# مصطفى يسري
رائد أعمال · رئيس تقني · أمن سيبراني

أبني الأنظمة، وأعرف من أين تُخترق.

- الموقع: القاهرة، مصر · دبي، الإمارات · برلين، ألمانيا
- البريد: mustafa@mustafayousry.com
- الموقع الإلكتروني: https://mustafayousry.com
- LinkedIn: https://www.linkedin.com/in/mustafa-yousry-63141718a
- YouTube: https://www.youtube.com/@mustafayousry2190

## نبذة
خمسة عشر عاماً بين الشركات الناشئة، قضيتها كلها ويداي في الكود. أسّست Cosmos Technologies وJobatak وCosmos Community، وأشغل مقعد الرئيس التقني في Edura وAggarly. والجزء الذي لم أفوّضه يوماً هو تصميم النظام نفسه. ومعنى ذلك عملياً أنني أتولّى القرارات التي يصعب التراجع عنها: أين تمرّ الحدود بين الأنظمة، ومن يملك الهوية، وما الذي يصل إليه المهاجم فعلاً حين تسقط خدمة واحدة. ثم أجعل الانحراف عن هذه القرارات مستحيلاً: طبقةُ منطقٍ يرفضها البناء إن استوردت إطار عمل، ومزوّد هوية نشغّله بأنفسنا لا نستأجره، وتشفيرٌ مصمَّم لتُستبدل خوارزميته دون المساس بالبيانات. والبنية التي لا توجد إلا في مستند ليست بنية. أما النصف الآخر فهو الأمن السيبراني، وقد جاء من الطريق الطويل: ماجستير من جامعة القاهرة، وأربع سنوات داخل المركز المصري لمكافحة الإرهاب. حين تقضي هذه المدة في دراسة كيف تنهار الأنظمة، يتغيّر ترتيب خطواتك: نمذجة التهديدات أولاً، ثم المزايا. ولهذا تُقرأ الطبقات التالية من الأسفل إلى الأعلى.

## لمحة سريعة
- 15+ — عاماً بين الشركات الناشئة والأعمال
- 5 — شركات أسّسها أو يقودها
- MSc — أمن سيبراني، جامعة القاهرة
- 8+ — أعوام في الممارسة الأمنية

## المنظومة التقنية
### L4 · الواجهة
الواجهة التي يراها المستخدم ويتعامل معها يومياً. سريعة، وسهلة الاستخدام، وتعمل حتى على اتصال ضعيف.
Next.js، React، TypeScript، تصيير من الخادم أولاً، التعريب ودعم RTL

### L3 · التطبيق
قلب النظام، حيث تُدار قواعد العمل والبيانات. حدود واضحة بين المكوّنات، ونماذج بيانات تعكس الواقع دون تعقيد لا لزوم له.
Django، Python، PostgreSQL، Celery، Redis، عقود OpenAPI، تدفّقات مدفوعة بالأحداث

### L2 · البنية التحتية
الأساس الذي يقوم عليه كل ما سبق. بيئات يمكن إعادة بنائها في أي وقت، ونشر آلي، وإمكانية التراجع السريع عند أول خلل.
AWS، Terraform، Docker، ECS Fargate، Linux، خطوط النشر الآلي، المراقبة والقياس

### L1 · الأمن
الطبقة التي تتركها أغلب الفرق إلى آخر المشروع. أنا أبدأ منها: نمذجة التهديدات أولاً، ثم المزايا.
نمذجة التهديدات، OAuth2 / OIDC، التشفير عند التخزين، أقل الصلاحيات، سجلّات التدقيق، إدارة الأسرار

### ما يسري في الطبقات الأربع
الطبقات لا تساوي شيئاً دون قواعد تفصل بينها. وهذه هي الممارسات التي تفرضها، وهي السبب في أن يظل تعديل النظام آمناً بعد عامين من إطلاقه.
التصميم الموجّه بالمجال، المنافذ والمحوّلات، توثيق قرارات البنية، فرض الطبقات آلياً في CI، البنية التحتية ككود، اختبارات آلية

## الممارسة الأمنية
### OFFENSE · اختبار الاختراق
الطريقة الوحيدة الصادقة لمعرفة ما إذا كان النظام صامداً هي مهاجمته. باتفاق وحدود واضحة، وتقرير يستطيع مهندسوك العمل به فوراً.
Kali Linux، اختبار تطبيقات الويب، اختبار الشبكات والبنية التحتية، تقييم الثغرات، تصعيد الصلاحيات، تقرير قابل للتنفيذ

