0Pricing
Cyber Security Academy · درس

الكشف عن الشذوذ والسلوك

رصد حركة المرور غير المعتادة.

الكشف عن الشذوذ والسلوك درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ما بعد التوقيعات

تلتقط التوقيعات التهديدات المعروفة. لكنها لا ترى البرمجيات الخبيثة الجديدة، وثغرات اليوم صفر، والأدوات المخصصة التي لم يتعرف أحد على بصمتها بعد. ويسد الاكتشاف الشاذ والسلوكي هذه الفجوة عبر الإبلاغ عن حركة المرور التي تحيد عن المعتاد.

الفكرة الأساسية هي أن الهجمات المجهولة تترك آثارًا سلوكية رغم ذلك. فقد يتجاوز المهاجم كل توقيع، لكنه يظل يرسل إشارة دورية بفاصل غير مألوف، أو ينقل البيانات في ساعة غير معتادة، أو يفحص المضيفين الداخليين.

إنشاء خط أساس

يتطلب اكتشاف الشذوذ نموذجًا لما هو طبيعي. تنشئون خط أساس بمرور الوقت، وتضعون ملفات تعريف لأمور مثل:

  • أي مضيفين يتواصلون مع أي مضيفين، وعبر أي منافذ
  • عدد البايتات المعتاد لكل تدفق ومدد الاتصالات
  • الأحجام الطبيعية بحسب الساعة ويوم الأسبوع
  • البروتوكولات المتوقعة لكل مقطع شبكي

يجب تعلّم خط الأساس من حركة مرور سليمة خلال فترة تمثيلية؛ فإذا أُنشئ أثناء اختراق نشط، فسيُدمج الهجوم في تعريف السلوك الطبيعي.

الشذوذات الإحصائية

إن أبسط عمليات الاكتشاف السلوكي إحصائية. احسبوا مقياسًا، وتعلموا توزيعه المعتاد، وأطلقوا تنبيهًا عندما تقع قيمة بعيدة جدًا خارجه، مثلًا بعد أكثر من ثلاثة انحرافات معيارية أو عند مئين مرتفع.

أمثلة: محطة عمل ترسل عادةً 50 ميغابايت يوميًا ثم ترفع فجأة 5 غيغابايت، أو مضيف ينشئ اتصالات مع آلاف عناوين IP الداخلية المختلفة خلال دقائق.

سجلات التدفق وNetFlow

يُجرى جزء كبير من التحليل السلوكي على سجلات التدفق بدلًا من الحزم الكاملة. يلخص التدفق محادثةً ما: المصدر، والوجهة، والمنافذ، والبروتوكول، وعدد البايتات والحزم، والمدة.

تتميز التدفقات (NetFlow أو IPFIX أو سجلات conn في Suricata/Zeek) بصغر حجمها، وتعمل حتى مع حركة المرور المشفرة، وتتوسع لتناسب أحجام حركة المرور في المؤسسات. وهي العمود الفقري لاكتشافات حجم حركة المرور وأنماط الاتصالات.

# Zeek conn.log fields (excerpt)
# ts  uid  id.orig_h  id.resp_h  id.resp_p  proto  duration  orig_bytes  resp_bytes

اكتشاف الإرسال الدوري للإشارات

غالبًا ما ترسل قنوات القيادة والتحكم إشارات دورية؛ إذ يتصل البرنامج المزروع بخادمه على فواصل منتظمة. وحتى مع TLS، حيث تكون الحمولة مخفية، يظل نمط التوقيت ظاهرًا.

اكتشفوا ذلك بتحليل توزيع الفواصل الزمنية بين الاتصالات بوجهة معينة. ويُعد التباين المنخفض (مع jitter اختياري) إلى جانب أحجام الطلبات الصغيرة والمتشابهة مؤشرًا قويًا على C2. وتتخصص أدوات مثل RITA في ذلك.

الاكتشاف المستند إلى DNS

يُعد DNS إشارة سلوكية غنية لأن المهاجمين يسيئون استخدامه في الأنفاق وC2.

  • تشير النطاقات عالية الإنتروبيا أو الطويلة إلى DGA (خوارزميات توليد النطاقات)
  • يشير الحجم الكبير من الاستعلامات إلى نطاق واحد إلى نفق DNS
  • تثير أنواع السجلات غير المعتادة (TXT وNULL) بكميات كبيرة الشبهات
  • تنطوي النطاقات المسجلة حديثًا على مخاطر أعلى

يساعد وضع ملفات تعريف لمعدلات الاستعلام وطول الاسم والإنتروبيا لكل نطاق على اكتشاف إخراج البيانات الذي لن تراه أي بصمة للحمولة.

إنشاء بصمة لحركة المرور المشفرة

لا يمكنكم قراءة الحمولات المشفرة، لكن يمكنكم إنشاء بصمة لطريقة التفاوض على التشفير. تحسب JA3/JA3S تجزئة لمعلمات TLS ClientHello/ServerHello، فتنتج بصمة لمكدسي العميل والخادم.

غالبًا ما تشترك عائلات البرمجيات الخبيثة في JA3 واحد لأنها تستخدم مكتبة TLS وإعداداتهما نفسيهما. يتيح وضع ملفات تعريف لتكرار JA3 الإبلاغ عن البصمات النادرة أو مطابقة البصمات المعروفة بسوئها، وكل ذلك من دون فك التشفير.

