Doogree
الدفاع · NDR

التقاط الحركة الجانبية قبل أن تبلغ جواهر التاج

06/07/2026 · قراءة ~6 دقائق
NDRالحركة الجانبيةT1021بصمة الدخول

نادرًا ما يهبط المهاجمون مباشرة على جواهر التاج. يحصلون على موطئ قدم على جهاز واحد — محطة عمل مستخدم عادية غير مهمة — ومن هناك يزحفون جانبًا، جهازًا بعد جهاز، حتى يبلغوا خادم الملفات أو وحدة التحكم بالنطاق. ينظر مضاد الفيروسات وEDR الكلاسيكيان إلى مضيف واحد؛ فيفوتهما بالضبط ما يحدث بين المضيفين. أما NDR فينظر إلى حركة المرور نفسها.

لماذا الحركة الشرقية-الغربية نقطة عمياء

الهجوم النموذجي سلسلة: وصول أولي (تصيّد، بيانات اعتماد مسروقة) ← حركة جانبية (شرقية-غربية، جهازًا بعد جهاز) ← أثر (تشفير الفدية، سرقة البيانات). أداة أمنية تنظر إلى جهاز واحد ترى عملية تعمل ومنفذًا يستمع — لكنها لا ترى أن هذا الجهاز يتحدث فجأة بـSMB إلى عشرة أجهزة أخرى لم يتحدث إليها قط من قبل. هذه بصمة الحركة الجانبية، ولا تظهر إلا حين تنظر إلى الشبكة الداخلية كمنظومة.

لماذا هذا حرِج لشركة صغيرة: الحركة الجانبية هي منتصف الهجوم — الجزء الواقع بين موطئ القدم والتشفير. تلك هي النافذة التي ما زال لديك فيها وقت لإيقاف الفدية قبل أن تمسّ ملفاتك.

كيف نلتقط الحركة الجانبية

يؤرشف Doogree الاتصالات الداخلية بين الأقران لكل جهاز — الـIP، والمنفذ، والعملية التي بادرت بالاتصال. ولكل اتصال نصنّف المنفذ إلى تقنية ATT&CK: SMB ← T1021.002، RDP ← T1021.001، WinRM ← T1021.006، SSH ← T1021.004، VNC ← T1021.005. بعد نافذة التعلّم، فإن نظيرًا داخليًا لأول مرة على منفذ مسؤول/تحكّم عن بُعد هو مرشّح لحركة جانبية — ويظهر كشذوذ في البصمة السلوكية، موسومًا بالتقنية الدقيقة.

هوية الدخول بوصفها بصمة (الخوادم)

الوجه الآخر للعملة نفسها هو مَن يدخل، ومن أين. يُبلغ وكيل الخادم عن الحسابات البشرية وعمليات الدخول الناجحة من auth.log — الحساب، وعنوان IP المصدر، وما إذا كان دخول root/مسؤول. تبني السحابة خطًّا أساسيًا لـالحسابات المعروفة ومصادر الدخول المعروفة. فإن حسابًا جديدًا، أو دخول مسؤول/root من IP لم يُرَ قط، شذوذٌ حرِج — مرشّح للاستيلاء على حساب — مُطابَق مع T1078 (حسابات صالحة) وT1098.

ميّالٌ إلى اللا-وكيل. يعتمد جمع هوية الدخول على مجمّع من جهة الخادم، لا على وكيل ثقيل على كل جهاز. هذا نهج اللا-وكيل أولًا: الثقل في السحابة، واللمسة عند نقطة النهاية طفيفة وغير معطّلة.

كل ذلك يُطوى في قصة هجوم واحدة

لا تعيش هاتان القدرتان وحدهما. تُطويان في محرك ارتباط SIEM بوصفهما مرحلتين في سلسلة القتل: الحركة الجانبية هي مرحلة الحركة الجانبية، وشذوذ هوية الدخول هو مرحلة الوصول. بدلًا من تنبيهين معزولين، تحصل على حادثة واحدة تروي قصة: دخل أحدهم من مصدر أجنبي، ثم زحف جانبًا عبر WinRM — مع تصعيد تلقائي للخطورة.

لماذا يتفوق هذا على EDR أحادي المضيف: يرى EDR عملية؛ ويرى NDR حركة المرور. الجمع بين وسم المنفذ-إلى-التقنية وخطٍّ أساسي للأقران الداخليين ولمصادر الدخول يمنحك ما تفتقده معظم الشركات الصغيرة — رؤية إلى منتصف الهجوم، عند النقطة التي ما زال بوسعك فيها إيقافه. كل ذلك على الوكيل ذاته والمجمّع ذاته المثبَّتَيْن أصلًا.

← العودة إلى المدونة · كيف يعمل ←