كتابة قواعد الكشف والتنبيهات في SIEM
أنشئوا قواعد كشف توازن بين الحساسية (اكتشاف التهديدات الحقيقية) والنوعية (تقليل إرهاق التنبيهات) لتقنيات الهجوم الشائعة.
كتابة قواعد الكشف والتنبيهات في SIEM درس مجاني في Security+ Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Security+ Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Security+ Academy 4 دروس في المجموع.
قواعد الكشف: ما هي ولماذا؟
قواعد الكشف هي المنطق المضمّن في SIEM الذي يحدد الشروط التي تشكل تنبيهًا أمنيًا. ومن دون قواعد كشف جيدة، لا يكون SIEM سوى نظام مكلف لتخزين السجلات. تحدد القواعد المصممة بعناية سلوكيات مهاجمين محددة — مثل حشو بيانات الاعتماد، والحركة الجانبية، واستخراج البيانات — مع تجنب إطلاق التنبيهات بسبب العمليات الطبيعية. وهندسة الكشف هي منهجية كتابة هذه القواعد واختبارها وصيانتها باستمرار.
تشريح قاعدة الكشف
تتضمن كل قاعدة كشف مكونات أساسية. يحدد مصدر البيانات السجلات التي سيجري الاستعلام عنها. ويحدد شرط التصفية الأحداث المطابقة. ويحدد الحد أو النمط عدد الأحداث أو التسلسل الذي يؤدي إلى إطلاق التنبيه. وتتضمن البيانات الوصفية مستوى الخطورة، وربط MITRE ATT&CK، والوصف، والاستجابة الموصى بها. وتساعد القواعد الموثقة جيدًا المحللين على فهم معنى التنبيه بسرعة وكيفية الاستجابة له عند إطلاقه.
# Detection rule anatomy example:
# Name: 'Suspicious PowerShell Encoded Command'
# Severity: HIGH
# ATT&CK: T1059.001 - Command and Scripting Interpreter: PowerShell
# Source: Windows Security Event Logs (EventID 4688)
# Condition: CommandLine contains '-EncodedCommand' OR '-enc '
# AND ParentImage NOT IN ('sccm.exe','wsus.exe')
# Threshold: Any single occurrence
# Response: Isolate host, collect memory dump, notify SOCالمفاضلة بين الحساسية والنوعية
توازن كل قاعدة كشف بين الحساسية (اكتشاف جميع الإيجابيات الحقيقية) والنوعية (تجنب الإيجابيات الكاذبة). تكتشف القاعدة ذات الحساسية العالية كل أشكال الهجوم، لكنها تولد قدرًا هائلًا من ضوضاء التنبيهات. أما القاعدة ذات النوعية العالية فتُطلق التنبيه نادرًا، لكنها قد تفوّت أشكالًا جديدة من الهجمات. تبدأ هندسة الكشف الجيدة بنوعية عالية لبناء ثقة المحللين، ثم توسّع النطاق تدريجيًا مع تقليل الضبط للإيجابيات الكاذبة وزيادة الثقة في القاعدة.
الكشف القائم على الحدود
تُطلق القواعد القائمة على الحدود عندما يتجاوز عدد الأحداث حدًا معينًا ضمن نافذة زمنية. وهي مثالية لاكتشاف الهجمات القائمة على الحجم مثل التخمين بالقوة الغاشمة، وفحص المنافذ، وهجمات DDoS. وتشمل المعلمات الأساسية: حد العدد (عدد الأحداث)، والنافذة الزمنية (عدد الدقائق المتاح)، وحقل التجميع (لكل عنوان IP مصدر، أو مستخدم، أو مضيف). تؤدي الحدود غير الصحيحة إلى ضوضاء التنبيهات أو تفويت عمليات الكشف — لذا ينبغي ضبطها بعناية باستخدام بيانات خط الأساس التاريخية.
