دليل إرشادي من CISA لتوظيف الأفخاخ السيبرانية في تسريع كشف التهديدات

توظيف تقنيات الخداع السيبراني لكشف هجمات LOTL وتعزيز فاعلية نماذج الثقة المعدومة (Zero Trust).

دليل إرشادي من CISA لتوظيف الأفخاخ السيبرانية في تسريع كشف التهديدات
دمج الأفخاخ السيبرانية مع نماذج Zero Trust لكشف هجمات LOTL

أصدرت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) دليلاً إرشادياً بعنوان “استخدام الأفخاخ السيبرانية لتعزيز الكشف والاستجابة”. يهدف الدليل إلى مساعدة فرق الدفاع السيبراني، بمختلف مستويات نضجها التقني، على دمج قدرات الخداع ضمن خططها الدفاعية الشاملة، ما يمكن المؤسسات من اكتشاف الأنشطة الخبيثة وتعطيلها في مراحل مبكرة من دورة الاختراق.

تواجه المؤسسات تحديات مستمرة في رصد المهاجمين الذين يستغلون الأدوات الأصلية للنظام، أو بيانات الاعتماد الشرعية، أو تقنيات “العيش على موارد النظام” (LOTL) لتنفيذ عمليات الاستطلاع والتحرك الجانبي للوصول إلى البيانات.

ولمواجهة هذه التحديات، يعتمد الدليل على توظيف الأفخاخ السيبرانية، وهي أصول مصممة لمحاكاة الأنظمة أو الحسابات أو البيانات الشرعية، بهدف تشتيت انتباه المهاجمين، وكشف وجودهم داخل الشبكة، وتسهيل جمع معلومات التهديدات السيبرانية (CTI).

التكامل مع نماذج Zero Trust

يشدد الدليل على أهمية دمج استراتيجيات الأفخاخ السيبرانية ضمن نماذج “الثقة المعدومة” (Zero Trust)، والتي تفترض عدم الثقة المسبقة في أي مستخدم أو جهاز أو تطبيق، وتتطلب تحققاً مستمراً.

تنطلق قدرات الخداع من فرضية أن المهاجم قد ينجح بالفعل في اختراق بيئة العمل، لتركز على رصد سلوكيات ما بعد الاختراق في وقت مبكر. 

يسهم هذا التكامل في تعزيز المراقبة المستمرة، وتوليد تنبيهات دقيقة للأنشطة المشبوهة، ويقلل إرهاق التنبيهات لدى فرق الأمن ويخفض من متوسط وقت الاكتشاف (MTTD). وبذلك، يتمكن المدافعون من توجيه مواردهم بكفاءة أعلى بناءً على السلوك الفعلي للخصوم.

أطر العمل وتقنيات النشر

يستند الدليل إلى إطاري MITRE Engage و MITRE ATT&CK لتوجيه المؤسسات نحو تخطيط عمليات الخداع استناداً إلى تكتيكات وتقنيات وإجراءات الخصوم (TTPs)، ومخاطر المؤسسة، والضوابط الأمنية القائمة. 

وتوصي الوكالة بالبدء بنشر تقنيات منخفضة التعقيد وتصميم الأفخاخ بناء على معلومات التهديدات الحديثة، وربط التنبيهات الناتجة عنها بمسارات الاستجابة للحوادث الحالية، مع اختبار فاعليتها عملياً من خلال محاكاة التهديدات، أو تدريبات الفريق الأحمر (Red Teaming)، أو الفريق الأرجواني (Purple Teaming).

الموثوقة والمعتمدة لدى خبراء الأمن السيبراني

تقرأ في نشرتنا التي تصلك كل أسبوع:

  • أحدث أخبار ومستجدات الأمن السيبراني محليًا وعالميًا.
  • تحليلات وتقارير دقيقة يقدمها خبراء المجال.
  • نصائح عملية لتطوير استراتيجياتك السيبرانية.
  • مراجعات شاملة لأهم الأحداث والتطورات التقنية
اذهب إلى الأعلى