الأمن السيبراني وأمن المعلومات

قواعد QRadar ومكونات البناء: دليل عملي

6 دقيقة قراءةتاريخ النشر: 5 أغسطس 2026
توضيح بصري احترافي حول قواعد QRadar ومكونات البناء في مجال SIEM والكشف
إجابة سريعة

في QRadar، القاعدة (Rule) هي مجموعة من الاختبارات التي تؤدي إلى استجابة عندما تتحقق الشروط. يستخدم مكون البناء (Building Block) نفس الاختبارات لوصف مجموعة أو منطق متكرر، لكنه لا يقوم بتشغيل استجابة بنفسه. يبدأ التخطيط الجيد بحالة الاستخدام والبيانات، ويرتب الاختبارات من الأقل تكلفة والأكثر تقييدًا إلى الأكثر تكلفة، ويستخدم الحالة ومجموعات المراجع بحذر، ويتم اختباره قبل التشغيل في بيئة الإنتاج.

محرك القواعد المخصص (Custom Rules Engine — CRE) هو المحرك الذي يفحص الأحداث (Events) والتدفقات (Flows) والمخالفات (Offenses) مقابل قواعد QRadar. القاعدة الجيدة ليست "جملة شرطية بسيطة". إنها ترجمة لحالة استخدام منطقية إلى نظام في الوقت الفعلي: ما هي البيانات الواردة، ما هي الشروط، ما هي النافذة الزمنية، كيف يتم الحفاظ على الحالة (State)، ما هي وحدة التجميع، وماذا سيحدث عندما يكون هناك تطابق.

تسمح مكونات البناء (Building Blocks) بفصل المعرفة البيئية عن منطق القاعدة. بدلاً من كتابة قائمة بخوادم البريد أو الماسحات الضوئية للثغرات الأمنية أو الحسابات المميزة (Privileged accounts) في كل قاعدة، يمكن تعريف مكون بناء واستخدامه في عدة قواعد. نظرًا لعدم وجود استجابات لمكون البناء، فإنه يعمل كعنصر منطقي يمكن صيانته.

كيف يقوم CRE بتقييم الأحداث والتدفقات

عندما يصل حدث (Event) أو تدفق (Flow) إلى QRadar، يتم تطبيعه (normalized) وتمريره عبر CRE. يفحص المحرك القواعد ذات الصلة بناءً على نوع البيانات. يمكن للاختبار (Test) التحقق من خاصية بسيطة (Property)، أو فئة (category)، أو مصدر سجل (Log Source)، أو موقع شبكة (Network location)، أو قيمة في قائمة (Reference set)، أو تعبير عادي (Regex) في الحمولة (Payload)، أو تسلسل بمرور الوقت. إذا تحققت جميع الشروط، يتم تشغيل استجابة القاعدة (Rule Response).

ترتيب الاختبارات مهم للأداء. توصي IBM بالبدء بالشروط التي تقلل من كمية البيانات: نوع مصدر السجل (Log Source Type)، الشبكة (Network)، فئة الحدث (Event category) أو الاتجاه (Direction). بعد ذلك، تتم إضافة IP أو المنفذ (Port) أو اسم المستخدم (Username) أو خصائص أخرى. يجب أن تأتي الحمولة (Payload) والتعبير العادي (Regular Expression) متأخرين، لأنها أكثر تكلفة. قد تتسبب القاعدة التي تقوم بتطبيق تعبير عادي على جميع الأحداث في المؤسسة في زيادة الحمل حتى لو كانت النتيجة صحيحة.

