Enterprise-Information-Security-Risk-Assessment-Oracle-E-Business-Suite-Case-Study — تقييم واقعي لمخاطر أمن المعلومات استنادًا إلى ثغرة اليوم الصفري في Oracle E-Business Suite (CVE-2025-61882). يحلل أساليب المهاجمين، ومخاطر المؤسسات، واستراتيجيات التخفيف باستخدام ISO 27001 وNIST CSF وCyber Essentials وCOBIT. | Kitploit
تقييم واقعي لمخاطر أمن المعلومات استنادًا إلى ثغرة اليوم الصفري في Oracle E-Business Suite (CVE-2025-61882). يحلل أساليب المهاجمين، ومخاطر المؤسسات، واستراتيجيات التخفيف باستخدام ISO 27001 وNIST CSF وCyber Essentials وCOBIT.
أمن المعلومات: الامتثال للائحة العامة لحماية البيانات والاستجابة للحوادث
إطار شامل لأمن وخصوصية البيانات لأنظمة المراقبة البيومترية عالية الخطورة (الدوائر التلفزيونية المغلقة CCTV، وتقنية التعرف على الوجه FRT، وتتبع المخالطة المركزي)، بما في ذلك تحليل مقارن للأطر (ISO 27001, Cyber Essentials, NIST CSF 2.0, COBIT) ودراسة حالة مفصّلة للاستجابة للحوادث تحلل اختراق Oracle E-Business Suite لعام 2025 عبر ثغرة CVE-2025-61882.
يعالج هذا التكليف التحديات الحرجة في نشر أنظمة المراقبة البيومترية عالية الخطورة مع الحفاظ على الامتثال للائحة ، وتنفيذ ، وبناء .
GDPR البريطانية
ضوابط أمان متعددة الطبقات
قدرات قوية للاستجابة للحوادث
نطاق النظام
مكونات الحل المقترح:
شبكة الدوائر التلفزيونية المغلقة (CCTV): البنية التحتية للمراقبة بالفيديو
تقنية التعرف على الوجه (FRT): نظام تحديد الهوية البيومترية
تتبع المخالطة المركزي: قاعدة بيانات لتتبع التفاعلات
التحديات الرئيسية:
مخاطر خصوصية عالية التأثير (بيانات الفئات الخاصة البيومترية)
بيئة تشغيلية محدودة الموارد
مشهد تنظيمي معقد (المادة 25 من اللائحة العامة لحماية البيانات البريطانية، إرشادات مكتب مفوضي المعلومات ICO)
متطلبات ضمان أمان متعدد البائعين
أهداف البحث
تفعيل حماية البيانات من خلال التصميم والافتراضي (DPbD) (المادة 25 من اللائحة العامة لحماية البيانات البريطانية)
ربط أطر الأمان بمتطلبات الامتثال للائحة العامة لحماية البيانات
تصميم ضوابط أمان متعددة الطبقات لأنظمة المراقبة عالية الخطورة
تطوير إجراءات الاستجابة للحوادث بما يتوافق مع NIST SP 800-61 وISO 27035
تحليل اختراق واقعي (Oracle EBS CVE-2025-61882) لاستخلاص الدروس الدفاعية
الفصل 1: الامتثال لحماية البيانات
حماية البيانات من خلال التصميم والافتراضي (DPbD)
المبدأ الأساسي (المادة 25 من اللائحة العامة لحماية البيانات البريطانية)
يجب التعامل مع حماية البيانات من خلال التصميم والافتراضي كـمتطلب هندسي وحوكمي، وليس "فكرة لاحقة للامتثال". بالنسبة للأنظمة التي تجمع بين CCTV وFRT وتتبع المخالطة المركزي، يجب أن تكون DPbD:
مدمجة من مرحلة المتطلبات حتى النشر والتشغيل
مُدارة من خلال دورة حياة تطوير برمجيات (SDLC) تراعي الخصوصية مع "بوابات" محددة
مُثبتة من خلال ضوابط قابلة للاختبار وأدلة تدقيق
إطار تنفيذ حماية البيانات من خلال التصميم والافتراضي
دورة حياة تطوير آمنة تراعي الخصوصية (SDLC)
المرحلة
متطلبات DPbD
