الأمن السيبراني وأمن المعلومات

قواعد Sigma: الكتابة، الاختبار، والتحويل إلى SIEM

6 دقيقة قراءةتاريخ النشر: 5 أغسطس 2026
توضيح مرئي احترافي حول كتابة قواعد Sigma في مجال اصطياد التهديدات والكشف عنها
إجابة سريعة

تبدأ كتابة قواعد Sigma بسؤال أو سلوك نريد تحديده، وتستمر بتحديد القياس عن بُعد (Telemetry) والمنطق، وتنتهي بالاختبارات، والضبط (Tuning)، والتوثيق، والنشر المتحكم به. تقاس الجودة بالتغطية والقدرة على التحقيق.

يقوم Threat Hunting وDetection Engineering بتحويل المعرفة حول سلوك المهاجم إلى أسئلة قابلة للقياس ومصادر بيانات وقواعد كشف. الهدف ليس توليد المزيد من التنبيهات، بل تحسين التغطية وجودة القرار. تركز هذه المقالة على كتابة قواعد Sigma وهي مخصصة لمحللي SOC ومهندسي الكشف المبتدئين. الهدف هو توفير منهجية عمل يمكن تطبيقها في التدريب، والمقابلات المهنية، وبيئة العمل، دون الاكتفاء بتعريف معجمي.

التحدي الرئيسي هو أن البيانات غالبًا ما تكون جزئية. يمكن أن تشير حقول مثل title/id/status، logsource، detection selections إلى اتجاه، لكن معناها يعتمد على الوقت، الأصل، المستخدم، والنشاط المتوقع. لذلك، سنبني الاختبار حول سؤال تحقيق، وأدلة مطلوبة، ومعيار واضح للانتهاء.

السيناريو العملي في المقالة هو: كتابة قاعدة لإنشاء عملية غير طبيعية في المختبر. جميع الأمثلة هي بيانات معملية أو وصف لعمليات. عند التعامل مع Penetration Testing، Web أو Cloud، يجب العمل فقط بموافقة صريحة، ونطاق (Scope) محدد، والقدرة على إيقاف الاختبار.

هيكل Sigma

الحقول المهمة ليست بالضرورة تلك المعروضة في أعلى الشاشة. عند كتابة قواعد Sigma، يجب تحديد المعرفات الثابتة، والوقت، والمصدر، والهدف، والنتيجة، والسياق. الأمثلة المفيدة هي title/id/status، logsource، detection selections، condition، falsepositives، tags. الهدف هو تمكين الارتباط (Correlation) بين السجلات وليس فقط قراءة حدث واحد.

يوصى بإنشاء قاموس بيانات صغير: اسم الحقل، المعنى، التنسيق، المصدر، القيم الفارغة المتوقعة، وما إذا كان موثوقًا للربط. وبهذا يمكن التمييز بين حقل العرض والمعرّف التحقيقي، وتحديد متى قام موصل (Connector) أو إصدار بتغيير المخطط (Schema).

Logsource والحقول

الحقول المهمة ليست بالضرورة تلك المعروضة في أعلى الشاشة. عند كتابة قواعد Sigma، يجب تحديد المعرفات الثابتة، والوقت، والمصدر، والهدف، والنتيجة، والسياق. الأمثلة المفيدة هي title/id/status، logsource، detection selections، condition، falsepositives، tags. الهدف هو تمكين الارتباط (Correlation) بين السجلات وليس فقط قراءة حدث واحد.

يوصى بإنشاء قاموس بيانات صغير: اسم الحقل، المعنى، التنسيق، المصدر، القيم الفارغة المتوقعة، وما إذا كان موثوقًا للربط. وبهذا يمكن التمييز بين حقل العرض والمعرّف التحقيقي، وتحديد متى قام موصل (Connector) أو إصدار بتغيير المخطط (Schema).

الاختيار والشرط (Selection و Condition)

موضوع 'الاختيار والشرط' (Selection و Condition) هو جزء أساسي في عمل كتابة قواعد Sigma. يُنصح بتقسيمه إلى ثلاثة أسئلة: ما هو المدخل، أي قرار نريد اتخاذه، وما هو الدليل الكافي لتبريره. هذه الأسئلة تمنع الاستخدام التلقائي للأداة دون فهم الهدف.

في التمرين، قم بتسجيل title/id/status، logsource، detection selections، condition، falsepositives، قارنها بالسلوك المتوقع، وحدد نقطة محورية (Pivot) واحدة على الأقل. يجب أن تكون النتيجة قابلة للاختبار من قبل محلل آخر، بما في ذلك القيود والخطوات التالية.