القاعدة مقابل مكون البناء

الخاصيةالقاعدةمكون البناء
الهدفتحديد حالة وتشغيل استجابةوصف مجموعة أو منطق متكرر
الاختباراتنعمنعم، نفس أنواع الاختبارات
الاستجابةنعم، حسب التعريفلا
إعادة الاستخدامممكن ولكن أقل نمطيةمصمم للاستخدام داخل القواعد ومكونات البناء الأخرى
مثالالعديد من محاولات الفشل لحسابات مختلفة من نفس عنوان IPمكون بناء: حسابات مميزة أو مكون بناء: ماسحات ضوئية معتمدة

مكون البناء (Building Block) ليس "قاعدة ضعيفة". إنه مكتبة منطق. على سبيل المثال، يمكن أن يحتوي BB:Approved Scanners على عناوين IP أو نطاقات شبكة للمسح الضوئي للثغرات الأمنية. يمكن لقاعدة للكشف عن مسح خارجي إضافة شرط NOT when source matches BB:Approved Scanners. إذا تغير الماسح الضوئي، يتم تحديث مكون واحد.

ومع ذلك، يؤدي الإفراط في استخدام مكونات البناء إلى سلسلة من الاعتمادية يصعب فهمها. قم بتوثيق المالك (Owner)، والغرض (Purpose)، والمستهلكين (Consumers). اسم مثل BB:Temp2 غير مفيد. يشرح الاسم الجيد النطاق (Scope)، على سبيل المثال BB:HostDefinition:DomainControllers أو BB:UserDefinition:PrivilegedAccounts.

أنواع القواعد

يدعم QRadar أنواعًا مختلفة من القواعد. تفحص قواعد الأحداث (Event rules) بيانات سجل النشاط (Log Activity). تفحص قواعد التدفق (Flow rules) نشاط الشبكة (Network Activity). يمكن للقواعد المشتركة (Common rules) العمل مع خصائص مشتركة للأحداث والتدفقات. تفحص قواعد المخالفات (Offense rules) خصائص المخالفة لتشغيل استجابات إضافية. يجب أن يتناسب الاختيار مع البيانات والقيود.

إذا كان السؤال هو "هل فشل المستخدم في تسجيل الدخول عدة مرات؟"، فإن قاعدة الحدث مناسبة. إذا كان السؤال هو "هل أنشأ المضيف (Host) حركة مرور بحجم غير عادي؟"، فقد تكون قاعدة التدفق مناسبة. إذا كان من الضروري الاستجابة فقط عندما تجاوزت مخالفة معينة حجمًا معينًا (Magnitude) أو اكتسبت خاصية، فقد تكون قاعدة المخالفة ذات صلة.

الاختبارات والعتبات ذات الحالة

يتذكر الاختبار ذو الحالة (Stateful Test) النشاط على مدى نافذة زمنية. أمثلة: أكثر من N حدثًا من نفس المصدر، أو نشاط مقابل أكثر من M وجهة، أو سلسلة من الأحداث. يجب تحديد مفتاح (Key) يتم العد بناءً عليه: IP المصدر، اسم المستخدم، الوجهة، مجموعة من الحقول أو قيمة أخرى. سيؤدي المفتاح الخاطئ إلى خلط الكيانات أو تقسيم النمط.

يجب أن تستند العتبة (Threshold) إلى خط الأساس (Baseline). قد تكون عشرة إخفاقات في خمس دقائق غير عادية لمستخدم عادي ولكن متوقعة في خادم RADIUS. نافذة قصيرة تحدد الدفعة (Burst)؛ نافذة طويلة تحدد النشاط البطيء ولكنها تزيد من الحالة والضوضاء. اكتب مسبقًا ما هو السلوك التهديدي، وليس فقط "رقم يبدو معقولًا".

المكونسؤال التخطيطالخطر إذا كان خاطئًا
مفتاح التجميععلى أي كيان يتم العد؟خلط المستخدمين أو تقسيم المهاجم
العتبةما هو الحجم الذي يبرر التحديد؟ضوضاء أو إخفاق
النافذة الزمنيةما هو معدل السلوك؟تفويت هجوم بطيء أو حالة غير ضرورية
إعادة الضبط/الانتهاءمتى تنتهي صلاحية التاريخ؟الأحداث القديمة تؤثر على قرار جديد
الاستثناءاتما هي الأنشطة المتوقعة؟نقطة عمياء شاملة

الاستجابات ومجموعات المراجع

يمكن للاستجابة (Response) إنشاء مخالفة (Offense)، أو إرسال بريد إلكتروني (Email) أو Syslog، أو إضافة قيمة إلى مجموعة مرجعية (Reference set)، أو تنفيذ إجراء (Action) أو عملية أخرى وفقًا للأذونات والإصدار. افصل بين الكشف (Detection) والاستجابة: قد تكون القاعدة صحيحة ولكن الاستجابة خطيرة. في بداية الضبط، يفضل إنشاء مخالفة أو إشعار قبل الحظر التلقائي.