### FORENSICS · الأدلة الجنائية الرقمية
بعد أي حادثة تتكرّر الأسئلة نفسها: ماذا حدث، ومتى، وما الذي خرج من الشركة. والإجابة تحتاج أدلة، لا تخميناً.
تحليل الأقراص وأنظمة الملفات، تحليل الذاكرة، بناء الخط الزمني من السجلات، التعامل مع الأدلة وسلسلة العهدة، الفحص الأولي للبرمجيات الخبيثة

### INTEL · التحقيقات الرقمية
هنا ذهبت سنوات مكافحة الإرهاب فعلاً. تتبّع فاعلٍ عبر ما يتركه خلفه مجالٌ مختلف عن تأمين خادم، وهو يغيّر طريقة قراءتك لأي نظام بعدها.
OSINT — المصادر المفتوحة، التحقيق في الحوادث، معلومات التهديدات، إسناد الهجوم، توثيق القضية

### DEFENSE · التحصين والاستجابة
كل ما سبق لا قيمة له إن لم يغيّر النظام. وهذا هو الجزء الذي يغيّره: إغلاق ما ظهر، ثم ضمان اكتشاف ما يأتي مبكراً.
تحصين أنظمة Linux، تقسيم الشبكة وعزلها، المراقبة والكشف، الاستجابة للحوادث، تدريب الفرق

## ما أتولّاه
### أبنيه
لديك ما تريد بناءه، ولا فريق يبنيه. آخذه من مستودع فارغ إلى منتج يعمل بين أيدي المستخدمين، ببنية مدروسة منذ اليوم الأول لا متروكة للصدفة.
- منتجات ويب وموبايل
- واجهات برمجية ونماذج بيانات
- إعداد البنية السحابية على AWS

### أؤمّنه
لديك نظام يعمل بالفعل، ولستَ واثقاً أنه سيصمد أمام من يحاول اختراقه. أراجعه بعين المهاجم، ثم أحصّن ما يحتاج إلى تحصين.
- مراجعة أمنية وتحصين
- أدلة جنائية رقمية
- الاستجابة للحوادث وتدريب الفرق

### أقوده
لديك مهندسون، لكن لا أحد يمسك بالدفّة التقنية. أتولّى هذا المقعد بدوام جزئي: البنية، والتوظيف، ومتابعة التنفيذ — لتتفرّغ أنت لعملك.
- البنية والقرارات التقنية
- توظيف المهندسين وإرشادهم
- عملية التسليم وجودة الكود

## الخبرات
- **حالياً** — الرئيس التقني، Edura — الإمارات
- **حالياً** — الرئيس التقني، Aggarly Inc.
- **٢٠٢٢ →** — المؤسس، Cosmos Technologies — استوديو برمجيات — منتجات ويب وموبايل وذكاء اصطناعي
- **٢٠٢١ — ٢٠٢٥** — الأمن السيبراني، المركز المصري لمكافحة الإرهاب — هنا تعلّمت أن أقرأ النظام بعين المهاجم
- **٢٠١٨ →** — استشارات ومراجعات أمنية، مستقل — مراجعات وتحصين واستجابة للحوادث، بالتوازي مع البناء
- **٢٠١٨ →** — المؤسس، Jobatak Inc.
- **٢٠١٨ — ٢٠٢١** — تطوير برمجيات وأعمال، مستقل — برلين — سنوات برلين — الجامعة التقنية، والبناء لعملاء أوروبيين
- **٢٠١٥ →** — المؤسس، Cosmos Community — مبادرة اجتماعية
- **٢٠٠٥ — ٢٠١٨** — الإدارة والتشغيل، إدارة الأعمال — إدارة العمل من الداخل — السنوات التي تعلّمت فيها كيف تقوم الشركة فعلاً

## التعليم
- **٢٠٢٢ — ٢٠٢٣** — ماجستير — الأمن السيبراني والإعلام الرقمي، جامعة القاهرة
- **٢٠٢٠ — ٢٠٢١** — دبلوم مهني — الأمن السيبراني والأدلة الجنائية الرقمية، جامعة القاهرة
- **٢٠١٩** — الابتكار وريادة الأعمال، جامعة برلين التقنية
- **٢٠٠٧ — ٢٠١١** — بكالوريوس — الخدمة الاجتماعية وعلم النفس الاجتماعي، جامعة بنها

## الشهادات
- الأمن السيبراني والإعلام الرقمي — جامعة القاهرة
- ممارس البرمجة اللغوية العصبية — Global NLP Training، أمستردام
- مدرب تحفيزي — Global NLP Training، أمستردام

## اللغات
- العربية — اللغة الأم
- الإنجليزية — بطلاقة
- الألمانية — B1
- الروسية — B1
- الإيطالية — A2
- الفرنسية — A1
