0Pricing
Cyber Security Academy · درس

ربط الهجمات بعمليات الكشف

مواءمة التقنيات مع MITRE ATT&CK.

ربط الهجمات بعمليات الكشف درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

لماذا نربط بـ ATT&CK

إن MITRE ATT&CK قاعدة معارف منتقاة لتكتيكات وتقنيات وإجراءات الخصوم التي لوحظت في العالم الحقيقي. وهي تمنح الفريقين الأحمر والأزرق مفردات مشتركة.

يتيح ربط كل اختبار وكل عملية اكتشاف بمعرّف من ATT&CK الإجابة بدقة عن سؤال واحد: ما سلوكيات الخصم التي يمكننا رؤيتها فعليًا؟

  • التكتيكات = هدف الخصم (لماذا)
  • التقنيات = كيفية تحقيقه (كيف)
  • الإجراءات = التنفيذ المحدد (ماذا)

مكوّنات معرّف التقنية

لكل تقنية معرّف ثابت ستستخدمونه في جميع مراحل اختبار الفريق البنفسجي.

  • T1059 — مفسّر الأوامر والبرمجة النصية (تقنية)
  • T1059.001 — PowerShell (تقنية فرعية)
  • TA0002 — التنفيذ (التكتيك الذي تنتمي إليه)

يمكن لتقنية واحدة أن تخدم عدة تكتيكات. فعلى سبيل المثال، تدعم الحسابات الصالحة (T1078) الوصول الأولي، والاستمرارية، وتصعيد الامتيازات، والمراوغة الدفاعية في الوقت نفسه.

من الإجراء إلى مصدر البيانات

لاكتشاف تقنية ما، يجب أن تعرفوا أي مصدر بيانات يكشفها. يسرد ATT&CK مصادر البيانات ومكوّناتها لكل تقنية.

بالنسبة إلى تنفيذ PowerShell (T1059.001)، تشمل بيانات القياس عن بُعد ذات الصلة ما يلي:

  • تسجيل كتل البرامج النصية (معرّف الحدث 4104)
  • تسجيل الوحدات (معرّف الحدث 4103)
  • إنشاء العملية مع سطر الأوامر (معرّف الحدث 4688 / Sysmon 1)

إذا لم يُجمع أيٌّ من هذه البيانات، فستكون التقنية نقطة عمياء مؤكدة، مهما كانت قواعدكم جيدة.

اختيار إجراء لمحاكاته

التقنية مفهوم مجرد؛ أما ما تكتشفونه فهو إجراءات ملموسة. اختاروا تنفيذًا واقعيًا يستخدمه الخصم فعلًا.

بالنسبة إلى T1059.001، يبدو إجراء شائع لأمر مرمّز كما يلي:

powershell.exe -nop -w hidden -enc <base64-encoded-script>

تحديد منطق الاكتشاف

بعد معرفة الأثر، تعبّرون عن منطق الاكتشاف. ينتج عن مثال الأمر المرمّز أعلاه حدث إنشاء عملية يحتوي سطر أوامره على خيارات مريبة.

قاعدة شبهية له:

process == 'powershell.exe'
AND command_line CONTAINS '-enc'
AND command_line MATCHES '(?i)(-nop|-w hidden|-windowstyle hidden)'

كتابة قواعد قابلة للنقل باستخدام Sigma

إن Sigma تنسيق عام للاكتشاف ومحايد للمورّدين، يُترجم إلى قواعد لـ Splunk وElastic وSentinel وغيرها. ويساعد ربط القواعد بـ ATT&CK على تتبّع التغطية.

مقتطف Sigma لاكتشاف PowerShell المرمّز المريب:

detection:
  selection:
    Image|endswith: '\powershell.exe'
    CommandLine|contains:
      - '-enc'
      - '-EncodedCommand'
  condition: selection
tags:
  - attack.execution
  - attack.t1059.001

مصفوفة التغطية

لكل تقنية ضمن النطاق، سجّلوا بيانات القياس عن بُعد المتاحة وما إذا كان الاكتشاف يعمل. يلتقط صف التغطية الصورة الكاملة:

  • التقنية: T1059.001 PowerShell
  • مصدر البيانات متاح: نعم (Sysmon 1، 4104)
  • يوجد اكتشاف: نعم (قاعدة Sigma)
  • آخر تحقق: تاريخ اختبار الفريق البنفسجي
  • النتيجة: مكتشفة / مسجّلة / نقطة عمياء

يصبح هذا الجدول، المحفوظ في أداة مثل VECTR، السجل المعتمد لتغطية الاكتشاف لديكم.