النتائج الإيجابية الكاذبة (False positives) والمستوى (Level)

يجب أن يبدأ تحسين كتابة قواعد Sigma بخط الأساس (Baseline). نقيس الحجم، ونسبة الحالات المفيدة، ووقت التحقيق، والمصادر المفقودة، وسبب الإغلاق. التغيير الذي يقلل التنبيهات ولكنه يخفي نشاطًا حقيقيًا ليس نجاحًا.

خيارات الضبط (Tuning) تتضمن الحد الأدنى، والإطار الزمني، والقائمة البيضاء المركزة (Allowlist)، وسياق الأصل (Context of asset)، والإخماد (Suppression)، واستثناء يعتمد على عملية موافق عليها. يجب أن يكون لكل استثناء مالك، وصلاحية، وشروط إلغاء. بعد التغيير، يتم تشغيل مجموعة الاختبار (Test corpus) ومقارنة ما قبل/بعد.

التحويل والاختبار في SIEM

يبدأ الاختبار الاحترافي لكتابة قواعد Sigma بشروط النجاح وشروط الفشل. يتم تحديد حالة إيجابية، وحالة سلبية، وحالة حدية، ونشاط مشروع مماثل. وبهذا يمكن تحديد كل من False Negative و False Positive.

في بيئة مرخصة، يتم استخدام إجراء بسيط يثبت الادعاء دون التسبب في ضرر. يتم حفظ المدخلات، والمخرجات، والوقت، والإصدار، وبعد التصحيح، يتم إعادة الاختبار في نفس السيناريو، ويتم أيضًا التحقق من الانحدار (Regression) على الوظائف المجاورة.

نقاط اختبار فريدة

في هذا الموضوع، يوصى ببناء خريطة أدلة مركزة مسبقًا. نقاط الاختبار الرئيسية هي: title/id/status، logsource، detection selections، condition، falsepositives، tags. القائمة ليست قائمة تحقق تلقائية؛ يتم اختيار كل عنصر لأنه يمكنه ربط كيان، وعمل، ووقت، أو شرح سلوك مشروع.

  • title/id/status: حدد القيمة المتوقعة، وما سيعتبر شاذًا، وأي مصدر إضافي سيؤكد النتيجة.
  • logsource: حدد القيمة المتوقعة، وما سيعتبر شاذًا، وأي مصدر إضافي سيؤكد النتيجة.
  • detection selections: حدد القيمة المتوقعة، وما سيعتبر شاذًا، وأي مصدر إضافي سيؤكد النتيجة.
  • condition: حدد القيمة المتوقعة، وما سيعتبر شاذًا، وأي مصدر إضافي سيؤكد النتيجة.
  • falsepositives: حدد القيمة المتوقعة، وما سيعتبر شاذًا، وأي مصدر إضافي سيؤكد النتيجة.
  • tags: حدد القيمة المتوقعة، وما سيعتبر شاذًا، وأي مصدر إضافي سيؤكد النتيجة.

عندما يكون أحد هذه النقاط غير متاح، يجب توثيق الفجوة واختيار بديل. على سبيل المثال، إذا كان معرف العملية (Process identifier) غير ثابت، يمكن الاستعانة بالوقت، والمضيف (Host)، والمستخدم (User)، والأصل (Parent)؛ إذا كانت الحمولة (Payload) مشفرة، يتم استخدام البيانات الوصفية (Metadata)، والحجم، والتردد، وسياق TLS/DNS.

عملية عمل موصى بها

  1. حدد النطاق (Scope) وسؤال عمل واحد حول كتابة قواعد Sigma.
  2. سجل مصادر البيانات والأدلة المطلوبة: title/id/status، logsource، detection selections، condition.
  3. أنشئ خط أساس قصيرًا (Baseline) لسلوك سليم أو نتيجة متوقعة.
  4. قم بإجراء الحد الأدنى من الاختبار في بيئة معملية واحفظ الوقت، المدخلات، والمخرجات.
  5. أنشئ جدولًا زمنيًا (Timeline) أو جدول مقارنة وافصل بين الحقيقة والتفسير.
  6. قم بالتحويل (Pivot) إلى مصدر آخر لتأكيد أو دحض التفسير الأولي.
  7. لخص القرار، القيود، الإجراء الموصى به، ومعيار إعادة الاختبار (Retest).

سيناريو عملي

السيناريو المختار هو كتابة قاعدة لإنشاء عملية غير طبيعية في المختبر. الهدف من التمرين ليس إثبات القدرة على الاختراق، بل ممارسة جمع البيانات، والمقارنة، والتوثيق بطريقة آمنة. قبل البدء بالعمل، يتم تحديد بيانات وهمية، وإطار زمني، ونتيجة متوقعة.

في نهاية التمرين، يجب تقديم منتج يمكن لمحلل أو مختبر آخر مراجعته: صورة أو تصدير للدليل، جدول زمني قصير، فرضية أولية، دليل مؤكد، قيود، وتوصية. عندما لا يكون هناك دليل كافٍ، فإن الاستنتاج الصحيح هو أن السيناريو لم يثبت.

