الأمن السيبراني وأمن المعلومات

قواعد الاشتباك (Rules of Engagement) والنطاق (Scope) في اختبار الاختراق

6 دقيقة قراءةتاريخ النشر: 5 أغسطس 2026
توضيح بصري احترافي حول Rules of Engagement في اختبار الاختراق في مجال Penetration Testing
إجابة سريعة

يجب إجراء Rules of Engagement في اختبار الاختراق فقط ضمن نطاق (Scope) وRules of Engagement معتمدة. تتضمن العملية جمع المعلومات، التحقق المتحكم به، الأدلة، تقييم المخاطر، الإصلاح، وإعادة الاختبار (Retest).

اختبار الاختراق الاحترافي هو عملية معتمدة ومحددة، وليس مجموعة من الأوامر. النطاق (Scope)، وقواعد الاشتباك (Rules of Engagement)، والأدلة، وتقييم المخاطر، والإصلاح، وإعادة الاختبار (Retest) هي جزء لا يتجزأ من العمل. تركز هذه المقالة على Rules of Engagement في اختبار الاختراق وهي مخصصة للمختبرين المبتدئين، ومديري المشاريع، والعملاء. الهدف هو توفير منهجية عمل يمكن تطبيقها في التدريب، وفي المقابلات المهنية، وفي بيئة العمل، دون الاكتفاء بتعريف معجمي.

التحدي الرئيسي هو أن البيانات غالبًا ما تكون جزئية. أصول in-scope، وout-of-scope، والنافذة الزمنية (time window) يمكن أن تشير إلى اتجاه، ولكن معناها يعتمد على الوقت، والأصل، والمستخدم، والنشاط المتوقع. لذلك سنقوم ببناء الاختبار حول سؤال بحثي، وأدلة مطلوبة، ومعيار واضح للانتهاء.

السيناريو العملي في المقالة هو: قائمة مراجعة (Checklist) قبل بدء الاختبار المعملي. جميع الأمثلة هي بيانات معملية أو وصف للعمليات. عندما يتعلق الأمر بـPenetration Testing، أو Web، أو Cloud، يجب العمل فقط بموافقة صريحة، ونطاق (Scope) محدد، والقدرة على إيقاف الاختبار.

الموافقة والصلاحية

موضوع "الموافقة والصلاحية" هو جزء أساسي من العمل على Rules of Engagement في اختبار الاختراق. يُنصح بتقسيمه إلى ثلاثة أسئلة: ما هو المدخلات؟ ما هو القرار المراد اتخاذه؟ وما هو الدليل الكافي لتبريره؟ هذه الأسئلة تمنع الاستخدام التلقائي للأداة دون فهم الهدف.

في التدريب، قم بتدوين أصول in-scope، وout-of-scope، والنافذة الزمنية (time window)، والتقنيات المسموح بها (allowed techniques)، وشروط التوقف (stop conditions)، وقارنها بالسلوك المتوقع، وحدد نقطة محورية (Pivot) واحدة على الأقل. يجب أن تكون النتيجة قابلة للمراجعة من قبل محلل آخر، بما في ذلك القيود وخطوات المتابعة.

النطاق الداخلي (In-scope) والنطاق الخارجي (Out-of-scope)

تُبنى عملية Rules of Engagement في اختبار الاختراق من مراحل ذات نقاط توقف. يتم تحديد الهدف، والنطاق (Scope)، والمصادر، والإجراءات المسموح بها، والأدلة المطلوبة، وأصحاب الأدوار، ومعيار الانتهاء. في البيئات الهجومية، تُضاف شروط التوقف (Stop conditions) وقناة طوارئ.

في كل مرحلة، يجب أن يكون هناك ناتج واضح: خريطة للأصول، جدول زمني (Timeline)، اكتشاف (Finding)، قاعدة (Rule)، دليل إرشادي (Playbook) أو تقرير. يتم الانتقال إلى المرحلة التالية فقط عندما يكون الناتج كافيًا وموثوقًا به؛ وبهذا يتم تجنب العمل العشوائي أو توسيع النطاق (Scope) دون إذن.