الضوابط
الأدلة
المتطلبات
تحديد الأغراض والأساس القانوني ومعالجة الفئات الخاصة
بيانات الأغراض، بدء تقييم أثر حماية البيانات (DPIA)
وثيقة DPIA، تقييم الأساس القانوني
التصميم
تطبق الإعدادات الافتراضية تقليل البيانات وتحديد الغرض
تقسيم/إخفاء مناطق الكاميرات، مشغلات FRT مقيدة، تدفقات بيانات منفصلة
مخططات البنية، حالات اختبار الخصوصية
البناء والاختبار
الخصوصية/الأمان كمتطلبات قابلة للاختبار
RBAC بأقل امتياز، MFA، التشفير، سجلات غير قابلة للتغيير
نتائج الاختبار، إعدادات الأمان
العمليات
المراقبة المستمرة، ضمان البائع، التحكم في التغيير
مراجعات الوصول، إنفاذ فترات الاحتفاظ، ضوابط منع زحف الوظائف
سجلات التدقيق، مؤشرات الأداء الرئيسية للحوكمة
آليات DPbD الرئيسية
1. من خلال التصميم (الدمج عبر مراحل المعالجة)
متطلبات الخصوصية كمتطلبات غير وظيفية (NFRs)
نمذجة التهديدات + حالات إساءة استخدام الخصوصية
"بوابات خصوصية" في دورة حياة تطوير البرمجيات مع نقاط اعتماد
المادة 33 من اللائحة العامة لحماية البيانات البريطانية: يجب على المراقب (التحكم) إخطار السلطة الإشرافية دون تأخير غير مبرر، وحيثما أمكن، خلال 72 ساعة من العلم بالاختراق القابل للإبلاغ.
المادة 34 من اللائحة العامة لحماية البيانات البريطانية: إذا كان من المحتمل أن يؤدي الاختراق إلى خطر كبير على حقوق وحريات الأفراد، فيجب التواصل مع الأفراد المتأثرين دون تأخير غير مبرر.
القدرات المطلوبة:
الحفاظ على سجل الاختراقات
محفز "العلم" محدد
عملية تقييم سريعة:
النطاق
أنواع البيانات المتأثرة
الخطر على الأفراد
إجراءات الاحتواء
قرارات إبلاغ مبنية على الأدلة
توثيق التأخيرات ومبرراتها
الفصل 2: دراسة حالة اختراق Oracle EBS
تحليل CVE-2025-61882
نظرة عامة على الحادث
اسم الحملة: حملة ابتزاز تحمل علامة CL0P الهدف: المؤسسات التي تشغّل Oracle E-Business Suite (EBS) محليًا الثغرة: CVE-2025-61882 (ثغرة يوم الصفر حرجة) نوع الهجوم: سرقة بيانات للابتزاز (ليست فدية)
الجدول الزمني
التاريخ
الحدث
يوليو–أغسطس 2025
ملاحظة نشاط مشبوه؛ تقدير حدوث الاستغلال في وقت مبكر يعود إلى 9 أغسطس 2025
29 سبتمبر 2025
تلقي مؤسسات متعددة رسائل ابتزاز تدّعي اختراق EBS
أوائل أكتوبر 2025
إصدار تنبيهات من بائعي الأمان والوكالات الوطنية
أكتوبر 2025
تنشر Oracle تنبيهًا أمنيًا يحدد CVE-2025-61882
أكتوبر–نوفمبر 2025
توسع موقع تسريبات CL0P؛ عشرات الضحايا المزعومين؛ تعرض مجموعات بيانات كبيرة
التفاصيل الفنية للثغرة
خصائص CVE-2025-61882:
درجة CVSS: 9.8 (حرجة)
الإصدارات المتأثرة: Oracle EBS 12.2.3–12.2.14
متجه الهجوم: الشبكة (مواجه للإنترنت)
المصادقة: غير مطلوبة (قبل المصادقة)
التأثير: تنفيذ كود عن بُعد (RCE)
المكوّن المتأثر: Oracle Concurrent Processing / تكامل BI Publisher
لماذا يعتبر هذا خطيرًا:
قبل المصادقة + قابل للوصول عبر الشبكة + RCE = كارثي
يمكّن المهاجمين من الوصول إلى بيانات الأعمال الأساسية دون بيانات اعتماد
يمكنه التفاعل مع التقارير والمستندات ومصادر البيانات
مكونات ERP المواجهة للإنترنت = سطح هجوم عالي القيمة
التأثير التنظيمي والخسائر
