عندما يفتح مسؤول تقنية المعلومات أو محلل الأمن مصفوفة MITRE ATT&CK® للمرة الأولى، قد تبدو أمامه كجدول ضخم مليء بالتقنيات والأرقام. لكن ATT&CK ليس قائمة برامج اختراق، وليس قاعدة بيانات ثغرات، ولا Checklist يجب إكمالها بالكامل.
هو قاعدة معرفة تصف سلوك المهاجم: ما الهدف الذي يحاول تحقيقه، وما الأسلوب الذي يستخدمه، وكيف ظهر هذا السلوك في هجمات حقيقية. هذه الفكرة تجعل ATT&CK مفيداً لفريق SOC، ومهندس Detection Engineering، وThreat Hunter، ومسؤول البنية التحتية، وحتى فريق Incident Response عندما يريد الجميع وصف الهجوم بلغة واحدة واضحة.
يعطيك MITRE ATT&CK طريقة منظمة لفهم سلوك المهاجم بدلاً من التركيز على اسم Malware أو عنوان IP فقط. الـ Tactic تشرح لماذا ينفذ المهاجم فعلاً معيناً، والـ Technique تشرح كيف يحقق ذلك الهدف، والـ Sub-Technique تصف السلوك بصورة أدق، بينما تصف الـ Procedure التطبيق الفعلي في حادث أو حملة محددة. عملياً، الأفضل أن تستخدم ATT&CK لتحديد التهديدات المهمة لبيئتك وبناء Detection قابلة للاختبار، وليس لمحاولة تلوين المصفوفة بالكامل باللون الأخضر.
يعتمد هذا الدليل على MITRE ATT&CK v19.2، وهو الإصدار الحالي اعتباراً من 6 أغسطس 2026. ومع الإصدار v19 أصبحت Enterprise Matrix تحتوي على 15 Tactic بعد فصل Defense Evasion إلى Stealth وDefense Impairment، لذلك قد تختلف بعض الشروحات أو الصور القديمة الموجودة على الإنترنت عن المصفوفة الحالية.
ما هو MITRE ATT&CK وكيف تفهم بنيته؟
ATT&CK هو Knowledge Base لتصنيف سلوك الخصوم السيبرانيين بناءً على سلوكيات شوهدت في هجمات وعمليات حقيقية. بدلاً من القول إن المهاجم "دخل إلى الشبكة ثم تحرك داخلها"، يمكن وصف كل جزء من النشاط باستخدام Tactic وTechnique محددتين، ثم ربطهما بالأدلة التي ظهرت في Logs أو EDR أو SIEM.
يمكن الرجوع إلى الموقع الرسمي لـ MITRE ATT&CK لاستعراض قواعد البيانات والمصفوفات والتقنيات بصورة مباشرة.
| المستوى | ماذا يعني؟ | السؤال الذي يجيب عنه | مثال |
|---|---|---|---|
| Tactic | الهدف التكتيكي للمهاجم. | لماذا يقوم بهذا النشاط؟ | Execution أو Credential Access. |
| Technique | الأسلوب العام المستخدم لتحقيق الهدف. | كيف يحاول تحقيقه؟ | Command and Scripting Interpreter — T1059. |
| Sub-Technique | طريقة أكثر تحديداً لتنفيذ Technique. | أي شكل محدد من التقنية يستخدم؟ | PowerShell — T1059.001. |
| Procedure | التطبيق الفعلي للتقنية في هجوم أو حملة محددة. | كيف نفذ المهاجم التقنية فعلياً؟ | تنفيذ أمر PowerShell محدد لتنزيل أو تشغيل Payload ضمن حادث معروف. |
خذ مثال PowerShell. تشغيل PowerShell بحد ذاته ليس دليلاً على اختراق، لأن مسؤولي الأنظمة يستخدمونه يومياً. لكن عندما يستخدمه مهاجم لتنفيذ أوامر ضمن عملية اختراق، يمكن تصنيف السلوك تحت PowerShell — T1059.001. هنا تبدأ قيمة ATT&CK: التصنيف مبني على السلوك والسياق، وليس فقط على اسم الأداة.
تتوزع قاعدة ATT&CK الحالية على مجالات رئيسية تشمل Enterprise وMobile وICS. بالنسبة لمعظم مسؤولي الشركات سيكون Enterprise ATT&CK هو نقطة البداية لأنه يغطي منصات مثل Windows وLinux وmacOS والبنية الشبكية والخدمات السحابية وIdentity Providers وSaaS وIaaS وContainers وESXi.
