الأمن السيبراني وأمن المعلومات

Detection Engineering: كيف نحول السلوك الخبيث إلى قاعدة اكتشاف

6 دقيقة قراءةتاريخ النشر: 5 أغسطس 2026
توضيح بصري احترافي حول Detection Engineering في مجال Threat Hunting والاكتشاف
إجابة سريعة

يبدأ Detection Engineering بسؤال أو سلوك نريد اكتشافه، ثم ينتقل إلى تعريف القياس عن بعد والمنطق، وينتهي بالاختبارات، والضبط، والتوثيق، والنشر المتحكم به. تقاس الجودة بالتغطية والقدرة على التحقيق.

يقوم Threat Hunting و Detection Engineering بتحويل المعرفة بسلوك الخصم إلى أسئلة قابلة للقياس، ومصادر بيانات، وقواعد اكتشاف. الهدف ليس إنتاج المزيد من التنبيهات، بل تحسين التغطية وجودة القرار. تركز هذه المقالة على Detection Engineering وهي مخصصة للمحللين وخبراء الاكتشاف. الهدف هو تقديم منهجية عمل يمكن تطبيقها في التدريب، وفي المقابلات المهنية، وفي بيئة العمل، دون الاكتفاء بالتعريف المعجمي.

التحدي الرئيسي هو أن البيانات غالبًا ما تكون جزئية. يمكن لـ use case, data contract, logic أن تشير إلى اتجاه، لكن معناها يعتمد على الوقت، والموجودات، والمستخدم، والنشاط المتوقع. لذلك سنبني الاختبار حول سؤال استقصائي، وأدلة مطلوبة، ومعيار واضح للانتهاء.

السيناريو العملي في المقال هو: Design document لقاعدة اكتشاف واحدة. جميع الأمثلة هي بيانات معملية أو وصف لعمليات. عند التعامل مع Penetration Testing, Web أو Cloud، يجب العمل فقط بموافقة صريحة، ونطاق محدد، والقدرة على إيقاف الاختبار.

تعريف حالة الاستخدام (Use Case)

موضوع 'تعريف حالة الاستخدام' هو جزء أساسي من العمل على Detection Engineering. يُنصح بتقسيمه إلى ثلاثة أسئلة: ما هو المدخل، ما هو القرار الذي نريد اتخاذه، وما هو الدليل الكافي لتبريره. هذه الأسئلة تمنع الاستخدام التلقائي للأداة دون فهم الهدف.

في التدريب، قم بتسجيل use case, data contract, logic, unit tests, tuning، قارنها بالسلوك المتوقع وحدد Pivot واحدًا على الأقل. يجب أن تكون النتيجة قابلة للاختبار من قبل محلل آخر، بما في ذلك القيود والخطوات التالية.

تخطيط القياس عن بعد و ATT&CK

موضوع 'تخطيط القياس عن بعد و ATT&CK' هو جزء أساسي من العمل على Detection Engineering. يُنصح بتقسيمه إلى ثلاثة أسئلة: ما هو المدخل، ما هو القرار الذي نريد اتخاذه، وما هو الدليل الكافي لتبريره. هذه الأسئلة تمنع الاستخدام التلقائي للأداة دون فهم الهدف.

في التدريب، قم بتسجيل use case, data contract, logic, unit tests, tuning، قارنها بالسلوك المتوقع وحدد Pivot واحدًا على الأقل. يجب أن تكون النتيجة قابلة للاختبار من قبل محلل آخر، بما في ذلك القيود والخطوات التالية.

كتابة المنطق (Logic)

موضوع 'كتابة المنطق' هو جزء أساسي من العمل على Detection Engineering. يُنصح بتقسيمه إلى ثلاثة أسئلة: ما هو المدخل، ما هو القرار الذي نريد اتخاذه، وما هو الدليل الكافي لتبريره. هذه الأسئلة تمنع الاستخدام التلقائي للأداة دون فهم الهدف.

في التدريب، قم بتسجيل use case, data contract, logic, unit tests, tuning، قارنها بالسلوك المتوقع وحدد Pivot واحدًا على الأقل. يجب أن تكون النتيجة قابلة للاختبار من قبل محلل آخر، بما في ذلك القيود والخطوات التالية.

الاختبار، الضبط، والتحقق (Testing, Tuning, Validation)

يبدأ الاختبار الاحترافي لـ Detection Engineering بشروط النجاح وشروط الفشل. يتم تعريف حالة إيجابية، حالة سلبية، حالة حدودية، ونشاط مشروع مماثل. بهذه الطريقة يمكن تحديد كل من False Negative و False Positive.

