recent
أخبار ساخنة

شرح MITRE ATT&CK Framework: دليل عملي للأمن السيبراني

عندما يفتح مسؤول تقنية المعلومات أو محلل الأمن مصفوفة MITRE ATT&CK® للمرة الأولى، قد تبدو أمامه كجدول ضخم مليء بالتقنيات والأرقام. لكن ATT&CK ليس قائمة برامج اختراق، وليس قاعدة بيانات ثغرات، ولا Checklist يجب إكمالها بالكامل.


شرح MITRE ATT&CK Framework: دليل عملي للأمن السيبراني


هو قاعدة معرفة تصف سلوك المهاجم: ما الهدف الذي يحاول تحقيقه، وما الأسلوب الذي يستخدمه، وكيف ظهر هذا السلوك في هجمات حقيقية. هذه الفكرة تجعل ATT&CK مفيداً لفريق SOC، ومهندس Detection Engineering، وThreat Hunter، ومسؤول البنية التحتية، وحتى فريق Incident Response عندما يريد الجميع وصف الهجوم بلغة واحدة واضحة.

الخلاصة السريعة:

يعطيك MITRE ATT&CK طريقة منظمة لفهم سلوك المهاجم بدلاً من التركيز على اسم Malware أو عنوان IP فقط. الـ Tactic تشرح لماذا ينفذ المهاجم فعلاً معيناً، والـ Technique تشرح كيف يحقق ذلك الهدف، والـ Sub-Technique تصف السلوك بصورة أدق، بينما تصف الـ Procedure التطبيق الفعلي في حادث أو حملة محددة. عملياً، الأفضل أن تستخدم ATT&CK لتحديد التهديدات المهمة لبيئتك وبناء Detection قابلة للاختبار، وليس لمحاولة تلوين المصفوفة بالكامل باللون الأخضر.

تحديث المقال:

يعتمد هذا الدليل على MITRE ATT&CK v19.2، وهو الإصدار الحالي اعتباراً من 6 أغسطس 2026. ومع الإصدار v19 أصبحت Enterprise Matrix تحتوي على 15 Tactic بعد فصل Defense Evasion إلى Stealth وDefense Impairment، لذلك قد تختلف بعض الشروحات أو الصور القديمة الموجودة على الإنترنت عن المصفوفة الحالية.

ما هو MITRE ATT&CK وكيف تفهم بنيته؟

ATT&CK هو Knowledge Base لتصنيف سلوك الخصوم السيبرانيين بناءً على سلوكيات شوهدت في هجمات وعمليات حقيقية. بدلاً من القول إن المهاجم "دخل إلى الشبكة ثم تحرك داخلها"، يمكن وصف كل جزء من النشاط باستخدام Tactic وTechnique محددتين، ثم ربطهما بالأدلة التي ظهرت في Logs أو EDR أو SIEM.

يمكن الرجوع إلى الموقع الرسمي لـ MITRE ATT&CK لاستعراض قواعد البيانات والمصفوفات والتقنيات بصورة مباشرة.

الفرق بين Tactic وTechnique وSub-Technique وProcedure
المستوى ماذا يعني؟ السؤال الذي يجيب عنه مثال
Tactic الهدف التكتيكي للمهاجم. لماذا يقوم بهذا النشاط؟ Execution أو Credential Access.
Technique الأسلوب العام المستخدم لتحقيق الهدف. كيف يحاول تحقيقه؟ Command and Scripting Interpreter — T1059.
Sub-Technique طريقة أكثر تحديداً لتنفيذ Technique. أي شكل محدد من التقنية يستخدم؟ PowerShell — T1059.001.
Procedure التطبيق الفعلي للتقنية في هجوم أو حملة محددة. كيف نفذ المهاجم التقنية فعلياً؟ تنفيذ أمر PowerShell محدد لتنزيل أو تشغيل Payload ضمن حادث معروف.

خذ مثال PowerShell. تشغيل PowerShell بحد ذاته ليس دليلاً على اختراق، لأن مسؤولي الأنظمة يستخدمونه يومياً. لكن عندما يستخدمه مهاجم لتنفيذ أوامر ضمن عملية اختراق، يمكن تصنيف السلوك تحت PowerShell — T1059.001. هنا تبدأ قيمة ATT&CK: التصنيف مبني على السلوك والسياق، وليس فقط على اسم الأداة.

المجالات الرئيسية داخل ATT&CK

تتوزع قاعدة ATT&CK الحالية على مجالات رئيسية تشمل Enterprise وMobile وICS. بالنسبة لمعظم مسؤولي الشركات سيكون Enterprise ATT&CK هو نقطة البداية لأنه يغطي منصات مثل Windows وLinux وmacOS والبنية الشبكية والخدمات السحابية وIdentity Providers وSaaS وIaaS وContainers وESXi.

