Cyber Security Academy · درس

سد فجوات الكشف والمقاييس

قياس التغطية وتحسينها.

الدرس 4 من 413 خطوة

سد فجوات الكشف والمقاييس درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

أهمية المقاييس

ينتج العمل بالفريق البنفسجي بيانات غنية، لكن من دون مقاييس لا تكون هذه البيانات سوى حكايات متفرقة. تحوّل المقاييس التمارين إلى قصة تحسين يمكن إثباتها والدفاع عنها أمام الإدارة والمسؤولين عن الميزانية.

  • توضح ما إذا كانت الدفاعات تتحسن فعليًا
  • تحدد أولويات استثمار جهد الهندسة المحدود
  • تجعل «الوضع الأمني» المجرد ملموسًا وقابلًا للتتبع

الهدف ليس الحصول على درجة عالية لذاتها، بل تحقيق تحسن مستدام قابل للقياس في مواجهة التهديدات ذات الصلة.

تغطية الاكتشاف

المقياس الأبرز هو تغطية الاكتشاف: نسبة التقنيات المختبرة التي أطلقت تنبيهًا.

احسبها لكل تكتيك وإجمالًا:

coverage = (techniques_detected / techniques_tested) * 100

# Example, Lateral Movement tactic
# 1 detected of 4 tested = 25% coverage

احذر أوهام التغطية

قد تكون نسب التغطية مضللة. فاحتساب التقنيات التي اخترت اختبارها فقط يضخّم النسبة، كما أن احتساب قاعدة هشة على أنها «مغطاة» يبالغ في تقدير فعالية الدفاع الحقيقية.

  • يجب قياس التغطية مقابل مجموعة تقنيات ذات صلة بالتهديد، لا مجموعة منتقاة بعناية
  • يجب أن تأتي نتيجة «تم الاكتشاف» من قاعدة متينة تستند إلى السلوك
  • النتائج التي اقتصرت على التسجيل ليست تغطية؛ بل تغطية محتملة

اربط النسبة دائمًا بالمقام: فعبارة «80% من تقنيات FIN7» تحمل دلالة أكبر بكثير من مجرد «80%».

المقاييس الزمنية

لا تقل السرعة أهمية عن الرؤية. يلتقط مقياسان زمنيان مدى استجابة الدفاعات:

  • MTTD — متوسط الزمن اللازم للاكتشاف: من الطابع الزمني للإجراء إلى الطابع الزمني للتنبيه
  • MTTR — متوسط زمن الاستجابة: من التنبيه إلى إجراء الاحتواء

بما أن العمل بالفريق البنفسجي يسجّل اللحظة الدقيقة لتشغيل كل تقنية، يمكنك قياس هذين المقياسين بدقة بدلًا من تقديرهما من بيانات الحوادث غير المنظمة.

تحديد أولويات الفجوات

لا تستحق كل فجوة الدرجة نفسها من الاستعجال. رتّب الفجوات حسب المخاطر، مع الجمع بين مدى احتمال استخدام التقنية ومدى الضرر الذي قد تسببه.

  • احتمالية عالية + تأثير كبير (مثل تفريغ LSASS) = تُصلح أولًا
  • احتمالية منخفضة + تأثير منخفض = تُضاف إلى قائمة الأعمال المتراكمة
  • ضع في الحسبان ما إذا كانت التقنية تظهر في معلومات التهديدات الخاصة بك

يمنحك احتساب بسيط للاحتمالية مضروبة في التأثير قائمة معالجة مرتبة، تركّز الجهود حيث تخفض أكبر قدر من المخاطر الواقعية.

تحليل السبب الجذري للفجوة

قبل كتابة قاعدة، شخّص سبب وجود الفجوة. يختلف الإصلاح باختلاف السبب الجذري:

  • لا توجد بيانات قياس — فعّل مصدر البيانات المفقود (مثل إعداد Sysmon أو تسجيل كتل البرامج النصية)
  • توجد بيانات قياس لكن لا توجد قاعدة — اكتب قاعدة اكتشاف
  • توجد قاعدة لكنها لم تُطلق تنبيهًا — أصلح المنطق أو عامل التصفية الذي منعها من العمل
  • أُطلق التنبيه لكن تم تجاهله — هذه مشكلة في العملية أو الفرز الأولي، وليست فجوة في المحتوى

سيكون إصلاح خطأ منطقي جهدًا ضائعًا إذا لم يُجمع السجل الأساسي أصلًا.

تفعيل بيانات القياس المفقودة

الفجوة الأساسية هي غياب البيانات. فعلى سبيل المثال، يُفعّل تسجيل كتل البرامج النصية في PowerShell عبر Group Policy أو السجل لإتاحة Event ID 4104.

# Registry path enabling PowerShell script block logging
HKLM\SOFTWARE\Policies\Microsoft\Windows\PowerShell\ScriptBlockLogging
EnableScriptBlockLogging = 1

كتابة القاعدة وضبطها

بعد توفير بيانات القياس، اكتب قاعدة الاكتشاف واضبطها للحصول على إشارة دقيقة. فالقواعد غير المضبوطة تغرق المحللين في الإيجابيات الكاذبة، مما يؤدي إلى تجاهلها.

