الأمن السيبراني وأمن المعلومات

البحث عن التهديدات للمبتدئين: من الفرضية إلى النتائج

6 دقيقة قراءةتاريخ النشر: 5 أغسطس 2026
تمثيل مرئي احترافي لموضوع البحث عن التهديدات للمبتدئين في مجال البحث عن التهديدات والاكتشاف
إجابة سريعة

البحث عن التهديدات للمبتدئين يبدأ بسؤال أو سلوك يرغب المرء في تحديده، ويستمر إلى تحديد Telemetry والمنطق، وينتهي بالاختبارات، والضبط، والتوثيق والنشر المتحكم فيه. تُقاس الجودة بالتغطية والقدرة على التحقيق.

يقوم Threat Hunting وDetection Engineering بتحويل المعرفة حول سلوك الخصم إلى أسئلة قابلة للقياس، ومصادر بيانات، وقواعد اكتشاف. الهدف ليس إنتاج المزيد من التنبيهات، بل تحسين التغطية وجودة القرار. تركز هذه المقالة على Threat Hunting للمبتدئين وهي مخصصة لمحللي SOC المتقدمين والطلاب. الهدف هو تقديم منهج عمل يمكن تطبيقه في التدريب، وفي المقابلات المهنية، وفي بيئة العمل، دون الاكتفاء بتعريف معجمي.

التحدي الرئيسي هو أن البيانات غالبًا ما تكون جزئية. يمكن لـ hypothesis وdata requirements وquery أن تشير إلى اتجاه، لكن معناها يعتمد على الوقت والأصول والمستخدم والنشاط المتوقع. لذلك سنبني الاختبار حول سؤال تحقيق، وأدلة مطلوبة، ومعايير واضحة للانتهاء.

السيناريو العملي في المقالة هو: بحث وهمي عن استخدام غير عادي لـ PowerShell. جميع الأمثلة هي بيانات معملية أو وصف عمليات. عندما يتعلق الأمر بـ Penetration Testing أو Web أو Cloud، يجب العمل فقط بموافقة صريحة، ونطاق محدد، والقدرة على إيقاف الاختبار.

ما هو Threat Hunting

موضوع 'ما هو Threat Hunting' هو جزء أساسي من العمل على Threat Hunting للمبتدئين. يُنصح بتقسيمه إلى ثلاثة أسئلة: ما هو المدخل، وما هو القرار المراد اتخاذه، وما هي الأدلة الكافية لتبريره. تمنع هذه الأسئلة الاستخدام التلقائي للأداة دون فهم الهدف.

في التدريب، قم بتسجيل hypothesis، وdata requirements، وquery، وfindings، وpivot، وقارن بالسلوك المتوقع، وحدد نقطة Pivot واحدة على الأقل. يجب أن تكون النتيجة قابلة للاختبار من قبل محلل آخر، بما في ذلك القيود والخطوات التالية.

بناء الفرضية (Hypothesis)

موضوع 'بناء الفرضية (Hypothesis)' هو جزء أساسي من العمل على Threat Hunting للمبتدئين. يُنصح بتقسيمه إلى ثلاثة أسئلة: ما هو المدخل، وما هو القرار المراد اتخاذه، وما هي الأدلة الكافية لتبريره. تمنع هذه الأسئلة الاستخدام التلقائي للأداة دون فهم الهدف.

في التدريب، قم بتسجيل hypothesis، وdata requirements، وquery، وfindings، وpivot، وقارن بالسلوك المتوقع، وحدد نقطة Pivot واحدة على الأقل. يجب أن تكون النتيجة قابلة للاختبار من قبل محلل آخر، بما في ذلك القيود والخطوات التالية.

اختيار Telemetry

موضوع 'اختيار Telemetry' هو جزء أساسي من العمل على Threat Hunting للمبتدئين. يُنصح بتقسيمه إلى ثلاثة أسئلة: ما هو المدخل، وما هو القرار المراد اتخاذه، وما هي الأدلة الكافية لتبريره. تمنع هذه الأسئلة الاستخدام التلقائي للأداة دون فهم الهدف.

في التدريب، قم بتسجيل hypothesis، وdata requirements، وquery، وfindings، وpivot، وقارن بالسلوك المتوقع، وحدد نقطة Pivot واحدة على الأقل. يجب أن تكون النتيجة قابلة للاختبار من قبل محلل آخر، بما في ذلك القيود والخطوات التالية.

الاستعلام (Query)، المحور (Pivot)، والتحقق (Validation)

الاختبار الاحترافي لـ Threat Hunting للمبتدئين يبدأ بشروط النجاح وشروط الفشل. يتم تعريف حالة إيجابية، وحالة سلبية، وحالة حدية، ونشاط مشروع مشابه. وبهذه الطريقة يمكن تحديد كل من False Negative و False Positive.

