المركز الوطني للأمن السيبراني البريطانيالقوات البحرية

محاكاة الخصم: ما تحتاج إلى معرفته

المرحلة 2: الاختبار

تشمل مرحلة الاختبار عادةً الاستطلاع النشط المستمر، الوصول الأولي، المرحلة الداخلية والتنظيف.

الاستطلاع النشط المستمر

من المرجح أن يقوم فريق محاكاة الخصم بتكرار هذه العملية طوال فترة المشاركة. كما تم الإشارة سابقًا، يتم القيام بهذا العمل بواسطة الفريق الذي يقدم الخدمة، ويجب ألا يكون نتيجة منتج ذكي تهديد تم شراؤه.

الآن بعد بدء محاكاة الخصم، من المحتمل أن يكون الاستطلاع أكثر نشاطًا من كونه سلبيًا. ينطوي الاستطلاع النشط على التفاعل المباشر ويعرض خطر اكتشافه. يمكن أن يشمل، ولكن لا يقتصر على:

  • مسح المنافذ المحدود
  • زيارة مواقع العملاء
  • استطلاع الخدمات المتاحة عبر الإنترنت

الوصول الأولي

في المشاركات الكاملة الطيف، يستخدم فريق محاكاة الخصم نتائج الاستطلاع لتحديد نقاط الوصول المحتملة إلى أنظمة تكنولوجيا المعلومات الداخلية للعميل. تشمل التقنيات الشائعة التصيد أو هجمات خزانات المياه، والتي قد تم تحديدها في مرحلة التقييم كمسارات هجوم محتملة. قد يحدد الفريق فرصًا إضافية خلال الاختبار النشط ويناقشها مع العميل.

بالنسبة لمشاركات الاختراق المفترض، سيبدأ الفريق من نقطة داخل شبكة العميل. هناك طرق عديدة لتحقيق ذلك، على سبيل المثال قد يتم تضمين موظفي العميل كجزء من المشاركة لتسهيل وصول فريق محاكاة الخصم إلى الشبكة.

بالنسبة لكلا نوعي المشاركات، من المهم أن يقيم الفريق عملية التصعيد ويناقشها خلال مرحلة التقييم، حتى إذا اكتشف فريق الأمن الدفاعي للعميل الهجوم، فهناك بعض الخيارات المتفق عليها مسبقًا التي تغطي مسار العمل الذي سيتخذه العميل.

المرحلة الداخلية

بمجرد أن يحقق فريق محاكاة الخصم موطئ قدم في شبكة العميل، يعمل نحو الأهداف المتفق عليها خلال مرحلة التقييم. هذه مرحلة حاسمة حيث يتم اختبار قدرة العميل الداخلية على كشف وتحديد السلوكيات الشاذة وحماية أكثر وظائفه حساسية. إذا حقق الفريق هدفًا أو أكثر دون الكشف، فسيقومون بإبلاغ العميل ثم الاتفاق على كيفية المتابعة. لاحظ أنه يتعين على العميل تحديد ما إذا تم تحقيق الهدف (بالاشتراك مع الأدلة التي قدمها فريق محاكاة الخصم).

إذا تم تحقيق الأهداف، قد يختار العميل وفريق محاكاة الخصم الاتفاق على أنشطة إضافية في الأوقات المتبقية. من المهم أن تكون الأذونات اللازمة قائمة لمثل هذه الأنشطة، وأن يتم توثيق ذلك. قد تشمل هذه الأنشطة تحديد نهج بديل لتحقيق نفس النتيجة، أو زيادة “مستوى الضجيج” تدريجيًا حتى يصبح فريق الكشف مدركًا للهجوم.

إذا لم يتمكن فريق محاكاة الخصم من تحقيق موطئ قدم من وجهة نظر خارجية، فقد تستمر الاختبارات باستخدام إجراء سلسلة غير متصلة حيث يقدم العميل حساب مستخدم (عادةً منخفض الامتياز/قياسي) أو جهاز يحتوي على بيانات اعتمدها، والتي يمكن أن يواصل بها الفريق العمل نحو الأهداف المتفق عليها.

يجب أن يكون استخدام إجراء سلسلة غير متصلة اعتبارًا جادًا إذا توقفت المشاركة ولم يحقق المزود تقدمًا. لا يزال هذا ذا قيمة حيث يوفر رؤى حول المخاطر التي تواجهها الأطراف الثالثة الموثوقة، أو من الداخلين الخبيثين الذين يسعون للوصول إلى أكثر بيانات العميل حساسية. ومع ذلك، يحتاج العميل وفريق محاكاة الخصم إلى تقدير الوقت الأنسب لتغيير النهج، مع موازنة الفائدة من تقدم أسرع مع العواقب المترتبة على فقدان الرؤية في مرونة الأنظمة أمام الهجوم من الخارج.

يمكن أيضًا استخدام إجراء سلسلة غير متصلة في سيناريوهات أخرى، مثل عندما يمتلك المهاجم قدرة غير متاحة لفريق محاكاة الخصم في الوقت الحالي (على سبيل المثال الثغرات التي لم يتم اكتشافها)، أو في سيناريو حيث حدد فريق محاكاة الخصم مسار هجوم لا يرغب العميل في استغلاله.

يعكس استخدام إجراء سلسلة غير متصلة نهجًا ناضجًا للاختبار. بدلاً من أن يتم تقييده بمسار هجوم واحد، فإنه يعمل على تحويل التركيز نحو أكبر المخاطر التي تواجه المنظمة والنتائج التي تهم أكثر. من خلال إعادة توجيه الجهد حيث يمكن أن يوفر أكبر قدر من الرؤية، يساعد إجراء سلسلة غير متصلة في تعظيم قيمة المشاركة ويعزز الثقة في مرونة المنظمة بشكل عام.

التنظيف

في هذه المرحلة، يقوم فريق محاكاة الخصم بإزالة جميع العناصر التي تم إنشاؤها أثناء المشاركة من نظام العميل. إذا لم يتمكنوا من إزالة العناصر عن بُعد، يجب على الفريق توثيقها وتوفير تفاصيل للعميل حول كيفية إزالتها بأمان. لاحظ أن فريق محاكاة الخصم قد ينصح بأن إعادة بناء مضيف هو الحل الوحيد القابل للتطبيق.

بالإضافة إلى ذلك، بما أن السرية لم تعد ضرورية، قد يرغب فريق الكشف الداخلي للعميل في مراجعة أكثر شمولية لجميع مؤشرات الاختراق المحتملة (IoCs) التي قد تم تعيينها ولكن لم يتم اتخاذ أي إجراء بشأنها خلال نافذة الاختبار. سيسمح ذلك للعميل بالبدء على الفور في التعلم من المشاركة أثناء انتظار إنتاج التقرير.

خلال المشاركة، يجب على فريق محاكاة الخصم الحفاظ على سجل متزامن لجميع الأنشطة. يوفر هذا دليلًا في حال حدوث أي نزاعات ناتجة عن الاختبار، مثل إثبات أن التقنية A تم استخدامها على المضيف B. يمكن تقديم نسخة منقحة من السجل لفريق الأمن الدفاعي للمساعدة في اكتشاف مؤشرات الاختراق وتوفير فرص لتدريب الموظفين.

Source: UK NCSC (Cyber) (17 September 2026)

مقالات ذات صلة

زر الذهاب إلى الأعلى