0Pricing
Cloud & IT Cert Prep · درس

الاكتشاف والتحليل: تحديد الحوادث الحقيقية

تعلّم كيفية فرز التنبيهات الواردة من SIEM وEDR وأدوات الشبكة للتمييز بين الإيجابيات الحقيقية والكاذبة وتحديد نطاق الحادث.

الاكتشاف والتحليل: تحديد الحوادث الحقيقية درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

نظرة عامة على مرحلة الاكتشاف

تبدأ مرحلة الاكتشاف والتحليل عند تحديد حادث أمني محتمل للمرة الأولى، وتنتهي عندما يصبح نطاق الحادث وتأثيره مفهومين بدرجة كافية لبدء الاحتواء. ويتمثل التحدي الرئيسي في هذه المرحلة في التمييز بين النتائج الإيجابية الحقيقية والنتائج الإيجابية الكاذبة — أي التمييز بين تنبيه ناتج عن نشاط ضار وتنبيه سببه سلوك طبيعي لكنه غير معتاد. ويتطلب الاكتشاف الفعال أدوات مهيأة بشكل صحيح، ومحللين مدربين، وخطوطًا أساسية موثقة للنشاط الطبيعي.

مصادر الاكتشاف: أين تظهر الحوادث

تُكتشف الحوادث عبر قنوات متعددة: تنبيهات SIEM التي تنشئها قواعد الارتباط، واكتشافات EDR الناتجة عن التحليل السلوكي على نقاط النهاية، وبلاغات المستخدمين (وهي المصدر الأولي الأكثر شيوعًا لاكتشاف التصيد الاحتيالي)، وإخطارات الجهات الخارجية (جهات إنفاذ القانون، ومورّدو معلومات التهديدات، وخدمات الإخطار بالاختراقات)، والفحص الآلي (ماسحات الثغرات أو CSPM الذي يكتشف الحالات الشاذة)، وصيد التهديدات (التحقيق الاستباقي). ولكل مصدر مستويات موثوقية مختلفة، كما يوفر أنواعًا مختلفة من الأدلة.

مصادر السجلات اللازمة للاكتشاف

يتطلب الاكتشاف الفعال جمع السجلات من مصادر متنوعة. وتشمل أنواع السجلات المهمة: سجلات المصادقة (Windows Security Event Log, /var/log/auth.log) لتسجيلات الدخول الفاشلة والناجحة، وسجلات الشبكة (جدار الحماية، وVPC Flow Logs، والوكيل) للاتصالات غير المعتادة، وسجلات DNS للاستعلامات عن النطاقات المعروفة بأنها ضارة، وسجلات نقاط النهاية (EDR, Sysmon) لإنشاء العمليات ونشاط الملفات، وسجلات تدقيق السحابة (CloudTrail, Azure Monitor) لاستدعاءات واجهة API. ويجمع SIEM هذه المصادر المختلفة ويربط بينها.

# Key Windows Event IDs for incident detection
# 4624 - Successful logon
# 4625 - Failed logon
# 4648 - Logon using explicit credentials (possible lateral movement)
# 4720 - User account created
# 4732 - User added to privileged group
# 4688 - New process created (enable with audit policy)
# 7045 - New service installed (persistence mechanism)
# 4698 - Scheduled task created (persistence mechanism)

النتائج الإيجابية الكاذبة مقابل الحقيقية

يفرز محللو SOC مئات التنبيهات أو آلافها يوميًا، ومعظمها نتائج إيجابية كاذبة — أي نشاط مشروع فعّل قاعدة اكتشاف. وتهدر النتيجة الإيجابية الكاذبة وقت المحلل، وتسبب إجهاد التنبيهات الذي يؤدي إلى تجاهل التهديدات الحقيقية. وتمثل النتيجة الإيجابية الحقيقية نشاطًا ضارًا فعليًا. أما النتيجة السلبية الكاذبة فهي النتيجة الأخطر — نشاط ضار لم يُصدر أي تنبيه على الإطلاق. وتُعد مواءمة قواعد الاكتشاف لتقليل النتائج الإيجابية الكاذبة من دون زيادة النتائج السلبية الكاذبة مهارة أساسية في SOC.

# Alert triage decision matrix
# Alert: 50 failed SSH logins from IP 1.2.3.4

# Investigation questions:
# 1. Is this IP known malicious? (Threat intel check)
# 2. Which account was targeted? (Privileged? Service?)
# 3. Did any login succeed after the failures?
# 4. Is this IP pattern seen on other systems?
# 5. What's the geo-location? Expected for this org?