Enterprise Mobile ICS Windows Linux Cloud Identity Network Devices ESXi

كيف تقرأ MITRE ATT&CK Enterprise Matrix الحالية؟

الأعمدة الرئيسية في Enterprise Matrix تمثل التكتيكات. لا تتعامل معها كخط زمني إلزامي؛ المهاجم قد يستخدم أكثر من Tactic في أوقات مختلفة، وقد يعود إلى مرحلة سابقة أو يتجاوز تكتيكات أخرى بالكامل.

في الإصدار الحالي توجد 15 Tactic في Enterprise ATT&CK:

Tactic المعنى العملي
Reconnaissance جمع معلومات عن الهدف قبل تنفيذ الهجوم أو أثناء التخطيط له.
Resource Development تجهيز البنية والموارد والحسابات التي ستدعم العملية الهجومية.
Initial Access الحصول على موطئ قدم أولي داخل البيئة المستهدفة.
Execution تشغيل أوامر أو كود على النظام المستهدف.
Persistence الحفاظ على إمكانية الوصول حتى بعد Restart أو تغيير بعض الإعدادات.
Privilege Escalation الوصول إلى صلاحيات أعلى.
Stealth تقليل إمكانية ملاحظة النشاط وإخفاء الآثار والسلوكيات.
Defense Impairment إضعاف أو تعطيل آليات الحماية والمراقبة والتحليل الدفاعي.
Credential Access الحصول على كلمات المرور أو Tokens أو بيانات الاعتماد.
Discovery اكتشاف الأجهزة والمستخدمين والخدمات وبنية البيئة الداخلية.
Lateral Movement الانتقال من نظام مخترق إلى أجهزة أو خوادم أخرى.
Collection جمع البيانات المطلوبة قبل استخدامها أو تهريبها.
Command and Control إنشاء قناة اتصال بين الأنظمة المخترقة والبنية التي يتحكم بها المهاجم.
Exfiltration إخراج البيانات من البيئة المستهدفة.
Impact إحداث أثر مباشر مثل تعطيل الخدمات أو تشفير البيانات أو تخريب الأنظمة.
معلومة مهمة:

إذا وجدت مقالاً أو Dashboard قديماً يعرض Defense Evasion كعمود مستقل، فتأكد من إصدار ATT&CK المستخدم. في v19 أعادت MITRE تنظيم هذا الجانب إلى Stealth وDefense Impairment، لذلك من المهم تسجيل Version المصفوفة عند بناء Dashboards أو Navigator Layers داخل المؤسسة.

يمكن مشاهدة الترتيب الحالي مباشرة من Enterprise Matrix الرسمية.

ما الفائدة العملية من ATT&CK داخل فريق الأمن؟

قيمة ATT&CK الحقيقية لا تظهر عندما تحفظ أسماء Techniques، بل عندما تربطها بعمليات الدفاع اليومية. يمكن للفريق نفسه استخدام المصفوفة بطرق مختلفة حسب وظيفته.

الاستخدام كيف يساعد ATT&CK؟ النتيجة المطلوبة
Cyber Threat Intelligence تحويل تقارير الجهات الأمنية إلى Tactics وTechniques قابلة للمقارنة. معرفة السلوكيات الأكثر صلة ببيئتك.
Detection Engineering بناء Detection Strategies وAnalytics حول سلوكيات محددة. قواعد كشف يمكن اختبارها والتحقق منها.
Threat Hunting بناء فرضية بحث انطلاقاً من Technique محددة. البحث الاستباقي عن سلوك لم يولد Alert واضحاً.
Incident Response تصنيف الأدلة المكتشفة أثناء التحقيق. فهم نطاق الحادث وربط الأنشطة ببعضها.
Red / Purple Team اختيار سلوكيات واقعية لاختبار الدفاعات. التأكد عملياً من أن Telemetry وDetection تعملان.
Security Gap Assessment مقارنة التهديدات المهمة مع مستوى Visibility وDetection المتوفر. تحديد أولويات الاستثمار الأمني.

مثلاً، وجود EDR على جميع الأجهزة لا يعني تلقائياً أنك تمتلك تغطية جيدة لـ ATT&CK. يجب أن تعرف: ما البيانات التي يجمعها؟ وما السلوك الذي يستطيع اكتشافه؟ وهل تم اختبار قاعدة الكشف فعلياً؟

للتوسع في دور الأدوات الدفاعية يمكنك مراجعة مقال الفرق بين EDR وXDR وNDR، وكذلك دليل أهم أدوات SOC لبناء مركز عمليات أمنية احترافي.

