MY_EN

> whoami

مصطفى يسري

رائد أعمال · رئيس تقني · أمن سيبراني

أبني الأنظمة، وأعرف من أين تُخترق.

لنتحدث
مصطفى يسري — رائد أعمال ورئيس تقني وخبير أمن سيبراني
القاهرةدبيبرلين
15+
عاماً بين الشركات الناشئة والأعمال
5
شركات أسّسها أو يقودها
MSc
أمن سيبراني، جامعة القاهرة
8+
أعوام في الممارسة الأمنية
[01]

الحكاية

خمسة عشر عاماً، وخمس شركات، ونصفٌ من العمل يتركه أغلب المطوّرين إلى النهاية.

خمسة عشر عاماً بين الشركات الناشئة، قضيتها كلها ويداي في الكود. أسّست Cosmos Technologies وJobatak وCosmos Community، وأشغل مقعد الرئيس التقني في Edura وAggarly. والجزء الذي لم أفوّضه يوماً هو تصميم النظام نفسه.

ومعنى ذلك عملياً أنني أتولّى القرارات التي يصعب التراجع عنها: أين تمرّ الحدود بين الأنظمة، ومن يملك الهوية، وما الذي يصل إليه المهاجم فعلاً حين تسقط خدمة واحدة. ثم أجعل الانحراف عن هذه القرارات مستحيلاً: طبقةُ منطقٍ يرفضها البناء إن استوردت إطار عمل، ومزوّد هوية نشغّله بأنفسنا لا نستأجره، وتشفيرٌ مصمَّم لتُستبدل خوارزميته دون المساس بالبيانات. والبنية التي لا توجد إلا في مستند ليست بنية.

أما النصف الآخر فهو الأمن السيبراني، وقد جاء من الطريق الطويل: ماجستير من جامعة القاهرة، وأربع سنوات داخل المركز المصري لمكافحة الإرهاب. حين تقضي هذه المدة في دراسة كيف تنهار الأنظمة، يتغيّر ترتيب خطواتك: نمذجة التهديدات أولاً، ثم المزايا. ولهذا تُقرأ الطبقات التالية من الأسفل إلى الأعلى.

الدور
رائد أعمال · رئيس تقني · أمن سيبراني
التركيز
بنية تبدأ من الأمن
المقر
القاهرة · دبي · برلين
[02]

كيف أبني

٤ طبقات

الأدوات أقل أهمية بكثير من الحدود التي تفصل بينها — لكن السؤال يتكرّر، فإليك المنظومة من الأسفل إلى الأعلى. والأمن في الأسفل لأنه نقطة البداية.

  1. L4

    الواجهة

    الواجهة التي يراها المستخدم ويتعامل معها يومياً. سريعة، وسهلة الاستخدام، وتعمل حتى على اتصال ضعيف.

    • Next.js
    • React
    • TypeScript
    • تصيير من الخادم أولاً
    • التعريب ودعم RTL
  2. L3

    التطبيق

    قلب النظام، حيث تُدار قواعد العمل والبيانات. حدود واضحة بين المكوّنات، ونماذج بيانات تعكس الواقع دون تعقيد لا لزوم له.

    • Django
    • Python
    • PostgreSQL
    • Celery
    • Redis
    • عقود OpenAPI
    • تدفّقات مدفوعة بالأحداث
  3. L2

    البنية التحتية

    الأساس الذي يقوم عليه كل ما سبق. بيئات يمكن إعادة بنائها في أي وقت، ونشر آلي، وإمكانية التراجع السريع عند أول خلل.

    • AWS
    • Terraform
    • Docker
    • ECS Fargate
    • Linux
    • خطوط النشر الآلي
    • المراقبة والقياس
  4. L1

    الأمن

    الطبقة التي تتركها أغلب الفرق إلى آخر المشروع. أنا أبدأ منها: نمذجة التهديدات أولاً، ثم المزايا.

    • نمذجة التهديدات
    • OAuth2 / OIDC
    • التشفير عند التخزين
    • أقل الصلاحيات
    • سجلّات التدقيق
    • إدارة الأسرار
عابر للطبقات

ما يسري في الطبقات الأربع

الطبقات لا تساوي شيئاً دون قواعد تفصل بينها. وهذه هي الممارسات التي تفرضها، وهي السبب في أن يظل تعديل النظام آمناً بعد عامين من إطلاقه.

  • التصميم الموجّه بالمجال
  • المنافذ والمحوّلات
  • توثيق قرارات البنية
  • فرض الطبقات آلياً في CI
  • البنية التحتية ككود
  • اختبارات آلية
[03]

النصف الآخر

٤ مجالات

ثماني سنوات من هذا العمل: أربعٌ منها داخل المركز المصري لمكافحة الإرهاب، وبقيتها استشاراتٌ لشركات أرادت أن تُكتشف الثغرة قبل أن يكتشفها غيرها. وهذا ما يعنيه ذلك عملياً، لا على الورق.

  • OFFENSE

    اختبار الاختراق

    الطريقة الوحيدة الصادقة لمعرفة ما إذا كان النظام صامداً هي مهاجمته. باتفاق وحدود واضحة، وتقرير يستطيع مهندسوك العمل به فوراً.

    • Kali Linux
    • اختبار تطبيقات الويب
    • اختبار الشبكات والبنية التحتية
    • تقييم الثغرات
    • تصعيد الصلاحيات
    • تقرير قابل للتنفيذ
  • FORENSICS

    الأدلة الجنائية الرقمية

    بعد أي حادثة تتكرّر الأسئلة نفسها: ماذا حدث، ومتى، وما الذي خرج من الشركة. والإجابة تحتاج أدلة، لا تخميناً.