  • ابدأ بنطاق واسع للتأكد من ظهور الأثر
  • أضف استثناءات لنشاط خط الأساس المعروف بأنه سليم
  • قِس معدل الإيجابيات الكاذبة مقابل حركة المرور المعتادة
  • أعد تشغيل المحاكاة للتأكد من أنها ما زالت تلتقط الهجوم

لا يُعد الاكتشاف مكتملًا إلا عندما يطلق تنبيهًا بشكل موثوق عند وقوع الهجوم ولا يصدر تنبيهات أثناء النشاط السليم.

تتبع الاتجاهات بمرور الوقت

أرقام التمرين الواحد مجرد لقطة؛ أما الاتجاهات فتحكي القصة الحقيقية. تتبع التغطية وMTTD عبر الأرباع السنوية.

  • Q1: تغطية بنسبة 45%، وMTTD قدره 22 دقيقة
  • Q2: تغطية بنسبة 62%، وMTTD قدره 14 دقيقة
  • Q3: تغطية بنسبة 71%، وMTTD قدره 9 دقائق

يبرهن الاتجاه المتحسن على أن العمل بالفريق البنفسجي يؤتي ثماره. أما الاتجاه الثابت أو المتراجع فيشير إلى تدهور الاكتشاف أو إلى أن الإصلاحات لا تُطبّق فعليًا.

الحماية من التراجع

تتعطل قواعد الاكتشاف بصمت مع تغير البيئات. تعامل معها مثل التعليمات البرمجية واختبرها بحثًا عن التراجعات.

  • أعد تشغيل التقنيات التي اجتازت الاختبار سابقًا في كل دورة
  • أتمت التحقق المستمر حتى تطلق الاكتشافات المعطلة تنبيهًا
  • ضع محتوى الاكتشاف تحت إدارة الإصدارات وراجع التغييرات

قد يكون الاكتشاف الذي توقف عن إطلاق التنبيهات بصمت أسوأ من عدم وجوده أصلًا، لأن الفريق يعتقد أن التغطية متوفرة بينما هي غير ذلك.

إعداد التقارير لأصحاب المصلحة

خصّص التقارير للجمهور المستهدف. يحتاج المهندسون إلى تفاصيل على مستوى التقنية، بينما تحتاج الإدارة إلى النتائج والمخاطر.

  • للمهندسين: نتائج كل تقنية، والقواعد المُنشأة، وملاحظات الضبط
  • للإدارة: اتجاه التغطية، واتجاه MTTD، وأهم المخاطر التي أُغلقت والمتبقية
  • تصويريًا: خريطة حرارية في ATT&CK Navigator تُظهر التقدم بمرور الوقت

إن عرض النتائج باعتبارها خفضًا للمخاطر، لا بيانات تقنية خامًا، هو ما يحافظ على الدعم والتمويل للبرنامج.

اختبار سريع

اختبر مدى فهمك لإغلاق الفجوات والمقاييس.

مراجعة

يمكنك الآن قياس تغطية الاكتشاف وتحسينها بدقة:

  • استخدم التغطية وMTTD وMTTR كمقاييس أساسية، مع ذكر مقام كل منها دائمًا
  • تجنب أوهام التغطية الناتجة عن الاكتشافات المنتقاة بعناية أو الهشة
  • حلّل السبب الجذري لكل فجوة قبل إصلاحها: بيانات القياس، أو القاعدة، أو المنطق، أو الفرز الأولي
  • فعّل البيانات المفقودة، ثم اضبط القواعد لتحقيق معدل منخفض من الإيجابيات الكاذبة
  • تتبع الاتجاهات واحمِ النظام من تراجع الاكتشاف الصامت
  • أعد التقارير باعتبارها خفضًا للمخاطر، مع استخدام خرائط ATT&CK الحرارية للحفاظ على استمرارية البرنامج

لقد أكملت دورة Purple Teaming: ربط الفريق الأحمر بالفريق الأزرق في حلقة مستمرة قابلة للقياس، تجعل الدفاعات أفضل بصورة يمكن إثباتها.

البدء مجانًا

تعلم Cyber Security Academy مع معلم ذكاء اصطناعي — مجانًا

اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.

الدورات
76
الدروس
303

الأسئلة الشائعة

هل درس «سد فجوات الكشف والمقاييس» مجاني؟

نعم — نص درس «سد فجوات الكشف والمقاييس» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «سد فجوات الكشف والمقاييس»؟

قياس التغطية وتحسينها. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.

كم من الوقت يستغرق درس «سد فجوات الكشف والمقاييس»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. لماذا نستخدم Purple Teaming
  2. ربط الهجمات بعمليات الكشف
  3. تنفيذ تمرين Purple Team
  4. سد فجوات الكشف والمقاييس
← العودة إلى Cyber Security Academy