تنفيذ تمرين Purple Team
تخطيط اختبارات تعاونية وتنفيذها.
تنفيذ تمرين Purple Team درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
دورة حياة التمرين
تمرين الفريق البنفسجي عملية منظمة، وليس جلسة اختراق مرتجلة. وهو يتبع دورة حياة قابلة للتكرار:
- التخطيط — اختيار الأهداف والنطاق والتقنيات
- الإعداد — التأكد من بيانات القياس عن بُعد والأدوات والتفويض
- التنفيذ — تشغيل التقنيات ومراقبتها مباشرة
- التحليل — تصنيف النتائج وتسجيل الفجوات
- التحسين — ضبط عمليات الاكتشاف وإعادة الاختبار
- إعداد التقرير — توثيق المقاييس والإجراءات
إن التعامل معه كدورة حياة هو ما يجعل النتائج قابلة للمقارنة بمرور الوقت.
تحديد الأهداف
ابدؤوا بهدف واضح ومستند إلى معلومات التهديد. فالأهداف الغامضة («اختبار أمننا») تنتج نتائج غامضة.
تكون الأهداف الجيدة محددة وقابلة للقياس:
- التحقق من اكتشاف تقنيات الوصول إلى بيانات الاعتماد التي تستخدمها الجهات التابعة لمشغلي برمجيات الفدية
- تأكيد مستوى الرؤية عبر تكتيك الحركة الجانبية
- قياس متوسط زمن الاكتشاف لسلسلة اختراق معروفة
اربطوا الهدف بجهة تهديد أو سيناريو حقيقي ذي صلة بمؤسستكم، حتى تكون التقنيات التي تختبرونها هي التقنيات التي يُرجّح أن تواجهوها.
بناء خطة المحاكاة
حوّلوا الهدف إلى قائمة مرتبة من التقنيات ذات الإجراءات الملموسة. هذه هي خطة المحاكاة الخاصة بكم.
ينبغي أن يوضّح كل إدخال معرّف التقنية والإجراء وبيانات القياس عن بُعد المتوقعة والفرضية التي يجري اختبارها:
- التقنية: T1003.001 ذاكرة LSASS
- الإجراء: تفريغ LSASS باستخدام أداة اختبار غير ضارة
- بيانات القياس عن بُعد المتوقعة: معرّف حدث Sysmon 10 (وصول عملية إلى lsass.exe)
- الفرضية: يصدر EDR تنبيهًا عند الوصول غير المصرّح به إلى مقبض LSASS
التفويض وقواعد الاشتباك
قبل تشغيل أي شيء، أمّنوا تفويضًا كتابيًا ووثّقوا قواعد الاشتباك (ROE). فهذا يحمي الفريق قانونيًا وتشغيليًا.
- النطاق المحدد: الأجهزة المضيفة والشبكات والحسابات المعنية
- النوافذ الزمنية وشرط توقف واضح
- التقنيات المعتمدة في مقابل المحظورة
- جهات اتصال للطوارئ وإشارة إيقاف طارئ
- التعامل مع البيانات: لا تستخرجوا بيانات حساسة حقيقية مطلقًا
حتى الاختبار التعاوني يمكن أن يطلق التنبيهات أو يعطّل الخدمات، لذلك يجب أن تكون قواعد الاشتباك صريحة ومعتمدة من أصحاب المصلحة.
إعداد البيئة
تأكدوا من عمل الأساسيات قبل الجلسة المباشرة، وإلا أضعتم وقتها في تصحيح أخطاء التسجيل.
- التحقق من تثبيت وكلاء نقاط النهاية وSysmon وإرسالها التقارير
- التأكد من وصول السجلات إلى SIEM بزمن وصول مقبول
- تجهيز أدوات المحاكاة (Atomic Red Team وCaldera)
- إعداد استعلامات SIEM محفوظة لكل أثر متوقع
يتحقق اختبار دخان سريع، مثل التحقق من ظهور حدث معروف، من سلامة مسار البيانات قبل بدء تشغيل التقنيات الفعلية.
تشغيل تقنية واحدة
أثناء التنفيذ، شغّلوا تقنية واحدة في كل مرة ضمن نافذة زمنية خاضعة للتحكم، حتى يكون السبب والنتيجة واضحين. يصف الفريق الأحمر الإجراء ويسجّل الطابع الزمني الدقيق.
على سبيل المثال، عند تنفيذ اختبار Atomic لاستمرارية المهام المجدولة:
Invoke-AtomicTest T1053.005 -TestNumbers 1 -GetPrereqs
Invoke-AtomicTest T1053.005 -TestNumbers 1المراقبة في الوقت الفعلي
مباشرة بعد التنفيذ، يشغّل الفريق الأزرق الاستعلام المُعَدّ ويسجّل ما يراه. صنّف النتيجة بوضوح:
- مُنع — حُظر الإجراء بالكامل
- أُطلق تنبيه — أطلق الاكتشاف تنبيهًا
- سُجّل فقط — توجد أدلة من دون تنبيه
- لا توجد بيانات قياس — لم يُلتقط أي شيء
سجّل الطابعين الزمنيين للإجراء والتنبيه معًا، حتى تتمكن لاحقًا من حساب الزمن اللازم للاكتشاف.