# Threshold rule: RDP brute force detection
# Source: Windows Event ID 4625 (failed logon)
# Filter: LogonType = 10 (RemoteInteractive/RDP)
# Threshold: count >= 10
# Window: 5 minutes
# Group by: TargetComputerName, IpAddress
# Alert: 'RDP Brute Force Attempt'
# Include: src_ip, target_host, account_list, failure_countالكشف القائم على التسلسل
تبحث القواعد القائمة على التسلسل عن سلسلة محددة ومرتبة من الأحداث، وهو ما يناسب اكتشاف أنماط الهجمات متعددة المراحل. على سبيل المثال: استلام رسالة تصيد احتيالي ثم فتح مرفق ضار ثم إنشاء PowerShell بواسطة تطبيق Office. قد يكون كل حدث حميدًا بمفرده، لكن التسلسل يشير إلى حدوث اختراق. وتدعم معظم أنظمة SIEM الحديثة (Splunk وSentinel وElastic) مطابقة التسلسلات مع الارتباط الزمني عبر سلاسل الأحداث.
# Sequence rule: Office macro spawning shell (conceptual)
# Step 1: process_create where ParentImage ENDS_WITH 'WINWORD.EXE'
# AND Image IN ('cmd.exe','powershell.exe','wscript.exe')
# THEN within 30 seconds:
# Step 2: network_connect from same PID
# AND destination NOT IN allowlist
# --> Alert: 'Macro-spawned Shell with Outbound Connection'
# --> Severity: CRITICALقواعد Sigma: منطق كشف قابل للنقل
تُعد Sigma صيغة مفتوحة ومحايدة تجاه المورّد لكتابة قواعد الكشف التي يمكن تحويلها إلى لغات الاستعلام الخاصة بأنظمة SIEM (SPL لـ Splunk، وKQL لـ Sentinel، وLucene لـ Elastic). ويشارك مجتمع الأمن آلاف قواعد Sigma على GitHub، تغطي تقنيات ATT&CK الشائعة. ويسمح استخدام Sigma للمؤسسات باعتماد عمليات الكشف التي يشاركها المجتمع من دون إعادة كتابتها يدويًا لتناسب منصة SIEM الخاصة بها، مما يسرّع توسيع نطاق التغطية بدرجة كبيرة.
# Sigma rule example (YAML format):
# title: Suspicious PowerShell Encoded Command
# status: stable
# logsource:
# category: process_creation
# product: windows
# detection:
# selection:
# Image|endswith: '\\powershell.exe'
# CommandLine|contains:
# - '-EncodedCommand'
# - '-enc '
# condition: selection
# falsepositives:
# - SCCM software deployment
# level: highاختبار قواعد الكشف
يجب اختبار قواعد الكشف قبل نشرها في بيئة الإنتاج. وتشمل أفضل الممارسات: اختبار الوحدات باستخدام أحداث اصطناعية تمثل سيناريوهات الإيجابيات الحقيقية والإيجابيات الكاذبة، واختبار إعادة التشغيل باستخدام حركة مرور سليمة مسجلة لقياس معدل الإيجابيات الكاذبة، وتمارين الفريق الأحمر التي يُتوقع فيها أن تُطلق القاعدة أثناء محاكاة هجمات مضبوطة. وتوفر أدوات مثل Atomic Red Team نصوص اختبار صغيرة تحاكي تقنيات ATT&CK محددة بأمان.
# Atomic Red Team test: simulate PowerShell encoded command
# T1059.001 - Atomic Test #1: PowerShell Encoded Command
# Command simulated:
# powershell.exe -EncodedCommand JABj...(base64)
# (decodes to: $cmd = 'whoami'; Invoke-Expression $cmd)
# After running: verify SIEM fired alert within 60 seconds
# If not: check log ingestion, parser, rule condition
# Then clean up: no persistence, process exits cleanlyضبط القواعد لتقليل الإيجابيات الكاذبة
بعد نشر القاعدة، يلزم ضبطها باستمرار. وتشمل أساليب الضبط الشائعة: قوائم الاستثناء للعمليات أو الحسابات المعروفة بأنها سليمة والتي تؤدي إلى إطلاق القاعدة بشكل مشروع، وإضافة عناوين IP مصدر محددة إلى قائمة السماح (مثل أدوات الفحص والمراقبة)، وتعديل الحدود استنادًا إلى معدلات خط الأساس المرصودة، وإضافة شروط سياقية (إطلاق التنبيه فقط إذا كان المضيف متاحًا أيضًا من الخارج). وثّق كل استثناء مع مبرره حتى يفهم المحللون مستقبلاً سبب وجوده.
