تحقيق القوة الغاشمة: كيف نميز بين الخطأ والهجوم

يتطلب تحقيق القوة الغاشمة قراءة الحدث بالكامل وليس فقط معرف الحدث (Event ID): الوقت، الحاسوب، المستخدم، معرف تسجيل الدخول (Logon ID)، العملية، مصدر الشبكة، والسياق التنظيمي. يتم التوصل إلى الاستنتاج من خلال الارتباط بين عدة مصادر.
يعتمد تحقيق Windows والهوية على دمج أحداث المصادقة، وإنشاء العمليات، وتغييرات الصلاحيات، وTelemetry من Sysmon، والسياق التنظيمي. نادراً ما يقدم حدث واحد استنتاجاً كاملاً. تركز هذه المقالة على تحقيق القوة الغاشمة وهي مخصصة لمحللي SOC المبتدئين. الهدف هو توفير منهجية عمل يمكن تطبيقها في التدريب، في المقابلات المهنية، وفي بيئة العمل، دون الاكتفاء بتعريف معجمي.
التحدي الرئيسي هو أن البيانات غالباً ما تكون جزئية. كثرة المحاولات ضد هدف واحد، المعدل والوقت، الإغلاق (Lockout) يمكن أن تشير إلى اتجاه، ولكن معناها يعتمد على الوقت، الأصل، المستخدم، والنشاط المتوقع. لذلك سنقوم ببناء الفحص حول سؤال تحقيق، والأدلة المطلوبة، ومعيار واضح للانتهاء.
السيناريو العملي في المقالة هو: شجرة قرار لثلاثة أنماط. جميع الأمثلة هي بيانات مختبرية أو وصف إجرائي. عند التعامل مع Penetration Testing، Web أو Cloud، يجب العمل فقط بموافقة صريحة، ونطاق محدد، والقدرة على إيقاف الاختبار.




