أهم مصطلحات الأمن السيبراني لفهم التنبيهات والتقارير الأمنية

مشاركة

إذا كنت تعرف التعريفات الأساسية للأمن السيبراني، فالخطوة التالية ليست حفظ قائمة أطول من الكلمات، بل فهم اللغة التي تستخدمها فرق SOC وIncident Response وThreat Intelligence عند وصف هجوم حقيقي.

أهم مصطلحات الأمن السيبراني لفهم التنبيهات والتقارير الأمنية

هذه الصفحة لا تعيد بناء قاموس للمبتدئين؛ لهذا الغرض يوجد دليل مستقل يشرح مصطلحات الأمن السيبراني الأساسية للمبتدئين. هنا سنركز على الكلمات التي تظهر في التنبيهات وتقارير التحقيق وخرائط MITRE ATT&CK، وما الذي يمكن استنتاجه منها وما الذي لا تثبته بمفردها.

كيف تقرأ لغة MITRE ATT&CK قبل قراءة التقرير؟

تستخدم تقارير أمنية كثيرة إطار MITRE ATT&CK لوصف سلوك المهاجم. أهم فرق يجب فهمه هو الفرق بين Tactic وTechnique وSub-technique.

  • Tactic: الهدف التكتيكي الذي يحاول المهاجم تحقيقه، مثل Initial Access أو Credential Access.
  • Technique: الأسلوب الذي يمكن استخدامه لتحقيق ذلك الهدف.
  • Sub-technique: وصف أكثر تحديدًا لطريقة تنفيذ Technique معينة.

يمكن الرجوع إلى مصفوفة MITRE ATT&CK Enterprise الرسمية بدل الاعتماد على رسوم قديمة أو قوائم منسوخة، لأن بنية ATT&CK تتغير مع الإصدارات.

وهذا مهم تحديدًا في 2026. في ATT&CK v19 الذي صدر في 28 أبريل 2026، أُوقف اسم Defense Evasion كتسمية Tactic في Enterprise وقُسم المجال إلى Stealth وDefense Impairment. ووقت تحديث هذا الدليل في أغسطس 2026، كان MITRE يعرض v19.2 باعتباره الإصدار الحالي. يمكن متابعة هذه التغييرات مباشرة عبر سجل تحديثات ATT&CK الرسمي.

هذا التغيير يخص Enterprise ATT&CK، لذلك لا تفترض أن أسماء Tactics متطابقة دائمًا بين Enterprise وMobile وICS.

المراحل التي قد تسبق الدخول إلى البيئة

Reconnaissance — الاستطلاع

هي الأنشطة التي يجمع فيها المهاجم معلومات تساعده على التخطيط للعملية قبل الوصول إلى أنظمة الضحية. قد يشمل ذلك البحث عن الموظفين، البنية التقنية، النطاقات، الخدمات المكشوفة أو معلومات أخرى يمكن الاستفادة منها لاحقًا.

وجود نشاط Reconnaissance لا يعني أن الاختراق نجح. إنه يصف جمع معلومات يمكن استخدامها للتحضير لعملية لاحقة.

Resource Development — تجهيز الموارد

يشير إلى إعداد موارد تدعم العملية، مثل البنية التحتية أو الحسابات أو الأدوات أو الموارد التي قد يستخدمها المهاجم في مراحل لاحقة.

الفرق عن Initial Access أن Resource Development يتعلق بالتحضير، بينما Initial Access يعني الوصول الفعلي الأول إلى البيئة المستهدفة.

مصطلحات تصف مسار المهاجم داخل البيئة

Initial Access — الوصول الأولي

هو الطريقة التي يحصل بها المهاجم على موطئ قدم داخل البيئة للمرة الأولى.

قد يرتبط الوصول الأولي برسالة Phishing، أو استغلال خدمة مكشوفة، أو حساب صالح تمت سرقة بياناته، أو اختراق طرف ثالث. لكن عبارة Initial Access وحدها لا تخبرك كيف تم الدخول؛ يجب البحث عن Technique أو الأدلة المصاحبة.

