Detection Engineering: كيف نحول السلوك الخبيث إلى قاعدة اكتشاف

يبدأ Detection Engineering بسؤال أو سلوك نريد اكتشافه، ثم ينتقل إلى تعريف القياس عن بعد والمنطق، وينتهي بالاختبارات، والضبط، والتوثيق، والنشر المتحكم به. تقاس الجودة بالتغطية والقدرة على التحقيق.
يقوم Threat Hunting و Detection Engineering بتحويل المعرفة بسلوك الخصم إلى أسئلة قابلة للقياس، ومصادر بيانات، وقواعد اكتشاف. الهدف ليس إنتاج المزيد من التنبيهات، بل تحسين التغطية وجودة القرار. تركز هذه المقالة على Detection Engineering وهي مخصصة للمحللين وخبراء الاكتشاف. الهدف هو تقديم منهجية عمل يمكن تطبيقها في التدريب، وفي المقابلات المهنية، وفي بيئة العمل، دون الاكتفاء بالتعريف المعجمي.
التحدي الرئيسي هو أن البيانات غالبًا ما تكون جزئية. يمكن لـ use case, data contract, logic أن تشير إلى اتجاه، لكن معناها يعتمد على الوقت، والموجودات، والمستخدم، والنشاط المتوقع. لذلك سنبني الاختبار حول سؤال استقصائي، وأدلة مطلوبة، ومعيار واضح للانتهاء.
السيناريو العملي في المقال هو: Design document لقاعدة اكتشاف واحدة. جميع الأمثلة هي بيانات معملية أو وصف لعمليات. عند التعامل مع Penetration Testing, Web أو Cloud، يجب العمل فقط بموافقة صريحة، ونطاق محدد، والقدرة على إيقاف الاختبار.




