MITRE ATT&CK لمحللي مركز العمليات الأمنية (SOC): ربط التنبيه بالتقنية

يبدأ MITRE ATT&CK لمحللي SOC بسؤال أو سلوك يراد تحديده، ثم ينتقل إلى تعريف القياس المن بعد والمنطق، وينتهي بالاختبارات، والضبط، والتوثيق، والنشر المتحكم به. تقاس الجودة بالتغطية والقدرة على التحقيق.
يحول Threat Hunting و Detection Engineering المعرفة بسلوك الخصم إلى أسئلة قابلة للقياس، ومصادر بيانات، وقواعد كشف. ليس الهدف هو إنتاج المزيد من التنبيهات، بل تحسين التغطية وجودة القرار. تركز هذه المقالة على MITRE ATT&CK لمحللي SOC وهي موجهة لمحللي SOC والطلاب. الهدف هو تقديم منهجية عمل يمكن تطبيقها في التدريب، وفي المقابلات المهنية، وفي بيئة العمل، دون الاكتفاء بالتعريف المعجمي.
التحدي الرئيسي هو أن البيانات غالبًا ما تكون جزئية. يمكن أن تشير التكتيكات (tactic)، والتقنيات/التقنيات الفرعية (technique/sub-technique)، والمنصات (platform) إلى اتجاه، ولكن معناها يعتمد على الوقت، والأصل، والمستخدم، والنشاط المتوقع. لذلك، سنبني الاختبار حول سؤال تحقيق، وأدلة مطلوبة، ومعايير واضحة للانتهاء.
السيناريو العملي في المقالة هو: ربط ثلاثة أحداث محاكاة بالتقنيات (Techniques). جميع الأمثلة هي بيانات معملية أو وصف لعمليات. عند التعامل مع Penetration Testing، أو Web، أو Cloud، يجب العمل فقط بموافقة صريحة، ونطاق محدد، والقدرة على إيقاف الاختبار.




