الربط مع MITRE ATT&CK
مواءمة عمليات الكشف مع تقنيات الخصوم.
الربط مع MITRE ATT&CK درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
لماذا نربط القواعد بـ ATT&CK
إن MITRE ATT&CK قاعدة معرفية لسلوك الخصوم في العالم الحقيقي، منظّمة في تكتيكات (السبب) وتقنيات (الطريقة). ويمنح ربط عمليات الكشف بـ ATT&CK كل قاعدة تسمية مشتركة ومنظمة.
الفوائد:
- قياس التغطية مقارنةً بسلوك الخصوم المعروف
- التواصل بشأن النتائج باستخدام مفردات مشتركة
- تحديد أولويات الثغرات وفقًا لمدى صلتها بنموذج التهديد لديكم
- ربط التنبيهات على امتداد سلسلة الهجوم
التكتيكات والتقنيات والتقنيات الفرعية
تتضمن ATT&CK ثلاثة مستويات متداخلة:
- التكتيك — هدف الخصم، مثل الوصول إلى بيانات الاعتماد (TA0006)
- التقنية — أسلوب تحقيق الهدف، مثل تفريغ بيانات اعتماد نظام التشغيل (T1003)
- التقنية الفرعية — تنويع محدد، مثل ذاكرة LSASS (T1003.001)
اربطوا القاعدة بأكثر مستوى تحديدًا يدعمه منطق الكشف لديكم. فالقاعدة التي تكتشف الوصول إلى LSASS ينبغي وسمها بـ T1003.001، لا بـ T1003 فقط.
قراءة معرّف التقنية
تتبع معرّفات التقنيات نمطًا ثابتًا. يشير الحرف T متبوعًا بأربعة أرقام إلى تقنية، بينما تشير اللاحقة المفصولة بنقطة إلى تقنية فرعية.
T1059 -> Command and Scripting Interpreter
T1059.001 -> PowerShell (sub-technique)
T1059.003 -> Windows Command Shell (sub-technique)
TA0002 -> Execution (tactic)الوسم في Sigma
تحمل Sigma مراجع ATT&CK في الحقل tags باستخدام اصطلاح الكتابة بالأحرف اللاتينية الصغيرة. وتستخدم التكتيكات اسم التكتيك، بينما تستخدم التقنيات المعرّف المفصول بنقاط.
title: PowerShell Encoded Command
tags:
- attack.execution
- attack.t1059.001
detection:
selection:
Image|endswith: '\\powershell.exe'
CommandLine|contains: '-enc'
condition: selectionاختيار التقنية المناسبة
اربطوا القاعدة بما يثبته السجل فعليًا، لا بما تشتبهون فيه. فالأمر المشفّر في PowerShell يثبت T1059.001 (PowerShell)، وغالبًا T1027 (إخفاء الملفات أو المعلومات). لكنه لا يثبت الهدف بحد ذاته.
تجنبوا الإفراط في وضع الوسوم. يجب أن يكون بالإمكان الدفاع عن كل وسم استنادًا إلى منطق الكشف وحده، وإلا فلن يثق المراجعون بأرقام التغطية لديكم.
مصادر البيانات ومكوّناتها
تعرّف ATT&CK مصادر البيانات ومكوّنات البيانات التي يمكن من خلالها ملاحظة كل تقنية. وهذا يربط أفكار الكشف بالبيانات التي يجب جمعها.
بالنسبة إلى T1003.001 (ذاكرة LSASS)، تشمل المكوّنات ذات الصلة:
- العملية: تنفيذ واجهة برمجة تطبيقات نظام التشغيل
- العملية: الوصول إلى العملية
- الملف: الوصول إلى الملف
إذا كنتم تفتقرون إلى البيانات اللازمة لملاحظة تقنية ما، فلن تغطيها أي قاعدة. اربطوا مصادر البيانات لاكتشاف ثغرات الجمع، وليس ثغرات القواعد فقط.
التغطية بوصفها خريطة حرارية
ينتج عن تجميع وسوم قواعدكم عرضٌ للتغطية عبر مصفوفة ATT&CK. ويعرض ATT&CK Navigator ذلك في صورة خريطة حرارية ملوّنة.
يمكنكم إنشاء طبقة Navigator من وسوم Sigma برمجيًا، ثم وضعها فوق المصفوفة لرؤية التقنيات المغطاة والمغطاة جزئيًا وغير المغطاة لمحةً واحدة.
