تقييم الفريق الأحمر التابع وكالة الأمن السيبراني الأميركية يكشف تبايناً صارخاً في قدرات مراكز العمليات الأمنية

كشف تقييم حديث أجراه الفريق الأحمر التابع لوكالة الأمن السيبراني [...]

تقييم الفريق الأحمر التابع وكالة الأمن السيبراني الأميركية يكشف تبايناً صارخاً في قدرات مراكز العمليات الأمنية
تقرير CISA يكشف تفاوتاً حاداً في استجابة مراكز العمليات الأمنية لهجمات البنية التحتية

كشف تقييم حديث أجراه الفريق الأحمر التابع لوكالة الأمن السيبراني وأمن البنية التحتية الأميركية (CISA) عن تفاوت جذري في كفاءة مراكز العمليات الأمنية (SOC) بين مؤسستين تعرضتا لمحاكاة هجوم سيبراني متطابق. 

التقرير، المنشور في 25 أغسطس 2026 تحت عنوان “حكاية مركزي عمليات أمنية” (A Tale of Two SOCs)، استهدف مؤسسة حكومية في قطاع الخدمات والمرافق (المؤسسة أ) ومنشأة في قطاع أنظمة المياه والصرف الصحي (المؤسسة ب).

اعتمد المهاجمون على التصيد الاحتيالي كخطوة أولى، ثم استغلوا ثغرات في إعدادات Active Directory. شملت هذه الثغرات ترك القيمة الافتراضية لخاصية Machine Account Quota دون تغيير، وضعف ضبط قوالب شهادات AD CS، بهدف تصعيد الامتيازات والتنقل داخل الشبكة.

سجلت المؤسسة الحكومية إخفاقاً تاماً في الرصد؛ إذ استحوذ الفريق الأحمر على امتيازات عالية النطاق، ونفذ وصولاً غير مصرح به إلى أنظمة الأعمال الحساسة والموارد السحابية. تمكن المهاجمون من قراءة رسائل البريد الإلكتروني الخاصة بموظفي الأمن أنفسهم، ونشروا برمجيات تسجيل ضغطات المفاتيح على أجهزة فريق الدفاع دون إثارة أي تنبيه. 

عزت CISA هذا القصور إلى غياب التنسيق بين مراكز العمليات الأمنية المتعددة ومنصات EDR، فضلاً عن سيل التنبيهات الكاذبة التي طمست المؤشرات الحقيقية. وافتقر المحللون إلى صلاحيات الرد وإجراءات التصعيد الواضحة، حيث أُغلق تنبيه خطير على خادم SCCM لعدم تمكن المدافعين من تحديد مالك النظام.

على الجانب الآخر، أظهر مركز العمليات الأمنية في منشأة المياه استجابة حاسمة. رصد الفريق الدفاعي الاختراق الأولي وعزل محطات العمل المصابة خلال فترات قياسية بلغت دقيقتين، وعشر دقائق، وعشرين دقيقة، قاطعاً قنوات القيادة والتحكم بفعالية.

دفع هذا النجاح الفريق الأحمر للانتقال إلى سيناريو “افتراض الاختراق”، حيث مُنحوا صلاحيات متقدمة لمحاكاة تجاوز الدفاعات الأولية. استغل المهاجمون ثغرة Machine Account Quota مجدداً، واستخرجوا بيانات اعتماد غير مشفرة من ملف SCCM، ثم نفذوا هجمات DCSync لسرقة بيانات اعتماد خوادم النطاق وحساب krbtgt لتوليد تذاكر Golden Tickets. رغم هذا الاختراق العميق، واصلت الدفاعات عملها وعزلت مضيفاً في المنطقة المنزوعة السلاح، وحظرت محاولة دخول مشبوهة إلى بيئة Azure بفضل تنبيهات Microsoft الآلية.

حدد التقرير نقاط ضعف مشتركة شملت التقليل من المخاطر السحابية، وغياب سياسات Conditional Access لهويات أعباء العمل، وانعدام آليات إبطال رموز الوصول المخترقة.

أوصت CISA مشغلي البنية التحتية الحرجة بضرورة معالجة ثغرات Active Directory، وتحديداً حسابات الأجهزة غير المقيدة، وقوالب الشهادات المعرضة لثغرة ESC1. ودعت إلى فرض فترات صلاحية لبيانات اعتماد حسابات الخدمة، وتوثيق إجراءات التصعيد، ومنح المحللين صلاحيات اتخاذ القرار بعيداً عن الاعتماد الكلي على أدوات محددة.

يتزامن التقرير مع تزايد استهداف منشآت المياه الأميركية، ويمثل إصداراً نادراً لتقييمات الفريق الأحمر، عقب تقرير سابق في نوفمبر 2024.

الموثوقة والمعتمدة لدى خبراء الأمن السيبراني

تقرأ في نشرتنا التي تصلك كل أسبوع:

  • أحدث أخبار ومستجدات الأمن السيبراني محليًا وعالميًا.
  • تحليلات وتقارير دقيقة يقدمها خبراء المجال.
  • نصائح عملية لتطوير استراتيجياتك السيبرانية.
  • مراجعات شاملة لأهم الأحداث والتطورات التقنية
اذهب إلى الأعلى