MY_EN

> whoami

مصطفى يسري

رائد أعمال · رئيس تقني · أمن سيبراني

أبني الأنظمة، وأعرف من أين تُخترق.

لنتحدث
مصطفى يسري — رائد أعمال ورئيس تقني وخبير أمن سيبراني
القاهرةدبيبرلين
15+
عاماً بين الشركات الناشئة وإدارة الأعمال
5
شركات أسّستها أو أقودها
MSc
أمن سيبراني، جامعة القاهرة
8+
أعوام في ممارسة الأمن السيبراني
[01]

الحكاية

خمسة عشر عاماً، وخمس شركات، والنصف الذي يؤجّله أغلب المطوّرين إلى الأخير.

خمسة عشر عاماً وأنا أكتب الكود، بدأتها بالتوازي مع إدارة عمليات شركات يملكها آخرون — وهناك تعلّمت ما الغرض الحقيقي من البرمجيات. أسّست Cosmos Technologies وJobatak وCosmos Community، وأقود العمل التقني في Edura وAggarly. والجزء الذي لم أفوّضه يوماً هو تصميم النظام نفسه.

ومعنى ذلك عملياً أنني أتولّى القرارات التي يصعب التراجع عنها: أين تمرّ الحدود بين الأنظمة، ومن يملك الهوية، وما الذي يصل إليه المهاجم فعلاً حين تسقط خدمة واحدة. ثم أجعل الانحراف عن هذه القرارات مستحيلاً: طبقةُ منطقٍ يرفضها CI إن استوردت إطار عمل، ومزوّد هوية نشغّله بأنفسنا لا نستأجره، وتشفيرٌ مصمَّم لتُستبدل خوارزميته دون المساس بالبيانات. والبنية التي لا توجد إلا في مستند ليست بنية.

أما النصف الآخر فهو الأمن السيبراني، وقد جئتُه من طريق طويل: ماجستير من جامعة القاهرة، وأربع سنوات داخل المركز المصري لمكافحة الإرهاب. حين تقضي هذه المدة في دراسة كيف تنهار الأنظمة، يتغيّر ترتيب خطواتك: نمذجة التهديدات أولاً، ثم الوظائف. ولهذا تُقرأ الطبقات التالية من الأسفل إلى الأعلى.

الدور
رائد أعمال · رئيس تقني · أمن سيبراني
التركيز
بنية تبدأ من الأمن
المقر
القاهرة · دبي · برلين
[02]

كيف أبني

٤ طبقات

الأدوات أقل أهمية بكثير من الحدود التي تفصل بينها — لكن السؤال يتكرّر، فإليك المنظومة من الأسفل إلى الأعلى. والأمن في الأسفل لأنه نقطة البداية.

  1. L4

    الواجهة

    الواجهة التي يراها المستخدم ويتعامل معها يومياً. سريعة، وسهلة الاستخدام، وتعمل حتى على اتصال ضعيف.

    • Next.js
    • React
    • TypeScript
    • تصيير من الخادم أولاً
    • تعدّد اللغات ودعم RTL
  2. L3

    التطبيق

    قلب النظام، حيث تُدار قواعد العمل والبيانات. حدود واضحة بين المكوّنات، ونماذج بيانات تعكس الواقع دون تعقيد لا لزوم له.

    • Django
    • Python
    • PostgreSQL
    • Celery
    • Redis
    • عقود OpenAPI
    • تدفّقات مدفوعة بالأحداث
  3. L2

    البنية التحتية

    الأساس الذي يقوم عليه كل ما سبق. بيئات يمكن إعادة بنائها في أي وقت، ونشر آلي، وإمكانية التراجع السريع عند أول خلل.

    • AWS
    • Terraform
    • Docker
    • ECS Fargate
    • Linux
    • خطوط النشر الآلي
    • المراقبة والقياس
  4. L1

    الأمن

    الطبقة التي تتركها أغلب الفرق إلى آخر المشروع. أنا أبدأ منها: نمذجة التهديدات أولاً، ثم الوظائف.

    • نمذجة التهديدات
    • OAuth2 / OIDC
    • التشفير عند التخزين
    • أقل الصلاحيات
    • سجلّات التدقيق
    • إدارة الأسرار
عابر للطبقات

ما يسري في الطبقات الأربع

الطبقات لا تساوي شيئاً دون قواعد تفصل بينها. وهذه هي الممارسات التي تفرضها، وهي السبب في أن يظل تعديل النظام آمناً بعد عامين من إطلاقه.

  • التصميم الموجّه بالمجال
  • المنافذ والمحوّلات
  • توثيق قرارات البنية
  • فرض الطبقات آلياً في CI
  • البنية التحتية ككود
  • اختبارات آلية
[03]

النصف الآخر

٤ مجالات

ثماني سنوات من هذا العمل: أربعٌ منها داخل المركز المصري لمكافحة الإرهاب، وبقيتها استشاراتٌ لشركات أرادت أن تُكتشف الثغرة قبل أن يكتشفها غيرها. وهذه حصيلة ذلك عملياً، لا على الورق.

  • OFFENSE

    اختبار الاختراق

    لا تعرف حقاً إن كان النظام صامداً إلا بمهاجمته. باتفاق وحدود واضحة، وتقرير يستطيع مهندسوك العمل به فوراً.

    • Kali Linux
    • اختبار تطبيقات الويب
    • اختبار الشبكات والبنية التحتية
    • تقييم الثغرات
    • تصعيد الصلاحيات
    • تقرير قابل للتنفيذ
  • FORENSICS

    الأدلة الجنائية الرقمية

    بعد أي حادثة تتكرّر الأسئلة نفسها: ماذا حدث، ومتى، وما الذي خرج من الشركة. والإجابة تحتاج أدلة، لا تخميناً.