التأثير الأساسي: فقدان السرية من خلال تسريب بيانات جماعي
فئات التأثير:
الاضطراب التشغيلي والاستعادة
إيقاف الأنظمة عن العمل للتحقيق
تدوير بيانات الاعتماد/المفاتيح
استعادة خط الأساس
تصحيح طارئ
تكاليف التوقف والمعالجة
التعرض التنظيمي والقانوني
تسريب بيانات شخصية (الموظفون، المقاولون، العملاء)
التزامات الإخطار بموجب GDPR في المملكة المتحدة/الاتحاد الأوروبي
متطلبات تقييم المخاطر والتوثيق
غرامات وإجراءات قانونية محتملة
الخسارة المالية المباشرة
مطالب الابتزاز (المبلغ عنها: نطاق متعدد الملايين من الدولارات)
تأثير الأعمال من التعرض المحتمل
تكاليف تشغيلية
الضرر بالسمعة
التسمية العلنية على موقع تسريبات CL0P (حوالي 30 مؤسسة)
تآكل الثقة
مخاطر لاحقة:
حشو بيانات الاعتماد
تصيد باستخدام مستندات مسروقة
احتيال الهوية/البنكي (إذا تعرضت بيانات الرواتب/الموارد البشرية)
ضحية مثال: وحدة التموين/الأسواق الحرة التابعة للخطوط الجوية الكورية
مخازن البيانات الحساسة (الموارد البشرية/المالية/البيانات الشخصية PII)
سرقة جماعية بغرض الابتزاز
وصول واسع النطاق بشكل مفرط، تقسيم ضعيف، DLP ضعيف
4
5
20 حرجة
تصنيف البيانات؛ DLP؛ وصول مجزأ؛ تشفير؛ ضوابط الاستعلام/التصدير؛ مراقبة الوصول الجماعي
تقسيم الشبكة والحدود
الانتقال من EBS إلى الأنظمة الداخلية
شبكة مسطحة، حركة مرور شرقية-غربية متساهلة
3
5
15 عالية
وصول الثقة المعدومة؛ التقسيم الدقيق؛ تقييد منافذ قاعدة البيانات/الإدارة؛ ضوابط الحركة الصادرة
التسجيل/SIEM والكشف
زمن مكوث طويل / سرقة خفية
غياب التليمترية المدركة للتطبيقات
3
4
12 عالية
مركزة سجلات EBS/قاعدة البيانات؛ التنبيه على إنشاء قوالب شاذة، تصدير كميات كبيرة، نشاط إداري مشبوه
إدارة التصحيح والثغرات
التعرض المتكرر لثغرات يوم الصفر المستقبلية
جرد أصول غير مكتمل، تصحيح طارئ بطيء
4
4
16 حرجة
اتفاقيات مستوى خدمة (SLA) للتصحيح حسب الخطورة؛ ملكية الأصول؛ فحص مستمر؛ عملية تغيير طارئة
نقاط نهاية الإدارة / مضيفات القفز (Jump Hosts)
سرقة بيانات الاعتماد ← وصول مميز
تقوية ضعيفة، صلاحيات مسؤول محلي
3
4
12 عالية
مضيفات انتقال محصنة؛ EDR؛ حظر تفريغ بيانات الاعتماد؛ إزالة المسؤول المحلي؛ فحوصات حالة الأجهزة
أنظمة النسخ الاحتياطي والاسترداد
استراتيجية التخفيف ذات الأولوية
أولوية قصوى (مخاطر حرجة)
إغلاق مسار الوصول الأولي
تطبيق إصلاح Oracle لـ CVE-2025-61882
تقليل التعرض (إزالة الوصول المباشر للإنترنت)
فرض مسارات وصول محكومة وتصفية
الأساس المنطقي: تؤكد إرشادات Oracle والإرشادات الوطنية على التصحيح العاجل بسبب احتمالية الاستغلال
افتراض الاختراق واستئصال الاستمرارية
البحث عن آثار مقيمة في قاعدة البيانات
فحص نشاط قوالب BI Publisher المشبوه
التحقق من تكامل مستودعات محتوى EBS
الأساس المنطقي: إرشادات Mandiant بشأن استمرار الحمولات في جداول قاعدة البيانات
إحكام السيطرة على الامتيازات وإيقاف السرقة الجماعية
تنفيذ PAM/MFA
فرض مبدأ الامتياز الأدنى
فصل صارم للواجبات
مراقبة أنماط التصدير/الاستعلام غير الطبيعية
الأساس المنطقي: تكمن قيمة الحملة في سرقة البيانات السريعة