المؤشرات السلوكية

يبحث الاكتشاف السلوكي عن الإجراءات التي يضطر المهاجمون إلى اتخاذها، بصرف النظر عن الأدوات المستخدمة. ومن السلوكيات عالية القيمة:

  • الحركة الجانبية — مصادقة مضيف فجأة مع عدد كبير من المضيفين النظيرين
  • الفحص الداخلي — اتصال مصدر واحد بعدد كبير من المنافذ/المضيفين
  • تجهيز/إخراج البيانات — عمليات نقل كبيرة إلى وجهات جديدة
  • استخدام البروتوكول على منفذ غير صحيح — SSH على 443، وHTTP على 53

تتوافق هذه السلوكيات بوضوح مع تكتيكات ATT&CK، كما تقاوم التحايل بدرجة أفضل من توقيعات الحمولة.

التعلم الآلي وUEBA

تطبّق تحليلات سلوك المستخدم والكيان (UEBA) التعلم الآلي لنمذجة الحالة الطبيعية لكل كيان وتقييم الانحرافات. ويمكن لنماذج التجميع والسلاسل الزمنية إظهار تغييرات دقيقة قد تفوّتها عتبة ثابتة.

يضيف التعلم الآلي قوة، لكنه ينطوي أيضًا على مخاطر: نماذج غير شفافة، وانجراف المفاهيم مع تغير الشبكة، وتحايل عدائي. تعاملوا مع درجات التعلم الآلي باعتبارها إشارة واحدة ضمن عدة إشارات، لا حكمًا نهائيًا، وأبقوا الإنسان ضمن حلقة القرار في القرارات عالية التأثير.

Zeek لتسجيل البروتوكولات

يُعد Zeek (المعروف سابقًا باسم Bro) إطارًا لتحليل الشبكات يحوّل حركة المرور إلى سجلات بروتوكول غنية ومنظمة بدلًا من التنبيهات. وهو الركيزة الأساسية لكثير من عمليات الاكتشاف السلوكي.

ينتج Zeek سجلات لكل بروتوكول (conn وdns وhttp وssl وfiles وx509)، ويتيح لكم كتابة محللات مخصصة. ويمنح إدخال هذه السجلات إلى SIEM المحللين البيانات الوصفية للاتصالات وDNS وTLS اللازمة لإنشاء خط أساس للسلوك الطبيعي ورصد الانحرافات، حتى عبر حركة المرور المشفرة.

# Generate logs from a capture
zeek -r traffic.pcap
# Produces conn.log, dns.log, ssl.log, files.log, ...

واقع الإيجابيات الكاذبة

إن قوة اكتشاف الشذوذ، أي التقاط المجهول، هي أيضًا نقطة ضعفه: ليس كل شذوذ ضارًا. فالتطبيقات التجارية الجديدة، وأيام تثبيت التصحيحات، والنسخ الاحتياطية، وحركة المرور الموسمية تبدو جميعها شاذة.

أديروا ذلك عبر:

  • إسناد درجات للمخاطر وربط عدة إشارات ضعيفة قبل إطلاق التنبيه
  • إثراء البيانات بسياق الأصول والهويات
  • إحالة الشذوذات إلى الباحثين عن التهديدات بدلًا من الحظر التلقائي
  • إعادة تدريب خطوط الأساس باستمرار مع تطور البيئة

تحقق سريع

طبّقوا التفكير السلوكي على C2 المشفر.

مراجعة

يلتقط الاكتشاف السلوكي واكتشاف الشذوذ ما لا تستطيع التوقيعات التقاطه:

  • اكتشاف الانحرافات عن خط أساس متعلَّم للسلوك الطبيعي
  • استخدام عتبات إحصائية للحجم والانتشار والتوقيت
  • إجراء التحليل على سجلات التدفق (NetFlow/Zeek)، بفاعلية حتى مع حركة المرور المشفرة
  • رصد الإرسال الدوري للإشارات عبر انتظام الفواصل الزمنية
  • إنشاء ملف تعريف لإنتروبيا/حجم DNS لاكتشاف DGA والأنفاق
  • إنشاء بصمة لـTLS باستخدام JA3/JA3S من دون فك التشفير
  • البحث عن السلوكيات: الحركة الجانبية، والفحص، وإخراج البيانات
  • يضيف ML/UEBA قوة، لكنه يحتاج إلى إشراف بشري وضبط مستمر

التالي: ضبط هذه المستشعرات ونشرها في الشبكة الفعلية.

الأسئلة الشائعة

هل درس «الكشف عن الشذوذ والسلوك» مجاني؟

نعم — نص درس «الكشف عن الشذوذ والسلوك» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «الكشف عن الشذوذ والسلوك»؟

رصد حركة المرور غير المعتادة. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.

كم من الوقت يستغرق درس «الكشف عن الشذوذ والسلوك»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. مفاهيم IDS وIPS
  2. قواعد التوقيع باستخدام Snort وSuricata
  3. الكشف عن الشذوذ والسلوك
  4. الضبط والنشر
← العودة إلى Cyber Security Academy