طريقة تطبيق MITRE ATT&CK داخل شركة خطوة بخطوة

أكبر خطأ هو فتح Enterprise Matrix والبدء من أول مربع ومحاولة بناء Detection لكل شيء. الطريقة الأكثر واقعية هي البدء من بيئتك والتهديدات ذات الأولوية.

1. حدد Scope واضحاً

لا تبدأ بكل الشركة. اختر نطاقاً يمكن قياسه، مثل:

  • أجهزة Windows الخاصة بالمستخدمين.
  • Domain Controllers.
  • Microsoft Entra ID وحسابات Microsoft 365.
  • الخوادم الحرجة.
  • بيئة VMware أو ESXi.

في بيئة تعتمد على Active Directory مثلاً، تصبح تقنيات Credential Access وValid Accounts وDiscovery وLateral Movement ذات أهمية كبيرة. لفهم البنية التي يجري الدفاع عنها أولاً يمكن الرجوع إلى دليل Active Directory لمسؤولي Windows Server.

2. حدد ما الذي تخشى حدوثه فعلياً

استخدم Threat Intelligence وسجل الحوادث السابق وطبيعة عمل المؤسسة لتحديد السيناريوهات المهمة. شركة تعتمد على Microsoft 365 قد تعطي الأولوية لسرقة Tokens والحسابات السحابية، بينما بيئة تحتوي على خوادم Windows داخلية قد تركز أكثر على Credential Access والحركة الجانبية والوصول إلى Domain Controllers.

3. حوّل السيناريو إلى Techniques

بدلاً من عبارة عامة مثل "نريد اكتشاف Ransomware"، قسّم السيناريو إلى سلوكيات. قد يحاول المهاجم استخدام حساب صالح، تشغيل أوامر، اكتشاف الأجهزة، التحرك إلى خادم آخر، تعطيل وسائل الاستعادة، ثم التأثير على البيانات.

بهذه الطريقة يصبح لديك عدد محدود من Techniques يمكن العمل عليها بدلاً من مشروع فضفاض باسم "كشف Ransomware".

4. حدد Telemetry المتوفرة

لكل Technique مهمة، اسأل:

  • هل يصلني Process Creation من الأجهزة؟
  • هل تصل سجلات PowerShell؟
  • هل تصل Windows Security Events؟
  • هل لدي DNS أو Proxy أو Firewall Logs؟
  • هل تصل سجلات Entra ID وMicrosoft 365؟
  • هل يرسل EDR التفاصيل المطلوبة إلى SIEM؟
  • هل توجد ثغرة زمنية أو أجهزة لا ترسل Logs؟
تحذير هندسي:

وجود Log Source في SIEM لا يعني أن Detection أصبحت جاهزة. قد تكون السجلات ناقصة، أو Retention قصيراً، أو Command Line غير مسجلة، أو Endpoint معيناً خارج نطاق التجميع. اختبر الدليل الذي تحتاجه فعلياً ولا تعتمد على حالة Connector فقط.

5. ابنِ Detection قابلة للتحقق

لنفترض أنك تعمل على PowerShell — T1059.001. يمكنك في بيئة اختبار تشغيل أمر PowerShell غير ضار للتأكد أولاً من وصول Telemetry:

powershell.exe -NoProfile -Command "Get-Date; Get-Process | Select-Object -First 5"

بعد ذلك يمكن التحقق من Process Creation في Windows إذا كانت سياسة Audit Process Creation مفعلة:

Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4688} -MaxEvents 10

وإذا كان PowerShell Script Block Logging مفعلاً، يمكن فحص Event ID 4104:

Get-WinEvent -FilterHashtable @{LogName='Microsoft-Windows-PowerShell/Operational'; Id=4104} -MaxEvents 10

راجع توثيق Microsoft الخاص بتسجيل إنشاء العمليات وتوثيق PowerShell Logging قبل الاعتماد على هذه الأحداث في Production.

ملاحظة:

هذا الاختبار يتحقق من وصول Telemetry لمسار PowerShell فقط. نجاحه لا يعني أنك أصبحت قادراً على اكتشاف كل Procedure محتملة ضمن T1059.001؛ قد ينفذ المهاجم التقنية بعشرات الطرق المختلفة.