Execution — التنفيذ

يعني تشغيل كود أو أوامر داخل النظام. وجود Process أو PowerShell أو Script في Telemetry لا يعني تلقائيًا نشاطًا ضارًا، لأن الأدوات نفسها يمكن أن تستخدم لأغراض إدارية مشروعة.

لذلك يهتم المحلل بالسياق: من شغّل العملية؟ ما Parent Process؟ من أي مسار بدأ الملف؟ ما المستخدم؟ وما الأحداث التي سبقت التنفيذ وتبعته؟

Persistence — الثبات

هي الأساليب التي تساعد المهاجم على الاحتفاظ بالوصول إلى البيئة رغم إعادة التشغيل أو تسجيل الخروج أو تغير بعض الظروف.

قد تتحقق Persistence عبر حسابات أو Services أو Scheduled Tasks أو آليات تشغيل تلقائي أو إعدادات أخرى، حسب النظام والسلوك المرصود.

وجود Persistence في تقرير مهم لأنه يشير إلى أن معالجة الملف الذي شوهد أولًا قد لا تكون كافية؛ يجب البحث عن الآلية التي تسمح بعودة الوصول.

Privilege Escalation — تصعيد الصلاحيات

يعني انتقال المهاجم من مستوى صلاحيات محدود إلى صلاحيات أعلى.

على سبيل المثال، Local Privilege Escalation يعني عادة أن هناك وصولًا محليًا موجودًا أصلًا ثم جرى استخدام ضعف أو Misconfiguration أو أسلوب آخر للوصول إلى صلاحيات أقوى. لذلك لا ينبغي الخلط بين ثغرة تصعيد صلاحيات وثغرة تمنح Remote Code Execution من الإنترنت.

Stealth — التخفي

في Enterprise ATT&CK الحالي، يصف Stealth سلوكًا يحاول جعل النشاط الخبيث أقل وضوحًا أو أكثر شبهًا بالسلوك الطبيعي بينما تظل وسائل الدفاع نفسها تعمل.

قد يكون السياق مثل إخفاء Artifact، أو تمويه ملف أو عملية، أو إساءة استخدام أداة موثوقة لتقليل وضوح النشاط.

لذلك لا يعني Stealth أن EDR أو SIEM قد تعطلا. قد تكون Telemetry موجودة بالكامل، لكن التحدي هو تمييز النشاط الضار وسط نشاط مشروع يشبهه. ويمكن رؤية مثال مختلف على محاولة تغيير خصائص البرمجية لتقليل فرص الكشف في تحليل PROMPTFLUX واستخدام الذكاء الاصطناعي في تعديل البرمجية الخبيثة.

Defense Impairment — إضعاف وسائل الدفاع

هذا Tactic مستقل في Enterprise ATT&CK منذ v19. يختلف عن Stealth لأن الهدف هنا هو تعطيل أو إضعاف أو التلاعب بوسائل الحماية نفسها بدل مجرد الاختباء منها.

إذا رأيت نشاطًا يحاول إيقاف أداة أمنية، أو التأثير في التسجيل، أو تعطيل Control أمني، فالسؤال ليس فقط «هل تم اكتشاف المهاجم؟»، بل أيضًا «هل ما زالت مصادر الرؤية والحماية التي نعتمد عليها سليمة؟».

Credential Access — الوصول إلى بيانات الاعتماد

يشير إلى محاولات الحصول على مواد يمكن استخدامها لانتحال هوية مستخدم أو خدمة، مثل كلمات المرور أو Hashes أو Tokens أو Session Cookies أو مفاتيح وصول.

ومن الأخطاء الشائعة التعامل مع كل Credential بالطريقة نفسها. سرقة Password ليست مساوية لسرقة Session Token؛ تغيير كلمة المرور قد لا يبطل جلسة أو Token مسروقًا إذا لم تتم معالجة الجلسات المرتبطة أيضًا.

