Cyber Security Academy · درس

أشجار الهجوم وترتيب المخاطر

ترتيب التهديدات واختيار وسائل الحد منها.

الدرس 4 من 413 خطوة

أشجار الهجوم وترتيب المخاطر درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ما المقصود بشجرة الهجوم

تُعد شجرة الهجوم مخططًا يصوّر كيفية تحقيق المهاجم لهدف ما. يوجد الهدف في الجذر، وتوضح الفروع المسارات والخطوات الفرعية المختلفة اللازمة للوصول إليه.

بينما يحصي STRIDE أنواع التهديدات، تستكشف أشجار الهجوم المسارات الملموسة التي قد يسلكها المهاجم. وهي ممتازة للتفكير في هدف محدد عالي القيمة.

الأهداف الجذرية والأهداف الفرعية

تمثل العقدة الجذرية الهدف النهائي للمهاجم، مثل «سرقة بيانات الدفع الخاصة بالعملاء». وتمثل العقد الفرعية الأهداف أو الأساليب التي تحقق العقدة الأصلية.

تبنون الشجرة بطرح السؤال التالي مرارًا: «كيف يمكن للمهاجم تحقيق هذه العقدة؟» تصبح كل إجابة عقدة فرعية، وتواصلون تفكيكها حتى تصلوا إلى إجراءات نهائية ملموسة قابلة للتنفيذ.

عقد AND مقابل عقد OR

تستخدم أشجار الهجوم علاقتين منطقيتين بين العقدة وعقدها الفرعية:

  • عقد OR — تكفي أي عقدة فرعية لتحقيق العقدة الأصلية (مسارات بديلة)
  • عقد AND — يجب تحقيق جميع العقد الفرعية معًا (خطوات مطلوبة)

ويكتسب هذا التمييز أهمية كبيرة: فعقدة OR تعني أن المهاجم لا يحتاج إلا إلى سلوك المسار الأسهل، بينما تُلزمه عقدة AND باجتياز كل خطوة.

نموذج لشجرة هجوم

فيما يلي شجرة هجوم نصية لسرقة بيانات الدفع:

GOAL: Steal customer payment data
  OR
  +-- Compromise the database directly
  |     AND
  |     +-- Gain network access to DB
  |     +-- Obtain DB credentials
  +-- Steal data in transit
  |     +-- Intercept unencrypted traffic
  +-- Compromise an admin account
        OR
        +-- Phish an admin
        +-- Brute force weak password

إضافة سمات إلى العقد

تصبح أشجار الهجوم قوية عند إضافة سمات إلى العقد النهائية تساعد في تحديد الأولويات:

  • التكلفة التي يتحملها المهاجم
  • الصعوبة أو المهارة المطلوبة
  • قابلية الاكتشاف (هل سيؤدي ذلك إلى إطلاق إنذار؟)
  • احتمالية النجاح

ثم تنقلون هذه السمات إلى أعلى الشجرة. في عقدة OR، يختار المهاجم العقدة الفرعية الأقل تكلفة أو الأسهل، مما يكشف نقطة ضعفكم.

المخاطر = الاحتمالية × التأثير

لتحديد الأولويات، تحتاجون إلى درجة للمخاطر. تجمع الصيغة التقليدية بين عاملين:

Risk = Likelihood x Impact

Likelihood: how probable is this attack to succeed?
Impact:     how bad is the damage if it does?

Example:
  High likelihood (3) x High impact (3) = 9  -> top priority
  Low likelihood (1)  x High impact (3) = 3  -> monitor

نموذج تسجيل درجات DREAD

يُعد DREAD أسلوبًا منظمًا لتسجيل درجات التهديدات وفق خمسة أبعاد. يُقيَّم كل بُعد، ثم تُجمع التقييمات للحصول على درجة للأولوية:

  • Damage — ما مدى سوء التأثير؟
  • Reproducibility — ما مدى إمكانية تكراره بشكل موثوق؟
  • Exploitability — ما مدى سهولة تنفيذه؟
  • Affected users — كم عدد المستخدمين المتأثرين؟
  • Discoverability — ما مدى سهولة العثور عليه؟

تتسم درجات DREAD بقدر من الذاتية، لذا استخدموا تعريفات متسقة للتقييم داخل فريقكم.

