دورة حياة معلومات التهديد: من الجمع إلى العمل

تبدأ دورة حياة معلومات التهديد بسؤال أو سلوك نريد تحديده، وتستمر في تحديد Telemetry والمنطق، وتنتهي بالاختبارات، والضبط (Tuning)، والتوثيق، والنشر المتحكم به. تقاس الجودة بالتغطية والقدرة على التحقيق.
يقوم Threat Hunting وهندسة الكشف (Detection Engineering) بتحويل المعرفة حول سلوك الخصم إلى أسئلة قابلة للقياس، ومصادر بيانات، وقواعد كشف. الهدف ليس توليد المزيد من التنبيهات، بل تحسين التغطية وجودة القرار. تركز هذه المقالة على دورة حياة معلومات التهديد وهي مخصصة لمحللي SOC ومحللي Threat Intel المبتدئين. الهدف هو تقديم منهجية عمل يمكن تطبيقها في التدريب، في المقابلات المهنية، وفي بيئة العمل، دون الاكتفاء بتعريف معجمي.
التحدي الرئيسي هو أن البيانات تكون دائمًا جزئية تقريبًا. يمكن لـ Hypothesis، وتقنية ATT&CK، ومصادر البيانات أن تشير إلى اتجاه، ولكن معناها يعتمد على الوقت، الأصل، المستخدم، والنشاط المتوقع. لذلك، سنبني الاختبار حول سؤال تحقيق، والأدلة المطلوبة، ومعيار واضح للانتهاء.
السيناريو العملي في هذه المقالة هو: تحويل قائمة Domains إلى منتج استخباراتي قصير. جميع الأمثلة هي بيانات معملية أو وصف لعمليات. عند التعامل مع Penetration Testing، Web أو Cloud، يجب العمل فقط بموافقة صريحة، ونطاق محدد، والقدرة على إيقاف الاختبار.




