أنواع استخبارات التهديدات ومصادرها
ميّز بين الاستخبارات التكتيكية والتشغيلية والاستراتيجية الواردة من OSINT وISACs ومصادر البيانات التجارية.
أنواع استخبارات التهديدات ومصادرها درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ما هي معلومات التهديدات؟
معلومات التهديدات هي معرفة قائمة على الأدلة حول التهديدات، وتشمل TTPs الخاصة بالخصوم، ومؤشرات الاختراق، وخصائص البرمجيات الخبيثة، وبيانات البنية التحتية. وهي تحوّل البيانات الأولية إلى سياق قابل للتنفيذ لاتخاذ القرارات الأمنية.
أنواع المعلومات
استراتيجية: رفيعة المستوى وموجهة إلى التنفيذيين — مشهد التهديدات والمخاطر الخاصة بالقطاعات. تشغيلية: الحملات والجهات الفاعلة في التهديدات. تكتيكية: TTPs وأنماط الهجوم. تقنية: IOCs — عناوين IP والنطاقات وقيم التجزئة.
# Intelligence hierarchy:
# Strategic: "Nation-state actors targeting finance sector"
# Operational: "APT29 using spear phishing in Q3 campaign"
# Tactical: "Uses PowerShell with base64 obfuscation"
# Technical: "C2 IP: 1.2.3.4, Hash: a1b2c3d4..."مصادر OSINT
تتسم المعلومات الاستخباراتية مفتوحة المصدر بأنها مجانية ومتوفرة بكثرة. ومن مصادرها الرئيسية: VirusTotal (سمعة الملفات وعناوين URL وعناوين IP)، وShodan (البحث عن أجهزة الإنترنت)، وCensys وAlienVault OTX وAbuse.ch وThreatFox لتغذية مؤشرات الاختراق.
# Free OSINT threat intel tools:
# VirusTotal: https://www.virustotal.com
# AlienVault OTX: https://otx.alienvault.com
# Abuse.ch: https://abuse.ch (malware + botnet)
# ThreatFox: https://threatfox.abuse.ch
# URLhaus: https://urlhaus.abuse.ch
# MISP: self-hosted sharing platformخلاصات معلومات التهديدات التجارية
توفر الخلاصات التجارية (Recorded Future وCrowdStrike Intelligence وMandiant) معلومات منتقاة وذات سياق، مع ملفات تعريف للجهات الفاعلة في التهديدات والحملات وبيانات الإسناد، معززة بتحليل الخبراء.
ISACs: مشاركة متخصصة حسب القطاع
تجمع ISACs (مراكز مشاركة المعلومات وتحليلها) معلومات استخبارات التهديدات وتشاركها داخل قطاعات الصناعة: FS-ISAC (القطاع المالي)، وH-ISAC (الرعاية الصحية)، وE-ISAC (الطاقة). يشارك الأعضاء مؤشرات الاختراق (IOCs) وTTPs بشكل مجهول.
المصادر الحكومية
تنشر CISA (الولايات المتحدة) وNCSC (المملكة المتحدة) وغيرها من فرق CERT الوطنية إرشادات أمنية ومؤشرات اختراق وتنبيهات تقنية. يُعد كتالوج CISA لـ Known Exploited Vulnerabilities وتنبيهات AA (Activity Alerts) من المصادر المجانية عالية القيمة.
# Key government intel sources:
curl https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json
# NIST NVD
https://nvd.nist.gov/
# NCSC advisories
https://www.ncsc.gov.uk/section/keep-up-to-date/threat-reportsاستخبارات الويب المظلم
يراقب مورّدو استخبارات التهديدات منتديات الويب المظلم ومواقع النشر والأسواق السرية بحثًا عن: مجموعات بيانات الاعتماد المسروقة، وعمليات بيع الثغرات، واتصالات برامج الفدية، وقوائم وسطاء الوصول الأولي. ويتطلب ذلك معالجة قانونية وتشغيلية دقيقة.
أنواع مؤشرات الاختراق وقيودها
تشمل مؤشرات الاختراق التقنية: عناوين IP، وأسماء النطاقات، وتجزئات الملفات، وأنماط عناوين URL، وموضوعات رسائل البريد الإلكتروني. تتمتع مؤشرات الاختراق بعمر قصير — إذ يبدّل المهاجمون البنية التحتية باستمرار. أما TTPs السلوكية فتدوم لفترة أطول وتكون أكثر قيمة للكشف.
# IOC types by longevity (Pyramid of Pain):
# Hash: Trivial to change (least valuable)
# IP: Easy to change
# Domain: Easy to change
# Host artifacts: Harder
# Network/Behavioral: Hard
# TTPs: Very hard to change (most valuable)تقييم موثوقية المصادر
ليست كل الخلاصات متساوية. قيّم حداثتها (ما مدى قربها زمنيًا؟)، ودقتها (معدل النتائج الإيجابية الكاذبة)، ومدى ملاءمتها (هل تناسب قطاعك أو موقعك الجغرافي؟)، وتغطيتها (مدى اكتمالها). تولّد الخلاصات منخفضة الجودة ضجيجًا أكبر من الإشارات المفيدة.
تفعيل استخدام الاستخبارات عمليًا
لا تكتسب الاستخبارات قيمتها إلا عند اتخاذ إجراء بناءً عليها. ادمج خلاصات مؤشرات الاختراق في: قوائم الحظر بجدران الحماية، وجداول البحث في SIEM، ومؤشرات EDR على نقاط النهاية، وفحوصات سمعة بوابات البريد الإلكتروني، وتصفية عناوين URL عبر الوكلاء.
# SIEM IOC lookup example (Splunk):
index=dns
| lookup threat_intel_ips clientip AS src_ip OUTPUT threat_category
| where isnotnull(threat_category)
| table _time, src_ip, dest, threat_categoryدورة الاستخبارات
تتكون دورة الاستخبارات من: التوجيه (ما الذي نحتاج إلى معرفته؟) → الجمع → المعالجة → التحليل → النشر → الملاحظات. تعامل مع الاستخبارات باعتبارها عملية مستمرة، لا مجرد تفريغ بيانات لمرة واحدة.
تحقق سريع
ما نوع مؤشر الاختراق الأكثر قيمة وفقًا لهرم الألم؟
ملخص: مصادر استخبارات التهديدات
تتراوح استخبارات التهديدات بين OSINT المجاني (VirusTotal وAlienVault OTX وCISA KEV) والخلاصات التجارية التي تقدم ملفات تعريف معمقة للجهات الفاعلة. استخدم هرم الألم لإعطاء الأولوية لـTTPs السلوكية بدلًا من مؤشرات الاختراق التي يسهل تغييرها. أدخل الاستخبارات في SIEM وEDR وضوابط الشبكة. وتعامل معها كدورة — اجمع وحلّل واتخذ إجراءً وحسّن النتائج استنادًا إلى الملاحظات.
الأسئلة الشائعة
هل درس «أنواع استخبارات التهديدات ومصادرها» مجاني؟
نعم — نص درس «أنواع استخبارات التهديدات ومصادرها» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «أنواع استخبارات التهديدات ومصادرها»؟
ميّز بين الاستخبارات التكتيكية والتشغيلية والاستراتيجية الواردة من OSINT وISACs ومصادر البيانات التجارية. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.
كم من الوقت يستغرق درس «أنواع استخبارات التهديدات ومصادرها»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- أنواع استخبارات التهديدات ومصادرها
- إطار MITRE ATT&CK
- STIX وTAXII ومشاركة التهديدات
- تفعيل الاستخبارات: اصطياد التهديدات