0Pricing
Cyber Security Academy · درس

إطار MITRE ATT&CK

تجوّل في مصفوفة ATT&CK، واربط TTPs المرصودة بالتقنيات، واستخدم Navigator لتحليل الفجوات.

إطار MITRE ATT&CK درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ما المقصود بـ MITRE ATT&CK؟

يُعد MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) قاعدة معرفية لسلوك الجهات المعادية في العالم الحقيقي. ويوفر لغة مشتركة لوصف الهجمات وتنظيم عمليات الكشف وقياس التغطية الأمنية.

بنية ATT&CK

ينظم ATT&CK سلوك الجهات المعادية ضمن: التكتيكات (السبب — أهداف المهاجم)، والتقنيات (الطريقة)، والتقنيات الفرعية (متغيرات التنفيذ المحددة).

# 14 Enterprise Tactics:
# TA0001: Initial Access
# TA0002: Execution
# TA0003: Persistence
# TA0004: Privilege Escalation
# TA0005: Defense Evasion
# TA0006: Credential Access
# TA0007: Discovery
# TA0008: Lateral Movement
# TA0009: Collection
# TA0010: Exfiltration
# TA0011: Command and Control
# TA0040: Impact
# TA0042: Resource Development
# TA0043: Reconnaissance

مثال على تقنية: T1059

تُعد T1059 (Command and Scripting Interpreter) تقنية عامة. وتحدد التقنيات الفرعية المفسّر المستخدم: T1059.001 (PowerShell)، وT1059.003 (Windows Command Shell)، وT1059.007 (JavaScript).

# Example technique entry:
# ID: T1059.001
# Name: PowerShell
# Tactic: Execution
# Description: Adversaries abuse PowerShell
# Detection: Event ID 4103/4104
# Mitigation: Script Block Logging, AMSI

# URL format:
# https://attack.mitre.org/techniques/T1059/001/

مستكشف ATT&CK

مستكشف ATT&CK هو أداة مستندة إلى الويب لتصوير مصفوفة ATT&CK. لوّن التقنيات وفقًا لما يلي: تغطية الكشف (بالأخضر)، والثغرات (بالأحمر)، والتداخل مع الجهات الفاعلة في التهديدات (بالبرتقالي). وهو أداة أساسية لتحليل الثغرات.

# Access Navigator:
# https://mitre-attack.github.io/attack-navigator/

# Use cases:
# 1. Map your detections → find blind spots
# 2. Map threat actor TTPs → assess exposure
# 3. Plan red team scope → cover realistic paths
# 4. Compare detection before/after controls

تعيين الجهات الفاعلة في التهديدات

يتضمن ATT&CK ملفات تعريف لأكثر من 100 مجموعة تهديد معروفة (APT28 وLazarus وFIN7)، وتعرض هذه الملفات التقنيات التي تستخدمها كل مجموعة. ويكشف التداخل مع أبرز الجهات الفاعلة في التهديدات التي تستهدف قطاعك عن أعلى ثغرات الكشف أولوية.

# Example: APT29 (Cozy Bear) techniques include:
# T1566.001: Spear phishing attachment
# T1059.001: PowerShell
# T1003.001: LSASS Memory dump
# T1071.001: Web protocols (C2)
# T1078: Valid accounts

# These → your priority detection targets

استخدام ATT&CK لهندسة الكشف

يوفر ATT&CK لكل تقنية إرشادات للكشف، تشمل مصادر البيانات التي ينبغي جمعها، وما ينبغي البحث عنه، والأدوات الموصى بها. استخدم هذه الإرشادات لبناء مكتبات قواعد الكشف بطريقة منهجية.

ATT&CK لفرق الاختبار الأحمر

تستخدم فرق الاختبار الأحمر ATT&CK لضمان واقعية محاكاة الهجمات: تخطط لعمليات تغطي تكتيكات محددة، وتستخدم تقنيات توافق تلك التي تستعملها جهات التهديد المعروفة التي تستهدف قطاعك، وتعرض النتائج مع ربطها بمعرّفات التقنيات.

ATT&CK لفرق الاختبار الأزرق

تستخدم فرق الاختبار الأزرق ATT&CK من أجل: إعطاء الأولوية لتطوير قواعد الكشف، وتقييم تغطية الكشف باستخدام Navigator، وربط تنبيهات SIEM بمعرّفات التقنيات، وقياس التحسن بمرور الوقت.

ATT&CK خارج بيئة Enterprise

يتضمن ATT&CK مصفوفات لمجالات مختلفة: Enterprise (Windows وLinux وmacOS والسحابة)، وMobile (iOS وAndroid)، وICS (أنظمة التحكم الصناعية). اختر المصفوفة التي تطابق بيئتك.

D3FEND: النظير الدفاعي

يُعد MITRE D3FEND النظير الدفاعي لـATT&CK — إذ يربط التقنيات الدفاعية (العزل والكشف والتحصين) بتقنيات ATT&CK الهجومية التي تتصدى لها. استخدمهما معًا لبناء بنية أمنية شاملة.

دمج ATT&CK في سير العمل

اجعل ATT&CK جزءًا من سير العمل المعتاد: أضف معرّفات التقنيات إلى تنبيهات SIEM، واشترط أن تتضمن تقارير فرق الاختبار الأحمر ربطًا بـATT&CK، واستخدم معرّفات التقنيات في تذاكر الثغرات، وتابع مقاييس التغطية شهريًا.

تحقق سريع

ما الذي يساعد مستكشف ATT&CK فرق الأمن على تصوره؟

ملخص: MITRE ATT&CK

يُعد ATT&CK اللغة المشتركة لعمليات الأمن الحديثة. اربط عمليات الكشف لديك به، وحدد الثغرات، وحدد الأولويات وفقًا لجهات التهديد التي تستهدف قطاعك، واستخدم Navigator لعرض التغطية على الإدارة. ينبغي وضع علامة بمعرّف تقنية على كل تنبيه في SOC — فهذا يحوّل التنبيهات الفردية إلى صورة استراتيجية لسلوك الجهات المعادية في بيئتك.

الأسئلة الشائعة

هل درس «إطار MITRE ATT&CK» مجاني؟

نعم — نص درس «إطار MITRE ATT&CK» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «إطار MITRE ATT&CK»؟

تجوّل في مصفوفة ATT&CK، واربط TTPs المرصودة بالتقنيات، واستخدم Navigator لتحليل الفجوات. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.

كم من الوقت يستغرق درس «إطار MITRE ATT&CK»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. أنواع استخبارات التهديدات ومصادرها
  2. إطار MITRE ATT&CK
  3. STIX وTAXII ومشاركة التهديدات
  4. تفعيل الاستخبارات: اصطياد التهديدات
← العودة إلى Cyber Security Academy