Cyber Security Academy · درس

كتابة قواعد الاكتشاف والربط

أنشئ استعلامات Splunk SPL أو Kibana KQL لاكتشاف التخمين المتكرر، والتحرك الجانبي، وتهريب البيانات.

الدرس 3 من 413 خطوة

كتابة قواعد الاكتشاف والربط درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

أساسيات هندسة الكشف

تحوّل قواعد الكشف سلوكيات المهاجمين إلى منطق استعلام يُفعّل عند ظهور النمط في السجلات. وتكون هندسة الكشف الجيدة محددة بما يكفي لتجنب النتائج الإيجابية الكاذبة، وواسعة بما يكفي لاكتشاف أشكال الهجوم المختلفة.

لغة SPL: لغة معالجة البحث

تستخدم استعلامات SPL صيغة الأنابيب: بحث ← تحويل ← عرض. ابدأ بفهرس ونوع مصدر، ثم صفِّ الأحداث ذات الصلة، واجمع النتائج أو أصدر تنبيهًا بشأنها.

# Basic SPL structure
index=security sourcetype=WinEventLog EventCode=4625
| stats count by src_ip, user
| where count > 10
| sort -count

# Explanation:
# Search Security index for logon failures
# Count failures per source IP + user
# Alert if more than 10 failures
# Sort descending by count

اكتشاف هجمات القوة الغاشمة في Splunk

لاكتشاف هجمات القوة الغاشمة: احسب عدد عمليات تسجيل الدخول الفاشلة لكل مصدر، وأصدر تنبيهًا عند تجاوز الحد خلال نافذة زمنية محددة. اربط ذلك بتسجيل دخول ناجح بعد حالات الفشل لاكتشاف حشو بيانات الاعتماد.

# Failed logins by source IP
index=security EventCode=4625
| bucket _time span=5m
| stats count as failures by _time, src_ip
| where failures > 20
| table _time, src_ip, failures

# Success after failures (account takeover)
index=security EventCode=4625 OR EventCode=4624
| stats values(EventCode) as events by src_ip
| where mvfind(events,"4625") >= 0 AND mvfind(events,"4624") >= 0

استخدام KQL للكشف في Kibana

تعمل لغة استعلام Kibana ‏(KQL) على تصفية الأحداث أثناء التحقيق. وهي أكثر قابلية للقراءة من Lucene بالنسبة إلى المحللين؛ فاستخدمها في عمليات البحث المحفوظة وقواعد التنبيه داخل Kibana.

# KQL examples:
# Failed SSH logins
event.action: "ssh_login_failed" and source.ip: *

# Nmap scan detection
not destination.port: (80 or 443 or 22) and event.type: "connection"

# Privilege escalation
process.name: "sudo" and process.args: "-s"

قواعد الكشف في Elasticsearch

يتضمن تطبيق Security في Kibana محركًا لقواعد الكشف. ويمكن أن تكون القواعد قائمة على العتبة (عدد الأحداث)، أو قائمة على الاستعلام (نمط حدث محدد)، أو قائمة على شذوذ تعلّم الآلة، أو قواعد تسلسل EQL (لغة استعلام الأحداث).

# EQL sequence rule example (Kibana Security):
sequence by host.name
  [process where process.name == "cmd.exe"]
  [network where destination.port == 4444]

# Detects: cmd.exe followed by connection to port 4444
# (common reverse shell pattern)

اكتشاف الحركة الجانبية

اكتشف الحركة الجانبية عبر: إنشاء خدمة PsExec (الحدث 7045)، والتنفيذ عن بُعد باستخدام WMI، والوصول غير المعتاد إلى المشاركات الإدارية (الحدث 5140)، وإنشاء مهام مجدولة جديدة عن بُعد.