المرحلةماذا يتم التنفيذالناتج
التحضيرحدد النطاق، الوقت، والهدف. سجل أي حقول أو أدلة من title/id/status، logsource، detection selections يتوقع ظهورها.خطة اختبار قصيرة
إنشاء بياناتقم بإجراء عملية آمنة ومحاكاة تتعلق بكتابة قواعد Sigma، بدون معلومات حقيقية أو تأثير على نظام الإنتاج.حدث/طلب/تدفق متحكم به
الجمعاجمع الدليل الخام والسياق من مصدر إضافي. تأكد من المنطقة الزمنية، المعرفات، والكمال.دليلان مرتبطان
التحليلاكتب ما يثبته كل دليل، وما لا يثبته، وما هو التفسير المشروع المحتمل.استنتاج وسيط
الانتهاءاختر الإغلاق، التصعيد، الاكتشاف (Finding)، أو الضبط (Tuning)؛ أضف توصية وإعادة اختبار (Retest).منتج موثق

قائمة تحقق عملية

  • تحقق ووثق: الفرضية (Hypothesis).
  • تحقق ووثق: تقنية ATT&CK.
  • تحقق ووثق: مصادر البيانات.
  • تحقق ووثق: منطق الكشف.
  • تحقق ووثق: السلوك الطبيعي المتوقع (Expected benign behavior).
  • تحقق ووثق: حالات الاختبار والتغطية (Test cases و coverage).
  • اذكر المنطقة الزمنية، إصدار الأداة، ووقت التجميع.
  • احفظ البيانات الخام قبل التصفية أو التغيير.
  • اكتب ما تثبته النتائج وما هو غير معروف بعد.
  • حدد المالك والإجراء المتبع مع الموعد.

أخطاء شائعة

  • البدء من IOC عشوائي بدون فرضية.
  • تخطيط ATT&CK حسب الاسم فقط.
  • كتابة قاعدة بدون حالات اختبار.
  • تجاهل السلوك المشروع.
  • قياس القواعد بدلاً من التغطية.
  • عدم إدارة الإصدارات.

الخلاصة والدعوة للعمل (CTA)

قواعد Sigma: الكتابة، الاختبار، والتحويل إلى SIEM هو موضوع يربط المعرفة التقنية بانضباط العمل. ابدأ بسؤال، اجمع الأدلة ذات الصلة فقط، حافظ على السياق والوقت، واختر إجراءً يمكن تبريره وإعادة اختباره.

في مسار Cybersecurity & AI التابع لـ HPI، يتم ممارسة هذه المبادئ باستخدام الأنظمة، والسجلات، والمختبرات. الانتقال الطبيعي هو إلى المقالات المرتبطة، وإجراء تمرين المختبر، وحفظ المنتج كجزء من محفظة أعمال مهنية.

الأسئلة الشائعة

هل كتابة قواعد Sigma وحدها تثبت هجومًا أو ضعفًا؟

لا. إنها توفر إشارة أو نتيجة تحتاج إلى سياق، وتأكيد، ومصدر إضافي. يعتمد الاستنتاج الاحترافي على تسلسل الأدلة والتوافق مع السلوك المتوقع.

ماذا نفعل عندما تكون بعض البيانات مفقودة؟

نوثق النقص، ونتحقق من مصدر بديل، ونقلل مستوى الثقة. لا يجب إكمال الحقول بالافتراض أو عرض 'غير معروف' على أنه سليم.

كم من الوقت يجب الاحتفاظ بالأدلة؟

يعتمد الوقت على السياسة، واللوائح، والتكلفة، ونوع الحادث. من المهم تحديد فترة الاحتفاظ (Retention)، والحجز القانوني (Legal hold)، والقدرة على تصدير الأدلة بتنسيق يمكن التحقق منه مسبقًا.

كيف نمارس بدون تعريض نظام حقيقي للخطر؟

نستخدم الأجهزة الافتراضية، والبيانات الوهمية، وCTF أو مختبر مخصص. في الاختبارات المرخصة، يتم تحديد النطاق (Scope)، وشروط الإيقاف (Stop conditions)، والنسخ الاحتياطي قبل بدء العمل.

هل تريد التحقق مما إذا كان هذا المسار يناسبك؟

اترك تفاصيلك وسيتصل بك مستشار من HPI لإجراء مكالمة قصيرة لتقييم الملاءمة، دون أي التزام.

يتم تخزين بياناتك بأمان.

لدراسات SOC والأمن السيبراني ضمن برنامج Cybersecurity & AI

هل ترغب في تفاصيل البرنامج؟ اترك بياناتك وسنتواصل معك.

مقالات ذات صلة