Doogree
الدفاع · كشف الشذوذ

UEBA: تعلَّم ما هو طبيعي، والتقط ما هو غريب

02/07/2026 · قراءة ~6 دقائق
UEBAكشف الشذوذMITRE ATT&CKEDR

يبحث مضاد الفيروسات عن تواقيع الخبيث المعروف. لكن الهجوم الحقيقي يبدو عادةً كنشاط شرعي ينحرف عن المألوف — حساب مسؤول يدخل الساعة الثالثة فجرًا، جهاز يتصل بعنوان لم يتحدث إليه قط. لا يبحث UEBA عن "الخبيث"؛ بل يتعلّم ما هو طبيعي لكل جهاز، ويُنبّه على الانحراف.

كيف يعمل — 5 خطوات

1. الجمع. نبضة الوكيل تحمل أصلًا حقائق سلوكية: العمليات، بدء التشغيل التلقائي، الأقران العامّون، المنافذ المستمعة. 2. الأرشفة. يستخرج الـ Worker الحقائق ويُلحقها بسلسلة زمنية (device_telemetry) — وهذا حجر الزاوية الذي يقوم عليه كل شيء آخر. 3. التعلّم. تبني نافذة تعلّم (14 يومًا افتراضيًا) ملفًّا لكل جهاز: العمليات المعروفة، الأقران المعروفون، حسابات الدخول، ساعات النشاط النموذجية. 4. الكشف. تُقارَن كل نبضة بالملف، وتصبح الانحرافات شذوذًا ذا خطورة. 5. الاستجابة. يُغذّى الشذوذ في لوحة التنبيهات، مع إمكانية احتواء تلقائي عبر قناة التحكّم.

حتى ينضج الملف — لا تنبيهات. لكل جهاز learning_until: أثناء التعلّم نتعلّم، ولا نُحدِث ضوضاء. هذا ما يمنع فيضان الإنذارات الكاذبة الذي يقتل أنظمة EDR.

أمثلة على الشذوذ الذي نلتقطه

لماذا يهمّ وسم MITRE

كل شذوذ موسوم بتقنية ATT&CK — فبدلًا من "حدث شيء غريب"، تحصل على "T1053 — مهمة/وظيفة مجدوَلة (ثبات)". هذا يحوّل تنبيهًا منفردًا إلى جزء من قصة هجوم يمكنك التحقيق فيها وتوثيقها والإبلاغ عنها (بما في ذلك لأغراض التعديل 13).

لماذا يتفوق هذا على مضاد الفيروسات وحده: يوقف مضاد الفيروسات البرمجيات الخبيثة المعروفة. ويلتقط UEBA ما يفوته — إساءة استخدام أدوات شرعية، والحركة الجانبية، وتصعيد الامتيازات. مع صيد YARA والمعالجة التلقائية، هو EDR-lite يعمل على الوكيل الواحد ذاته المثبَّت لديك أصلًا.

← العودة إلى المدونة · كيف يعمل ←