في البيئة المصرح بها، يتم استخدام إجراء بسيط يثبت الادعاء دون التسبب في ضرر. يتم الاحتفاظ بالمدخلات، والمخرجات، والوقت، والإصدار، وبعد التصحيح يتم إجراء Retest في نفس السيناريو ويتم أيضًا فحص Regression على الوظائف القريبة.

النشر، المراقبة، والإيقاف (Deployment, Monitoring, Retirement)

موضوع 'النشر، المراقبة، والإيقاف' هو جزء أساسي من العمل على Detection Engineering. يُنصح بتقسيمه إلى ثلاثة أسئلة: ما هو المدخل، ما هو القرار الذي نريد اتخاذه، وما هو الدليل الكافي لتبريره. هذه الأسئلة تمنع الاستخدام التلقائي للأداة دون فهم الهدف.

في التدريب، قم بتسجيل use case, data contract, logic, unit tests, tuning، قارنها بالسلوك المتوقع وحدد Pivot واحدًا على الأقل. يجب أن تكون النتيجة قابلة للاختبار من قبل محلل آخر، بما في ذلك القيود والخطوات التالية.

نقاط اختبار فريدة

في هذا الموضوع، يُنصح ببناء خريطة أدلة مركزة مسبقًا. نقاط الاختبار الرئيسية هي: use case, data contract, logic, unit tests, tuning, deployment, coverage. القائمة ليست قائمة تحقق تلقائية؛ تم اختيار كل عنصر لأنه يمكن أن يربط بين كيان، وإجراء، ووقت أو يشرح سلوكًا مشروعًا.

  • use case: حدد القيمة المتوقعة، وما سيعتبر شاذًا، وأي مصدر إضافي سيؤكد النتيجة.
  • data contract: حدد القيمة المتوقعة، وما سيعتبر شاذًا، وأي مصدر إضافي سيؤكد النتيجة.
  • logic: حدد القيمة المتوقعة، وما سيعتبر شاذًا، وأي مصدر إضافي سيؤكد النتيجة.
  • unit tests: حدد القيمة المتوقعة، وما سيعتبر شاذًا، وأي مصدر إضافي سيؤكد النتيجة.
  • tuning: حدد القيمة المتوقعة، وما سيعتبر شاذًا، وأي مصدر إضافي سيؤكد النتيجة.
  • deployment: حدد القيمة المتوقعة، وما سيعتبر شاذًا، وأي مصدر إضافي سيؤكد النتيجة.

عندما يكون أحد النقاط غير متاح، يجب توثيق الفجوة واختيار بديل. على سبيل المثال، إذا كان Process identifier غير مستقر، يمكن الاستعانة بالوقت، والمضيف (Host)، والمستخدم (User)، والعملية الأم (Parent)؛ إذا كان Payload مشفرًا، يتم استخدام Metadata، والحجم، والتردد، وسياق TLS/DNS.

سير العمل الموصى به

  1. حدد النطاق (Scope) وسؤال عمل واحد حول Detection Engineering.
  2. سجل مصادر البيانات والأدلة المطلوبة: use case, data contract, logic, unit tests.
  3. أنشئ خط أساس قصير للسلوك السليم أو النتيجة المتوقعة.
  4. قم بإجراء الاختبار الأدنى في بيئة معملية واحفظ الوقت، المدخلات، والمخرجات.
  5. قم بإنشاء جدول زمني (Timeline) أو جدول مقارنة وافصل بين الحقيقة والتفسير.
  6. قم بإجراء Pivot لمصدر إضافي لتأكيد أو دحض التفسير الأولي.
  7. لخص القرار، القيود، الإجراء الموصى به، ومعيار Retest.

سيناريو عملي

السيناريو المختار هو Design document لقاعدة اكتشاف واحدة. الهدف من التمرين ليس إثبات القدرة على الهجوم، بل ممارسة جمع، مقارنة، وتوثيق بطريقة آمنة. قبل بدء العمل، يتم تعريف بيانات وهمية، نافذة زمنية، ونتيجة متوقعة.

في نهاية التمرين، يجب تقديم ناتج يمكن لمحلل أو مختبر آخر مراجعته: صورة أو Export للدليل، جدول زمني قصير، افتراض أولي، دليل مؤكد، قيد، وتوصية. عندما لا يكون هناك دليل كافٍ، فإن الاستنتاج الصحيح هو أن السيناريو لم يثبت.