كذلك يختلف Credential Access داخل نظام مخترق عن هجوم يعتمد أصلًا على بيانات اعتماد مسربة، مثل Credential Stuffing، رغم أن النتيجة في الحالتين قد تكون الوصول إلى حساب صالح.

Discovery — اكتشاف البيئة

بعد الحصول على وصول، يحتاج المهاجم غالبًا إلى فهم البيئة التي أصبح داخلها. قد يبحث عن المستخدم الحالي، الأجهزة، الشبكات، الحسابات، الصلاحيات، الخدمات، Domain أو أماكن وجود البيانات المهمة.

كثير من عمليات Discovery تستخدم أوامر وأدوات إدارية مشروعة، لذلك لا يكفي اسم الأمر للحكم على النية. التوقيت والمستخدم والجهاز والتسلسل السلوكي عناصر أساسية في التحليل.

Lateral Movement — التحرك الجانبي

هو انتقال المهاجم من حساب أو جهاز إلى أنظمة أخرى داخل البيئة.

قد يكون الهدف الوصول إلى Server مهم، أو Domain Controller، أو جهاز يملكه Administrator، أو خدمة تحتوي على بيانات أكثر حساسية.

عندما يظهر Lateral Movement في تقرير، يجب الانتباه إلى Scope الحادث. الجهاز الذي أطلق التنبيه الأول قد لا يكون الجهاز الوحيد المتأثر، وقد يكون مجرد محطة في مسار أوسع.

Command and Control — C2

Command and Control أو C2 هو الاتصال الذي يسمح لجهة مهاجمة بالتواصل مع نظام مخترق لإرسال تعليمات أو استقبال بيانات ونتائج.

قد يمر C2 عبر بروتوكولات وتقنيات مستخدمة بصورة مشروعة، ولذلك لا يعني اتصال HTTPS أو DNS غريب بمفرده وجود C2. السياق والوجهة والتكرار والعملية التي أنشأت الاتصال وسلوك الجهاز كلها مهمة.

ويظهر المفهوم بوضوح في شرح آلية عمل شبكات Botnet، حيث تحتاج الأجهزة المصابة غالبًا إلى وسيلة لتلقي الأوامر أو التنسيق مع البنية التي يتحكم بها المشغّل.

Collection — جمع البيانات

تعني تجميع المعلومات التي يهتم بها المهاجم قبل استخدامها أو نقلها. قد تشمل ملفات أو رسائل أو بيانات قواعد بيانات أو Screenshots أو معلومات من خدمات سحابية.

Collection ليست Exfiltration. قد يجمع المهاجم بيانات داخل البيئة من دون أن يكون التحقيق قد أثبت إخراجها إلى الخارج.

Exfiltration — إخراج البيانات

هي نقل البيانات من البيئة المستهدفة إلى موقع أو بنية يستطيع المهاجم الوصول إليها.

هذا التمييز مهم عند قراءة أخبار الاختراقات. الوصول إلى Database لا يثبت تلقائيًا أن كل محتوياتها سُرقت، ووجود Malware على Server لا يثبت وحده Exfiltration. يجب أن يتوافق الادعاء مع الأدلة التي يملكها التحقيق.

Impact — التأثير

يشمل السلوك الذي يهدف إلى إحداث أثر مباشر على الأنظمة أو البيانات أو الخدمات، مثل التشفير أو الحذف أو التعطيل أو التلاعب.

ليس Impact مرادفًا دائمًا لنهاية الهجوم؛ فقد يكتشف الفريق تأثيرًا واضحًا ثم يتبين أن Credential Access أو Persistence أو وصولًا آخر ما زال موجودًا ويحتاج إلى معالجة.

مصطلحات الكشف التي تظهر داخل SOC

إذا كنت تقرأ تقارير SOC أو MDR، فمن المهم التفريق بين ما رصدته الأداة وبين الاستنتاج الذي وصل إليه المحلل. وتشرح صفحة MDR والفرق بينها وبين SOC وEDR وXDR دور المراقبة والتحقيق والاستجابة بصورة أوسع.