# If login succeeded + privileged account + unexpected IP = TRUE POSITIVE
# If scanning all ports on internet with no success = likely automated scanner

قواعد الارتباط في SIEM

تجمع قواعد الارتباط في SIEM أحداثًا متعددة منفردة من السجلات لتحديد الأنماط التي تشير إلى هجمات. مثال: يُعد تسجيل دخول فاشل واحد أمرًا طبيعيًا؛ لكن تسجيل 100 محاولة دخول فاشلة من عنوان IP نفسه خلال 60 ثانية يشير إلى هجوم تخمين كلمات المرور بالقوة الغاشمة. ومثال آخر: إذا صادق مستخدم من الولايات المتحدة في الساعة 9 صباحًا ثم من الصين في الساعة 11 صباحًا، فذلك يُعد سفرًا مستحيلًا — ويرجح أن الحساب مخترق. وتوازن قواعد الارتباط الفعالة بين الحساسية (اكتشاف الهجمات الحقيقية) والنوعية (عدم إغراق المحللين بالضوضاء).

# SIEM rule pseudocode (Splunk SPL style)
# Detect potential brute force followed by success
source=windows:security EventCode=4625
  | stats count AS failed_attempts BY src_ip, user
  | where failed_attempts > 20
  | join user [
      search source=windows:security EventCode=4624
  ]
  | where failed_attempts > 20 AND success_login=1
# Alert = brute force succeeded — possible compromise

مؤشرات الاختراق في التحليل

يجمع المستجيبون أثناء التحليل مؤشرات الاختراق (IoCs) التي تميز الهجوم، ومنها: عناوين IP المشبوهة، وأسماء النطاقات الضارة، وتجزئات ملفات البرمجيات الخبيثة، ومفاتيح السجل التي عدّلها المهاجم، وأسماء العمليات غير المعتادة أو علاقات العملية الأصلية بالفرعية، واتصالات الشبكة الشاذة. وتُستخدم مؤشرات الاختراق من أجل: تحديد النطاق (هل يوجد مؤشر الاختراق هذا على أنظمة أخرى؟)، وإثراء معلومات التهديدات، وحظر وصول المهاجم الإضافي، وتطوير قواعد SIEM لاكتشاف نشاط مماثل مستقبلًا.

# Searching for an IoC across all endpoints (PowerShell + EDR)
# Search for a specific malware hash on all Windows systems:
Get-WmiObject Win32_Process | Where-Object {
    (Get-FileHash $_.ExecutablePath -Algorithm SHA256).Hash -eq
    'a1b2c3d4...malware_hash'
} | Select-Object Name, ProcessId, ExecutablePath

# Search for suspicious network connections to known C2 IP:
Get-NetTCPConnection | Where-Object { $_.RemoteAddress -eq '1.2.3.4' }

تحديد النطاق والتأثير

يجيب تحليل النطاق عن الأسئلة التالية: ما الأنظمة المتأثرة؟ وما البيانات التي تم الوصول إليها أو استخراجها؟ وكيف ومتى تمكن المهاجم من الدخول؟ ويستخدم المستجيبون تحليل السجلات لإعادة بناء الخط الزمني للهجوم، وتحديد متجه الوصول الأولي، وسرد جميع الأنظمة التي تفاعل معها المهاجم (الحركة الجانبية)، وتحديد ما إذا كانت البيانات قد استُخرجت (من خلال الارتفاع المفاجئ في عمليات النقل الصادرة ومجلدات تجهيز البيانات). ويقود تقييم النطاق قرارات الاحتواء — فلا يمكن احتواء ما لم يتم رسم خريطته.

تحليل EDR في الاستجابة للحوادث

تُعد منصات EDR (اكتشاف نقاط النهاية والاستجابة لها) الأداة التقنية الأساسية لتحليل الحوادث على مستوى نقاط النهاية. وتوفر بيانات القياس عن بُعد في EDR ما يلي: أشجار تنفيذ العمليات (ما العملية التي أنشأت أي عملية)، ونشاط نظام الملفات، واتصالات الشبكة لكل عملية، وتعديلات السجل، واكتشاف حقن الذاكرة. وأثناء الحادث، يتيح EDR للمحللين البحث عن مؤشر اختراق عبر جميع نقاط النهاية في الوقت نفسه (صيد على مستوى المؤسسة)، وعزل نقطة نهاية مخترقة عن الشبكة، وسحب العناصر الجنائية دون لمس النظام فعليًا.

