Doogree
الهجوم · الفريق البنفسجي

هاجم نفسك لتُثبت أن دفاعك يعمل

02/07/2026 · قراءة ~7 دقائق
الحملاتالفريق البنفسجيMITRE ATT&CKRoEDAST

يمكنك تثبيت كل أداة دفاعية في العالم — وتظلّ لا تعلم إن كانت تعمل فعلًا. السبيل الوحيد لتعلم هو أن تهاجم نفسك وترى إن كان التنبيه يُطلَق. لكن الهجوم دون حدود خطرٌ بحدّ ذاته. إليك كيف فعلناها بشكل صحيح.

المشكلة: دفاعٌ لم يُختبَر هو أمل

تُثبّت الشركة مضاد فيروسات، وجدار حماية، ومراقبة — وتفترض أنها محميّة. لكن هل يمنع جدار الحماية فعلًا؟ هل يصل التنبيه عن محاولة اقتحام فعلًا، وخلال كم ثانية؟ بلا اختبار فعّال، هذه افتراضات. وحين يصل هجوم حقيقي، تكتشف الجواب بأشدّ الطرق إيلامًا.

البوابة قبل كل شيء: تفويض موقّع (RoE)

قبل أن نشغّل حتى فحصًا واحدًا ضدّ هدف، توجد بوابة تفويض موقّعة (قواعد الاشتباك). دون نموذج موافقة رقمي موقّع يغطّي الهدف — لا يجري أي اختبار فعّال. تفرض البوابة أيضًا نافذة زمنية وخيار إلغاء. هذه ليست بيروقراطية: إنها الدليل ذاته على الموافقة الذي يتطلبه تنظيمٌ كالتعديل 13، وهي الحماية القانونية لنا وللعميل. هجوم حجب خدمة حقيقي؟ يُرفَض دائمًا — وأقصى ما يُسمح به اختبار حمل مُتحكَّم به.

المبدأ: ندافع، ولا "نردّ بالاختراق". يمرّ كل إجراء فعّال عبر بوابة موافقة موقّعة وموثّقة وقابلة للإلغاء. شفافية كاملة مع العميل.

ما بنيناه: مُطلِق حملات

بدلًا من تشغيل اختبار واحد في المرة، بنينا مُطلِق حملات يُنسّق اختبارات كثيرة معًا — مصفوفة من هدف × طريقة. إحدى الطرق، مثلًا، اختبار اختراق تطبيقات الويب (كشف حقن SQL بـ sqlmap وفحص DAST). تعمل كل حملة ضدّ القائمة، وتجمع الاكتشافات، وترفعها إلى لوحة الأمن الموحّدة ذاتها حيث تعيش سائر المعلومات.

القلب: مصفوفة تغطية الفريق البنفسجي

هنا يحدث السحر. أخذنا كل كشوفنا (ما يعرف الدفاع التقاطه) وطابقنا كلًّا منها مع تقنية في MITRE ATT&CK — القاموس العالمي لكيفية عمل المهاجمين فعلًا. النتيجة مصفوفة تغطية: لوحة تُظهر بالضبط أي تقنيات هجوم نكشفها، وأين الثغرات. "الفريق البنفسجي" = الجمع بين الجانب الأحمر (الهجوم) والجانب الأزرق (الدفاع) في حلقة واحدة.

لماذا يهمّ ذلك الشركة: "ثبّتنا دفاعًا" ادّعاء. "اختبرنا 12 تقنية هجوم، وكشفنا 12، وأُطلِق التنبيه خلال 8 ثوانٍ" — ذلك دليل. ذلك ما يُقنع عميلًا، وذلك ما يريد مؤمّن السيبرانية رؤيته.

نقاط الإثبات الثلاث التي تُبرم الصفقة

كيف اختبرناه

شغّلنا طريقة الهجوم الأولى (كشف حقن SQL + DAST) ضدّ هدف اختبار مفوَّض، ووجدنا ثغرة حقيقية — ما أثبت أن المسار من الطرف إلى الطرف يعمل: مُطلِق ← بوابة تفويض ← اختبار ← اكتشاف في اللوحة. وفي الوقت ذاته أثبتت بوابة RoE جدارتها: بلا تفويض موقّع، لا يجري أي اختبار.

كيف نواصل تحسينه — مراقبة جودة مستمرة

مصفوفة التغطية حيّة: كلما أضفنا كشوفًا، نمت التغطية وضاقت الثغرات. الخطوات التالية: تحقّق مجدوَل من الكشوف (BAS — Atomic Red Team على مجموعة فرعية آمنة) يشغّل تقنيات هجوم ويتحقق من إطلاق التنبيه، وتتبّع اتجاه نسبة التغطية عبر الزمن، واختبار حمل مُتحكَّم به بديلًا آمنًا عن حجب الخدمة. نهاجم أنفسنا — كي لا يضطر أحد سوانا لذلك.

يصف هذا المقال النهج على مستوى المبدأ. كل نشاطنا الهجومي مُتحكَّم به، ومفوَّض بتوقيع، وقابل للإلغاء؛ ولا نكشف أدوات ولا حمولات ولا تفاصيل تساعد مهاجمًا.

← كل المقالات