Telemetry — البيانات الرصدية

Telemetry هي البيانات التي تنتجها الأنظمة والتطبيقات وأدوات الحماية ويمكن استخدامها لفهم ما حدث.

قد تشمل:

  • Process creation.
  • Authentication events.
  • Network connections.
  • DNS activity.
  • File activity.
  • Cloud audit logs.
  • Security product events.

غياب Alert لا يساوي غياب الهجوم إذا كانت Telemetry اللازمة غير موجودة أصلًا. جودة الكشف مرتبطة بما تستطيع البيئة رؤيته وجمعه قبل أن ترتبط بمنطق التحليل نفسه.

Detection Strategy وAnalytic وDetection Rule

هذه المصطلحات متقاربة لكنها ليست متطابقة دائمًا.

Detection Rule في منتج SIEM أوEDR تكون عادة منطقًا تشغيليًا يبحث عن شروط أو أنماط محددة. أما MITRE ATT&CK فقد غيّر الجزء الدفاعي من الإطار منذ v18 في أكتوبر 2025، وأصبح يستخدم Detection Strategies وAnalytics لتقديم طرق كشف مرتبطة بسلوك المهاجم.

لذلك لا تفترض أن Detection Strategy في ATT&CK هي Rule جاهزة للنسخ إلى SIEM. التنفيذ الفعلي يحتاج إلى مصادر Logs مناسبة وحقول صحيحة وتكييف مع البيئة.

Event وAlert وIncident وTriage

  • Event: واقعة أو سجل أنتجه نظام أو تطبيق أو أداة.
  • Alert: إشارة نتجت عن Rule أو Analytic أو آلية كشف وتحتاج إلى تقييم.
  • Triage: التقييم الأولي للتنبيه لتحديد أهميته وسياقه والخطوات التالية.
  • Incident: حادث أمني تم تقييمه ويحتاج إلى إجراءات استجابة مناسبة وفق السياق والسياسات المعتمدة.

مئة Alert لا تعني مئة Incident. قد ترتبط عشرات التنبيهات بنشاط واحد، وقد يتبين أن بعضها شرعي أو ناتج عن السبب نفسه.

True Positive وFalse Positive وFalse Negative

True Positive يعني أن آلية الكشف رصدت النشاط الذي يفترض أن ترصده بالفعل. أما False Positive فهو نشاط غير ضار طابق منطق الكشف بصورة غير مقصودة.

False Negative أخطر من الناحية التشغيلية: النشاط الذي كان يجب اكتشافه حدث، لكن آلية الكشف لم تنتج الإشارة المطلوبة.

ولهذا لا يكفي قياس جودة SOC بعدد Alerts؛ المهم هو Coverage وجودة Telemetry ودقة المنطق وقدرة الفريق على التحقيق.

IOC — Indicator of Compromise

قد يكون IOC قيمة مثل IP أوDomain أوHash أوArtifact تقني يرتبط باحتمال وجود نشاط خبيث أو Compromise.

يعرف NIST مؤشر الاختراق في سياق منشوراته بأنه Artifact أوObservable تقني يمكن أن يشير إلى هجوم وشيك أو جارٍ أو إلى Compromise ربما حدث بالفعل.

لكن IOC ليس حكمًا نهائيًا. عنوان IP قد يكون Shared Infrastructure، وHash قد يرتبط بملف في سياق مختلف، وDomain قد يتغير بسرعة. لذلك يجب ربط المؤشر بالسياق والتوقيت والأحداث الأخرى.

TTP — Tactics, Techniques and Procedures

TTP يركز أكثر على طريقة تصرف المهاجم وما يحاول تحقيقه وكيف ينفذ ذلك، بدل الاعتماد فقط على قيمة ثابتة مثل IP أوHash.

