0Pricing
Cyber Security Academy · درس

اختبار عمليات الكشف وضبطها

تقليل النتائج الإيجابية الكاذبة.

اختبار عمليات الكشف وضبطها درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

مشكلة الإيجابيات الكاذبة

إن عملية الكشف غير المضبوطة التي تُطلق تنبيهات بسبب نشاط سليم أسوأ من عدم وجود عملية كشف. إذ يتعلم المحللون تجاهل التنبيهات المليئة بالضجيج، ويضيع الهجوم الحقيقي بين التنبيهات المتراكمة. وهذا هو إرهاق التنبيهات، وهو ما يسمح بمرور الاختراقات رغم امتلاك مراكز العمليات الأمنية موارد كبيرة.

الضبط هو عملية منهجية تهدف إلى تعظيم الإيجابيات الحقيقية مع دفع الإيجابيات الكاذبة نحو الصفر، من دون أن تحجبوا عن أنفسكم التهديدات الحقيقية.

الموجبات والسوالب: الحقيقية والكاذبة

جودة اكتشاف الإطارات مع أربع نتائج:

  • موجب حقيقي (TP) — يصدر تنبيهًا عند نشاط خبيث حقيقي
  • موجب كاذب (FP) — يصدر تنبيهًا عند نشاط سليم
  • سالب حقيقي (TN) — يبقى صامتًا بشكل صحيح عند النشاط السليم
  • سالب كاذب (FN) — يفوّت نشاطًا خبيثًا حقيقيًا

يُجري الضبط مفاضلات ضمن هذا النطاق. يؤدي تخفيف القاعدة إلى تقليل السوالب الكاذبة، لكنه ينطوي على خطر زيادة الموجبات الكاذبة؛ بينما يؤدي تشديدها إلى العكس. ويتمثل التحدي في العثور على التوازن الذي يستطيع مركز عمليات الأمن (SOC) تحمّله.

بيانات الاختبار: المعروفة بأنها سليمة والمعروفة بأنها خبيثة

لا يمكنكم إجراء الضبط دون رؤية واضحة. أنشئوا مجموعة من العينات المعروفة بأنها خبيثة (يجب أن تُطلق القاعدة) والعينات المعروفة بأنها سليمة (يجب أن تبقى القاعدة صامتة). في Sigma DaC، تُحفظ هذه العينات كحالات اختبار بجوار القاعدة.

tests:
  - name: malicious_encoded_powershell
    log: { Image: 'powershell.exe', CommandLine: 'powershell -enc SQBFAFgA' }
    expect: match
  - name: legit_admin_script
    log: { Image: 'powershell.exe', CommandLine: 'powershell -File backup.ps1' }
    expect: no_match

محاكاة الخصم

ولّدوا بيانات قياس حقيقية ومعروفة بأنها خبيثة من خلال تنفيذ التقنية بأمان. يوفر Atomic Red Team اختبارات صغيرة وموثقة مرتبطة بـ ATT&CK، ويمكنكم تشغيلها في مختبر للتأكد من أن القاعدة تُطلق فعلًا.

شغّلوا الاختبار الذري، والتقطوا السجلات، وتحققوا من تشغيل الكشف. فإذا لم يحدث ذلك، فهناك فجوة في تغطية القاعدة، بصرف النظر عن مدى جودة مظهر YAML.

# Run an atomic test for T1059.001 (PowerShell)
Invoke-AtomicTest T1059.001 -TestNumbers 1

# Then confirm the SIEM detection fired for that host/time window

وضع خط أساس للبيئة

قبل نشر قاعدة لإصدار التنبيهات، شغّلوها في وضع التدقيق على البيانات التاريخية والمباشرة لمعرفة ما الذي يشغّلها عادةً. يكشف خط الأساس هذا العمليات والمشرفين والأدوات المشروعة التي كانت ستولّد موجبات كاذبة لولا ذلك.

ما يبدو خبيثًا بصورة مجردة قد يكون مهمة نسخ احتياطي أو ماسحًا للثغرات أو وكيل RMM في بيئتكم المحددة. يكشف وضع خط الأساس هذه الحالات قبل أن توقظ محللًا ليلًا.

الضبط باستخدام المرشحات

يحافظ الضبط الأنظف على منطق النشاط الخبيث ويقوم باستبعاد المحفزات المعروفة بأنها سليمة باستخدام مرشحات صريحة. وهذا قابل للتدقيق: إذ يرى المراجع بالضبط ما تم استبعاده والسبب.

فضّلوا الاستبعادات الضيقة والمبررة على توسيع المنطق الأساسي، لأن ذلك قد ينشئ نقاطًا عمياء دون أن يلاحظ أحد.

detection:
  selection:
    Image|endswith: '\\wmic.exe'
    CommandLine|contains: 'process call create'
  filter_sccm:
    ParentImage|contains: '\\CcmExec'
  condition: selection and not filter_sccm

احذروا الإفراط في استخدام المرشحات

كل استبعاد هو ثغرة يمكن للمهاجم الاختباء فيها. فإذا استبعدتم كل نشاط من ParentImage يحتوي على اسم أداة، يستطيع خصم يتنكر بهذا الاسم الإفلات منكم.