النوافذ الزمنية والمصادر

في هذه المرحلة، يتم تحديد الأدلة المطلوبة للإجابة على سؤال البحث. بالنسبة لـRules of Engagement في اختبار الاختراق، النقاط الأساسية هي النطاق (Scope) وROE، ووقت الاختبار والمصدر، وRequest/Response أو إخراج الأداة، والتأثير المؤكد في المختبر. لكل مصدر، يتم توثيق المالك، ونطاق الاحتفاظ، والمنطقة الزمنية، وتأخير الاستقبال، والحقول التي قد تكون مفقودة.

جودة الجمع لا تُقاس بوصول السجل (log). يجب فحص الاكتمال (Completeness)، والتأخير (Latency)، والتحليل (Parsing)، والأحداث المكررة (Duplicate events)، ومزامنة الوقت. يتيح اختبار Canary أو حدث مختبري معروف التأكد من ظهور العملية في المصدر، ومرورها عبر Pipeline، وإمكانية البحث عنها في الحقول الصحيحة.

القيود الفنية والإجراءات المحظورة (Banned actions)

موضوع "القيود الفنية والإجراءات المحظورة (Banned actions)" هو جزء أساسي من العمل على Rules of Engagement في اختبار الاختراق. يُنصح بتقسيمه إلى ثلاثة أسئلة: ما هو المدخلات؟ ما هو القرار المراد اتخاذه؟ وما هو الدليل الكافي لتبريره؟ هذه الأسئلة تمنع الاستخدام التلقائي للأداة دون فهم الهدف.

في التدريب، قم بتدوين أصول in-scope، وout-of-scope، والنافذة الزمنية (time window)، والتقنيات المسموح بها (allowed techniques)، وشروط التوقف (stop conditions)، وقارنها بالسلوك المتوقع، وحدد نقطة محورية (Pivot) واحدة على الأقل. يجب أن تكون النتيجة قابلة للمراجعة من قبل محلل آخر، بما في ذلك القيود وخطوات المتابعة.

التواصل، الإيقاف، والإبلاغ

موضوع "التواصل، الإيقاف، والإبلاغ" هو جزء أساسي من العمل على Rules of Engagement في اختبار الاختراق. يُنصح بتقسيمه إلى ثلاثة أسئلة: ما هو المدخلات؟ ما هو القرار المراد اتخاذه؟ وما هو الدليل الكافي لتبريره؟ هذه الأسئلة تمنع الاستخدام التلقائي للأداة دون فهم الهدف.

في التدريب، قم بتدوين أصول in-scope، وout-of-scope، والنافذة الزمنية (time window)، والتقنيات المسموح بها (allowed techniques)، وشروط التوقف (stop conditions)، وقارنها بالسلوك المتوقع، وحدد نقطة محورية (Pivot) واحدة على الأقل. يجب أن تكون النتيجة قابلة للمراجعة من قبل محلل آخر، بما في ذلك القيود وخطوات المتابعة.

بؤر اختبار فريدة

في هذا الموضوع، يُنصح ببناء خريطة أدلة مركزة مسبقًا. بؤر الاختبار الرئيسية هي: أصول in-scope، وout-of-scope، والنافذة الزمنية (time window)، والتقنيات المسموح بها (allowed techniques)، وشروط التوقف (stop conditions)، وجهات الاتصال (contacts). القائمة ليست قائمة تحقق تلقائية؛ يتم اختيار كل عنصر لأنه يمكن أن يربط بين كيان، وعملية، ووقت، أو يفسر سلوكًا مشروعًا.