كيف تقرأ MITRE ATT&CK Enterprise Matrix الحالية؟
الأعمدة الرئيسية في Enterprise Matrix تمثل التكتيكات. لا تتعامل معها كخط زمني إلزامي؛ المهاجم قد يستخدم أكثر من Tactic في أوقات مختلفة، وقد يعود إلى مرحلة سابقة أو يتجاوز تكتيكات أخرى بالكامل.
في الإصدار الحالي توجد 15 Tactic في Enterprise ATT&CK:
| Tactic | المعنى العملي |
|---|---|
| Reconnaissance | جمع معلومات عن الهدف قبل تنفيذ الهجوم أو أثناء التخطيط له. |
| Resource Development | تجهيز البنية والموارد والحسابات التي ستدعم العملية الهجومية. |
| Initial Access | الحصول على موطئ قدم أولي داخل البيئة المستهدفة. |
| Execution | تشغيل أوامر أو كود على النظام المستهدف. |
| Persistence | الحفاظ على إمكانية الوصول حتى بعد Restart أو تغيير بعض الإعدادات. |
| Privilege Escalation | الوصول إلى صلاحيات أعلى. |
| Stealth | تقليل إمكانية ملاحظة النشاط وإخفاء الآثار والسلوكيات. |
| Defense Impairment | إضعاف أو تعطيل آليات الحماية والمراقبة والتحليل الدفاعي. |
| Credential Access | الحصول على كلمات المرور أو Tokens أو بيانات الاعتماد. |
| Discovery | اكتشاف الأجهزة والمستخدمين والخدمات وبنية البيئة الداخلية. |
| Lateral Movement | الانتقال من نظام مخترق إلى أجهزة أو خوادم أخرى. |
| Collection | جمع البيانات المطلوبة قبل استخدامها أو تهريبها. |
| Command and Control | إنشاء قناة اتصال بين الأنظمة المخترقة والبنية التي يتحكم بها المهاجم. |
| Exfiltration | إخراج البيانات من البيئة المستهدفة. |
| Impact | إحداث أثر مباشر مثل تعطيل الخدمات أو تشفير البيانات أو تخريب الأنظمة. |
إذا وجدت مقالاً أو Dashboard قديماً يعرض Defense Evasion كعمود مستقل، فتأكد من إصدار ATT&CK المستخدم. في v19 أعادت MITRE تنظيم هذا الجانب إلى Stealth وDefense Impairment، لذلك من المهم تسجيل Version المصفوفة عند بناء Dashboards أو Navigator Layers داخل المؤسسة.
يمكن مشاهدة الترتيب الحالي مباشرة من Enterprise Matrix الرسمية.
ما الفائدة العملية من ATT&CK داخل فريق الأمن؟
قيمة ATT&CK الحقيقية لا تظهر عندما تحفظ أسماء Techniques، بل عندما تربطها بعمليات الدفاع اليومية. يمكن للفريق نفسه استخدام المصفوفة بطرق مختلفة حسب وظيفته.
| الاستخدام | كيف يساعد ATT&CK؟ | النتيجة المطلوبة |
|---|---|---|
| Cyber Threat Intelligence | تحويل تقارير الجهات الأمنية إلى Tactics وTechniques قابلة للمقارنة. | معرفة السلوكيات الأكثر صلة ببيئتك. |
| Detection Engineering | بناء Detection Strategies وAnalytics حول سلوكيات محددة. | قواعد كشف يمكن اختبارها والتحقق منها. |
| Threat Hunting | بناء فرضية بحث انطلاقاً من Technique محددة. | البحث الاستباقي عن سلوك لم يولد Alert واضحاً. |
| Incident Response | تصنيف الأدلة المكتشفة أثناء التحقيق. | فهم نطاق الحادث وربط الأنشطة ببعضها. |
| Red / Purple Team | اختيار سلوكيات واقعية لاختبار الدفاعات. | التأكد عملياً من أن Telemetry وDetection تعملان. |
| Security Gap Assessment | مقارنة التهديدات المهمة مع مستوى Visibility وDetection المتوفر. | تحديد أولويات الاستثمار الأمني. |
مثلاً، وجود EDR على جميع الأجهزة لا يعني تلقائياً أنك تمتلك تغطية جيدة لـ ATT&CK. يجب أن تعرف: ما البيانات التي يجمعها؟ وما السلوك الذي يستطيع اكتشافه؟ وهل تم اختبار قاعدة الكشف فعلياً؟
للتوسع في دور الأدوات الدفاعية يمكنك مراجعة مقال الفرق بين EDR وXDR وNDR، وكذلك دليل أهم أدوات SOC لبناء مركز عمليات أمنية احترافي.
