0Pricing
Cloud & IT Cert Prep · درس

إطار MITRE ATT&CK للكشف والاستجابة

طابِقوا أساليب وتقنيات وإجراءات المهاجمين مع تقنيات MITRE ATT&CK، واستخدموا الإطار لتحديد أولويات هندسة الكشف وتحليل الثغرات في ضوابط الأمان.

إطار MITRE ATT&CK للكشف والاستجابة درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

ما هو MITRE ATT&CK؟

يُعد MITRE ATT&CK (تكتيكات الخصوم وتقنياتهم ومعارفهم الشائعة) قاعدة معارف متاحة عالميًا لتكتيكات وتقنيات الخصوم في العالم الحقيقي، تستند إلى معلومات التهديدات المرصودة. وتتولى مؤسسة MITRE غير الربحية صيانتها، وهي منظمة في شكل مصفوفة تضم التكتيكات (أهداف المهاجم) في الجزء العلوي والتقنيات (الأساليب المستخدمة لتحقيق تلك الأهداف) في الصفوف. ولا يُعد ATT&CK قائمة تحقق أو إطارًا للامتثال، بل هو نموذج وصفي لكيفية تصرف المهاجمين الحقيقيين فعليًا، وقد أُنشئ استنادًا إلى تقارير الحوادث ومعلومات التهديدات وتمارين الفرق الحمراء. وقد أصبح اللغة المشتركة لقطاع الأمن لوصف سلوك المهاجمين.

بنية مصفوفة ATT&CK: التكتيكات والتقنيات

تحتوي مصفوفة ATT&CK للمؤسسات على 14 تكتيكًا تمثل الأهداف العامة للمهاجم: الاستطلاع، وتطوير الموارد، والوصول الأولي، والتنفيذ، والاستمرارية، وتصعيد الامتيازات، وتجنب الدفاعات، والوصول إلى بيانات الاعتماد، والاستكشاف، والحركة الجانبية، والجمع، والقيادة والتحكم، والإخراج، والتأثير. ويحتوي كل تكتيك على عدة تقنيات (أساليب محددة)، كما أن كثيرًا من التقنيات يضم تقنيات فرعية لتقديم أوصاف أكثر تفصيلًا. فعلى سبيل المثال، يحتوي تكتيك الاستمرارية على التقنية T1053 (المهمة/الوظيفة المجدولة) مع تقنيات فرعية لجدولة مهام Windows وcron وبرامج الجدولة السحابية.

# Example ATT&CK technique notation:
# T1059 - Command and Scripting Interpreter (technique)
# T1059.001 - PowerShell (sub-technique)
# T1059.003 - Windows Command Shell (sub-technique)
# T1059.006 - Python (sub-technique)

# Tactics are numbered TA0001 through TA0043
# Techniques are numbered T1001-T9999
# Sub-techniques: T1059.001

مجموعات وبرامج ATT&CK

يتضمن ATT&CK قاعدة بيانات Groups التي تفهرس مجموعات جهات التهديد المعروفة (مثل APT28 وAPT41 وLazarus Group وSandworm)، مع التقنيات المحددة التي لوحظ أن كل مجموعة تستخدمها. ويتيح ذلك للمدافعين طرح السؤال التالي: «نعمل في قطاع يستهدفه APT41 — فما التقنيات المعروفة التي نستخدمها ولم نكتشفها بعد؟» كما يفهرس ATT&CK Software (أدوات برمجية خبيثة محددة مثل Cobalt Strike وMimikatz وEmpire) ويربطها بالتقنيات التي تنفذها. ويساعد ذلك المحللين على فهم إمكانات البرمجية الخبيثة التي تم التعرف إليها في حادثة بسرعة، من خلال البحث عنها في قاعدة بيانات برامج ATT&CK.