هذا يجعل التحليل السلوكي مفيدًا عندما يستطيع المهاجم تغيير البنية أو الملف أو Domain بسهولة مع الإبقاء على نمط عمل متشابه.

Severity مقابل Confidence

يختلف استخدام الحقلين بين المنتجات والفرق، لكن يجب عدم الخلط بينهما.

Severity تصف عادة مدى خطورة النشاط أو الأولوية المرتبطة به، بينما Confidence تعبر عن مقدار الثقة في التقييم أو الاستنتاج. قد يكون لديك سيناريو شديد الخطورة لكن الدليل عليه ما زال منخفض الثقة، أو Indicator عالي الثقة يرتبط بنشاط تأثيره محدود.

لذلك يجب دائمًا قراءة تعريف الحقل في المنتج أو التقرير بدل افتراض أن High Confidence وHigh Severity تعنيان الشيء نفسه.

مصطلحات Incident Response بعد تأكيد الحادث

Scope — نطاق الحادث

Scope يجيب عن سؤال: ما الذي تأثر فعلًا؟

قد يشمل المستخدمين والأجهزة والحسابات والخدمات السحابية والبيانات والفترة الزمنية المرتبطة بالنشاط. تحديد Scope عملية مستمرة؛ ظهور دليل جديد قد يوسع التحقيق إلى أجهزة أو حسابات لم تكن معروفة في البداية.

Containment — الاحتواء

هي إجراءات تحد من استمرار الحادث أو انتشاره، مثل عزل Endpoint أو تعطيل Credential أو منع اتصال ضار عندما يكون ذلك مناسبًا.

الاحتواء لا يعني أن الحادث انتهى. كما أن اتخاذه بطريقة غير مدروسة قد يفقد الفريق أدلة مهمة أو يغير سلوك المهاجم، ولذلك يعتمد القرار على طبيعة الحادث وخطة الاستجابة.

Eradication — الاستئصال

يركز على إزالة سبب أو مكونات Compromise من البيئة بعد فهمها بصورة كافية. قد يتطلب إزالة Persistence، أو معالجة حسابات مخترقة، أو تنظيف نظام، أو إعادة بنائه عند الضرورة.

Recovery — الاستعادة

تعني إعادة الأنظمة والخدمات المتأثرة إلى حالة تشغيل موثوقة مع التأكد من عدم إعادة السبب نفسه إلى البيئة.

الاستعادة ليست مجرد تشغيل Server من جديد؛ يجب التأكد من سلامة Credentials والإعدادات والنسخ الاحتياطية وآليات الحماية ومراقبة البيئة بعد العودة.

Remediation — المعالجة

Remediation أوسع من حذف Malware. قد تشمل Patch لثغرة، وإصلاح Misconfiguration، وإبطال Tokens، وتغيير Credentials، وإغلاق مسار الوصول، وإزالة Persistence وتحسين Controls التي سمحت بالحادث.

Root Cause — السبب الجذري

هو السبب أو مجموعة الظروف التي جعلت الحادث ممكنًا، وليس بالضرورة أول ملف خبيث عثر عليه المحلل.

قد يكون Root Cause خدمة مكشوفة دون Patch، أو Credential مسروقًا، أو ضعفًا في Access Control، أو إعدادًا خاطئًا. معرفة السبب الجذري مهمة حتى لا تكتفي المؤسسة بتنظيف الأعراض ثم يتكرر الاختراق عبر المسار نفسه.

أما من ناحية الإطار الحالي للاستجابة للحوادث، فقد نشر NIST في أبريل 2025 SP 800-61 Rev. 3 الذي حل محل Rev. 2 ويربط Incident Response بصورة أوسع بوظائف Cybersecurity Framework 2.0. لذلك قد تصادف مخططات قديمة ترتب الاستجابة بطريقة مختلفة، بينما التوجيه الحالي يدمج الاستعداد والكشف والاستجابة والاستعادة ضمن إدارة المخاطر المستمرة.

