نَسب التهديدات وتتبع الحملات
استخدم تشابه شيفرة البرمجيات الخبيثة وإعادة استخدام البنية التحتية وTTPs لنَسب الحملات إلى جهات تهديد معروفة
نَسب التهديدات وتتبع الحملات درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ما المقصود بإسناد التهديد؟
تحاول عملية إسناد التهديد تحديد الجهة التي نفذت الهجوم: جهة فاعلة تابعة لدولة محددة، أو مجموعة إجرامية، أو جماعة من الناشطين الإلكترونيين. ويساعد الإسناد في اتخاذ قرارات استراتيجية، مثل الاستجابة السياسية وإنفاذ القانون، لكن الإسناد عالي الثقة صعب، وغالبًا ما يظل من معلومات الاستخبارات المصنفة.
أنواع أدلة الإسناد
تشمل أدلة الإسناد مؤشرات تقنية، مثل تشابه الشيفرة والبنية التحتية المشتركة وأدوات C2، وأنماطًا تشغيلية، مثل الاستهداف والتوقيت والتركيز على قطاعات معينة، وسياقًا استراتيجيًا، مثل الدافع الجيوسياسي، واستخبارات بشرية، مثل تصريحات الجهة الفاعلة ونشاطها في المنتديات، واستخبارات الإشارات الواردة من الوكالات الحكومية.
تحليل تداخل شيفرة البرمجيات الخبيثة
يقارن تحليل تداخل الشيفرة سمات الملفات الثنائية للبرمجيات الخبيثة، مثل التشابه على مستوى الدوال باستخدام BinDiff، وثوابت السلاسل النصية الفريدة، ولغة رسائل الخطأ، وآثار المصرّف، وإعادة استخدام الشيفرة من أدوات البناء المشتركة. تعيد مجموعات APT استخدام الشيفرة عبر الحملات، مما ينشئ بصمات قابلة للربط حتى بين عائلات مختلفة من البرمجيات الخبيثة.
إعادة استخدام البنية التحتية
يعيد المهاجمون استخدام البنية التحتية، مثل عنوان IP واحد لخادم C2 يستضيف حملات متعددة، وشهادات SSL المعاد استخدامها عبر نطاقات مختلفة، وتفضيلات ASN، وأنماط موفري الاستضافة. ويربط DNS السلبي البنية التحتية عبر الزمن، فعندما يُحلّ نطاق C2 من إحدى الحملات إلى عنوان IP استُخدم في حملة أخرى، فهذا يربط بين الحملتين.
استخدام MITRE ATT&CK للإسناد
توثّق مجموعات MITRE ATT&CK تكتيكات وأساليب وإجراءات (TTPs) الجهات الفاعلة المعروفة في مجال التهديدات. وتساعد مقارنة TTPs المرصودة في حادثة ما بملفات مجموعات ATT&CK في تحديد الجهات الفاعلة المحتملة. ولا توجد TTP واحدة فريدة، إذ يتطلب الإسناد تجميع أساليب وأدوات متداخلة.
عمليات الراية الكاذبة
يزرع المهاجمون المتطورون أدلة زائفة عمدًا، مثل سلاسل شيفرة بلغة خاطئة، أو بنية تحتية تتداخل مع بنية جهات فاعلة أخرى معروفة، أو توقيت يتوافق مع نشاط معروف لمجموعة أخرى. لا تنسبوا الهجوم استنادًا إلى مؤشر واحد، فالرايات الكاذبة تستهدف تحديدًا أساليب الإسناد القائمة على مؤشر واحد.
اصطلاحات تسمية الجهات الفاعلة في التهديدات
تختلف اصطلاحات التسمية لدى المورّدين: تستخدم Mandiant أرقام APT، مثل APT28، وتستخدم Microsoft موضوعات الطقس، مثل Midnight Blizzard، وتستخدم CrowdStrike أسماء الحيوانات، مثل Fancy Bear. وقد تحمل الجهة الفاعلة نفسها أكثر من 10 أسماء. وتوحّد مجموعات MITRE ATT&CK الأسماء المستعارة للجهة الفاعلة نفسها عبر تقارير المورّدين.