مستويات خطورة التنبيهات
ينبغي أن تتضمن قواعد الكشف تصنيفات للخطورة لتوجيه ترتيب أولويات المحللين. وتشمل المستويات الشائعة: حرج — استغلال نشط، وبرامج فدية، واختراق وحدة تحكم المجال. مرتفع — حركة جانبية، واستخراج بيانات الاعتماد، واتصالات C2. متوسط — استطلاع مريب، وانتهاكات للسياسات. منخفض/معلوماتي — أحداث غير معتادة لكنها ليست خطيرة فورًا وتستحق التتبع. وينبغي أن تتوافق الخطورة مع أثر الحدث على الأعمال، لا مع الخطورة التقنية فحسب.
إدارة دورة حياة قاعدة الكشف
لقواعد الكشف دورة حياة يجب إدارتها بفاعلية. تصبح القواعد قديمة عندما تتغير البيئة (مثل نشر برامج جديدة أو تغير نطاقات IP)، فتولد إيجابيات كاذبة. كما تفوّت القواعد تقنيات الهجوم الجديدة مع تطور أساليب الخصوم. وتتمثل أفضل الممارسات في الاحتفاظ بالقواعد ضمن التحكم في الإصدارات (git)، ومراجعتها وتحديثها كل ثلاثة أشهر، وربط كل قاعدة بتقنية واحدة على الأقل من ATT&CK، وقياس فعالية القاعدة (عدد مرات إطلاقها أسبوعيًا، ومعدل الإيجابيات الحقيقية) للتخلص من القواعد ضعيفة الأداء أو تحسينها.
إنشاء خريطة تغطية الكشف
تطابق خريطة تغطية الكشف قواعد الكشف الحالية مع مصفوفة MITRE ATT&CK لعرض فجوات التغطية بصريًا. تُميز كل تقنية تغطيها قاعدة واحدة على الأقل باللون الأخضر، بينما تُميز التقنيات غير المغطاة باللون الأحمر. ويكشف هذا التصور مراحل الهجوم التي تفتقر إلى تغطية للكشف (مثل الاستمرارية أو استخراج البيانات)، مما يساعد الفرق على تحديد أولويات تطوير القواعد الجديدة. وتضمن المراجعات المنتظمة للتغطية مواكبة برنامج الكشف لتقنيات الخصوم المتطورة.
تحقق سريع
اختبر مدى فهمك لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.
مراجعة الدرس
تعلمت في هذا الدرس أن قواعد الكشف ترمز إلى سلوكيات مهاجمين محددة في صورة شروط تنبيه داخل SIEM، وأن القواعد القائمة على الحدود والتسلسلات تعالج أنواعًا مختلفة من أنماط الهجوم، وأن Sigma توفر صيغة قابلة للنقل لمشاركة عمليات الكشف عبر مجتمع الأمن. بعد ذلك سنستكشف UEBA والتحليلات السلوكية لاكتشاف التهديدات الداخلية والحسابات المخترقة.
الأسئلة الشائعة
هل درس «كتابة قواعد الكشف والتنبيهات في SIEM» مجاني؟
نعم — نص درس «كتابة قواعد الكشف والتنبيهات في SIEM» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Security+ Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Security+ Academy 4 دروس في المجموع.
ماذا ستتعلم في «كتابة قواعد الكشف والتنبيهات في SIEM»؟
أنشئوا قواعد كشف توازن بين الحساسية (اكتشاف التهديدات الحقيقية) والنوعية (تقليل إرهاق التنبيهات) لتقنيات الهجوم الشائعة. تتمرن على Security+ Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Security+ Academy؟
لا تُشترط خبرة سابقة. Security+ Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.
كم من الوقت يستغرق درس «كتابة قواعد الكشف والتنبيهات في SIEM»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Security+ Academy هذا؟
نعم. كل درس في Security+ Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- منهجية البحث عن التهديدات وتوليد الفرضيات
- بنية SIEM: استيعاب السجلات وتحليلها وربطها
- كتابة قواعد الكشف والتنبيهات في SIEM
- تحليلات سلوك المستخدم والكيان للتهديدات الداخلية