استخدام السجلات والقياسات التلقائية
ابحثوا عبر مصادر البيانات
استخدام السجلات والقياسات التلقائية درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
البيانات هي أساس الصيد
لا تكون عملية الصيد أفضل من البيانات التي تستند إليها. فالسجلات وبيانات القياس عن بُعد هي مسار الأدلة الذي يتركه المهاجمون عبر الأنظمة.
يغطي هذا الدرس مصادر البيانات الأساسية وكيفية الصيد عبرها.
بيانات القياس عن بُعد لنقاط النهاية
تُعد بيانات نقاط النهاية أغنى مصدر للبيانات. فسجّلَت أدوات مثل EDR وSysmon إنشاء العمليات، وأسطر الأوامر، وعمليات كتابة الملفات، وتغييرات السجل.
تلامس معظم الهجمات الحديثة إحدى نقاط النهاية، ولذلك تبدأ منها كثير من عمليات الصيد.
Endpoint signals:
- process creation + command line
- parent/child process tree
- file and registry modifications
- module/DLL loadsسجلات الشبكة
توضح بيانات الشبكة الوجهات التي تتصل بها الأجهزة المضيفة. تكشف سجلات جدار الحماية والوكيل وDNS وسجلات Zeek عن الاتصال الدوري، واستخراج البيانات، والتحرك الجانبي.
وتكمل هذه البيانات بيانات نقاط النهاية بإظهار جانب الاتصالات.
سجلات المصادقة
تكشف سجلات المصادقة كيفية استخدام الحسابات. ابحثوا عن عمليات تسجيل دخول في أوقات غريبة، أو من مواقع جديدة، أو عن أنماط تتضمن محاولات فاشلة تليها محاولات ناجحة.
تُعد معرّفات أحداث Windows وسجلات الدليل أساسية هنا.
Auth red flags:
- 4625 (failed) then 4624 (success)
- logon from new geo / new host
- service account interactive logonسجلات السحابة وSaaS
تنتج البيئات الحديثة سجلات سحابية تشمل نشاط API، وعمليات تسجيل الدخول إلى الهويات، وتغييرات الإعدادات.
ابحثوا عن مفاتيح وصول جديدة، أو تعطيل التسجيل، أو استدعاءات API إدارية غير معتادة.
مركزة البيانات باستخدام SIEM
يجمع SIEM السجلات من جميع الأماكن في موقع واحد قابل للبحث. ولا يصبح الصيد عبر المصادر عمليًا إلا عندما تكون البيانات مركزية.
تُعد Splunk وElastic وSentinel منصات شائعة.
تطبيع البيانات مهم
تستخدم المصادر المختلفة أسماء مختلفة للحقول. يعمل التطبيع على ربطها بمخطط مشترك، بحيث يمكن لاستعلام واحد أن يشمل مصادر متعددة.
من دون التطبيع، ستكتبون استعلامًا جديدًا لكل تنسيق من تنسيقات السجلات.
src_ip, source.ip, ClientIP
-> normalize to: source_addressالربط بين المصادر
تكمن القوة الحقيقية في الربط: اربطوا عملية على نقطة نهاية باتصال شبكي وبحدث مصادقة للمضيف نفسه وفي الوقت نفسه.
قد يثير مصدر واحد الشك، لكن ثلاثة مصادر معًا تبني قضية متماسكة.
host=WS-04 at 02:14:
endpoint: powershell spawned by word
network: outbound to 185.x.x.x:443
auth: admin login from WS-04
= strong leadانتبهوا إلى الفجوات
اعرفوا ما لا تقومون بتسجيله. يزدهر المهاجمون في النقاط العمياء، مثل الأجهزة المضيفة غير المسجلة، أو تدقيق أسطر الأوامر المعطل، أو الاحتفاظ بالسجلات لفترة قصيرة.
يُعد تحديد الفجوات بحد ذاته نتيجة قيّمة لعملية الصيد.
الاحتفاظ بالسجلات وحجمها
السجلات ضخمة وسعة التخزين محدودة. وازنوا بين الاحتفاظ والتكلفة، حتى تظل البيانات موجودة عند إجراء عملية الصيد.
قد يكون الهجوم الذي اكتُشف اليوم قد بدأ قبل أشهر؛ فالاحتفاظ القصير بالسجلات يخفيه.
تحويل النتائج إلى عمليات كشف
عندما تكشف عملية الصيد عبر السجلات أسلوبًا معينًا، صيغوه في صورة قاعدة كشف حتى يتمكن SIEM من اكتشافه تلقائيًا في المرة التالية.
هكذا يعزز الصيد اليدوي الدفاع المؤتمت باستمرار.
اختبار سريع
اختبروا فهمكم للسجلات وبيانات القياس عن بُعد.
مراجعة
تعلمتم الصيد عبر السجلات وبيانات القياس عن بُعد.
- تُعد بيانات نقاط النهاية (العمليات وسطر الأوامر) أغنى مصدر.
- تضيف سجلات الشبكة والمصادقة والسحابة سياقًا مهمًا.
- يعمل SIEM على مركزة البيانات، ويتيح التطبيع تنفيذ استعلامات عبر مصادر متعددة.
- اربطوا بين المصادر لبناء مؤشرات قوية.
- انتبهوا إلى فجوات التسجيل وفترات الاحتفاظ، وحوّلوا النتائج إلى عمليات كشف.
ستتعلمون بعد ذلك ربط نتائجكم بـ MITRE ATT&CK.
الأسئلة الشائعة
هل درس «استخدام السجلات والقياسات التلقائية» مجاني؟
نعم — نص درس «استخدام السجلات والقياسات التلقائية» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «استخدام السجلات والقياسات التلقائية»؟
ابحثوا عبر مصادر البيانات تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.
كم من الوقت يستغرق درس «استخدام السجلات والقياسات التلقائية»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- عقلية البحث عن التهديدات
- البحث القائم على الفرضيات
- استخدام السجلات والقياسات التلقائية
- مواءمة MITRE ATT&CK