيود على الاستعلامات
  • سير عمل الموافقة للأغراض الجديدة
  • بنود في عقود البائعين تمنع الاستخدام الثانوي

5. إخفاء الهوية والتقنيات المعززة للخصوصية (PETs)

  • الترميز/معرفات مستعارة لتتبع المخالطة
  • قواعد بيانات منفصلة (المعرفات مقابل أحداث التعرض)
  • مفاتيح الربط محمية في KMS/HSM
  • قاعدة الشخصين لإعادة التحديد

6. الشفافية وتحكم المستخدم

  • إشعارات خصوصية متعددة الطبقات (رموز QR، لافتات، إشعارات التطبيق)
  • سير عمل طلبات الوصول إلى البيانات (DSAR)
  • خطة تواصل واضحة

7. تقييد الوصول (أقل امتياز)

  • التحكم في الوصول القائم على الأدوار (RBAC)
  • المصادقة متعددة العوامل (MFA) للأدوار المميزة
  • إدارة الوصول المميز (PAM) مع تسجيل الجلسات
  • مراجعات وصول ربع سنوية

8. النزاهة والسرية

  • التشفير أثناء النقل (TLS)
  • التشفير أثناء التخزين مع إدارة المفاتيح
  • خدمة إدارة المفاتيح (KMS) / وحدة أمان الأجهزة (HSM)

9. تحديد التخزين

  • إنفاذ آلي لفترات الاحتفاظ
  • سير عمل الحذف
  • المحو التشفيري للمفاتيح
  • سجلات WORM لمسارات التدقيق

10. تقييم أثر حماية البيانات (DPIA) كضابط حي

  • يُنجز مبكرًا في دورة الحياة
  • يُراجع عند تغييرات النظام
  • الحفاظ على سجل المخاطر
  • تتبع إجراءات التخفيف

تحليل مقارن للأطر

نظرة عامة

اللائحة العامة لحماية البيانات البريطانية قائمة على المبادئ، وتتطلب من المؤسسات إثبات:

  • معالجة مشروعة وعادلة وشفافة
  • تحديد الغرض
  • تقليل البيانات
  • الدقة
  • تحديد التخزين
  • النزاهة والسرية
  • المساءلة

تساعد أطر الأمان والحوكمة في تحويل التزامات GDPR عالية المستوى إلى ضوابط قابلة للتنفيذ، لكنها لا تحل محل الامتثال للائحة.

ربط الأطر بمبادئ اللائحة العامة لحماية البيانات

مبدأ GDPRISO/IEC 27001Cyber EssentialsNIST CSF 2.0COBIT 2019
المشروعية والعدالة والشفافيةجزئي (الحوكمة، السياسات)محدودجزئي ("Govern")جزئي (الحوكمة)
تحديد الغرضجزئي (النطاق، التحكم في التغيير)محدودجزئي ("Govern/Identify")قوي (يمنع زحف الوظائف)
تقليل البياناتجزئي (تصميم قائم على المخاطر)محدودجزئي (الجرد، ضوابط المخاطر)جزئي (يفرض القرارات)
الدقةجزئي (إدارة الجودة)محدودجزئي (المراقبة)جزئي (المقاييس، الضمان)
تحديد التخزينقوي (الاحتفاظ، الحذف، التدقيق)محدودجزئي ("Protect/Recover")جزئي (مؤشرات الأداء الرئيسية، التدقيق)
النزاهة والسريةقوي (ضوابط أمنية)قوي (خط أساس)قوي (Protect/Detect/Respond)قوي (الحوكمة)
المساءلةقوي (نظام إدارة أمن المعلومات ISMS، التوثيق)جزئي (خط أساس الأدلة)قوي (وظيفة "Govern")قوي (صلاحيات القرار، مؤشرات الأداء الرئيسية)

نقاط قوة الأطر وأفضل استخداماتها

ISO/IEC 27001

  • القيمة الأساسية: نظام إدارة أمن المعلومات (ISMS)
  • الأفضل لـ: حوكمة الأمان على مستوى المؤسسة، معالجة المخاطر، الجاهزية للتدقيق
  • المساهمة الرئيسية: 93 ضابطًا في الملحق A تغطي التحكم في الوصول، التشفير، أمان الموردين، التسجيل، إدارة الحوادث
  • دعم GDPR: قوي فيما يخص النزاهة/السرية، المساءلة، تحديد التخزين

Cyber Essentials

  • القيمة الأساسية: معيار النظافة التقنية الأساسي
  • الأفضل لـ: الحماية من الهجمات الشائعة عبر الإنترنت
  • المساهمة الرئيسية: 5 ضوابط أساسية (جدران الحماية، الإعداد الآمن، التصحيح، التحكم في الوصول، الحماية من البرمجيات الخبيثة)
  • دعم GDPR: قوي للأمان الأساسي، محدود للالتزامات العليا للخصوصية
  • الموقع: "الحد الأدنى" ضمن نموذج الحوكمة الأوسع
تنزيل الأداة