طريقة تطبيق MITRE ATT&CK داخل شركة خطوة بخطوة
أكبر خطأ هو فتح Enterprise Matrix والبدء من أول مربع ومحاولة بناء Detection لكل شيء. الطريقة الأكثر واقعية هي البدء من بيئتك والتهديدات ذات الأولوية.
لا تبدأ بكل الشركة. اختر نطاقاً يمكن قياسه، مثل:
- أجهزة Windows الخاصة بالمستخدمين.
- Domain Controllers.
- Microsoft Entra ID وحسابات Microsoft 365.
- الخوادم الحرجة.
- بيئة VMware أو ESXi.
في بيئة تعتمد على Active Directory مثلاً، تصبح تقنيات Credential Access وValid Accounts وDiscovery وLateral Movement ذات أهمية كبيرة. لفهم البنية التي يجري الدفاع عنها أولاً يمكن الرجوع إلى دليل Active Directory لمسؤولي Windows Server.
استخدم Threat Intelligence وسجل الحوادث السابق وطبيعة عمل المؤسسة لتحديد السيناريوهات المهمة. شركة تعتمد على Microsoft 365 قد تعطي الأولوية لسرقة Tokens والحسابات السحابية، بينما بيئة تحتوي على خوادم Windows داخلية قد تركز أكثر على Credential Access والحركة الجانبية والوصول إلى Domain Controllers.
بدلاً من عبارة عامة مثل "نريد اكتشاف Ransomware"، قسّم السيناريو إلى سلوكيات. قد يحاول المهاجم استخدام حساب صالح، تشغيل أوامر، اكتشاف الأجهزة، التحرك إلى خادم آخر، تعطيل وسائل الاستعادة، ثم التأثير على البيانات.
بهذه الطريقة يصبح لديك عدد محدود من Techniques يمكن العمل عليها بدلاً من مشروع فضفاض باسم "كشف Ransomware".
لكل Technique مهمة، اسأل:
- هل يصلني Process Creation من الأجهزة؟
- هل تصل سجلات PowerShell؟
- هل تصل Windows Security Events؟
- هل لدي DNS أو Proxy أو Firewall Logs؟
- هل تصل سجلات Entra ID وMicrosoft 365؟
- هل يرسل EDR التفاصيل المطلوبة إلى SIEM؟
- هل توجد ثغرة زمنية أو أجهزة لا ترسل Logs؟
وجود Log Source في SIEM لا يعني أن Detection أصبحت جاهزة. قد تكون السجلات ناقصة، أو Retention قصيراً، أو Command Line غير مسجلة، أو Endpoint معيناً خارج نطاق التجميع. اختبر الدليل الذي تحتاجه فعلياً ولا تعتمد على حالة Connector فقط.
لنفترض أنك تعمل على PowerShell — T1059.001. يمكنك في بيئة اختبار تشغيل أمر PowerShell غير ضار للتأكد أولاً من وصول Telemetry:
powershell.exe -NoProfile -Command "Get-Date; Get-Process | Select-Object -First 5" بعد ذلك يمكن التحقق من Process Creation في Windows إذا كانت سياسة Audit Process Creation مفعلة:
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4688} -MaxEvents 10 وإذا كان PowerShell Script Block Logging مفعلاً، يمكن فحص Event ID 4104:
Get-WinEvent -FilterHashtable @{LogName='Microsoft-Windows-PowerShell/Operational'; Id=4104} -MaxEvents 10 راجع توثيق Microsoft الخاص بتسجيل إنشاء العمليات وتوثيق PowerShell Logging قبل الاعتماد على هذه الأحداث في Production.
هذا الاختبار يتحقق من وصول Telemetry لمسار PowerShell فقط. نجاحه لا يعني أنك أصبحت قادراً على اكتشاف كل Procedure محتملة ضمن T1059.001؛ قد ينفذ المهاجم التقنية بعشرات الطرق المختلفة.