6. اختبر Detection وليس جمع السجلات فقط

المرحلة التالية هي التأكد من أن SIEM أو EDR يستطيع تحويل النشاط المطلوب إلى Detection أو Alert قابل للتحقيق. يجب تسجيل:

  • Technique ID.
  • مصدر البيانات.
  • Detection Rule.
  • الأجهزة أو المستخدمون المشمولون.
  • طريقة الاختبار.
  • تاريخ آخر Validation.
  • النتيجة.
7. وثق الفجوات كقرارات قابلة للتنفيذ

بدلاً من كتابة "T1059 غير مغطاة"، استخدم نتيجة أوضح مثل:

Technique Telemetry Detection Validation الحالة
T1059.001 — PowerShell EDR + PowerShell Logs موجودة تم الاختبار Validated
T1078 — Valid Accounts Windows + Identity Logs جزئية غير مكتمل Partial
Technique ذات أولوية أخرى غير متوفر غير موجودة غير ممكن حالياً Visibility Gap

الصف الثالث هو أهم من مجرد مربع أحمر؛ لأنه يخبر الإدارة أن المشكلة ليست في Detection Rule، بل في غياب Telemetry من الأساس.

8. أعد التقييم بعد كل تغيير مهم

أعد مراجعة Mapping بعد إضافة EDR جديد، أو ترحيل خدمة إلى Cloud، أو تغيير Identity Provider، أو ظهور Threat Intelligence جديدة، أو صدور نسخة مهمة من ATT&CK.

ATT&CK Navigator أداة ويب تساعد على إنشاء Layers فوق المصفوفة وتلوين التقنيات وإضافة Scores وتعليقات. يمكن استخدامها لمقارنة سلوك Threat Group مع ما تستطيع المؤسسة اكتشافه، أو لمقارنة التغطية قبل وبعد مشروع أمني.

لكن اللون الأخضر وحده لا يكفي. يجب تعريف ما الذي يعنيه اللون أو Score داخل مؤسستك.

نموذج عملي مقترح من كمبيوترجي:

الدرجات التالية ليست معياراً رسمياً من MITRE، بل نموذج داخلي بسيط يمكن تعديله حسب بيئتك لتمييز الفرق بين وجود Log وبين Detection تم اختبارها فعلياً.

Score الحالة ماذا تعني عملياً؟
0 No Visibility لا توجد Telemetry كافية لرؤية السلوك.
1 Telemetry Available البيانات موجودة لكن لا توجد Detection موثوقة.
2 Detection Built تم إنشاء Rule أو Analytic لكن لم يتم التحقق منها بصورة كافية.
3 Detection Validated تم اختبار السلوك ووصل Alert المتوقع.
4 Detection + Response Validated تم اختبار Detection ومسار التحقيق والاستجابة المرتبط بها.

بهذه الطريقة لا يصبح هدف الفريق "نريد Coverage 90%" دون تعريف، بل يصبح السؤال: كم Technique حرجة نملك لها Visibility؟ وكم واحدة لديها Detection؟ وكم Detection تم التحقق منها فعلياً؟

توفر MITRE أيضاً طرقاً للوصول إلى بيانات ATT&CK آلياً باستخدام STIX وTAXII، بالإضافة إلى ملفات Excel وأدوات Python، وهو أمر مفيد عند بناء Dashboards أو عمليات Mapping آلية. يمكن الاطلاع على ATT&CK Data & Tools لمعرفة الخيارات الحالية.

أخطاء شائعة وBest Practices عند استخدام ATT&CK

الخطأ الأول: محاولة الوصول إلى 100% Coverage

MITRE نفسها تحذر من التعامل مع ATT&CK كقائمة يجب إكمالها بالكامل. ليست كل Technique مهمة لكل مؤسسة، كما أن اكتشاف طريقة واحدة لتنفيذ Technique لا يعني اكتشاف جميع الـ Procedures التي يمكن أن يستخدمها المهاجم.

الخطأ الثاني: استخدام نسخة قديمة من المصفوفة

ATT&CK يتغير مع الوقت. إذا كانت لوحاتك لا تزال مبنية على هيكل قديم أو أسماء Tactics سابقة، فقد تصبح المقارنة مع المصادر الحديثة غير دقيقة. احفظ دائماً رقم Version وتاريخ آخر تحديث للمصفوفة المستخدمة.

الخطأ الثالث: اعتبار Product Mapping دليلاً على التغطية

قد تقول أداة أمنية إنها تدعم عشرات أو مئات Techniques، لكن هذا لا يعني أن إعدادك الحالي يجمع البيانات المطلوبة أو أن قواعد الكشف مفعلة أو أن فريقك قادر على التحقيق فيها.