تعزيز الحوكمة والجاهزية للاستجابة
تحديد اتفاقيات مستوى الخدمة (SLA) للتصحيح الطارئ
تعيين مالكين لكل مكوّن من مكونات EBS
إنشاء أدلة تشغيل تنفيذية للابتزاز
الأساس المنطقي: اتخاذ قرارات تستند إلى الأدلة تحت الضغط
أولوية ثانوية (مخاطر عالية)
تقليل نطاق الانفجار
التقسيم والتحكم في الحركة الصادرة
الحد من الحركة الجانبية وتجميع البيانات
تحسين الكشف
إرسال إشارات تدقيق EBS/قاعدة البيانات إلى SIEM
إنشاء كشوف مخصصة لهذا النوع من الحوادث
تعزيز المرونة
نسخ احتياطية غير قابلة للتغيير
إجراءات استرداد مختبرة
تقليل نفوذ الابتزاز
ضمان الموردين
مسؤوليات تعاقدية واضحة
معالجة قابلة للتدقيق للتصحيح/المراقبة/الحوادث
الارتباط بالامتثال للـ GDPR
يدعم نهج معالجة المخاطر هذا بشكل مباشر:
النزاهة والسرية (المادة 5(1)(f))
المساءلة (المادة 5(2))
استراتيجية رقابية قابلة للإثبات لمعالجة البيانات الشخصية عالية التأثير
الجاهزية للاختراقات للوفاء بالتزامات التقييم والإبلاغ في الوقت المناسب (المواد 33-34)
المخرجات الرئيسية
1. إطار تفعيل مبدأ حماية البيانات بالتصميم والافتراضي (DPbD)
جدول شامل يربط:
متطلبات DPbD
تطبيقات خاصة بالنظام (CCTV/FRT/التتبع)
الإعدادات الافتراضية التقنية
الضوابط التنظيمية
أدلة/سجلات التدقيق
2. مصفوفة مقارنة الأطر
تحليل تفصيلي لـ:
ISO/IEC 27001
Cyber Essentials
NIST CSF 2.0
COBIT 2019
مقارنة بمبادئ UK GDPR:
المشروعية، العدالة، الشفافية
تحديد الغرض
تقليل البيانات
الدقة
تحديد مدة التخزين
النزاهة والسرية
المساءلة
3. نموذج امتثال متكامل
توصيات بشأن:
الجمع بين GDPR باعتباره "النجم الشمالي"
ISO 27001 كعمود فقري للضمان
NIST CSF كخارطة طريق تشغيلية
Cyber Essentials كخط أساس
COBIT كطبقة حوكمة فوقية
4. إطار الاستجابة للحوادث
دورة حياة كاملة متوافقة مع:
NIST SP 800-61
ISO/IEC 27035
المواد 33-34 من UK GDPR
بما في ذلك:
مصفوفة تصنيف الخطورة
إجراءات التصعيد
الجداول الزمنية للإبلاغ
التعامل مع الأدلة
أدلة تشغيل للسيناريوهات الشائعة
5. تحليل اختراق Oracle EBS
دراسة شاملة تغطي:
التفاصيل الفنية للثغرة (CVE-2025-61882)
الجدول الزمني للهجوم وتقييم الأثر
تكتيكات وتقنيات وإجراءات المهاجم (TTPs) مع رسم خرائط MITRE
الإجراءات الدفاعية المضادة
تقييم المخاطر (الاحتمالية × الأثر)
استراتيجية التخفيف ذات الأولوية
السياق الأكاديمي
الوحدة الدراسية: SEC7000 - أمن المعلومات المؤسسة: جامعة كارديف ميتروبوليتان الكلية: كلية كارديف للتقنيات البرنامج: ماجستير العلوم في الأمن السيبراني المتقدم العام الأكاديمي: 2025/2026، الفصل الدراسي 1 قائد الوحدة: د. لقاء نواف
مخرجات التعلم المُثبتة
حماية البيانات بالتصميم والافتراضي
تفعيل المادة 25 من UK GDPR
تنفيذ دورة حياة تطوير البرمجيات (SDLC) مدركة للخصوصية
ضوابط تقنية وتنظيمية
تكامل الأطر
تحليل مقارن لأطر الأمن والحوكمة
تحديد الفجوات ومعالجتها
نمذجة امتثال متكاملة
تنفيذ الأمن
بنية دفاعية متعددة الطبقات (الدفاع في العمق)
كشف التهديدات في الوقت الفعلي
الجاهزية الجنائية الرقمية
الاستجابة للحوادث
إدارة دورة الحياة (NIST SP 800-61, ISO 27035)