ATT&CK Navigator: تصور نطاق التغطية

إن ATT&CK Navigator أداة مستندة إلى الويب تعرض مصفوفة ATT&CK، وتتيح للفرق ترميز التقنيات بالألوان استنادًا إلى نطاق التغطية بالكشف أو استخدام جهات التهديد أو نتائج الاختبارات. ومن حالات الاستخدام الشائعة: تغطية الفريق الأحمر — تحديد التقنيات التي اختُبرت بنجاح في تمرين للفريق الأحمر؛ وتغطية الكشف — تحديد التقنيات التي نُشرت لها قواعد SIEM أو عمليات كشف EDR؛ وتراكب جهة التهديد — استيراد ملف تعريف جهة تهديد لتمييز جميع التقنيات المرتبطة بمجموعة APT محددة ومعرفة التقنيات التي تفتقرون إلى كشف لها فورًا. وينتج Navigator تحليلًا للفجوات يوضح مواضع النقاط العمياء في دفاعاتكم.

# ATT&CK Navigator usage:
# 1. Go to https://mitre-attack.github.io/attack-navigator/
# 2. Load a threat actor layer (e.g., APT29/Cozy Bear)
# 3. Add your detection layer (techniques with rules = green)
# 4. Identify red techniques (attacker uses, no detection)
# 5. Prioritize detection engineering for high-risk gaps

استخدام ATT&CK في صيد التهديدات

يتيح ATT&CK تنفيذ صيد التهديدات بطريقة منظمة، إذ يقدّم فرضيات محددة. فبدلًا من البحث عن «نشاط مريب»، يطرح الصائدون سؤالًا مثل: «هل توجد مؤشرات على T1003.001 (OS Credential Dumping: LSASS Memory) في بيئتنا؟» وتتضمن كل تقنية من تقنيات ATT&CK إرشادات للكشف تسرد مصادر بيانات محددة، مثل أحداث العمليات وسجلات أحداث Windows وحركة مرور الشبكة وتعديلات السجل، إضافة إلى المؤشرات التي ينبغي البحث عنها. وهكذا تتحول الحدوس العامة المتعلقة بالبحث إلى استعلامات بيانات محددة يمكن كتابتها في Splunk أو KQL (Microsoft Sentinel) أو Elastic. وتوثّق فرق الصيد نتائجها، وتسُد الثغرات بإنشاء قواعد كشف للتقنيات التي اكتُشفت من دون وجود تغطية سابقة لها.

# ATT&CK-driven hunt: T1003.001 LSASS credential dumping
# Data source: Process events
# Indicator: Access to lsass.exe from non-system processes

# Splunk hunt query:
# index=windows source='WinEventLog:Security' EventCode=4656
# | where ObjectName like '%lsass%'
# | where SubjectUserName not in ('SYSTEM', 'LOCAL SERVICE')
# | stats count by ComputerName, SubjectUserName, ProcessName

ربط الحوادث بـ ATT&CK

أثناء وقوع الحادث وبعده، يحقق ربط إجراءات المهاجم بتقنيات ATT&CK عدة فوائد: وضوح التواصل — فبدلًا من وصف إجراءات المهاجم بمصطلحات غير موحدة، يستخدم المحللون معرّفات تقنيات قياسية يفهمها أي متخصص في الأمن؛ إعادة بناء الخط الزمني — إذ يعكس ترتيب تكتيكات ATT&CK مراحل سلسلة الهجوم، مما يساعد على تنظيم الأدلة زمنيًا؛ مشاركة معلومات التهديدات — إذ يمكن مشاركة IoCs وTTPs الموسومة وفق ATT&CK مع المؤسسات الأخرى وISACs بصيغة STIX/TAXII قابلة للقراءة آليًا؛ وتحسين الكشف — إذ تصبح كل تقنية جرى ربطها بالحادث ولم يكن لها كشف سابق مرشحةً لإضافة قاعدة جديدة إلى SIEM أو توسيع تغطية EDR.

