0Pricing
Cyber Security Academy · درس

الضبط والنشر

توزيع المستشعرات وتقليل الضوضاء.

الضبط والنشر درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

الموضع هو كل شيء

لا يرى المستشعر إلا حركة المرور التي تصل إليه. ويحدد موضع مستشعرات IDS/IPS ما يمكنكم اكتشافه، ولذلك يُعد وضع المستشعرات أول قرار في عملية النشر.

خططوا للمواضع حول نقاط الاختناق وحدود الثقة في شبكتكم: محيط الإنترنت، وبين المناطق الأمنية، وأمام الأصول شديدة الأهمية، وعند نقاط الخروج التي تغادر منها البيانات المُخرجة.

شمال-جنوب مقابل شرق-غرب

يحتاج محوران لحركة المرور إلى المراقبة:

  • شمال-جنوب — حركة المرور التي تعبر المحيط (من الإنترنت وإليه). تغطي مستشعرات المحيط التقليدية هذا المحور.
  • شرق-غرب — حركة المرور بين المضيفين الداخليين. وهنا تحدث الحركة الجانبية، وغالبًا ما لا تتم مراقبتها.

ينتقل المهاجمون الذين يهبطون داخل الشبكة من الشرق إلى الغرب. ويكون النشر الذي يقتصر على المحيط عاجزًا عن رؤيتهم، لذلك تُعد نقاط الالتقاط الداخلية ومستشعرات المقاطع ضرورية للاكتشاف الحديث.

TAP مقابل SPAN على نطاق واسع

تؤثر طريقة التقاط حركة المرور في مدى اكتمالها ودقتها:

  • منافذ SPAN/النسخ المتطابق مجانية، لكنها تتشارك موارد المحوّل وتُسقط الحزم عند ارتفاع الحمل، أي في الوقت الذي تكونون فيه بأمسّ الحاجة إليها.
  • أجهزة TAP المادية تنسخ حركة المرور بلا فقدان وتواصل العمل عند تعطل الجهاز، لكنها تتطلب تكلفة ومنافذ.

بالنسبة إلى الروابط ذات معدل النقل المرتفع أو متطلبات الامتثال الصارمة، يُفضّل استخدام TAPs. ويمكن لـ Aggregation TAPs ووسطاء حزم الشبكة تزويد عدة أدوات بالبيانات من نقطة التقاط واحدة.

تحديد السعة ومعدل النقل

يُسقط المستشعر المحمّل فوق طاقته الحزم بصمت، ما ينشئ فجوات في الكشف تبدو كأنها حركة مرور سليمة. حدّدوا سعة المستشعرات بما يتناسب مع الرابط.

راقبوا إحصاءات المحرك بحثًا عن capture.kernel_drops وفقدان الحزم. إذا ازداد الإسقاط، فستحتاجون إلى مزيد من CPU، أو ضبط RAFL/AF_PACKET، أو تعديل تفريغ الحمل من NIC، أو استخدام مستشعر أسرع. تحقّقوا من قدرة المستشعر على التعامل مع ذروة معدل النقل، لا متوسطه.

# Suricata stats to watch
# capture.kernel_packets
# capture.kernel_drops   <- should stay near zero
# decoder.invalid

إدارة مجموعة القواعد

إن تشغيل كل قاعدة متاحة وصفة لإحداث الضجيج وفقدان الأداء. انتقوا مجموعة القواعد بعناية.

  • فعّلوا فئات القواعد ذات الصلة ببيئتكم وأصولكم
  • عطّلوا القواعد الخاصة ببرمجيات لا تستخدمونها
  • استخدموا مديرًا مثل suricata-update لسحب مصادر القواعد ودمجها وإدارة إصداراتها
  • تتبّعوا مصادر القواعد (ET Open وET Pro والقواعد المخصصة) وحدّثوها وفق جدول زمني
suricata-update enable-source et/open
suricata-update
suricatasc -c reload-rules

كبت الضجيج وتحديد عتبته

بدلًا من تعديل القواعد الأصلية، تحكّموا في الضجيج باستخدام إعداد threshold/suppression. اكبتوا sid كثير التنبيهات لمصدر موثوق، وحدّدوا عتبة القواعد الأخرى لتقييد معدل التنبيهات.

يتيح ذلك إبقاء قواعد الجهات الخارجية قابلة للتحديث، مع الاستمرار في إسكات الإيجابيات الكاذبة الخاصة بشبكتكم.

# threshold.config
suppress gen_id 1, sig_id 2013028, track by_src, ip 10.0.5.20
threshold gen_id 1, sig_id 2001219, type limit, track by_src, count 1, seconds 300

ابدؤوا الضبط في وضع التنبيه

لا تنشروا قاعدة جديدة أو غير مألوفة مباشرة في drop. شغّلوها في وضع التنبيه (IDS) أولًا، وراقبوا ما تلتقطه لأيام أو أسابيع، وتحقّقوا من أن معدل الإيجابيات الكاذبة مقبول.

بعد أن تثبت القاعدة موثوقيتها فقط، فعّلوها للحظر داخل المسار. يمنع هذا النهج التدريجي قاعدة واحدة سيئة من التسبب في انقطاع الخدمة.