في البيئة المرخصة، يتم استخدام الحد الأدنى من الإجراءات التي تثبت الفرضية دون إلحاق ضرر. يتم الاحتفاظ بالمدخلات والمخرجات والوقت والإصدار، وبعد التصحيح يتم إعادة الاختبار في نفس السيناريو والتحقق أيضًا من الانحدار على الوظائف المجاورة.

تحويل البحث إلى اكتشاف

موضوع 'تحويل البحث إلى اكتشاف' هو جزء أساسي من العمل على Threat Hunting للمبتدئين. يُنصح بتقسيمه إلى ثلاثة أسئلة: ما هو المدخل، وما هو القرار المراد اتخاذه، وما هي الأدلة الكافية لتبريره. تمنع هذه الأسئلة الاستخدام التلقائي للأداة دون فهم الهدف.

في التدريب، قم بتسجيل hypothesis، وdata requirements، وquery، وfindings، وpivot، وقارن بالسلوك المتوقع، وحدد نقطة Pivot واحدة على الأقل. يجب أن تكون النتيجة قابلة للاختبار من قبل محلل آخر، بما في ذلك القيود والخطوات التالية.

نقاط الفحص الفريدة

في هذا الموضوع، يُنصح ببناء خريطة أدلة مركزة مسبقًا. نقاط الفحص الرئيسية هي: hypothesis، data requirements، query، findings، pivot، detection opportunity. القائمة ليست قائمة تحقق تلقائية؛ يتم اختيار كل عنصر لأنه يمكن أن يربط بين الكيان والعمل والوقت أو يشرح السلوك المشروع.

  • hypothesis: حدد القيمة المتوقعة، وما سيعتبر غير عادي، وما هو المصدر الإضافي الذي سيؤكد النتيجة.
  • data requirements: حدد القيمة المتوقعة، وما سيعتبر غير عادي، وما هو المصدر الإضافي الذي سيؤكد النتيجة.
  • query: حدد القيمة المتوقعة، وما سيعتبر غير عادي، وما هو المصدر الإضافي الذي سيؤكد النتيجة.
  • findings: حدد القيمة المتوقعة، وما سيعتبر غير عادي، وما هو المصدر الإضافي الذي سيؤكد النتيجة.
  • pivot: حدد القيمة المتوقعة، وما سيعتبر غير عادي، وما هو المصدر الإضافي الذي سيؤكد النتيجة.
  • detection opportunity: حدد القيمة المتوقعة، وما سيعتبر غير عادي، وما هو المصدر الإضافي الذي سيؤكد النتيجة.

عندما يكون أحد التركيزات غير متاح، يجب توثيق الفجوة واختيار بديل. على سبيل المثال، إذا كان Process identifier غير مستقر، يمكن استخدام الوقت والمضيف والمستخدم والأصل؛ إذا كان Payload مشفرًا، يتم استخدام Metadata والحجم والتكرار وسياق TLS/DNS.

عملية عمل موصى بها

  1. حدد النطاق وسؤال عمل واحد حول البحث عن التهديدات للمبتدئين.
  2. سجل مصادر البيانات والأدلة المطلوبة: hypothesis، data requirements، query، findings.
  3. أنشئ خط أساس قصير للسلوك السليم أو النتيجة المتوقعة.
  4. أجرِ الحد الأدنى من الاختبار في بيئة معملية واحتفظ بالوقت والمدخلات والمخرجات.
  5. أنشئ جدولًا زمنيًا أو جدول مقارنة وافصل بين الحقيقة والتفسير.
  6. أجرِ Pivot لمصدر إضافي لتأكيد أو دحض التفسير الأولي.
  7. لخص القرار والقيود والإجراء الموصى به ومعايير إعادة الاختبار (Retest).

سيناريو عملي

السيناريو المختار هو بحث وهمي عن استخدام غير عادي لـ PowerShell. الهدف من التمرين ليس إثبات القدرة على الهجوم، بل التدريب على الجمع والمقارنة والتوثيق بطريقة آمنة. قبل البدء في العمل، يتم تعريف بيانات وهمية، ونافذة زمنية، ونتيجة متوقعة.

في نهاية التمرين، يجب تقديم منتج يمكن لمحلل أو مختبر آخر مراجعته: لقطة شاشة أو تصدير للدليل، جدول زمني قصير، فرضية أولية، دليل مؤكد، قيد وتوصية. عندما لا يكون هناك دليل كافٍ، فإن الاستنتاج الصحيح هو أن السيناريو لم يثبت.