تصنيف الخطورة والتصعيد
إجراءات الإبلاغ عن خروقات GDPR
التطبيق الواقعي
تحليل نقدي لاختراق Oracle EBS
تقييم تكتيكات وتقنيات وإجراءات المهاجم
تطوير استراتيجية تخفيف قائمة على المخاطر
تطوير المهارات العملية
الوحدات المكتملة في مختبرات Immersive Labs:
مقدمة إلى سطر الأوامر
التنقل (التنقل في Linux)
صلاحيات الملفات في Linux
Cyber Million: الأمان السيبراني
Cyber Million: البقاء آمنًا عبر الإنترنت
مختبرات Cisco Cyber Essentials
المهارات المكتسبة:
إتقان سطر أوامر Linux
صلاحيات الملفات والتحكم في الوصول
تقييم مخاطر الأمن من المنظور البشري
اعتبار سلوك المستخدم كسطح هجوم
الجمع بين الضوابط التقنية والمرتكزة على المستخدم
المراجع
المصادر الأساسية
UK GDPR وحماية البيانات:
المجلس الأوروبي لحماية البيانات (EDPB) (2020) المبادئ التوجيهية 3/2019 بشأن معالجة البيانات الشخصية عبر أجهزة الفيديو
مكتب مفوض المعلومات (ICO) - حماية البيانات بالتصميم والافتراضي
مكتب مفوض المعلومات (ICO) - كاميرات المراقبة (CCTV) والمراقبة بالفيديو
legislation.gov.uk - اللائحة (EU) 2016/679، المادة 25
قانون حماية البيانات 2018
الحكومة البريطانية (GOV.UK) - استخدام كاميرات المراقبة (CCTV)
أطر الأمن:
ISO/IEC 27001 - أنظمة إدارة أمن المعلومات
إطار الأمن السيبراني NIST (CSF) 2.0
متطلبات NCSC Cyber Essentials (الإصدار 3.1، يناير 2023)
ISACA COBIT 2019
الاستجابة للحوادث:
NIST SP 800-61 - دليل التعامل مع حوادث أمن الحاسوب
ISO/IEC 27035-1 - إدارة حوادث أمن المعلومات
اختراق Oracle EBS (CVE-2025-61882)
الاستخبارات التهديدية:
Google Threat Intelligence Group (GTIG) و Mandiant (2025) "ثغرة يوم الصفر في Oracle E-Business Suite استُغلت في حملة ابتزاز واسعة النطاق"
NHS England (2025) "Oracle تصدر نشرة أمنية لـ E-Business Suite (CC-4705)"
قواعد بيانات الثغرات:
قاعدة البيانات الوطنية للثغرات (NVD) - تفاصيل CVE-2025-61882
نشرة تنبيه Oracle الأمنية - CVE-2025-61882
نشرة Oracle لتحديث التصحيحات الحرجة - أكتوبر 2025
المؤلف
سيد علي بن دريس
رقم الطالب: 20238021
ماجستير العلوم في الأمن السيبراني المتقدم
جامعة كارديف ميتروبوليتان
كلية كارديف للتقنيات
قائد الوحدة: د. لقاء نواف
الترخيص
طُوّر هذا المشروع لأغراض أكاديمية كجزء من برنامج ماجستير العلوم في الأمن السيبراني المتقدم في جامعة كارديف ميتروبوليتان.
الإقرارات
د. لقاء نواف لقيادة الوحدة وتوجيهها
جامعة كارديف ميتروبوليتان للدعم الأكاديمي
مكتب مفوض المعلومات (ICO) لإرشادات GDPR الشاملة
Google Threat Intelligence Group و Mandiant للتحليل المفصل للاختراق
شركة Oracle للنشرات الأمنية ومعلومات التصحيح
NHS England Digital للتنبيهات الأمنية الوطنية
حالة المشروع: تقييم أكاديمي مكتمل تاريخ التسليم: الفصل الدراسي 1، العام الأكاديمي 2025/2026 نوع التقييم: واجب كتابي (فردي) عدد الكلمات: متوافق مع متطلبات الوحدة
الموضوعات الرئيسية: حماية البيانات، الامتثال للـ GDPR، المراقبة البيومترية، الاستجابة للحوادث، إدارة المخاطر، أطر الأمن، تحليل الاختراقات