# layer.json (excerpt)
{
"techniques": [
{ "techniqueID": "T1059.001", "score": 100 },
{ "techniqueID": "T1003.001", "score": 50 }
]
}تحديد الأولويات المستنير بالتهديدات
إن تغطية المصفوفة كاملةً ليست ممكنة ولا مفيدة. حدّدوا الأولويات بالاستناد إلى الاستخبارات المتعلقة بالتهديدات: ما التقنيات التي تستخدمها فعليًا المجموعات التي تستهدف قطاعكم؟
تسرد صفحات مجموعات ATT&CK (مثل APT29 وFIN7) التقنيات المرتبطة بها. ضعوا التقنيات التي يستخدمها الخصوم الأكثر صلة بكم فوق المصفوفة، ثم عالجوا ثغرات الكشف هناك أولًا. هذا هو جوهر الدفاع المستنير بالتهديدات.
عمق الكشف، لا اتساعه فحسب
إن إنشاء قاعدة سطحية واحدة لكل تقنية يولّد ثقة زائفة. يغيّر الخصوم إجراءاتهم ضمن التقنية الواحدة، ولذلك تعني التغطية المتينة وجود عمليات كشف متعددة ومتنوعة للتقنيات ذات الأولوية العالية.
تابعوا الأمرين معًا:
- الاتساع — عدد التقنيات التي تغطونها
- العمق — عدد عمليات الكشف المتميزة والمقاومة للتملص لكل تقنية
لا ينبغي احتساب تقنية لها قاعدة واحدة يسهل تجاوزها بالطريقة نفسها التي تُحتسب بها تقنية لها عمليات كشف سلوكية متعددة الطبقات.
الحفاظ على حداثة عمليات الربط
تتغير ATT&CK وتتبع الإصدارات: تُضاف التقنيات أو تُعاد تسميتها أو تُهمل أو يُعاد تنظيمها في تقنيات فرعية عبر الإصدارات. وتؤدي الوسوم القديمة إلى كسر عرض التغطية دون تنبيه.
- ثبّتوا إصدار ATT&CK الذي تستهدفه وسومكم
- راجعوا عمليات الربط عند صدور إصدار جديد من ATT&CK
- رحّلوا المعرّفات المهملة (مثلًا عندما تنقسم تقنية إلى تقنيات فرعية)
- تحققوا من الوسوم في CI مقابل مجموعة بيانات ATT&CK الحالية
إن التعامل مع عمليات الربط بوصفها بيانات وصفية متجددة يحافظ على صدق مقاييس التغطية بمرور الوقت.
الربط على امتداد سلسلة الهجوم
بما أن التنبيهات تحمل وسومًا للتكتيكات، يمكنكم ربطها في سرد متكامل. إن تسلسل الوصول الأولي ثم التنفيذ ثم الوصول إلى بيانات الاعتماد ثم الحركة الجانبية على المضيف نفسه يروي قصة أقوى بكثير من أي تنبيه منفرد.
يتيح الربط هذا التجميع: إذ يمكن لنظام SOAR أو لقاعدة ارتباط رفع مستوى الخطورة عند تفعيل عدة تكتيكات ضد الكيان نفسه ضمن نافذة زمنية.
اختبار سريع
اختبروا قدرتكم على الحكم في عمليات الربط بـ ATT&CK.
مراجعة
يحوّل ربط عمليات الكشف بـ MITRE ATT&CK القواعد إلى تغطية قابلة للقياس:
- تتضمن ATT&CK تكتيكات وتقنيات وتقنيات فرعية متداخلة
- وسموا قواعد Sigma عبر
tags(attack.tactic، attack.tXXXX.YYY) - اربطوا القاعدة بأكثر مستوى تحديدًا ويمكن الدفاع عنه
- تكشف مصادر البيانات ومكوّناتها ثغرات الجمع، وليس ثغرات القواعد فقط
- تصوّر الخرائط الحرارية في Navigator التغطية
- حدّدوا الأولويات باستخدام الاستخبارات المتعلقة بالتهديدات الخاصة بالمجموعات ذات الصلة
- اسعوا إلى تحقيق العمق (عمليات كشف متنوعة) في التقنيات ذات الأولوية، لا الاتساع فحسب
- تتيح وسوم التكتيكات الربط على امتداد سلسلة الهجوم
التالي: الاختبار والضبط للحفاظ على موثوقية عمليات الكشف هذه.
الأسئلة الشائعة
هل درس «الربط مع MITRE ATT&CK» مجاني؟
نعم — نص درس «الربط مع MITRE ATT&CK» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «الربط مع MITRE ATT&CK»؟
مواءمة عمليات الكشف مع تقنيات الخصوم. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.
كم من الوقت يستغرق درس «الربط مع MITRE ATT&CK»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- مبادئ الكشف بوصفه شيفرة
- كتابة قواعد Sigma
- الربط مع MITRE ATT&CK
- اختبار عمليات الكشف وضبطها