    • تحليل الأقراص وأنظمة الملفات
    • تحليل الذاكرة
    • بناء الخط الزمني من السجلات
    • التعامل مع الأدلة وسلسلة العهدة
    • الفحص الأولي للبرمجيات الخبيثة
  • INTEL

    التحقيقات الرقمية

    هنا تحديداً ذهبت سنوات مكافحة الإرهاب. تتبّع فاعلٍ عبر ما يتركه خلفه مجالٌ مختلف عن تأمين خادم، وهو يغيّر طريقة قراءتك لأي نظام بعدها.

    • OSINT — المصادر المفتوحة
    • التحقيق في الحوادث
    • معلومات التهديدات
    • إسناد الهجوم
    • توثيق القضية
  • DEFENSE

    التحصين والاستجابة

    كل ما سبق لا قيمة له إن لم يغيّر النظام. وهذا هو الجزء الذي يغيّره: إغلاق ما ظهر، ثم ضمان اكتشاف ما يأتي مبكراً.

    • تحصين أنظمة Linux
    • تقسيم الشبكة وعزلها
    • المراقبة والكشف
    • الاستجابة للحوادث
    • تدريب الفرق
[04]

أين يبدأ دوري معك

٣ أنماط

عادةً ما يأتيني الناس بواحدة من ثلاث مشكلات.

  • BUILD

    أبنيه

    لديك ما تريد بناءه، ولا فريق يبنيه. آخذه من مستودع فارغ إلى منتج يعمل بين أيدي المستخدمين، ببنية مدروسة منذ اليوم الأول لا متروكة للصدفة.

    • منتجات ويب وتطبيقات جوال
    • واجهات برمجية ونماذج بيانات
    • إعداد البنية السحابية على AWS
  • SECURE

    أؤمّنه

    لديك نظام يعمل بالفعل، ولستَ واثقاً من أنه سيصمد أمام من يحاول اختراقه. أراجعه بعين المهاجم، ثم أحصّن ما يحتاج إلى تحصين.

    • مراجعة أمنية وتحصين
    • أدلة جنائية رقمية
    • الاستجابة للحوادث وتدريب الفرق
  • OWN

    أقوده

    لديك مهندسون، لكن لا أحد يمسك بالدفّة التقنية. أتولّى هذا الدور بدوام جزئي: البنية، والتوظيف، ومتابعة التنفيذ — لتتفرّغ أنت لعملك.

    • البنية والقرارات التقنية
    • توظيف المهندسين وإرشادهم
    • عملية التسليم وجودة الكود
[05]

شاهد كيف أقرأ نظاماً

أداة حيّة

لا أستطيع نشر أعمال عملائي، فإليك أقرب بديل: صِف ما بنيته، وشاهد المراجعة الأولى تجري أمامك.

threat-model

من أين يُخترق

صِف ما بنيته. ستحصل على المراجعة الأولى نفسها التي أبدأ بها في أي نظام قبل أي شيء آخر: نقاط الدخول، والمخاطر التي تنطبق فعلاً على ما تستخدمه، وما لا يمكن لفقرة نصية أن تكشفه لي أو لك.

ابدأ النمذجة
[06]

الحكاية كاملة

9 مدخلات

أين حدث كل ذلك، من الأحدث إلى الأقدم.

  1. حالياًالرئيس التقنيEdura — الإمارات
  2. حالياًالرئيس التقنيAggarly Inc.
  3. ٢٠٢٢ →المؤسسCosmos Technologiesاستوديو برمجيات — منتجات ويب وتطبيقات جوال وذكاء اصطناعي
  4. ٢٠٢١ — ٢٠٢٥الأمن السيبرانيالمركز المصري لمكافحة الإرهابهنا تعلّمت أن أقرأ النظام بعين المهاجم
  5. ٢٠١٨ →استشارات ومراجعات أمنيةمستقلمراجعات وتحصين واستجابة للحوادث، بالتوازي مع بناء الأنظمة
  6. ٢٠١٨ →المؤسسJobatak Inc.
  7. ٢٠١٨ — ٢٠٢١تطوير برمجيات وأعمالمستقل — برلينسنوات برلين — الجامعة التقنية، وبناء منتجات لعملاء أوروبيين
  8. ٢٠١٥ →المؤسسCosmos Communityمشروع اجتماعي
  9. ٢٠٠٥ — ٢٠١٨الإدارة والتشغيلإدارة الأعمالإدارة العمل من الداخل — السنوات التي تعلّمت فيها ما الذي يُبقي الشركة قائمة
[07]

ما هو موثّق

الجزء الذي يمكنك التحقّق منه.

التعليم

٢٠٢٢ — ٢٠٢٣ماجستير — الأمن السيبراني والإعلام الرقميجامعة القاهرة
٢٠٢٠ — ٢٠٢١دبلوم مهني — الأمن السيبراني والأدلة الجنائية الرقميةجامعة القاهرة
٢٠١٩الابتكار وريادة الأعمالجامعة برلين التقنية
٢٠٠٧ — ٢٠١١بكالوريوس — الخدمة الاجتماعية وعلم النفس الاجتماعيجامعة بنها

اللغات

العربيةاللغة الأم
الإنجليزيةبطلاقة
الألمانيةB1
الروسيةB1
الإيطاليةA2
الفرنسيةA1
[08]

دورك الآن

إن وجدت في هذا ما يشبه ما تبنيه، فراسلني. أقرأ كل رسالة بنفسي.

ما الذي تحتاجه؟اختياري