المرحلةما يتم تنفيذهالناتج
التحضيرحدد النطاق (Scope)، والوقت، والهدف. سجل الحقول أو الأدلة المتوقع ظهورها من use case, data contract, logic.خطة اختبار قصيرة
إنشاء البياناتنفذ إجراء آمن ومحاكى متعلق بـ Detection Engineering، بدون معلومات حقيقية أو تأثير على نظام إنتاجي.حدث/طلب/تدفق متحكم به
الجمعاجمع الدليل الخام والسياق من مصدر إضافي. تأكد من المنطقة الزمنية (Time zone)، والمعرفات، وسلامة البيانات.دليلان مرتبطان
التحليلاكتب ما يثبته كل دليل، وما لا يثبته، وما هو التفسير المشروع الممكن.استنتاج وسيط
الانتهاءاختر الإغلاق، التصعيد، الاكتشاف (Finding)، أو الضبط (Tuning)؛ أضف توصية و Retest.ناتج موثق

قائمة التحقق العملية (Checklist)

  • تحقق ووثق: الفرضية (Hypothesis).
  • تحقق ووثق: تقنية ATT&CK.
  • تحقق ووثق: مصادر البيانات (Data sources).
  • تحقق ووثق: منطق الاكتشاف (Detection logic).
  • تحقق ووثق: السلوك الحميد المتوقع (Expected benign behavior).
  • تحقق ووثق: حالات الاختبار والتغطية (Test cases و coverage).
  • اذكر المنطقة الزمنية (Time zone)، إصدار الأداة، ووقت التجميع.
  • احفظ البيانات الخام قبل التصفية أو التغيير.
  • اكتب ما تثبته النتيجة وما لا يزال مجهولاً.
  • حدد المالك والإجراء التالي مع تاريخ محدد.

أخطاء شائعة

  • البدء من IOC عشوائي بدون فرضية (Hypothesis).
  • تخطيط ATT&CK بالاسم فقط.
  • كتابة قاعدة (Rule) بدون حالات اختبار (Test cases).
  • تجاهل السلوك المشروع.
  • قياس القواعد (Rules) بدلاً من التغطية (Coverage).
  • عدم إدارة الإصدارات.

الخلاصة والدعوة إلى اتخاذ إجراء

Detection Engineering: كيف نحول السلوك الخبيث إلى قاعدة اكتشاف هو موضوع يربط المعرفة التقنية بانضباط العمل. ابدأ بسؤال، اجمع فقط الأدلة ذات الصلة، احتفظ بالسياق والوقت، واختر إجراءً يمكن تبريره واختباره مرة أخرى.

في مسار Cybersecurity & AI في HPI، يتم ممارسة هذه المبادئ باستخدام الأنظمة، والسجلات، والمختبرات. الانتقال الطبيعي هو الانتقال إلى المقالات المرتبطة، وإجراء تمرين المختبر، وحفظ الناتج كجزء من ملف الأعمال المهني.

الأسئلة الشائعة

هل Detection Engineering وحده يثبت هجومًا أو ضعفًا؟

لا. إنه يوفر إشارة أو نتيجة تحتاج إلى سياق، وتحقق، ومصدر إضافي. يعتمد الاستنتاج المهني على تسلسل الأدلة والتوافق مع السلوك المتوقع.

ماذا نفعل عندما تكون بعض البيانات مفقودة؟

توثيق النقص، البحث عن مصدر بديل، وتقليل مستوى الثقة. لا يجب إكمال الحقول بالتخمين أو تقديم Unknown على أنه سليم.

كم من الوقت يجب الاحتفاظ بالأدلة؟

يعتمد الوقت على السياسة، واللوائح، والتكلفة، ونوع الحدث. من المهم تحديد Retention, Legal hold، والقدرة على تصدير الأدلة بتنسيق يمكن التحقق منه مسبقًا.

كيف نمارس بدون تعريض نظام حقيقي للخطر؟

استخدام الأجهزة الافتراضية، والبيانات الوهمية، و CTF أو مختبر مخصص. في الاختبارات المصرح بها، يتم تحديد Scope, Stop conditions، ونسخ احتياطي قبل بدء العمل.

هل تريد التحقق مما إذا كان هذا المسار يناسبك؟

اترك تفاصيلك وسيتصل بك مستشار من HPI لإجراء مكالمة قصيرة لتقييم الملاءمة، دون أي التزام.

يتم تخزين بياناتك بأمان.

لدراسات SOC والأمن السيبراني ضمن برنامج Cybersecurity & AI

هل ترغب في تفاصيل البرنامج؟ اترك بياناتك وسنتواصل معك.

مقالات ذات صلة