# Splunk: detect PsExec-style lateral movement
index=security EventCode=7045
| where Service_Name="PSEXESVC" OR Service_File_Name="\\*\\*.exe"
| table _time, ComputerName, Service_Name, Service_File_Name

# WMI remote execution
index=sysmon EventCode=1 ParentImage="*WmiPrvSE.exe"
| table _time, host, CommandLine, User

اكتشاف استخراج البيانات

اكتشف استخراج البيانات عبر: عمليات نقل كبيرة صادرة إلى وجهات غير معتادة، واستعلامات DNS ذات نطاقات فرعية طويلة بشكل غير طبيعي (النفق)، وإشارات HTTPS التي تتكرر على فترات منتظمة.

# DNS tunneling detection in Splunk
index=dns
| eval subdomain_len=len(subdomain)
| where subdomain_len > 50
| stats count by query, src_ip
| sort -count

# Large outbound (NetFlow/firewall logs)
index=firewall action=allow direction=outbound
| stats sum(bytes) as total_bytes by dest_ip, src_ip
| where total_bytes > 100000000  # 100MB threshold

البحث عن التهديدات باستخدام عمليات البحث المحفوظة

احفظ استعلامات الكشف المستخدمة بكثرة كعمليات بحث مجدولة ترسل رسائل بريد إلكتروني أو تنشئ حوادث. واضبط النوافذ الزمنية والعتبات المناسبة لتحقيق توازن بين سرعة الكشف ومعدل النتائج الإيجابية الكاذبة.

الكشف المرتبط بـ MITRE ATT&CK

اربط قواعد الكشف بتقنيات ATT&CK. يوضح ذلك فجوات التغطية ويساعد على تحديد أولويات القواعد الجديدة. وتتيح أدوات مثل ATT&CK Navigator تصور التقنيات التي تكتشفها والتقنيات التي لا تملك رؤية عنها.

الضبط لتقليل النتائج الإيجابية الكاذبة

غالبًا ما تُفعّل القواعد الجديدة على نطاق واسع جدًا. اضبطها عبر: إضافة استثناءات للمصادر المعروفة بأنها سليمة، ورفع العتبات، وإضافة حقول سياقية (ساعات العمل، وعناوين IP المعروفة للفحص)، والتحقق منها مقابل البيانات التاريخية قبل تفعيلها.

إرهاق التنبيهات

تؤدي كثرة التنبيهات منخفضة الجودة إلى تجاهل المحللين لها، مما يهزم الغرض منها. أعطِ الأولوية للجودة بدلًا من الكمية: 10 تنبيهات عالية الدقة يوميًا أفضل من 500 تنبيه مليء بالضوضاء. احجب القواعد ضعيفة الأداء واضبطها وأوقفها.

تحقق سريع

ما الذي تكتشفه قاعدة تسلسل EQL ولا تستطيع قاعدة استعلام بسيطة اكتشافه؟

ملخص: قواعد الكشف

تحوّل هندسة الكشف أساليب وتقنيات وإجراءات المهاجمين إلى منطق استعلام. استخدم SPL في Splunk، وKQL وEQL في Kibana Security. اربط القواعد بـ MITRE ATT&CK لتتبع التغطية. أعطِ الأولوية للقواعد المستهدفة عالية الدقة بدلًا من القواعد الواسعة المليئة بالضوضاء. اضبط منطق الكشف باستمرار — فمشهد التهديدات يتغير، ولذلك ينبغي أن يتغير منطق الكشف أيضًا.

البدء مجانًا

تعلم Cyber Security Academy مع معلم ذكاء اصطناعي — مجانًا

اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.

الدورات
76
الدروس
303

الأسئلة الشائعة

هل درس «كتابة قواعد الاكتشاف والربط» مجاني؟

نعم — نص درس «كتابة قواعد الاكتشاف والربط» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «كتابة قواعد الاكتشاف والربط»؟

أنشئ استعلامات Splunk SPL أو Kibana KQL لاكتشاف التخمين المتكرر، والتحرك الجانبي، وتهريب البيانات. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.

كم من الوقت يستغرق درس «كتابة قواعد الاكتشاف والربط»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. مصادر السجلات: سجلات نظام التشغيل والشبكة والتطبيقات
  2. بنية SIEM وإدخال السجلات
  3. كتابة قواعد الاكتشاف والربط
  4. فرز التنبيهات وسير عمل SOC
← العودة إلى Cyber Security Academy