HOME_NET والمتغيرات

يُعد تعريف $HOME_NET والمتغيرات الأخرى تعريفًا صحيحًا أمرًا أساسيًا. تعمل قواعد كثيرة وفق اتجاه حركة المرور (من الخارج إلى الشبكة الداخلية مقابل من الشبكة الداخلية إلى الخارج)، لذا يؤدي تعريف $HOME_NET بشكل خاطئ إلى تعطيل منطق الكشف بصمت.

حدّدوا نطاقاتكم الداخلية ومجموعات خوادمكم وشبكاتكم الموثوقة بدقة. أبقوها محدثة مع تغيّر الشبكة، وراجعوها عندما تتصرف عمليات الكشف على نحو غير متوقع.

# suricata.yaml vars
HOME_NET: "[10.0.0.0/8,192.168.0.0/16]"
EXTERNAL_NET: "!$HOME_NET"
HTTP_SERVERS: "[10.0.5.0/24]"
DNS_SERVERS: "[10.0.1.10,10.0.1.11]"

التسجيل والتكامل

لا تكون المستشعرات مفيدة إلا إذا وصلت مخرجاتها إلى المحللين. أرسلوا التنبيهات والبيانات الوصفية إلى SIEM لإجراء الربط والإثراء والاحتفاظ بها.

يصدر EVE JSON في Suricata أحداثًا منظمة (تنبيهات وتدفقات وHTTP وDNS وTLS وتجزئات الملفات) يمكن تمريرها بسهولة إلى SIEM. اربطوا IDS بالتقاط كامل الحزم حتى يتمكن المحللون من استرجاع حركة المرور الفعلية المرتبطة بالتنبيه أثناء التحقيق.

# suricata.yaml
outputs:
  - eve-log:
      enabled: yes
      filetype: regular
      filename: eve.json
      types: [alert, dns, tls, http, flow]

الإتاحة العالية والتكرار الاحتياطي

يوجد IPS داخل المسار الحرج، لذا فإن تعطله يعني تعطل الشبكة. صمّموا النظام لتحقيق المرونة.

  • تحافظ بطاقات NIC التي تدعم التجاوز العتادي / fail-open على تدفق حركة المرور إذا تعطل المحرك (عندما تكون الإتاحة أهم من الأمان)
  • مستشعرات احتياطية في أزواج active/standby أو ضمن عناقيد
  • تحتاج مستشعرات IDS خارج المسار إلى التكرار الاحتياطي أيضًا، وإلا ستنشأ نقاط عمياء صامتة

قرّروا استخدام fail-open أو fail-closed لكل رابط بناءً على مخاطر العمل، واختبروا التحويل التلقائي قبل الاعتماد عليه.

التحقق المستمر من الكشف

قد تتدهور حالة المستشعر المنشور بصمت؛ فقد تؤدي تغييرات الإعدادات أو إعادة توجيه SPAN أو ارتفاع الحمل إلى تعطيله عن الرؤية. تحقّقوا من استمراره في العمل.

  • شغّلوا دوريًا حركة اختبار آمنة يفترض أن تلتقطها قواعد معروفة
  • أطلقوا تنبيهًا عند توقف عمليات الكشف المتوقعة عن الظهور
  • راقبوا سلامة المستشعر (الإسقاط واستخدام CPU ومدة التشغيل) بعناية تساوي عناية مراقبة التنبيهات
  • استخدموا محاكاة المهاجم للتحقق من التغطية من البداية إلى النهاية

الكشف الذي لا تختبرونه لا يمكنكم الوثوق به.

تحقق سريع

شخّصوا فجوة حقيقية في النشر.

مراجعة

يعتمد نشر IDS/IPS الفعّال على الرؤية والانضباط:

  • يحدد الموضع ما يمكنكم رؤيته؛ فغطّوا المحيط والقطاعات الداخلية
  • راقبوا حركة المرور east-west، لا حركة المرور north-south فقط، لرصد الحركة الجانبية
  • فضّلوا استخدام TAPs على SPAN لالتقاط حركة المرور بلا فقدان وبمعدل نقل مرتفع
  • حدّدوا سعة المستشعرات بحيث يبقى إسقاط الحزم قريبًا من الصفر
  • انتقوا مجموعات القواعد باستخدام suricata-update، واكبتوا الضجيج وحدّدوا عتبته من خلال الإعدادات
  • اضبطوا القواعد في وضع التنبيه أولًا، ثم انقلوها إلى وضع الإسقاط
  • عرّفوا HOME_NET بشكل صحيح
  • أرسلوا EVE JSON إلى SIEM، واحتفظوا بالتقاط الحزم للتحقيق
  • تحقّقوا باستمرار من عمليات الكشف وسلامة المستشعر

لقد أتممتم دورة مراقبة أمن الشبكات.

الأسئلة الشائعة

هل درس «الضبط والنشر» مجاني؟

نعم — نص درس «الضبط والنشر» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «الضبط والنشر»؟

توزيع المستشعرات وتقليل الضوضاء. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.

كم من الوقت يستغرق درس «الضبط والنشر»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. مفاهيم IDS وIPS
  2. قواعد التوقيع باستخدام Snort وSuricata
  3. الكشف عن الشذوذ والسلوك
  4. الضبط والنشر
← العودة إلى Cyber Security Academy