لماذا نستخدم Purple Teaming
جسر يربط الفريق الأحمر بالأزرق لتحسين الدفاع.
لماذا نستخدم Purple Teaming درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ما هو العمل ضمن الفريق الأرجواني
إن العمل ضمن الفريق الأرجواني ممارسة أمنية تعاونية تعمل فيها الوظائف الهجومية (الحمراء) والدفاعية (الزرقاء) معًا ضمن الحلقة نفسها بدلًا من العمل بمعزل عن بعضها.
ليس الهدف أن «يفوز» أحدهما على الآخر، بل أن يعملا معًا على تحسين الكشف والاستجابة. يحاكي الجانب الأحمر سلوك الخصم الحقيقي، ويتحقق الجانب الأزرق من قدرته على رؤيته وإيقافه، ويعمل الجانبان معًا على تحسين الضوابط.
- يقدّم الفريق الأحمر خبرة المهاجم وأساليب محاكاته
- يقدّم الفريق الأزرق بيانات الرصد وعمليات الكشف والاستجابة
- يمثل الفريق الأرجواني حلقة التغذية الراجعة بينهما
مشكلة الفرق المنعزلة
غالبًا ما تنتهي مهام الفريق الأحمر التقليدية بتقرير يصل بعد أشهر. ولا يعرف الفريق الأزرق ما فاته إلا بعد وقوع الأمر، مع توفر سياق محدود حول التقنية المحددة أو بيانات الرصد المعنية.
ينشئ ذلك تغذية راجعة بطيئة ومكلفة. فنتيجة مثل Domain admin compromised in 3 days تخبركم بأنكم خسرتم، لكنها لا تخبركم بأي عملية كشف كان ينبغي أن تُطلق تنبيهًا.
- تصل نتائج الفريق الأحمر متأخرة وتفتقر إلى تفاصيل الكشف
- لا يستطيع الفريق الأزرق إعادة تنفيذ الهجوم لضبط القواعد
- تظهر الفجوات نفسها مجددًا في المهمة التالية
تقليص حلقة التغذية الراجعة
يختصر العمل ضمن الفريق الأرجواني الدورة من أشهر إلى ساعات. ينفّذ الفريق الأحمر تقنية، ويتحقق الفريق الأزرق فورًا من SIEM/EDR، ثم يقرر الفريق في الحال ما إذا كانت التغطية متاحة.
تبدو الحلقة المصغّرة النموذجية كما يلي:
- ينفّذ الفريق الأحمر تقنية واحدة من ATT&CK ضمن نافذة زمنية خاضعة للتحكم
- يستعلم الفريق الأزرق عن بيانات الرصد بحثًا عن الأثر المتوقع
- إذا لم يُطلق أي تنبيه، تُسجّل فجوة كشف في الحال
- تُصاغ قاعدة جديدة ويُعاد اختبارها في الجلسة نفسها
يمثل إيقاع التنفيذ-المراقبة-التحسين جوهر العمل ضمن الفريق الأرجواني.
الكشف في مقابل المنع
يميّز العمل ضمن الفريق الأرجواني بوضوح بين المنع (إيقاف الهجوم) والكشف (السماح بالهجوم مع ظهوره وإطلاق تنبيه بشأنه).
صنّفوا النتيجة لكل تقنية يجري اختبارها:
- مُنع — أوقف الضابط الإجراء (مثل AppLocker وAV)
- كُشف (أُطلق تنبيه) — أنشأت بيانات الرصد تنبيهًا
- سُجّل (من دون تنبيه) — الدليل موجود، لكن لم يُطلق أي تنبيه
- لا توجد بيانات رصد — نقطة عمياء تامة
أسوأ نتيجة هي «لا توجد بيانات رصد»، إذ لا يمكنكم بناء عملية كشف اعتمادًا على بيانات لا تجمعونها أصلًا.
محاكاة الخصم، لا هجمات عشوائية
يسترشد العمل الفعّال ضمن الفريق الأرجواني بـ ذكاء التهديدات. فبدلًا من اختبار أدوات عشوائية، تحاكون التقنيات التي يستخدمها الخصوم الذين يستهدفون قطاعكم فعلًا.
فمثلًا، قد تحاكي مؤسسة مالية TTPs المرتبطة بـ FIN7 أو بأحد شركاء برمجيات الفدية المعروفين، مع ربط كل خطوة بـ ATT&CK.
- اختاروا جهة تهديد مناسبة لقطاعكم
- ابنوا خطة محاكاة من TTPs الموثّقة
- اختبروا التقنيات التي يُرجّح أن تواجهوها
يحافظ ذلك على واقعية الاختبار ويعطي الأولوية لعمليات الكشف الأهم.
الأدوار في الجلسة
يتطلب تمرين الفريق الأرجواني أدوارًا واضحة للحفاظ على إنتاجية الجلسة:
- مشغّل الفريق الأحمر — ينفّذ التقنيات ويشرح كل إجراء
- محلل الفريق الأزرق — يدير SIEM/EDR ويؤكد إمكانية الرؤية
- مهندس الكشف — يكتب القواعد أو يضبطها في الوقت الفعلي
- الميسّر/المسجّل — يحافظ على الالتزام بالخطة ويسجل النتائج
الشفافية أساسية: فعلى خلاف اختبار الفريق الأحمر السري، يعلن الفريق الأحمر هنا ما يفعله حتى يتمكن الفريق الأزرق من ربطه بدقة ببيانات الرصد.