مجموعة المراجع (Reference set) هي مجموعة من القيم الفريدة التي يمكن استخدامها في عمليات البحث، والمرشحات (Filters)، والاختبارات (Tests)، والاستجابات (Responses). يمكن حفظ IOCs، أو المستخدمين، أو عناوين IP، أو السياق التجاري. يمكن للقاعدة التحقق مما إذا كانت القيمة موجودة في القائمة أو إضافتها. حدد النوع (Type)، ووقت البقاء (TTL) أو عملية التنظيف، والمالك (Owner)، والمصدر. قد تؤدي مجموعة المراجع القديمة لـ IOCs إلى إنتاج إيجابيات خاطئة (False Positives) أو إخفاء النشاط إذا تم استخدامها للقائمة البيضاء (Whitelist).

تمرين: تخطيط قاعدة متعددة المراحل لـ Password Spray

التمرين هو تخطيط فقط في بيئة المختبر. الهدف: تحديد عنوان IP المصدر الذي يولد فشلًا في مقابل العديد من المستخدمين، وليس فقط العديد من حالات الفشل مقابل مستخدم واحد.

المرحلةالمنطق المقترحالشرح
النطاقالأحداث من فئة فشل المصادقة من مصادر متطابقةتصفية مبكرة
الشبكةالمصدر ليس في BB:ApprovedIdentityInfrastructureيستثني البنية التحتية المعتمدة بطريقة معيارية
الحالةنفس IP المصدر مقابل 8 أسماء مستخدمين مختلفة على الأقل في غضون 10 دقائقيعبر عن Password Spray وليس Brute force لحساب واحد
السياقالوجهة ضمن النطاق التنظيمي والمستخدم ليس حساب اختباريضيف نطاقًا تجاريًا
الاستجابةإنشاء مخالفة + إضافة المصدر إلى مجموعة مرجعية مؤقتةيسمح بالحالة والتتبع لفترة محدودة

قبل النشر، تحقق من بيانات VPN و Proxy و NAT. يمكن أن يمثل عنوان المصدر المشترك العديد من المستخدمين الشرعيين. قد تحتاج إلى مفتاح مدمج للمصدر والتطبيق والمستأجر. تحقق أيضًا مما إذا كان اسم المستخدم قد تم تطبيعه؛ قد يؤدي تغيير الأحرف أو بادئة النطاق إلى تضخيم عدد المستخدمين الفريدين.

الاختبار والضبط

  1. اكتب مواصفات الكشف: سلوك التهديد، مصدر البيانات، الحقول، المفتاح، العتبة، النافذة، الاستثناءات، والاستجابة.
  2. قم بإجراء بحث تاريخي لفهم خط الأساس (Baseline). يعمل CRE في الوقت الفعلي، لكن البحث التاريخي يساعد في تقدير الحجم والأمثلة.
  3. اختبر حالات إيجابية وهمية وحالات سلبية. تأكد من أن القاعدة لا تعتمد على حقل مفقود في بعض مصادر السجل.
  4. قم بالتشغيل في بيئة اختبار أو في وضع استجابة متحفظ. قم بقياس حجم المخالفات ومساهمة الأحداث.
  5. تحقق من الأداء: اختبارات واسعة في البداية، Regex/Payload في النهاية، وتجنب القاعدة العالمية إذا كانت القاعدة المحلية كافية.
  6. وثق كل استثناء مع السبب والمالك وتاريخ انتهاء الصلاحية. فضل مكون بناء أو مجموعة مرجعية مدارة.
  7. بعد التغيير، قم بإجراء اختبار الانحدار (Regression test) على الحالات الحقيقية والوهمية.