    • تحليل الأقراص وأنظمة الملفات
    • تحليل الذاكرة
    • بناء الخط الزمني من السجلات
    • التعامل مع الأدلة وسلسلة العهدة
    • الفحص الأولي للبرمجيات الخبيثة
  • INTEL

    التحقيقات الرقمية

    هنا ذهبت سنوات مكافحة الإرهاب فعلاً. تتبّع فاعلٍ عبر ما يتركه خلفه مجالٌ مختلف عن تأمين خادم، وهو يغيّر طريقة قراءتك لأي نظام بعدها.

    • OSINT — المصادر المفتوحة
    • التحقيق في الحوادث
    • معلومات التهديدات
    • إسناد الهجوم
    • توثيق القضية
  • DEFENSE

    التحصين والاستجابة

    كل ما سبق لا قيمة له إن لم يغيّر النظام. وهذا هو الجزء الذي يغيّره: إغلاق ما ظهر، ثم ضمان اكتشاف ما يأتي مبكراً.

    • تحصين أنظمة Linux
    • تقسيم الشبكة وعزلها
    • المراقبة والكشف
    • الاستجابة للحوادث
    • تدريب الفرق
[04]

أين أدخل معك

٣ أنماط

عادةً ما يصل الناس بواحدة من ثلاث حالات.

  • BUILD

    أبنيه

    لديك ما تريد بناءه، ولا فريق يبنيه. آخذه من مستودع فارغ إلى منتج يعمل بين أيدي المستخدمين، ببنية مدروسة منذ اليوم الأول لا متروكة للصدفة.

    • منتجات ويب وموبايل
    • واجهات برمجية ونماذج بيانات
    • إعداد البنية السحابية على AWS
  • SECURE

    أؤمّنه

    لديك نظام يعمل بالفعل، ولستَ واثقاً أنه سيصمد أمام من يحاول اختراقه. أراجعه بعين المهاجم، ثم أحصّن ما يحتاج إلى تحصين.

    • مراجعة أمنية وتحصين
    • أدلة جنائية رقمية
    • الاستجابة للحوادث وتدريب الفرق
  • OWN

    أقوده

    لديك مهندسون، لكن لا أحد يمسك بالدفّة التقنية. أتولّى هذا المقعد بدوام جزئي: البنية، والتوظيف، ومتابعة التنفيذ — لتتفرّغ أنت لعملك.

    • البنية والقرارات التقنية
    • توظيف المهندسين وإرشادهم
    • عملية التسليم وجودة الكود
[05]

شاهد كيف أقرأ نظاماً

أداة حيّة

لا أستطيع نشر أعمال عملائي، فإليك أقرب بديل: صِف ما بنيته، وشاهد المراجعة الأولى تجري أمامك.

threat-model

من أين يُخترق

صِف ما بنيته. ستحصل على المراجعة الأولى نفسها التي أبدأ بها قبل أن ألمس أي نظام: نقاط الدخول، والمخاطر التي تنطبق فعلاً على ما تستخدمه، وما لا يمكن لفقرة نصية أن تكشفه لي أو لك.

ابدأ النمذجة
[06]

الحكاية كاملة

9 مدخلات

أين حدث كل ذلك، من الأحدث إلى الأقدم.

  1. حالياًالرئيس التقنيEdura — الإمارات
  2. حالياًالرئيس التقنيAggarly Inc.
  3. ٢٠٢٢ →المؤسسCosmos Technologiesاستوديو برمجيات — منتجات ويب وموبايل وذكاء اصطناعي
  4. ٢٠٢١ — ٢٠٢٥الأمن السيبرانيالمركز المصري لمكافحة الإرهابهنا تعلّمت أن أقرأ النظام بعين المهاجم
  5. ٢٠١٨ →استشارات ومراجعات أمنيةمستقلمراجعات وتحصين واستجابة للحوادث، بالتوازي مع البناء
  6. ٢٠١٨ →المؤسسJobatak Inc.
  7. ٢٠١٨ — ٢٠٢١تطوير برمجيات وأعمالمستقل — برلينسنوات برلين — الجامعة التقنية، والبناء لعملاء أوروبيين
  8. ٢٠١٥ →المؤسسCosmos Communityمبادرة اجتماعية
  9. ٢٠٠٥ — ٢٠١٨الإدارة والتشغيلإدارة الأعمالإدارة العمل من الداخل — السنوات التي تعلّمت فيها كيف تقوم الشركة فعلاً
[07]

ما هو موثّق

الجزء الذي يمكنك التحقّق منه.

التعليم

٢٠٢٢ — ٢٠٢٣ماجستير — الأمن السيبراني والإعلام الرقميجامعة القاهرة
٢٠٢٠ — ٢٠٢١دبلوم مهني — الأمن السيبراني والأدلة الجنائية الرقميةجامعة القاهرة
٢٠١٩الابتكار وريادة الأعمالجامعة برلين التقنية
٢٠٠٧ — ٢٠١١بكالوريوس — الخدمة الاجتماعية وعلم النفس الاجتماعيجامعة بنها

الشهادات

الأمن السيبراني والإعلام الرقميجامعة القاهرة
ممارس البرمجة اللغوية العصبيةGlobal NLP Training، أمستردام
مدرب تحفيزيGlobal NLP Training، أمستردام

اللغات

العربيةاللغة الأم
الإنجليزيةبطلاقة
الألمانيةB1
الروسيةB1
الإيطاليةA2
الفرنسيةA1
[08]

بصوت عالٍ

أفكّر بصوت عالٍ على يوتيوب، على المكشوف.

يوتيوب@mustafayousry2190
افتح القناة
[09]

دورك الآن

إن وجدت في هذا ما يشبه ما تبنيه، فراسلني. أقرأ كل رسالة بنفسي.

ما الذي تحتاجه؟اختياري