أدوات المصدر المفتوح
تجعل عدة أطر مجانية العمل ضمن الفريق الأرجواني قابلًا للتكرار. فهي تتيح للفريق الأحمر تنفيذ تقنيات متسقة وموثّقة يمكن للفريق الأزرق التحقق منها.
- Atomic Red Team — حالات اختبار صغيرة مرتبطة بـ ATT&CK
- MITRE Caldera — محاكاة آلية للخصوم
- VECTR — تتبّع نتائج التقييم والتغطية بمرور الوقت
يُستدعى اختبار Atomic واحد باستخدام معرّف التقنية، مثل:
Invoke-AtomicTest T1059.001 -TestNumbers 1السلامة والنطاق
على الرغم من تعاون الطرفين، فإن اختبار الفريق البنفسجي يتعامل مع أنظمة الإنتاج ويجب تنفيذه بمسؤولية وبما يراعي الأخلاقيات.
- الحصول على تفويض كتابي وتحديد النطاق بدقة
- إعطاء الأولوية لبيئة مختبرية أو تجريبية تمثيلية أولًا
- وضع خطة للتراجع والتنظيف لكل تقنية
- تنسيق المواعيد حتى لا تُفاجأ فرق المناوبة
ينبغي محاكاة التقنيات التدميرية، مثل تشفير برمجيات الفدية واستخراج بيانات حقيقية، باستخدام بدائل غير ضارة، ولا يجوز تنفيذها فعليًا مطلقًا على بيانات الإنتاج.
قياس التغطية
يحوّل اختبار الفريق البنفسجي الثقة الغامضة إلى تغطية قابلة للقياس. بعد كل تمرين، يمكن التعبير عن النتائج كنسبة مئوية من التقنيات التي جرى اكتشافها.
قد يبدو عرض بسيط للتغطية لكل تكتيك كما يلي:
- الوصول الأولي: اكتشاف 4 من أصل 6 تقنيات
- التنفيذ: اكتشاف التقنيات الخمس من أصل 5
- الحركة الجانبية: اكتشاف تقنية واحدة من أصل 4 (فجوة)
يُظهر ربط ذلك بـ مصفوفة ATT&CK على هيئة خريطة حرارية نقاط الضعف للإدارة، ويوجّهها إلى المجالات التي ينبغي الاستثمار فيها لاحقًا.
مستمر، وليس لمرة واحدة
تأتي أكبر قيمة لاختبار الفريق البنفسجي من تشغيله بصورة مستمرة. تتراجع فعالية عمليات الاكتشاف مع تغيّر البيئات، وتعطّل التسجيل، وتطوّر الخصوم.
- إعادة اختبار الفجوات التي أُغلقت سابقًا لاكتشاف حالات التراجع
- إضافة تقنيات جديدة عند وصول معلومات استخباراتية جديدة عن التهديدات
- تتبّع اتجاهات التغطية ربعًا بعد ربع
تؤتمت بعض الفرق ذلك باعتباره تحققًا مستمرًا، حيث تُشغَّل المحاكاة وفق جدول زمني ويُنبَّه الفريق عندما يتوقف اكتشاف معروف عن إطلاق تنبيه.
الفوائد الثقافية
إلى جانب المقاييس التقنية، يحسّن اختبار الفريق البنفسجي العلاقة بين الهجوم والدفاع. يتعلم المحللون أساليب عمل المهاجمين، ويتعلم المشغّلون بيانات القياس عن بُعد التي تولّدها أفعالهم.
- يكتسب الفريق الأزرق فهمًا عمليًا لتكتيكات وأساليب وإجراءات الخصوم الفعلية
- يتعلم الفريق الأحمر أي السلوكيات كثيرة الضجيج وأيها متخفية
- يبني الفريقان لغة مشتركة حول ATT&CK
غالبًا ما يكون هذا الفهم المشترك النتيجة الأكثر استدامة؛ إذ يستمر بعد فترة طويلة من أرشفة تقرير أي تمرين منفرد.
اختبار سريع
اختبروا فهمكم للغرض الأساسي من اختبار الفريق البنفسجي.
مراجعة
أصبحتم الآن تفهمون سبب وجود اختبار الفريق البنفسجي وما يقدمه:
- إنه يربط الفريقين الأحمر والأزرق في حلقة واحدة من التنفيذ-المراقبة-التحسين
- يصنّف النتائج إلى محجوبة، ومكتشفة، ومسجّلة، أو نقطة عمياء
- يعتمد على محاكاة خصم مستندة إلى معلومات التهديد ومرتبطة بـ ATT&CK
- تجعل أدوات مثل Atomic Red Team وCaldera وVECTR العملية قابلة للتكرار
- يجب تنفيذه بأخلاقيات سليمة مع خطط للتفويض والنطاق والتنظيف
- تتضاعف قيمته عند تشغيله بصورة مستمرة لاكتشاف تراجع فعالية الاكتشاف
بعد ذلك، ستتعلمون كيفية ربط هجمات محددة بعمليات الاكتشاف باستخدام إطار MITRE ATT&CK.
الأسئلة الشائعة
هل درس «لماذا نستخدم Purple Teaming» مجاني؟
نعم — نص درس «لماذا نستخدم Purple Teaming» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «لماذا نستخدم Purple Teaming»؟
جسر يربط الفريق الأحمر بالأزرق لتحسين الدفاع. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.
كم من الوقت يستغرق درس «لماذا نستخدم Purple Teaming»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- لماذا نستخدم Purple Teaming
- ربط الهجمات بعمليات الكشف
- تنفيذ تمرين Purple Team
- سد فجوات الكشف والمقاييس