الخطأ الرابع: تجاهل السياق

كثير من تقنيات ATT&CK قد تشبه النشاط الإداري الطبيعي. PowerShell وRemote Services والحسابات الصالحة أدوات تُستخدم يومياً في الشركات. Detection الجيدة تحتاج Baseline وسياقاً وربطاً بين أكثر من Event، وليس بحثاً عن اسم Process فقط.

الخطأ الخامس: الاعتماد على شروحات Data Sources القديمة دون مراجعة

منذ ATT&CK v18 تم وضع Data Sources القديمة في حالة Deprecated. النموذج الدفاعي الحالي يركز على عناصر مثل Detection Strategies وAnalytics وData Components. إذا كنت تبني مشروعاً جديداً، استخدم بنية الإصدار الحالي بدلاً من نسخ Template قديم كما هو.

Checklist عملية قبل اعتبار Technique مغطاة
  • حدد سبب أولوية الـ Technique بالنسبة للمؤسسة.
  • وثق Platform والأنظمة المشمولة.
  • حدد Telemetry التي تحتاجها فعلياً.
  • تأكد أن البيانات تصل من جميع الأصول المطلوبة.
  • ابنِ Detection أو Analytic واضحة.
  • وثق False Positives المتوقعة.
  • نفذ Validation بصورة آمنة.
  • تأكد أن Alert تصل إلى الشخص أو النظام الصحيح.
  • اربطها بإجراء Investigation أو Response.
  • سجل ATT&CK Version وتاريخ آخر اختبار.
نصيحة عملية:

ابدأ بعشر Techniques شديدة الأهمية لبيئتك وابنِ لها Visibility وDetection وValidation جيدة، بدلاً من وضع مئات Techniques داخل Spreadsheet دون دليل على القدرة الحقيقية على اكتشافها.

أسئلة شائعة حول MITRE ATT&CK

هل MITRE ATT&CK أداة أو برنامج يجب تثبيته؟

لا. ATT&CK قاعدة معرفة ونموذج لتصنيف سلوك المهاجم. توجد أدوات مرتبطة بها مثل ATT&CK Navigator، لكن المصفوفة نفسها ليست SIEM أو EDR أو برنامج حماية.

هل MITRE ATT&CK مجاني؟

نعم، تتيح MITRE استخدام ATT&CK للأفراد والمؤسسات دون رسوم وفق شروط الاستخدام الخاصة بها.

هل ATT&CK يغني عن SIEM أو EDR؟

لا. ATT&CK يخبرك كيف تصنف سلوك المهاجم، بينما SIEM وEDR وأدوات الشبكة والهوية توفر Telemetry وآليات Detection وResponse. القيمة تأتي من ربط الاثنين معاً.

ما الفرق بين MITRE ATT&CK وCyber Kill Chain؟

النموذجان متكاملان وليس بالضرورة أن تختار أحدهما. Cyber Kill Chain يقدم مراحل عالية المستوى بترتيب متسلسل، بينما ATT&CK يقدم وصفاً أكثر تفصيلاً لسلوك المهاجم، وتكتيكاته ليست مساراً زمنياً إلزامياً.

هل يجب أن أحفظ جميع Technique IDs؟

لا. المهم أن تفهم طريقة قراءة المصفوفة وتعرف كيف تبحث عن Technique الصحيحة وتربطها بالسلوك والأدلة. مع الاستخدام المتكرر ستصبح بعض IDs الشائعة مألوفة تلقائياً.

ما الإصدار الحالي من MITRE ATT&CK؟

الإصدار الحالي وقت إعداد هذا المقال في أغسطس 2026 هو ATT&CK v19.2. من الأفضل مراجعة Version History الرسمية مستقبلاً قبل تحديث Dashboards أو وثائق داخلية مبنية على المصفوفة.

الخلاصة

قوة MITRE ATT&CK لا تأتي من حجم المصفوفة، بل من تحويل السلوك الهجومي إلى لغة يمكن لفريق الأمن قياسها. عندما تربط Technique بتهديد حقيقي، ثم تحدد Telemetry المطلوبة، ثم تبني Detection وتختبرها، تصبح ATT&CK جزءاً فعلياً من هندسة الدفاع بدلاً من أن تبقى مجرد Matrix ملونة.

ابدأ بنطاق صغير وتهديدات ذات أولوية، وثق الإصدار المستخدم، ولا تعتبر وجود Log أو Rule دليلاً كافياً على التغطية. الهدف النهائي هو معرفة ما تستطيع رؤيته واكتشافه والتحقيق فيه والاستجابة له عندما يظهر السلوك نفسه داخل بيئتك.

google-playkhamsatmostaqltradent