المرحلةماذا يتم التنفيذالناتج
التحضيرحدد النطاق، الوقت، والهدف. سجل الحقول أو الأدلة المتوقع ظهورها من hypothesis، data requirements، query.خطة اختبار قصيرة
إنشاء البياناتقم بإجراء عملية آمنة ووهمية تتعلق بالبحث عن التهديدات للمبتدئين، دون معلومات حقيقية أو تأثير على نظام الإنتاج.حدث/طلب/تدفق متحكم فيه
الجمعاجمع الدليل الخام والسياق من مصدر إضافي. تأكد من المنطقة الزمنية، المعرفات، والسلامة.دليلان مرتبطان
التحليلاكتب ما يثبته كل دليل، وما لا يثبته، وما هو التفسير المشروع الممكن.استنتاج مؤقت
الانتهاءاختر الإغلاق، التصعيد، Finding أو Tuning؛ أضف توصية وإعادة اختبار (Retest).منتج موثق

قائمة تحقق عملية

  • تحقق ووثق: الفرضية (Hypothesis).
  • تحقق ووثق: تقنية ATT&CK.
  • تحقق ووثق: مصادر البيانات (Data sources).
  • تحقق ووثق: منطق الاكتشاف (Detection logic).
  • تحقق ووثق: السلوك الحميد المتوقع (Expected benign behavior).
  • تحقق ووثق: حالات الاختبار والتغطية (Test cases وcoverage).
  • اذكر المنطقة الزمنية، إصدار الأداة ووقت التجميع.
  • احتفظ بالبيانات الخام قبل التصفية أو التغيير.
  • اكتب ما تثبته النتيجة وما لا يزال مجهولاً.
  • حدد المالك والإجراءات التالية مع الموعد.

أخطاء شائعة

  • البدء من IOC عشوائي بدون فرضية (Hypothesis).
  • تعيين ATT&CK بالاسم فقط.
  • كتابة قاعدة بدون حالات اختبار (Test cases).
  • تجاهل السلوك المشروع.
  • قياس القواعد بدلاً من التغطية (Coverage).
  • عدم إدارة الإصدارات.

ملخص وCTA

البحث عن التهديدات للمبتدئين: من الفرضية إلى النتائج هو موضوع يربط المعرفة التقنية بانضباط العمل. ابدأ بسؤال، اجمع فقط الأدلة ذات الصلة، حافظ على السياق والوقت، واختر إجراءً يمكن تبريره وإعادة اختباره.

في مسار Cybersecurity & AI التابع لـ HPI، يتم التدرب على هذه المبادئ باستخدام الأنظمة والسجلات والمختبرات. والخطوة الطبيعية التالية هي الانتقال إلى المقالات المرتبطة، وإجراء التمرين المعملي، والاحتفاظ بالمنتج كجزء من حافظة الأعمال المهنية.

الأسئلة الشائعة

هل البحث عن التهديدات للمبتدئين وحده يثبت هجومًا أو ضعفًا؟

لا. إنه يوفر إشارة أو نتيجة تحتاج إلى سياق، وتأكيد، ومصدر إضافي. يعتمد الاستنتاج الاحترافي على تسلسل الأدلة والتوافق مع السلوك المتوقع.

ماذا نفعل عندما تكون بعض البيانات مفقودة؟

نوثق النقص، نتحقق من مصدر بديل، ونقلل مستوى الثقة. يجب عدم استكمال الحقول بالتخمين أو تقديم 'مجهول' على أنه سليم.

كم من الوقت يجب الاحتفاظ بالأدلة؟

يعتمد الوقت على السياسة، واللوائح، والتكلفة، ونوع الحدث. من المهم تحديد فترة الاحتفاظ، والاحتجاز القانوني، والقدرة على تصدير الأدلة بصيغة قابلة للتحقق مسبقًا.

كيف نتدرب دون تعريض نظام حقيقي للخطر؟

باستخدام الأجهزة الافتراضية، أو البيانات الوهمية، أو CTF، أو مختبر مخصص. في الاختبارات المرخصة، يتم تحديد النطاق، وشروط الإيقاف، والنسخ الاحتياطي قبل بدء العمل.

هل تريد التحقق مما إذا كان هذا المسار يناسبك؟

اترك تفاصيلك وسيتصل بك مستشار من HPI لإجراء مكالمة قصيرة لتقييم الملاءمة، دون أي التزام.

يتم تخزين بياناتك بأمان.

لدراسات SOC والأمن السيبراني ضمن برنامج Cybersecurity & AI

هل ترغب في تفاصيل البرنامج؟ اترك بياناتك وسنتواصل معك.

مقالات ذات صلة