الإرشادات:

  • رشّحوا باستخدام السمة الأكثر تحديدًا المتاحة (المسار الكامل، الناشر الموقّع، التجزئة)
  • وثّقوا سبب وجود كل مرشح
  • أعيدوا مراجعة المرشحات دوريًا — فالبيئات تتغير
  • فضّلوا رفع العتبة على إزالة شرط

العتبات والتجميع

لا تصبح بعض السلوكيات مثيرة للريبة إلا عند حدوثها بكثافة. فتسجيل دخول فاشل واحد أمر طبيعي، أما خمسون محاولة خلال دقيقة واحدة من مصدر واحد فليست كذلك. استخدموا التجميع في الشرط لإصدار التنبيه بناءً على المعدل أو العدد بدلًا من كل حدث على حدة.

يقلل ضبط العتبات الضجيج بدرجة كبيرة في أنماط هجمات القوة الغاشمة والمسح واستخراج البيانات.

detection:
  selection:
    EventID: 4625
  timeframe: 1m
  condition: selection | count() by SourceIp > 30

القياس والتكرار

الضبط عملية مستمرة وليست إجراءً لمرة واحدة. تتبعوا مقاييس كل قاعدة وأعيدوا النظر في أسوأ القواعد أداءً:

  • حجم التنبيهات لكل قاعدة يوميًا
  • معدل الموجبات الكاذبة وفقًا لقرارات المحللين
  • الدقة = TP / (TP + FP)
  • تأثير الوقت اللازم للفرز

ينبغي ضبط القاعدة التي تولّد 200 تنبيه أسبوعيًا وتُغلق جميع تنبيهاتها باعتبارها سليمة، أو تحويلها إلى وضع التدقيق، أو إيقافها. دعوا البيانات تقود القرار.

الإثراء لتقليل عبء الفرز

لا يمكن حل كل الضجيج بالكبت. فكثيرًا ما يكون التنبيه صحيحًا من الناحية التقنية، لكنه يحتاج إلى سياق لاتخاذ قرار بشأنه. يضيف الإثراء ذلك السياق تلقائيًا، بحيث يتخذ المحللون قراراتهم بسرعة أكبر.

  • أهمية الأصل ومالكه
  • دور المستخدم وما إذا كان الحساب ذا صلاحيات مميزة
  • سمعة عناوين IP والنطاقات والتجزئات وفقًا لاستخبارات التهديدات
  • ما إذا كان المضيف ضمن نافذة صيانة

تتيح التنبيهات المُثرية تقييم المخاطر وتحديد الأولويات، مما يقلل الضجيج الفعلي حتى عندما لا يتغير العدد الخام للتنبيهات.

اختبار الانحدار عند كل تغيير

عند ضبط قاعدة، أعيدوا تشغيل مجموعة اختباراتها الكاملة في CI. تحمي اختبارات العينات المعروفة بأنها خبيثة من تعطيل اكتشافات حقيقية دون قصد، بينما تؤكد اختبارات العينات المعروفة بأنها سليمة إصلاح الموجب الكاذب.

هذه الحلقة المغلقة هي سبب ترابط DaC والضبط: إذ يمكنكم إعادة هيكلة القواعد بجرأة لأن الاختبارات تكشف أي تغطية أفسدتموها.

pytest tests/windows/wmic_process_create_test.yml
# all known-bad cases still 'match'
# new known-good case now 'no_match'

تحقق سريع

طبّقوا حكمكم في الضبط على مفاضلة واقعية.

خلاصة

يحافظ الضبط على موثوقية الاكتشافات وقابليتها للتنفيذ:

  • تسبب الموجبات الكاذبة غير المُدارة إرهاق التنبيهات وفوات الاختراقات
  • استخدموا إطار عمل TP/FP/TN/FN للتحليل
  • أنشئوا مجموعات اختبار من العينات المعروفة بأنها سليمة والمعروفة بأنها خبيثة
  • استخدموا محاكاة الخصم (Atomic Red Team) لإثبات أن القواعد تُطلق فعلًا
  • ضعوا خط أساس في وضع التدقيق قبل إصدار التنبيهات
  • اضبطوا باستخدام مرشحات وعتبات ضيقة وموثقة، وليس باستبعادات واسعة
  • قيسوا معدل الموجبات الكاذبة والدقة، وكرروا العملية على أسوأ القواعد
  • أعيدوا تشغيل اختبارات الانحدار عند كل تغيير

لقد أتممتم دورة هندسة اكتشافات Sigma.

الأسئلة الشائعة

هل درس «اختبار عمليات الكشف وضبطها» مجاني؟

نعم — نص درس «اختبار عمليات الكشف وضبطها» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «اختبار عمليات الكشف وضبطها»؟

تقليل النتائج الإيجابية الكاذبة. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.

كم من الوقت يستغرق درس «اختبار عمليات الكشف وضبطها»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. مبادئ الكشف بوصفه شيفرة
  2. كتابة قواعد Sigma
  3. الربط مع MITRE ATT&CK
  4. اختبار عمليات الكشف وضبطها
← العودة إلى Cyber Security Academy