إنشاء مصفوفة للمخاطر

تعرض مصفوفة المخاطر الاحتمالية مقابل التأثير، لتمنحكم تصورًا سريعًا للأولويات:

Impact
 High  | Medium | High   | Critical |
 Med   | Low    | Medium | High     |
 Low   | Low    | Low    | Medium   |
       +--------+--------+----------+
         Low      Med      High
                Likelihood

Address Critical and High cells first.

اختيار إجراءات التخفيف

بعد ترتيب التهديدات، قرروا كيفية التعامل مع كل منها. الخيارات الأربعة هي نفسها المستخدمة في التخفيف من تهديدات STRIDE:

  • التخفيف — إضافة ضوابط لخفض الاحتمالية أو التأثير
  • الإزالة — إزالة الميزة عالية المخاطر بالكامل
  • النقل — إسناد الخطر إلى جهة أخرى عبر التأمين أو طرف ثالث
  • القبول — توثيق قبول مستوى منخفض من المخاطر رسميًا

أنفقوا ميزانيتكم المحدودة أولًا على العناصر الأعلى خطرًا؛ ولا تبالغوا في حماية التهديدات منخفضة المخاطر.

تكلفة الضوابط وفائدتها

لا يكون إجراء التخفيف منطقيًا إلا إذا بررت المخاطر التي يقللها تكلفته. فالضابط الذي تزيد تكلفته على قيمة الأصل الذي يحميه استثمار ضعيف.

وازنوا، عند تقييم كل ضابط مرشح، بين ما يلي:

  • ما مقدار تقليل الضابط للمخاطر؟
  • ما مقدار ما يتطلبه إنشاؤه وتشغيله من تكلفة؟
  • هل يضيف تعقيدًا أو مخاطر جديدة؟

فضّلوا الضوابط التي تمنع مسارات هجوم متعددة في آن واحد، مثل MFA الذي يغلق العديد من فروع الاستيلاء على الحسابات.

تتبع المخاطر وإعادة تقييمها

تحديد الأولويات ليس تمرينًا يُجرى مرة واحدة. تتبعوا كل تهديد محدد في سجل للمخاطر يتضمن درجته، والاستجابة المختارة له، والمسؤول عنه، وحالته.

أعيدوا مراجعة السجل عند:

  • ظهور تهديد أو ثغرة أمنية جديدة
  • تغيّر قيمة النظام أو أصوله
  • تنفيذ إجراء تخفيف (أعيدوا احتساب درجة المخاطر المتبقية)

ينبغي أن يكون للمخاطر المقبولة تاريخ انتهاء وأن تخضع لإعادة المراجعة، لا أن تُقبل ثم تُنسى.

اختبار سريع

اختبروا مدى فهمكم لأشجار الهجوم وتحديد أولويات المخاطر.

مراجعة

تعلمتم كيفية ترتيب التهديدات واختيار إجراءات التخفيف:

  • تمثل أشجار الهجوم المسارات المؤدية إلى هدف المهاجم، باستخدام عقد AND (كلها مطلوبة) وعقد OR (تكفي أي منها)
  • أضيفوا إلى العقد سمات مثل التكلفة والصعوبة وقابلية الاكتشاف للعثور على نقطة الضعف
  • حددوا الأولويات باستخدام المخاطر = الاحتمالية × التأثير، وتسجيل درجات DREAD، ومصفوفة المخاطر
  • اختاروا التخفيف أو الإزالة أو النقل أو القبول، مع موازنة التكلفة والفائدة
  • تتبعوا كل شيء في سجل للمخاطر وأعيدوا مراجعته مع تطور النظام

بهذا يكتمل مقرر نمذجة التهديدات باستخدام STRIDE.

البدء مجانًا

تعلم Cyber Security Academy مع معلم ذكاء اصطناعي — مجانًا

اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.

الدورات
76
الدروس
303

الأسئلة الشائعة

هل درس «أشجار الهجوم وترتيب المخاطر» مجاني؟

نعم — نص درس «أشجار الهجوم وترتيب المخاطر» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «أشجار الهجوم وترتيب المخاطر»؟

ترتيب التهديدات واختيار وسائل الحد منها. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.

كم من الوقت يستغرق درس «أشجار الهجوم وترتيب المخاطر»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. لماذا تهم نمذجة التهديدات
  2. إطار STRIDE
  3. مخططات تدفق البيانات وحدود الثقة
  4. أشجار الهجوم وترتيب المخاطر
← العودة إلى Cyber Security Academy