ATT&CK لفرق Red Team: محاكاة الخصوم

تستخدم خطط محاكاة الخصوم ATT&CK لتصميم تمارين لفرق Red Team تحاكي TTPs المحددة لمجموعة تهديدات معروفة. وتوفر MITRE خططًا مجانية لمحاكاة الخصوم لمجموعات مثل APT3 وAPT29 وFIN6، مع توضيح إجراءات خطوة بخطوة تطابق سلوكها في العالم الحقيقي. وتتيح أدوات مثل CALDERA (منصة MITRE الآلية لمحاكاة الخصوم)، وAtomic Red Team (برامج اختبار محمولة لتقنية واحدة)، وCobalt Strike (أداة C2 تجارية لفرق Red Team) تنفيذ تقنيات ATT&CK في بيئة محكومة. وتوضح النتائج مباشرةً التقنيات التي تتجاوز آليات الكشف الحالية.

# Atomic Red Team: execute a single ATT&CK technique test
# Install Invoke-AtomicRedTeam PowerShell module
Install-Module invoke-atomicredteam

# Execute test for T1059.001 (PowerShell execution)
Invoke-AtomicTest T1059.001 -TestNumbers 1

# Cleanup after test
Invoke-AtomicTest T1059.001 -TestNumbers 1 -Cleanup

هندسة الكشف باستخدام ATT&CK

تستخدم هندسة الكشف ATT&CK لبناء قواعد الكشف بطريقة منهجية. وتسرد ATT&CK لكل تقنية: مصادر البيانات اللازمة لكشفها، مثل سجلات أحداث Windows وأحداث Sysmon وسجلات الشبكة وبيانات القياس عن بُعد من EDR؛ ومؤشرات الكشف، مثل أسماء العمليات المحددة وأنماط سطر الأوامر ومسارات السجل؛ والإيجابيات الكاذبة المحتملة. وينبغي أن ترتبط قاعدة الكشف بمعرّف تقنية محدد في ATT&CK حتى يمكن تتبع مستوى التغطية. وتنشر جهات مثل Splunk (ES Content Update) وElastic (قواعد كشف SIEM) وSigma (صيغة قواعد مستقلة عن المنصة) قواعد كشف مرتبطة بـ ATT&CK يمكن نشرها وتخصيصها.

# Sigma rule (platform-agnostic) for T1053.005 Scheduled Task creation
title: Suspicious Scheduled Task Creation
status: stable
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4698
    TaskContent|contains:
      - 'cmd.exe'
      - 'powershell'
      - 'wscript'
  condition: selection
falsepositives:
  - Legitimate software deployment
level: high

ATT&CK لأنظمة ICS والأجهزة المحمولة

وسّعت MITRE نطاق ATT&CK ليتجاوز تقنية المعلومات المؤسسية ويغطي بيئات إضافية: ATT&CK for ICS (أنظمة التحكم الصناعية) — ويغطي SCADA وPLCs وبيئات OT المستهدفة بتهديدات مثل Industroyer وTRITON؛ وATT&CK for Mobile — ويغطي تقنيات الهجوم على Android وiOS، بما في ذلك تقنيات التطبيقات الضارة والتصيد عبر SMS واستغلال الأجهزة المحمولة. وصُممت كل مصفوفة بما يلائم البنية الفريدة للبيئة والتهديدات التي تواجهها. وينبغي للمتقدمين لشهادة Security+ أن يدركوا وجود هذه المصفوفات وأن يفهموا أن ATT&CK إطار متنامٍ تتم صيانته وتحديثه كل ثلاثة أشهر بتقنيات جديدة تُكتشف في العالم الحقيقي.