التنظيف بعد كل اختبار
تنشئ العديد من أدوات المحاكاة آثارًا، مثل المهام المجدولة، ومفاتيح السجل، والملفات، أو الحسابات. نظّف البيئة بعد كل تقنية للحفاظ على سلامتها وتجنب النتائج الكاذبة التي قد تظهر لاحقًا.
يوفّر Atomic Red Team أوامر للتنظيف:
Invoke-AtomicTest T1053.005 -TestNumbers 1 -Cleanupإغلاق الحلقة مباشرةً
السمة المميزة للعمل بالفريق البنفسجي هي إصلاح الفجوات في الجلسة نفسها. عند تفويت تقنية ما، يكتب مهندس الاكتشاف قاعدة أولية، ثم يعيد الفريق تشغيل التقنية للتأكد من أنها تطلق تنبيهًا الآن.
- اكتُشفت فجوة: لا يصدر إنشاء مهمة مجدولة تنبيهًا
- اكتب قاعدة أولية بالاعتماد على Event ID 4698 (إنشاء مهمة) مع أنماط مريبة
- أعد تشغيل اختبار Atomic
- تأكد من أن القاعدة الجديدة تطلق تنبيهًا، ثم سجّل النجاح
هذا التكرار الفوري أكثر فعالية بكثير من إرجاء الإصلاحات إلى قائمة الأعمال المتراكمة.
تسجيل النتائج
الانضباط في التسجيل هو ما يجعل التمرين ذا قيمة لاحقًا. سجّل نتيجة منظمة لكل تقنية:
- معرّف التقنية وإجراءها
- النتيجة (مُنع / أُطلق تنبيه / سُجّل / غير مكتشف)
- مصدر البيانات المرصود
- قاعدة الاكتشاف التي أطلقت التنبيه (أو القاعدة الجديدة التي أُنشئت)
- الزمن اللازم للاكتشاف، وأي إجراء متابعة
تخزّن أدوات مثل VECTR هذه النتائج، وتتيح لك مقارنة عمليات التنفيذ بمرور الوقت لإظهار التحسن القابل للقياس.
استخلاص المعلومات والتسليم
اختتم التمرين بجلسة استخلاص معلومات ما دامت التفاصيل حاضرة. يجب أن تكون النتيجة قائمة مرتبة حسب الأولوية وقابلة للتنفيذ، لا كمًّا هائلًا من النصوص.
- ما اكتُشف وما فُوّت وما غُطي حديثًا
- فجوات الاكتشاف مرتبة حسب المخاطر والاحتمالية
- المسؤولون وتواريخ الاستحقاق لكل إجراء معالجة
- التقنيات التي يجب إعادة التحقق منها في الدورة التالية
سلّم عناصر قائمة أعمال الاكتشاف المتراكمة إلى فريق الهندسة وحدد موعد التشغيل التالي. لن يحقق التمرين فائدته إلا إذا نُفذت الإجراءات فعليًا.
اختبار سريع
اختبر مدى فهمك لكيفية تنفيذ تمرين الفريق البنفسجي.
مراجعة
يمكنك الآن تنفيذ تمرين للفريق البنفسجي من البداية إلى النهاية:
- اتبع دورة حياة التخطيط، والتحضير، والتنفيذ، والتحليل، والتحسين، وإعداد التقارير
- حدّد أهدافًا مستنيرة بالتهديدات وخطة محاكاة محددة
- احصل على التفويض وقواعد الاشتباك ROE، وتحقق أولًا من توفر بيانات القياس
- شغّل تقنية واحدة في كل مرة، وراقب التنفيذ مباشرة، وصنّف النتائج
- نظّف الآثار وأغلق الفجوات أثناء الجلسة
- سجّل النتائج المنظمة وأنهِ التمرين بعملية تسليم مرتبة حسب الأولوية
ستتعلم بعد ذلك كيفية قياس التغطية وإغلاق فجوات الاكتشاف باستخدام مقاييس تدفع نحو التحسين.
الأسئلة الشائعة
هل درس «تنفيذ تمرين Purple Team» مجاني؟
نعم — نص درس «تنفيذ تمرين Purple Team» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «تنفيذ تمرين Purple Team»؟
تخطيط اختبارات تعاونية وتنفيذها. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.
كم من الوقت يستغرق درس «تنفيذ تمرين Purple Team»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- لماذا نستخدم Purple Teaming
- ربط الهجمات بعمليات الكشف
- تنفيذ تمرين Purple Team
- سد فجوات الكشف والمقاييس