تحليل الشبكة أثناء الحوادث

غالبًا ما تكون أدلة الشبكة المصدر الأكثر موثوقية أثناء تحليل الحوادث. وتكشف NetFlow وVPC Flow Logs الاتصالات بين الأنظمة من دون عرض محتوى البيانات — وهو ما يفيد في رسم خريطة الحركة الجانبية. ويعرض التقاط الحزم بالكامل (PCAP) محتوى المحادثة الكامل، بما في ذلك بيانات الاعتماد والبيانات المستخرجة وأوامر C2 (إذا كانت حركة المرور غير مشفرة). وتكشف سجلات استعلامات DNS عن اتصال البرمجيات الخبيثة بنطاقات C2. ويبحث المستجيبون عن: عمليات نقل كبيرة للبيانات إلى الخارج، واتصالات عبر منافذ غير معتادة، وأنماط الإشارة الدورية (اتصالات منتظمة كل N ثانية)، وسلوك الفحص الداخلي.

إنشاء الخط الزمني للهجوم

تُعد إعادة بناء الخط الزمني للهجوم أمرًا أساسيًا لفهم مدة بقاء المهاجم (المدة التي ظل فيها موجودًا قبل اكتشافه)، وتحديد متجه الوصول الأولي (لإغلاق الثغرة)، والحفاظ على الأدلة بترتيب زمني للإجراءات القانونية. وتُبنى الخطوط الزمنية من خلال ربط الطوابع الزمنية عبر مصادر سجلات متعددة. وتُعد مزامنة الوقت (باستخدام NTP) بالغة الأهمية — إذ تؤدي سجلات ساعات النظام غير الصحيحة إلى إنشاء فجوات وتناقضات في الخطوط الزمنية، مما يقوض الاستنتاجات الجنائية.

التصعيد ومشغلات الإشعارات

لا يتطلب كل تنبيه تفعيل CSIRT بالكامل. يستخدم المحللون معايير موثقة لتحديد مشغلات التصعيد: فاكتشاف خرق مؤكد للبيانات يستلزم إرسال الإشعارات التنظيمية وتفعيل التصعيد إلى الإدارة التنفيذية. أما اكتشاف برمجية خبيثة انتشرت إلى أكثر من نظام واحد فيستدعي إشراك CSIRT بالكامل. وتبقى رسالة تصيد إلكتروني واحدة (من دون النقر عليها) ضمن مستوى محلل الطبقة الأولى. تمنع عتبات التصعيد المحددة بوضوح ردود الفعل المفرطة (إهدار الموارد على أحداث بسيطة) وكذلك الاستجابة غير الكافية (تفاقم الاختراقات الكبرى أثناء التعامل معها كتنبيهات بسيطة).

تحقق سريع

اختبروا مدى فهمكم لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.

مراجعة الدرس

تعلمتم في هذا الدرس أن: الكشف يعتمد على مصادر متنوعة للسجلات تجمعها SIEM، مع قواعد ارتباط تحدد أنماط الهجمات متعددة الأحداث، وأن مؤشرات الاختراق IoCs التي تُجمع أثناء التحليل تُستخدم لتحديد نطاق الحادثة عبر جميع الأنظمة وتطوير قواعد الحظر، وأن السلبيات الكاذبة هي أخطر نتيجة لأنها تتيح للمهاجمين العمل دون اكتشافهم. نستكشف بعد ذلك الاحتواء والاستئصال والاسترداد.

الأسئلة الشائعة

هل درس «الاكتشاف والتحليل: تحديد الحوادث الحقيقية» مجاني؟

نعم — نص درس «الاكتشاف والتحليل: تحديد الحوادث الحقيقية» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

ماذا ستتعلم في «الاكتشاف والتحليل: تحديد الحوادث الحقيقية»؟

تعلّم كيفية فرز التنبيهات الواردة من SIEM وEDR وأدوات الشبكة للتمييز بين الإيجابيات الحقيقية والكاذبة وتحديد نطاق الحادث. تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟

لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.

كم من الوقت يستغرق درس «الاكتشاف والتحليل: تحديد الحوادث الحقيقية»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟

نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. التحضير: خطط الاستجابة للحوادث وكتب الإجراءات والفرق
  2. الاكتشاف والتحليل: تحديد الحوادث الحقيقية
  3. الاحتواء والاستئصال والتعافي
  4. مراجعة ما بعد الحادث والدروس المستفادة
← العودة إلى Cloud & IT Cert Prep