Cyber Security Academy · درس

القياس عن بُعد والكشف

تعرّف على ما يجمعه EDR

الدرس 2 من 413 خطوة

القياس عن بُعد والكشف درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ما المقصود بالقياس عن بُعد

القياس عن بُعد هو البيانات التي يجمعها وكيل EDR من نقطة النهاية.

وهو السجل الخام لما يحدث على الجهاز، ويشكّل أساس كل عملية اكتشاف.

نشاط العمليات

يسجل EDR كل عملية تبدأ، بما في ذلك الشخص الذي شغّلها وسطر الأوامر المستخدم.

Telemetry sample:
parent: winword.exe
child: powershell.exe
args: -enc ZQBjAGgAbwA...

تغييرات الملفات والسجل

يراقب الوكيل نظام الملفات، وكذلك السجل في Windows.

  • الملفات الجديدة أو المعدّلة
  • الملفات التي يجري تشفيرها بسرعة، وهي علامة على برمجيات الفدية
  • مفاتيح السجل المستخدمة للاستمرارية

اتصالات الشبكة

يسجل EDR العمليات التي تتصل بالجهات المختلفة.

يمكن أن يكشف الاتصال بخادم ضار معروف، أو تحميل كبير وغير معتاد، عن سرقة البيانات أو حركة اتصالات القيادة والتحكم.

أحداث المستخدم وتسجيل الدخول

تتضمن بيانات القياس عن بُعد عمليات تسجيل الدخول واستخدام الحسابات.

  • عمليات تسجيل الدخول في أوقات غير معتادة
  • محاولات تسجيل دخول فاشلة عديدة
  • مستخدم عادي يبدأ فجأة في استخدام صلاحيات المسؤول

تشير هذه الأحداث إلى احتمال اختراق الحسابات.

الاكتشاف القائم على التواقيع

تتمثل إحدى طرق الاكتشاف في مطابقة النشاط مع تواقيع معروفة للبرمجيات الخبيثة، مثل تجزئة ملف أو نطاق معروف بأنه ضار.

وتتميز هذه الطريقة بالسرعة والموثوقية بالنسبة إلى التهديدات التي سبق فهرستها.

الاكتشاف السلوكي

يبحث الاكتشاف السلوكي في أنماط الأفعال بدلًا من التواقيع الثابتة.

مثال: يُعد مستند Word الذي يشغّل PowerShell، ثم ينزّل ملفًا، أمرًا مشبوهًا حتى لو كان الملف جديدًا تمامًا.

قواعد الكشف

تستخدم العديد من منصات EDR قواعد لوصف السلوك المشبوه.

يُعد Sigma تنسيقًا مفتوحًا شائعًا يتيح للفرق مشاركة منطق الكشف بطريقة محايدة تجاه المورّد.

title: Office app spawns shell
detection:
  selection:
    ParentImage: winword.exe
    Image: powershell.exe
  condition: selection

الربط مع MITRE ATTACK

يفهرس إطار عمل MITRE ATTACK تقنيات المهاجمين.

غالبًا ما تربط تنبيهات EDR بتقنيات ATTACK، مما يساعد المحللين على فهم المرحلة من الهجوم التي يرونها.

تقليل النتائج الإيجابية الكاذبة

ليست كل التنبيهات حقيقية. النتيجة الإيجابية الكاذبة هي إجراء سليم تم وضع علامة عليه باعتباره تهديدًا.

تضبط الفرق القواعد وتنشئ استثناءات لكي يركز المحللون على التنبيهات المهمة فعلًا.

البحث عن التهديدات

تتيح بيانات القياس عن بُعد المخزنة البحث عن التهديدات: إذ يبحث المحللون استباقيًا عن مهاجمين مختبئين.

ويستعلمون عن البيانات السابقة بحثًا عن مؤشرات دقيقة ربما فاتت التنبيهات الآلية.

اختبار سريع

اختبر معرفتك ببيانات القياس عن بُعد والكشف.

خلاصة

يجمع EDR بيانات القياس عن بُعد مثل:

  • أحداث العمليات والملفات والسجل والشبكة وتسجيل الدخول

يكشف التهديدات باستخدام أساليب قائمة على التواقيع والسلوك، ويربطها بـ MITRE ATTACK، ويدعم البحث الاستباقي عن التهديدات.

البدء مجانًا

تعلم Cyber Security Academy مع معلم ذكاء اصطناعي — مجانًا

اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.

الدورات
76
الدروس
303

الأسئلة الشائعة

هل درس «القياس عن بُعد والكشف» مجاني؟

نعم — نص درس «القياس عن بُعد والكشف» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «القياس عن بُعد والكشف»؟

تعرّف على ما يجمعه EDR تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.

كم من الوقت يستغرق درس «القياس عن بُعد والكشف»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. ما هو EDR؟
  2. القياس عن بُعد والكشف
  3. إجراءات الاستجابة
  4. EDR مقابل Antivirus
← العودة إلى Cyber Security Academy