مصطلحات لا تعني الشيء نفسه

المصطلح ماذا يعني؟ ما الذي لا يثبته وحده؟
Vulnerability ضعف يمكن أن يسمح بسلوك غير مرغوب فيه عند توفر الظروف المناسبة. لا يعني أن الضعف استُغل فعليًا.
Exploit طريقة أو كود أو مدخلات تستفيد من Vulnerability. وجود Exploit علني لا يثبت أن بيئتك تعرضت للهجوم.
Active Exploitation وجود دليل موثوق على استغلال الثغرة في هجمات فعلية. لا يعني أن كل نظام ضعيف تم اختراقه.
Alert إشارة تستحق الفحص. لا تثبت Compromise بمفردها.
Compromise حصول جهة غير مصرح بها على وصول أو قدرة داخل أصل أو حساب وفق الأدلة المتاحة. لا يثبت تلقائيًا سرقة كل البيانات الموجودة.
Collection جمع بيانات داخل البيئة. لا يثبت إخراج البيانات منها.
Exfiltration نقل البيانات خارج البيئة إلى جهة أو بنية يمكن للمهاجم الوصول إليها. لا يحدد وحده حجم البيانات أو حساسيتها.

كيف تقرأ تقرير هجوم خطوة بخطوة؟

  1. ابدأ بالزمن والمصدر: متى بدأ النشاط؟ وما مصدر المعلومة: EDR أم Cloud logs أم Firewall أم Threat Intelligence خارجي؟
  2. حدد نقطة الدخول: هل أثبت التقرير Initial Access؟ وهل كانت Phishing أوCredential صالحًا أوExploit أومسارًا آخر؟
  3. تتبع الهوية: ما الحسابات وTokens والجلسات التي استخدمت أو تعرضت للخطر؟
  4. ابحث عن Execution وPersistence: ماذا تم تشغيله؟ وهل توجد آلية تسمح باستمرار الوصول؟
  5. راجع Discovery وLateral Movement: هل بقي النشاط على جهاز واحد أم انتقل إلى أنظمة أخرى؟
  6. افصل Collection عن Exfiltration: هل جُمعت البيانات فقط أم توجد أدلة على إخراجها؟
  7. حدد Impact والاستجابة: ماذا تأثر فعلًا؟ وما إجراءات Containment وEradication وRecovery وRemediation التي نُفذت؟

يمكن تصور بعض الحوادث كتسلسل مثل:

Initial Access → Execution → Persistence → Credential Access → Discovery → Lateral Movement → Collection → Exfiltration → Impact

لكن هذا ليس مسارًا إلزاميًا. قد تتكرر المراحل، وقد تحدث بترتيب مختلف، وقد لا يحتاج المهاجم إلى بعضها أصلًا. كذلك لا يجوز ملء الفراغات بالافتراض: إذا أثبت التقرير Initial Access وCollection ولم يثبت Exfiltration، فلا ينبغي كتابة أن البيانات «سُرقت» إلا إذا ظهرت أدلة إضافية.

ما الذي يجب أن تتذكره عند قراءة أي تنبيه أمني؟

المصطلح الأمني ليس دليلًا مستقلًا عن السياق. وجود IOC لا يساوي Incident، وAlert لا يساوي Compromise، والوصول إلى البيانات لا يساوي Exfiltration، ووجود Vulnerability لا يعني Active Exploitation.

القراءة الصحيحة تبدأ بربط السلوك بالزمن والهوية والجهاز وTelemetry المتاحة، ثم تحديد ما الذي أثبته التحقيق فعلًا. وعند استخدام MITRE ATT&CK، تحقق أيضًا من الإصدار والمصفوفة المستخدمة، لأن أسماء Tactics والMappings نفسها يمكن أن تتغير مع تطور الإطار.

شارك برأيك

لديك إضافة، سؤال أو تجربة مرتبطة بالموضوع؟ اكتبها وشارك بها القراء.