نموذج الماسة لتحليل التسلل
يؤطر نموذج الماسة كل عملية تسلل بأربع سمات: الخصم، والقدرة، مثل البرمجية الخبيثة أو TTP، والبنية التحتية، مثل عناوين IP ونطاقات C2، والضحية. وتنشئ العلاقات بين السمات رسمًا بيانيًا لتتبع الحملات. ويكشف الانتقال من أي سمة عن الحوادث المرتبطة ونشاط الجهة الفاعلة.
تتبع الحملات بمرور الوقت
تمتد حملات APT لأشهر أو سنوات. وتتبعوا الحملات من خلال أنماط الاستهداف المتسقة، مثل استهداف القطاع نفسه، وتطور البرمجيات الخبيثة، مثل الإصدارات الجديدة من العائلة نفسها، وأنماط تدوير البنية التحتية، واتساق TTPs. ويكشف رسم الخط الزمني عبر الحوادث مراحل الحملة وتطور أهدافها.
مستويات الثقة في الإسناد
تشمل مستويات الثقة الاستخباراتية: منخفضة، عند وجود بضعة مؤشرات ضعيفة؛ ومتوسطة، عند وجود مؤشرات تقنية متعددة ومؤيدة بعضها لبعض؛ وعالية، عند توافر أدلة تقنية وتشغيلية وسياقية يؤكدها باحثون مستقلون. وقد يتضمن الإسناد الحكومي معلومات استخباراتية مصنفة لا ترد في التقارير العامة، مما يرفع مستوى الثقة المعلن فوق ما يدعمه التحليل التقني وحده.
الاستخدام المسؤول للإسناد
يؤثر الإسناد العلني في السياسات وإنفاذ القانون واستجابة القطاع. وقد يؤدي الإسناد المبكر أو الخاطئ إلى حوادث دبلوماسية وتوجيه الموارد الدفاعية إلى مسار غير صحيح. ويتطلب الإسناد المسؤول معايير صارمة للأدلة، والإقرار بوجود عدم يقين، وتحديث الاستنتاجات عند ظهور أدلة جديدة.
اختبار المعرفة
لماذا تُعد إعادة استخدام البنية التحتية مفيدة لإسناد الهجوم إلى جهة فاعلة في التهديدات؟
ملخص
يجمع إسناد التهديد بين تشابه شيفرة البرمجيات الخبيثة، وتحليل إعادة استخدام البنية التحتية، وربط TTPs بمجموعات ATT&CK، ونموذج الماسة لبناء ملفات تعريف للجهات الفاعلة تستند إلى الأدلة. ويتطلب الإسناد عالي الثقة مصادر أدلة متعددة ومستقلة، والوعي بعمليات الراية الكاذبة، وضبط مستوى الثقة بما يتناسب مع الأدلة.
تعلم Cyber Security Academy مع معلم ذكاء اصطناعي — مجانًا
اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.
- الدورات
- 76
- الدروس
- 303
الأسئلة الشائعة
هل درس «نَسب التهديدات وتتبع الحملات» مجاني؟
نعم — نص درس «نَسب التهديدات وتتبع الحملات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «نَسب التهديدات وتتبع الحملات»؟
استخدم تشابه شيفرة البرمجيات الخبيثة وإعادة استخدام البنية التحتية وTTPs لنَسب الحملات إلى جهات تهديد معروفة تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.
كم من الوقت يستغرق درس «نَسب التهديدات وتتبع الحملات»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- دورة حياة APT: من الوصول الأولي إلى استخراج البيانات
- البرمجيات الخبيثة عديمة الملفات وتقنيات الإقامة في الذاكرة
- C2 عبر HTTPS وأنفاق DNS
- نَسب التهديدات وتتبع الحملات