أكاديميا.security.krd

← عمليات الفريق الأزرق

كتابة كواشف تعتمد على السلوك، لا على أسماء الملفات

30 دقيقة
تُرجم آلياً، ولم يراجعه إنسان.

#

الكشف الذي يعتمد على اسم ملف يمسك مهاجماً واحداً بالضبط: هو الذي لم يغيّر اسم الملف.

هذه أهم فكرة واحدة في هذا المجال. بعض الأشياء التي يمكنك كشفها يسهل على المهاجم تغييرها، وبعضها مكلف. الهاش (hash) يتغيّر بإعادة الترجمة (compile). اسم الملف يتغيّر بكتابته من جديد. النطاق (domain) يتغيّر بدفع دولار واحد. لكن تسلسل الأفعال التي يقوم بها الشخص بعد دخوله — استكشاف الشبكة، سحب بيانات الاعتماد، التحرّك جانبياً، تجهيز البيانات، ثم الخروج — هذا هو أسلوب عمله الذي يعرفه. تغيير هذا يعني تعلّم مهنة جديدة من الصفر.

لذلك اكتب الكشوفات عند الطرف المكلف، وتعامل مع الطرف الرخيص باعتباره قابلاً للاستهلاك.

مثال ملموس: "أطلق تنبيهاً عند وجود ملف اسمه psexec.exe" لا قيمة له؛ فتغيير الاسم يُبطله. أما "أطلق تنبيهاً عند إنشاء خدمة عن بُعد على جهاز، من قبل حساب لم يفعل ذلك من قبل" فيمسك الأسلوب بغض النظر عن اسم الملف التنفيذي، لأن إنشاء خدمة عن بُعد هو ما تفعله الأداة فعلاً.

والآن الجزء الذي يحدد إن كان أي من هذا سيصمد أمام أسبوع عمل حقيقي: كل كشف يحتاج قصة واضحة عن الإنذارات الكاذبة قبل تفعيله.

نمط الفشل ليس تنبيهاً فائتاً. المشكلة هي أربعون تنبيهاً في اليوم كلها من برنامج النسخ الاحتياطي، وهذا يدرّب الشخص المناوب على إغلاق قائمة التنبيهات من دون قراءتها، وبعد ثلاثة أسابيع يصل تنبيه حقيقي فيُغلق بنفس السرعة. الكشف المزعج أسوأ من عدم وجود كشف أصلاً، لأنه يستهلك انتباهاً لم يكن متوفراً أصلاً، ويعلّم رد فعل خاطئ.

لذلك، لكل قاعدة اكتب بجانبها ثلاثة أشياء: ما هو الشيء الطبيعي الذي قد يسبب هذا أيضاً. كم مرة تتوقع أن تنطلق. ماذا يجب أن يفعل الشخص الذي يستلم التنبيه فعلياً. إن لم تستطع الإجابة على السؤال الثالث، فالقاعدة غير مكتملة — إنها مجرد إشعار بلا هدف.

ابدأ ضيقاً ثم وسّع تدريجياً. قاعدة تراقب فقط مدراء النطاق الأربعة لديك ستنطلق نادراً، وستعني شيئاً في كل مرة. نفس القاعدة على كل الحسابات ستغرقك في اليوم الأول، وستُعطَّل في اليوم الثالث.

واضبط القواعد بالاستثناء لا بالحذف. حين يُطلق برنامج النسخ الاحتياطي القاعدة، استثنِ ذلك الحساب على ذلك الجهاز لذلك الفعل تحديداً، واكتب السبب. حذف القاعدة يفقدك الكشف بالكامل، أما الاستثناء الموثّق فيحافظ عليه ويخبر الشخص القادم بما توصلت إليه أنت مسبقاً.

مقتبس من: Written for this course. The behaviour-over-indicator framing follows David Bianco's Pyramid of Pain, which is freely published · CC BY-SA 4.0

اختبر نفسك

2

تسجيل الدخول لتُصحَّح إجاباتك ويُحفظ تقدّمك.

1

لماذا يعتبر الكشف المعتمد على اسم الملف كشفاً ضعيفاً؟

2

**قاعدة تنفذ أربعين مرة باليوم وكل مرة يكون المُنفّذ هو العميل الاحتياطي. شنو الرد الصحيح؟**