  • in-scope assets: حدد القيمة المتوقعة، وما سيعتبر استثناءً، وأي مصدر إضافي سيتحقق من النتيجة.
  • out-of-scope: حدد القيمة المتوقعة، وما سيعتبر استثناءً، وأي مصدر إضافي سيتحقق من النتيجة.
  • time window: حدد القيمة المتوقعة، وما سيعتبر استثناءً، وأي مصدر إضافي سيتحقق من النتيجة.
  • allowed techniques: حدد القيمة المتوقعة، وما سيعتبر استثناءً، وأي مصدر إضافي سيتحقق من النتيجة.
  • stop conditions: حدد القيمة المتوقعة، وما سيعتبر استثناءً، وأي مصدر إضافي سيتحقق من النتيجة.
  • contacts: حدد القيمة المتوقعة، وما سيعتبر استثناءً، وأي مصدر إضافي سيتحقق من النتيجة.

عندما يكون أحد البؤر غير متاح، يجب توثيق الفجوة واختيار بديل. على سبيل المثال، إذا كان معرف العملية (Process identifier) غير مستقر، يمكن الاستعانة بالوقت (time)، والمضيف (Host)، والمستخدم (User)، والأصل (Parent)؛ إذا كانت الحمولة (Payload) مشفرة، يتم استخدام البيانات الوصفية (Metadata)، والحجم (volume)، والتكرار (frequency)، وسياق TLS/DNS.

عملية عمل موصى بها

  1. حدد نطاقًا (Scope) وسؤال عمل واحد حول Rules of Engagement في اختبار الاختراق.
  2. قم بتدوين مصادر البيانات والأدلة المطلوبة: أصول in-scope، وout-of-scope، والنافذة الزمنية (time window)، والتقنيات المسموح بها (allowed techniques).
  3. قم بإنشاء خط أساس (Baseline) قصير للسلوك الطبيعي أو النتيجة المتوقعة.
  4. قم بإجراء الاختبار الأدنى في بيئة معملية وقم بحفظ الوقت والمدخلات والمخرجات.
  5. قم ببناء جدول زمني (Timeline) أو جدول مقارنة وافصل بين الحقيقة والتفسير.
  6. قم بإجراء Pivot لمصدر إضافي لتأكيد أو دحض التفسير الأولي.
  7. لخص القرار، والقيود، والإجراء الموصى به، ومعيار إعادة الاختبار (Retest).

سيناريو عملي

السيناريو المختار هو قائمة مراجعة (Checklist) قبل بدء الاختبار المعملي. الهدف من التمرين ليس إثبات القدرة على الهجوم، بل التدرب على الجمع والمقارنة والتوثيق بطريقة آمنة. قبل بدء العمل، يتم تحديد بيانات وهمية، ونافذة زمنية، ونتيجة متوقعة.

في نهاية التمرين، يجب تقديم ناتج يمكن لمحلل أو مختبر آخر مراجعته: لقطة شاشة أو تصدير للدليل، وجدول زمني قصير، وافتراض أولي، ودليل مؤكد، وقيود، وتوصية. عندما لا يكون هناك دليل كافٍ، فإن الاستنتاج الصحيح هو أن السيناريو لم يثبت.

المرحلةما الذي يتم تنفيذهالناتج
التحضيرحدد النطاق (Scope)، والوقت، والهدف. دوّن الحقول أو الأدلة المتوقع ظهورها من أصول in-scope، وout-of-scope، والنافذة الزمنية (time window).خطة اختبار قصيرة
إنشاء البياناتنفّذ عملية آمنة ومحاكاة تتعلق بـRules of Engagement في اختبار الاختراق، دون معلومات حقيقية أو تأثير على نظام الإنتاج.حدث/طلب/تدفق متحكم به
الجمعاجمع الدليل الخام والسياق من مصدر إضافي. تأكد من المنطقة الزمنية (Time zone)، والمعرفات، والاكتمال.دليلان مرتبطان
التحليلاكتب ما يثبته كل دليل، وما لا يثبته، وما هو التفسير المشروع الممكن.استنتاج مؤقت
الانتهاءاختر إغلاقًا، أو تصعيدًا، أو اكتشافًا (Finding)، أو ضبطًا (Tuning)؛ أضف توصية وإعادة اختبار (Retest).ناتج موثق