قائمة التحقق قبل التمكين

  • حالة الاستخدام والتهديد مصاغة بلغة واضحة.
  • نوع القاعدة مناسب للحدث أو التدفق أو المخالفة.
  • الاختبارات مرتبة من الأكثر تقييدًا والأقل تكلفة إلى الأكثر تكلفة.
  • تم التحقق من مفتاح التجميع (Grouping key)، والعتبة (Threshold)، والنافذة الزمنية (Time window).
  • مكونات البناء موثقة ولا تخلق تبعية دائرية.
  • مجموعات المراجع تتضمن المالك (Owner)، والمصدر، وعملية انتهاء الصلاحية.
  • الاستجابة آمنة وتناسب مستوى الثقة.
  • يوجد خطة للضبط (Tuning)، والمقاييس (Metrics)، والعودة إلى الوراء (Rollback).

أخطاء شائعة

  • البدء بتعبير عادي (Regex) على الحمولة (Payload) بدلاً من تصفية مصدر السجل والفئة.
  • نسخ قاعدة من بيئة أخرى بدون هيكل الشبكة (Network hierarchy) وسياق الأصول (Asset context).
  • استخدام مكون بناء كقائمة بيضاء شاملة.
  • تحديد قاعدة عالمية عندما تكون القاعدة المحلية كافية.
  • العد بناءً على IP المصدر في بيئة بها NAT بدون سياق إضافي.
  • إضافة قيم إلى مجموعة مرجعية بدون انتهاء صلاحية.
  • تشغيل استجابة تلقائية قبل الضبط.

ملخص ودعوة للعمل

قم ببناء مواصفات قاعدة لـ Password Spray في المختبر، ولكن لا تنشرها على الفور. قدم الاختبارات بالترتيب، وحدد أي منها بلا حالة (Stateless) وأيها ذو حالة (Stateful)، وحدد مكون بناء للبنية التحتية المعتمدة، واكتب استجابة متحفظة. بعد ذلك، اطلب من شخص آخر شرح القاعدة بناءً على الوثائق فقط. إذا لم يتمكن من ذلك، فإن القاعدة ليست جاهزة بعد.

الأسئلة الشائعة

هل يمكن لمكون البناء إنشاء مخالفة؟

ليس مباشرة. يستخدم الاختبارات ولكنه لا يتضمن استجابات. يمكن للقاعدة التي تشير إليه إنشاء مخالفة.

ما الفرق بين القاعدة المحلية والقاعدة العالمية؟

تتم معالجة القاعدة المحلية (Local) في معالج الأحداث (Event Processor) الذي تلقى البيانات. ترسل القاعدة العالمية (Global) التطابقات إلى الكونسول لمعالجة أوسع وقد تستهلك المزيد من الموارد. يعتمد الاختيار على النطاق.

متى يجب استخدام مجموعة مرجعية؟

عندما تحتاج إلى قائمة قيم مدارة للاستخدام في عمليات البحث، أو الاختبارات، أو الاستجابات، مثل IOCs أو مجموعة من المستخدمين. يجب إدارة انتهاء الصلاحية والمصدر.

كيف يتم اختيار العتبة؟

من خلال نموذج التهديد (Threat model) وخط الأساس المحلي. لا يوجد رقم عالمي. تحقق أيضًا من التوزيع وليس فقط المتوسط.

هل يمكن للقاعدة التحقق من التسلسل؟

نعم، تتتبع بعض أنواع الاختبارات السلاسل والعدادات (Counters) بمرور الوقت. يجب تحديد المفتاح والنافذة والتحقق من تكاليف الحالة.

هل تريد التحقق مما إذا كان هذا المسار يناسبك؟

اترك تفاصيلك وسيتصل بك مستشار من HPI لإجراء مكالمة قصيرة لتقييم الملاءمة، دون أي التزام.

يتم تخزين بياناتك بأمان.

لدراسات SOC والأمن السيبراني ضمن برنامج Cybersecurity & AI

هل ترغب في تفاصيل البرنامج؟ اترك بياناتك وسنتواصل معك.

مقالات ذات صلة