المرحلة التالية هي التأكد من أن SIEM أو EDR يستطيع تحويل النشاط المطلوب إلى Detection أو Alert قابل للتحقيق. يجب تسجيل:
- Technique ID.
- مصدر البيانات.
- Detection Rule.
- الأجهزة أو المستخدمون المشمولون.
- طريقة الاختبار.
- تاريخ آخر Validation.
- النتيجة.
بدلاً من كتابة "T1059 غير مغطاة"، استخدم نتيجة أوضح مثل:
| Technique | Telemetry | Detection | Validation | الحالة |
|---|---|---|---|---|
| T1059.001 — PowerShell | EDR + PowerShell Logs | موجودة | تم الاختبار | Validated |
| T1078 — Valid Accounts | Windows + Identity Logs | جزئية | غير مكتمل | Partial |
| Technique ذات أولوية أخرى | غير متوفر | غير موجودة | غير ممكن حالياً | Visibility Gap |
الصف الثالث هو أهم من مجرد مربع أحمر؛ لأنه يخبر الإدارة أن المشكلة ليست في Detection Rule، بل في غياب Telemetry من الأساس.
أعد مراجعة Mapping بعد إضافة EDR جديد، أو ترحيل خدمة إلى Cloud، أو تغيير Identity Provider، أو ظهور Threat Intelligence جديدة، أو صدور نسخة مهمة من ATT&CK.
كيف تستخدم ATT&CK Navigator لبناء Coverage مفهومة؟
ATT&CK Navigator أداة ويب تساعد على إنشاء Layers فوق المصفوفة وتلوين التقنيات وإضافة Scores وتعليقات. يمكن استخدامها لمقارنة سلوك Threat Group مع ما تستطيع المؤسسة اكتشافه، أو لمقارنة التغطية قبل وبعد مشروع أمني.
لكن اللون الأخضر وحده لا يكفي. يجب تعريف ما الذي يعنيه اللون أو Score داخل مؤسستك.
الدرجات التالية ليست معياراً رسمياً من MITRE، بل نموذج داخلي بسيط يمكن تعديله حسب بيئتك لتمييز الفرق بين وجود Log وبين Detection تم اختبارها فعلياً.
| Score | الحالة | ماذا تعني عملياً؟ |
|---|---|---|
| 0 | No Visibility | لا توجد Telemetry كافية لرؤية السلوك. |
| 1 | Telemetry Available | البيانات موجودة لكن لا توجد Detection موثوقة. |
| 2 | Detection Built | تم إنشاء Rule أو Analytic لكن لم يتم التحقق منها بصورة كافية. |
| 3 | Detection Validated | تم اختبار السلوك ووصل Alert المتوقع. |
| 4 | Detection + Response Validated | تم اختبار Detection ومسار التحقيق والاستجابة المرتبط بها. |
بهذه الطريقة لا يصبح هدف الفريق "نريد Coverage 90%" دون تعريف، بل يصبح السؤال: كم Technique حرجة نملك لها Visibility؟ وكم واحدة لديها Detection؟ وكم Detection تم التحقق منها فعلياً؟
توفر MITRE أيضاً طرقاً للوصول إلى بيانات ATT&CK آلياً باستخدام STIX وTAXII، بالإضافة إلى ملفات Excel وأدوات Python، وهو أمر مفيد عند بناء Dashboards أو عمليات Mapping آلية. يمكن الاطلاع على ATT&CK Data & Tools لمعرفة الخيارات الحالية.
أخطاء شائعة وBest Practices عند استخدام ATT&CK
MITRE نفسها تحذر من التعامل مع ATT&CK كقائمة يجب إكمالها بالكامل. ليست كل Technique مهمة لكل مؤسسة، كما أن اكتشاف طريقة واحدة لتنفيذ Technique لا يعني اكتشاف جميع الـ Procedures التي يمكن أن يستخدمها المهاجم.
ATT&CK يتغير مع الوقت. إذا كانت لوحاتك لا تزال مبنية على هيكل قديم أو أسماء Tactics سابقة، فقد تصبح المقارنة مع المصادر الحديثة غير دقيقة. احفظ دائماً رقم Version وتاريخ آخر تحديث للمصفوفة المستخدمة.
قد تقول أداة أمنية إنها تدعم عشرات أو مئات Techniques، لكن هذا لا يعني أن إعدادك الحالي يجمع البيانات المطلوبة أو أن قواعد الكشف مفعلة أو أن فريقك قادر على التحقيق فيها.