تجنّب عمليات الاكتشاف الهشة

من الأخطاء الشائعة ربط عملية اكتشاف بتقنية، ثم بناؤها على أثر هش يسهل التحايل عليه. فاكتشاف اسم أداة محدد أمر هش، بينما اكتشاف السلوك متين.

  • هش: إطلاق تنبيه عند رصد اسم ملف برمجية خبيثة واحد ومضمّن مباشرة
  • أفضل: إطلاق تنبيه عند رصد السلوك، مثل إنشاء عملية من winword.exe لعملية cmd.exe

يجسّد هرم الألم ذلك: فتغيير التجزئات وأسماء الملفات سهل جدًا على المهاجم، بينما تغيير تكتيكات وأساليب وإجراءات الخصم مكلف. استهدفوا عمليات الاكتشاف في المستويات العليا من الهرم.

ربط التقنيات

الاختراقات الفعلية سلاسل مترابطة، وليست أحداثًا منفردة. ويكون الاكتشاف المبني على السلسلة الكاملة أقوى بكثير من اكتشاف أي حلقة منفردة.

قد تتضمن السلسلة المحاكاة ما يلي:

  • T1566.001 مرفق تصيّد موجّه (الوصول الأولي)
  • T1059.001 PowerShell (التنفيذ)
  • T1547.001 مفتاح التشغيل في السجل (الاستمرارية)
  • T1003.001 تفريغ ذاكرة LSASS (الوصول إلى بيانات الاعتماد)

يتيح لكم ربط كل خطوة رؤية الموضع الذي تبدأ فيه رؤيتكم لسلسلة الهجوم وتتوقف بدقة.

التحقق من صحة الربط

لا يكون الربط سوى ادعاء حتى يُختبر. أثناء جلسة الفريق البنفسجي، ينفّذ الفريق الأحمر الإجراء، ويتأكد الفريق الأزرق من أن الاكتشاف المرتبط يعمل فعليًا على مصدر البيانات المحدد.

  • تنفيذ الإجراء ضمن نافذة زمنية خاضعة للتحكم
  • التأكد من ظهور معرّف الحدث المتوقع في بيانات القياس عن بُعد
  • التأكد من أن القاعدة تنشئ تنبيهًا، وليس مجرد سجل
  • تسجيل تاريخ التحقق والنتيجة

بعد هذه الحلقة فقط، يمكنكم وضع علامة على أن التقنية مغطّاة فعليًا.

التصور باستخدام Navigator

يتيح لكم ATT&CK Navigator عرض التغطية على هيئة خريطة حرارية ملوّنة فوق المصفوفة: الأخضر للمكتشف، والأصفر للمسجّل فقط، والأحمر للنقاط العمياء.

  • تصدير النتائج من أداة التتبع بصفتها طبقة Navigator
  • تراكب طبقات متعددة (الاختبارات في مقابل أولويات معلومات التهديد)
  • مشاركة الخريطة الحرارية مع الإدارة لتبرير الاستثمار

يجعل هذا التصور مفهومًا مجردًا مثل «تغطية الاكتشاف» مفهومًا فورًا لأصحاب المصلحة غير التقنيين.

اختبار سريع

اختبروا فهمكم لربط الهجمات بعمليات الاكتشاف.

مراجعة

أصبح بإمكانكم الآن مواءمة الهجمات مع عمليات الاكتشاف بصورة منهجية:

  • استخدموا معرّفات ATT&CK (التكتيك والتقنية والتقنية الفرعية) كلغة مشتركة
  • حدّدوا مصدر البيانات الذي يكشف كل تقنية
  • اختاروا إجراءً واقعيًا، ثم اكتبوا منطقًا قائمًا على السلوك
  • عبّروا عن القواعد القابلة للنقل باستخدام Sigma الموسومة بالتقنية
  • استهدفوا المستويات العليا من هرم الألم لتجنّب عمليات الاكتشاف الهشة
  • تحققوا من كل عملية ربط مباشرة أثناء التنفيذ، ثم صوّروا التغطية في Navigator

بعد ذلك ستخططون لتمرين فعلي للفريق البنفسجي وتنفذونه من البداية إلى النهاية.

الأسئلة الشائعة

هل درس «ربط الهجمات بعمليات الكشف» مجاني؟

نعم — نص درس «ربط الهجمات بعمليات الكشف» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «ربط الهجمات بعمليات الكشف»؟

مواءمة التقنيات مع MITRE ATT&CK. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.

كم من الوقت يستغرق درس «ربط الهجمات بعمليات الكشف»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. لماذا نستخدم Purple Teaming
  2. ربط الهجمات بعمليات الكشف
  3. تنفيذ تمرين Purple Team
  4. سد فجوات الكشف والمقاييس
← العودة إلى Cyber Security Academy