قائمة مراجعة عملية

  • راجع ووثق: النطاق (Scope) وROE.
  • راجع ووثق: وقت الاختبار والمصدر.
  • راجع ووثق: Request/Response أو إخراج الأداة.
  • راجع ووثق: تأثير مؤكد في المختبر.
  • راجع ووثق: تقييم المخاطر (Risk rating).
  • راجع ووثق: الإصلاح (Remediation) وإعادة الاختبار (Retest).
  • حدد المنطقة الزمنية (Time zone)، وإصدار الأداة، ووقت الجمع.
  • احفظ البيانات الخام قبل التصفية أو التغيير.
  • اكتب ما يثبته الاكتشاف وما لا يزال مجهولاً.
  • حدد المالك والإجراءات اللاحقة مع موعد.

أخطاء شائعة

  • البدء في الاختبار بدون Scope موقع.
  • استخدام Exploit عدواني كخيار افتراضي.
  • عدم حفظ الأدلة (Evidence).
  • الإبلاغ فقط عن CVSS بدون سياق.
  • عدم اقتراح إصلاح عملي.
  • عدم إجراء إعادة الاختبار (Retest).

ملخص وCTA

Rules of Engagement والنطاق (Scope) في اختبار الاختراق هو موضوع يربط المعرفة التقنية بانضباط العمل. ابدأ بسؤال، اجمع الأدلة ذات الصلة فقط، احتفظ بالسياق والوقت، واختر إجراءً يمكن تبريره وإعادة اختباره.

في مسار Cybersecurity & AI في HPI، يتم ممارسة هذه المبادئ من خلال الأنظمة، والسجلات، والمختبرات. من الطبيعي أن تنتقل إلى المقالات المرتبطة، وتجري تمرين المختبر، وتحفظ الناتج كجزء من ملف عمل احترافي.

الأسئلة الشائعة

هل يُسمح باختبار Rules of Engagement في اختبار الاختراق على موقع عام؟

لا، إلا بإذن صريح من مالك النظام. حتى الاختبار الذي يبدو سهلاً قد يغير البيانات، أو ينشط آليات الحماية، أو يُعتبر وصولاً غير مصرح به.

ماذا نفعل عندما تكون بعض البيانات مفقودة؟

قم بتوثيق النقص، وابحث عن مصدر بديل، وقلل مستوى الثقة. لا تكمل الحقول بالتخمين أو تعرض Unknown على أنه صحيح.

كم من الوقت يجب الاحتفاظ بالأدلة؟

يعتمد الوقت على السياسة، والتنظيم، والتكلفة، ونوع الحدث. من المهم تحديد الاحتفاظ (Retention)، والاحتجاز القانوني (Legal hold)، والقدرة على تصدير الأدلة بتنسيق يمكن التحقق منه مسبقًا.

كيف نتدرب دون تعريض نظام حقيقي للخطر؟

يتم استخدام الأجهزة الافتراضية، والبيانات الوهمية، وCTF، أو مختبر مخصص. في الاختبارات المعتمدة، يتم تحديد النطاق (Scope)، وشروط التوقف (Stop conditions)، والنسخ الاحتياطي قبل بدء العمل.

هل تريد التحقق مما إذا كان هذا المسار يناسبك؟

اترك تفاصيلك وسيتصل بك مستشار من HPI لإجراء مكالمة قصيرة لتقييم الملاءمة، دون أي التزام.

يتم تخزين بياناتك بأمان.

لدراسات SOC والأمن السيبراني ضمن برنامج Cybersecurity & AI

هل ترغب في تفاصيل البرنامج؟ اترك بياناتك وسنتواصل معك.

مقالات ذات صلة