كثير من تقنيات ATT&CK قد تشبه النشاط الإداري الطبيعي. PowerShell وRemote Services والحسابات الصالحة أدوات تُستخدم يومياً في الشركات. Detection الجيدة تحتاج Baseline وسياقاً وربطاً بين أكثر من Event، وليس بحثاً عن اسم Process فقط.
منذ ATT&CK v18 تم وضع Data Sources القديمة في حالة Deprecated. النموذج الدفاعي الحالي يركز على عناصر مثل Detection Strategies وAnalytics وData Components. إذا كنت تبني مشروعاً جديداً، استخدم بنية الإصدار الحالي بدلاً من نسخ Template قديم كما هو.
- حدد سبب أولوية الـ Technique بالنسبة للمؤسسة.
- وثق Platform والأنظمة المشمولة.
- حدد Telemetry التي تحتاجها فعلياً.
- تأكد أن البيانات تصل من جميع الأصول المطلوبة.
- ابنِ Detection أو Analytic واضحة.
- وثق False Positives المتوقعة.
- نفذ Validation بصورة آمنة.
- تأكد أن Alert تصل إلى الشخص أو النظام الصحيح.
- اربطها بإجراء Investigation أو Response.
- سجل ATT&CK Version وتاريخ آخر اختبار.
ابدأ بعشر Techniques شديدة الأهمية لبيئتك وابنِ لها Visibility وDetection وValidation جيدة، بدلاً من وضع مئات Techniques داخل Spreadsheet دون دليل على القدرة الحقيقية على اكتشافها.
أسئلة شائعة حول MITRE ATT&CK
هل MITRE ATT&CK أداة أو برنامج يجب تثبيته؟
لا. ATT&CK قاعدة معرفة ونموذج لتصنيف سلوك المهاجم. توجد أدوات مرتبطة بها مثل ATT&CK Navigator، لكن المصفوفة نفسها ليست SIEM أو EDR أو برنامج حماية.
هل MITRE ATT&CK مجاني؟
نعم، تتيح MITRE استخدام ATT&CK للأفراد والمؤسسات دون رسوم وفق شروط الاستخدام الخاصة بها.
هل ATT&CK يغني عن SIEM أو EDR؟
لا. ATT&CK يخبرك كيف تصنف سلوك المهاجم، بينما SIEM وEDR وأدوات الشبكة والهوية توفر Telemetry وآليات Detection وResponse. القيمة تأتي من ربط الاثنين معاً.
ما الفرق بين MITRE ATT&CK وCyber Kill Chain؟
النموذجان متكاملان وليس بالضرورة أن تختار أحدهما. Cyber Kill Chain يقدم مراحل عالية المستوى بترتيب متسلسل، بينما ATT&CK يقدم وصفاً أكثر تفصيلاً لسلوك المهاجم، وتكتيكاته ليست مساراً زمنياً إلزامياً.
هل يجب أن أحفظ جميع Technique IDs؟
لا. المهم أن تفهم طريقة قراءة المصفوفة وتعرف كيف تبحث عن Technique الصحيحة وتربطها بالسلوك والأدلة. مع الاستخدام المتكرر ستصبح بعض IDs الشائعة مألوفة تلقائياً.
ما الإصدار الحالي من MITRE ATT&CK؟
الإصدار الحالي وقت إعداد هذا المقال في أغسطس 2026 هو ATT&CK v19.2. من الأفضل مراجعة Version History الرسمية مستقبلاً قبل تحديث Dashboards أو وثائق داخلية مبنية على المصفوفة.
الخلاصة
قوة MITRE ATT&CK لا تأتي من حجم المصفوفة، بل من تحويل السلوك الهجومي إلى لغة يمكن لفريق الأمن قياسها. عندما تربط Technique بتهديد حقيقي، ثم تحدد Telemetry المطلوبة، ثم تبني Detection وتختبرها، تصبح ATT&CK جزءاً فعلياً من هندسة الدفاع بدلاً من أن تبقى مجرد Matrix ملونة.
ابدأ بنطاق صغير وتهديدات ذات أولوية، وثق الإصدار المستخدم، ولا تعتبر وجود Log أو Rule دليلاً كافياً على التغطية. الهدف النهائي هو معرفة ما تستطيع رؤيته واكتشافه والتحقيق فيه والاستجابة له عندما يظهر السلوك نفسه داخل بيئتك.