ATT&CK مقابل سلسلة الهجوم السيبراني

تخدم مصفوفة MITRE ATT&CK وسلسلة الهجوم السيبراني من Lockheed Martin أغراضًا متقاربة لكنها مختلفة. تتكون سلسلة الهجوم من 7 مراحل عالية المستوى، تبدأ بالاستطلاع وتنتهي بالإجراءات لتحقيق الأهداف، وهي مناسبة لوصف حملة هجوم وصفًا سرديًا عالي المستوى. أما ATT&CK فتضم 14 تكتيكًا ومئات التقنيات والتقنيات الفرعية، ولذلك فهي أكثر تفصيلًا وقابليةً للتنفيذ بالنسبة إلى المدافعين الذين يكتبون قواعد الكشف. وعمليًا، تستخدم مؤسسات كثيرة الإطارين معًا: سلسلة الهجوم للتواصل مع الإدارة ووصف الحملات على مستوى عالٍ، وATT&CK لهندسة الكشف التقنية وتحليل الثغرات في التغطية. وتتوقع شهادة Security+ أن تفهم كلا الإطارين.

ATT&CK في الاستجابة للحوادث

أثناء الاستجابة النشطة للحادث، تسرّع ATT&CK التحقيق باقتراح ما ينبغي البحث عنه بعد ذلك. فإذا تأكدتم من تنفيذ T1059.001 (PowerShell)، توضح ATT&CK تقنيات شائعة تليه، مثل: T1105 (Ingress Tool Transfer — تنزيل أدوات إضافية)، وT1003 (Credential Dumping — الخطوة التالية بعد التنفيذ)، وT1071 (Application Layer Protocol C2 — اتصال PowerShell بالبنية التحتية للمهاجم). ويؤدي ذلك إلى بناء تحقيق قائم على الفرضيات: تشير التقنية A المؤكدة إلى التقنية B؛ فابحثوا عن B، وإذا عُثر عليها فإنها تؤكد نمط الهجوم وتقترح التقنية C. وهذا يجعل التحقيقات أسرع وأكثر منهجية من استكشاف البيانات من دون مسار محدد.

اختبار سريع

اختبروا مدى فهمكم لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.

مراجعة الدرس

تعلّمتم في هذا الدرس أن MITRE ATT&CK تنظّم سلوك الخصوم في 14 تكتيكًا ومئات التقنيات والتقنيات الفرعية استنادًا إلى ملاحظات من العالم الحقيقي، وتُعد المعيار المتبع في القطاع لوصف TTPs الخاصة بالمهاجمين؛ وأن ATT&CK Navigator يتيح تحليل الثغرات في التغطية بصريًا من خلال وضع ملفات ممثلي التهديدات فوق تغطية الكشف لديكم لتحديد أولويات ما ينبغي بناؤه؛ وأن ATT&CK تدعم هندسة الكشف وصيد التهديدات والاستجابة للحوادث من خلال توفير مصادر بيانات ومؤشرات محددة واقتراحات لربط التقنيات. وفي الخطوة التالية، سنراجع مجالات اختبار SY0-701 وأوزانها استعدادًا للحصول على الشهادة.

الأسئلة الشائعة

هل درس «إطار MITRE ATT&CK للكشف والاستجابة» مجاني؟

نعم — نص درس «إطار MITRE ATT&CK للكشف والاستجابة» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

ماذا ستتعلم في «إطار MITRE ATT&CK للكشف والاستجابة»؟

طابِقوا أساليب وتقنيات وإجراءات المهاجمين مع تقنيات MITRE ATT&CK، واستخدموا الإطار لتحديد أولويات هندسة الكشف وتحليل الثغرات في ضوابط الأمان. تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟

لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.

كم من الوقت يستغرق درس «إطار MITRE ATT&CK للكشف والاستجابة»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟

نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. دورة حياة APT: من الوصول الأولي إلى الاستمرارية
  2. الحركة الجانبية: Pass-the-Hash وPass-the-Ticket
  3. هجمات Kerberoasting وGolden Ticket
  4. إطار MITRE ATT&CK للكشف والاستجابة
← العودة إلى Cloud & IT Cert Prep