0Pricing
Cyber Security Academy · درس

البحث القائم على الفرضيات

ابدؤوا بنظرية

البحث القائم على الفرضيات درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

البدء بنظرية

يبدأ صيد التهديدات القائم على الفرضيات بنظرية محددة قابلة للاختبار حول الطريقة التي قد يعمل بها المهاجم داخل بيئتكم.

تحوّل الفرضية الواضحة البحث المفتوح النهاية إلى تحقيق مركز.

ما الذي يميز الفرضية الجيدة

تكون الفرضية الجيدة محددة وقابلة للاختبار ومستندة إلى بيانات يمكنكم جمعها فعليًا.

  • سيئة: قد يكون المهاجمون موجودين في شبكتنا.
  • جيدة: يستخدم مهاجم مهام مجدولة للحفاظ على وجوده في محطات العمل.

مصادر الفرضيات

تستمد الفرضيات إلهامها من استخبارات التهديدات، والحوادث الأخيرة، وإطار MITRE ATT&CK، أو المعرفة بنقاط الضعف لديكم.

تُعد قراءة تقرير عن حملة تستهدف قطاعكم حافزًا مثاليًا لبدء عملية صيد.

صياغتها في صورة سؤال

حوّلوا الفرضية إلى سؤال يمكن لبياناتكم الإجابة عنه.

يرتبط كل سؤال باستعلام يُنفذ على السجلات أو بيانات القياس عن بُعد.

Hypothesis: persistence via scheduled tasks
Question: which hosts created new
  scheduled tasks in the last 30 days,
  and who created them?

تحديد البيانات المطلوبة

قبل تنفيذ الاستعلام، أدرجوا مصادر البيانات التي من شأنها تأكيد الفرضية أو دحضها.

بالنسبة إلى المهام المجدولة، تحتاجون إلى سجلات إنشاء العمليات ومعرّفات أحداث النظام ذات الصلة.

Needed data:
  - process creation events
  - scheduled task creation logs
  - the user/account that ran them

الاستعلام والجمع

نفّذوا استعلامات مركزة لجلب الأحداث ذات الصلة. أبقوا النطاق ضيقًا حتى لا تغرقوا في الضوضاء.

يعبّر استعلام SIEM عن سؤال الصيد في صيغة قابلة للبحث.

event.code: 4698 AND
  task.command: ('*powershell*' OR '*cmd*')
| stats count by host, user, task_name

تحليل النتائج

افحصوا ما يظهر في النتائج. ميّزوا بين المتوقع (صيانة المسؤول) والمريب (مهام تشغّل PowerShell مُرمّزًا).

استبعدوا النتائج المعروفة بأنها سليمة لتتبقى لديكم قائمة قصيرة من المؤشرات التي تستحق المتابعة.

التأكيد أو الدحض

يؤكد كل مؤشر الفرضية أو يدحضها أو يتطلب مزيدًا من البيانات. تحلّوا بالصدق. فدحض الفرضية نتيجة صحيحة ومفيدة.

إذا تأكدت الفرضية، فصعّدوا الحالة إلى فريق الاستجابة للحوادث مع أدلتكم.

تتبع مؤشر مثير للاهتمام

عندما يبدو شيء مريبًا، تتبعوه: تابعوا ما يرتبط به. انطلاقًا من مهمة مريبة، افحصوا شجرة العمليات واتصالات الشبكة والحساب المرتبط بها.

غالبًا ما يكشف خيط واحد تفاصيل عملية التسلل بأكملها.

suspicious task -> parent process
  -> network connections
  -> other hosts same account
  -> timeline of activity

وثّقوا كل شيء

سجّلوا الفرضية والاستعلامات والبيانات التي فُحصت والاستنتاج. تجعل الوثائق عمليات الصيد قابلة للتكرار وسهلة التعليم.

كما تحوّل الأساليب المؤكدة إلى عمليات كشف مؤتمتة جديدة.

التكرار والتحسين

حسّنوا الفرضية استنادًا إلى ما وجدتموه، ثم نفّذوا عملية الصيد مرة أخرى. فصيد التهديدات دورة مستمرة وليس مهمة تُنفذ مرة واحدة.

تزيد كل دورة من دقة أسئلتكم وتوسّع نطاق تغطيتكم.

اختبار سريع

اختبروا فهمكم لصيد التهديدات القائم على الفرضيات.

مراجعة

تعلمتم صيد التهديدات القائم على الفرضيات.

  • ابدؤوا بنظرية محددة قابلة للاختبار ومستندة إلى البيانات.
  • تأتي الفرضيات من الاستخبارات والحوادث وATT&CK.
  • صيغوا الفرضية في صورة سؤال، وحددوا البيانات، ونفّذوا الاستعلام، ثم حللوا النتائج.
  • أكدوا الفرضية أو ادحضوها بصدق، وتتبعوا المؤشرات المريبة.
  • وثّقوا كل شيء وكرروا العملية.

ستصيدون بعد ذلك التهديدات عبر السجلات ومصادر بيانات القياس عن بُعد.

الأسئلة الشائعة

هل درس «البحث القائم على الفرضيات» مجاني؟

نعم — نص درس «البحث القائم على الفرضيات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «البحث القائم على الفرضيات»؟

ابدؤوا بنظرية تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.

كم من الوقت يستغرق درس «البحث القائم على الفرضيات»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. عقلية البحث عن التهديدات
  2. البحث القائم على الفرضيات
  3. استخدام السجلات والقياسات التلقائية
  4. مواءمة MITRE ATT&CK
← العودة إلى Cyber Security Academy