الكتالوج · 03

الفريق الأحمر ومحاكاة الهجمات

عمليات تُخضع قدرات مؤسستك على الكشف والاستجابة لاختبار في ظروف حقيقية، عبر محاكاة الخصم (adversary emulation) القائمة على MITRE ATT&CK، والفريق الأرجواني (Purple Team) (تنسيق الأحمر+الأزرق)، ومحاكاة الاختراق والهجوم (Breach & Attack Simulation - BAS) للتحقق المستمر من الدفاعات، وسيناريوهات مهاجمة Active Directory (Kerberoasting وADCS)، والحركة الجانبية وتصعيد الصلاحيات والتهرّب من EDR/AV.

نظرة عامة

تتجاوز قدرتنا في الفريق الأحمر ومحاكاة الهجمات اختبار الاختراق الذي يركّز على العثور على ثغرات أصل بعينه؛ إذ تحاكي أهداف مهاجم حقيقي وتكتيكاته وصبره لتختبر قدرات مؤسستك على الكشف (detection) والاستجابة (response) من طرف إلى طرف.

تُبنى العمليات على إطار MITRE ATT&CK؛ فتُصاغ سلسلة هجوم حقيقية تمتد من الوصول الأولي إلى الاستمرارية، ومن الحركة الجانبية إلى تصعيد الصلاحيات، وصولاً إلى بلوغ الهدف. وتُفعَّل سيناريوهات مهاجمة Active Directory (Kerberoasting واستغلال ADCS وDCSync وغيرها)، والتهرّب من المنتجات الأمنية (EDR/AV evasion)، وعند الحاجة المتجهات المادية/الاجتماعية.

من خلال الفريق الأرجواني (Purple Team) ننسّق بين الفريقين الأحمر والأزرق على طاولة واحدة؛ فنقيس معًا ما إذا كانت كل تقنية من تقنيات ATT&CK قد جرى كشفها، ونحسّن حلقة الهجوم-الدفاع. ومع محاكاة الاختراق والهجوم (Breach & Attack Simulation - BAS) نحاكي الهجمات بصورة مستمرة وآلية لنتحقق دون انقطاع من فاعلية ضوابطك الدفاعية.

النطاق

نصوغ سلسلة هجوم حقيقية من طرف إلى طرف، ونتحقق كذلك من الجانب الدفاعي:

  • محاكاة الخصم (adversary emulation): محاكاة أساليب وتقنيات وإجراءات (TTPs) فاعل تهديد بعينه.
  • الفريق الأرجواني (Purple Team): تحسين الهجوم-الدفاع عبر العمل المنسّق بين الفريقين الأحمر والأزرق.
  • محاكاة الاختراق والهجوم (Breach & Attack Simulation - BAS): التحقق من الضوابط الدفاعية عبر هجمات محاكاة مستمرة وآلية.
  • سيناريوهات مهاجمة Active Directory: Kerberoasting وAS-REP Roasting واستغلال ADCS وDCSync وGolden/Silver Ticket.
  • الحركة الجانبية (lateral movement) وتصعيد الصلاحيات (privilege escalation).
  • التهرّب من المنتجات الأمنية (EDR/AV evasion) والإفلات من الكشف.
  • الاستمرارية (persistence) وبنية القيادة والتحكم (C2).
  • متجهات الهندسة المادية والاجتماعية (ضمن نطاق مصرّح به).

المقاربة

نُجري العملية بصورة محكومة ضمن إطار من الأهداف والقواعد المتفق عليها مسبقًا:

  • تصميم السيناريوهات على أساس MITRE ATT&CK وتحديد الأهداف بالاستناد إلى استخبارات التهديد.
  • توضيح قواعد الاشتباك (rules of engagement) والنطاق؛ وحماية بيئة الإنتاج.
  • الفريق الأرجواني (Purple Team): عمل متزامن مع الفريق الأزرق يركّز على الكشف وتحسين قواعد الكشف.
  • محاكاة الاختراق والهجوم (Breach & Attack Simulation - BAS): تحقق دفاعي مستمر عبر سيناريوهات آلية قابلة للتكرار.
  • قياس أداء الكشف والاستجابة لكل تقنية.
  • بنية قيادة وتحكم آمنة ومعزولة طوال العملية.

المخرجات

نطوّر دفاعاتك في نهاية العملية استنادًا إلى بيانات حقيقية:

  • تمثيل بصري لسلسلة الهجوم على مصفوفة ATT&CK.
  • تحليل للفجوات يبيّن أي التقنيات جرى كشفها وأيها فات دون رصد.
  • توصيات لتحسين الكشف وقواعد الكشف (detection rules) لصالح SOC/الفريق الأزرق.
  • خريطة لمسارات تصعيد الصلاحيات والحركة الجانبية.
  • ملخص تنفيذي وخريطة طريق دفاعية مرتّبة حسب الأولوية.

المنتجات

أنظمة هذه الفئة

يجري توسيع خط المنتجات لهذه الفئة. للحصول على معلومات مفصلة وحلول قائمة على المشاريع، تواصل معنا.

الأسئلة الشائعة

الفريق الأحمر ومحاكاة الهجمات — الأسئلة الشائعة

بمَ تختلف عملية الفريق الأحمر عن اختبار الاختراق؟
يركّز اختبار الاختراق على العثور على ثغرات أصل بعينه. أما الفريق الأحمر فيحاكي أهداف مهاجم حقيقي وتكتيكاته ليختبر قدرات مؤسستك على الكشف والاستجابة من طرف إلى طرف. والغاية ليست العثور على الثغرات فحسب، بل قياس قدرتك على رصد الهجوم وإيقافه.
ماذا يوفّر الفريق الأرجواني (Purple Team) ومحاكاة الاختراق والهجوم (BAS)؟
ينسّق الفريق الأرجواني (Purple Team) بين الفريقين الأحمر والأزرق على طاولة واحدة، فيقيس معًا ما إذا كانت كل تقنية هجوم قد جرى كشفها ويحسّن قواعد الكشف لديك. أما محاكاة الاختراق والهجوم (Breach & Attack Simulation - BAS) فتحاكي الهجمات بصورة مستمرة وآلية لتتحقق دون انقطاع من فاعلية ضوابطك الدفاعية؛ فتلتقط بذلك أي تراجع في وضعك الأمني في وقت مبكر.
ما السيناريوهات التي تغطونها؟
نغطّي محاكاة الخصم (القائمة على MITRE ATT&CK)، والفريق الأرجواني (Purple Team)، ومحاكاة الاختراق والهجوم (Breach & Attack Simulation - BAS)، والتصيّد (phishing) والهندسة الاجتماعية، وسيناريوهات مهاجمة Active Directory (Kerberoasting واستغلال ADCS وDCSync)، والحركة الجانبية وتصعيد الصلاحيات وسيناريوهات التهرّب من المنتجات الأمنية (evasion). ويمكن كذلك إدراج المتجهات المادية حسب الطلب.
هل تُلحق العملية ضررًا ببيئة الإنتاج؟
لا. تُجرى جميع العمليات ضمن إطار قواعد الاشتباك (rules of engagement) المتفق عليها مسبقًا، بصورة محكومة ومصرّح بها. وتُحدَّد منذ البداية الحدود التي تحمي الأنظمة الحرجة؛ إذ يكمن الهدف في محاكاة الظروف الحقيقية دون تعريض استمرارية الإنتاج للخطر.
كيف نبدأ؟
يمكنك مشاركة أهدافك عبر خيار "احصل على عرض سعر" من صفحة التواصل. وبعد أن نحدّد معًا نموذج التهديد لديك والنطاق، نقترح سيناريو محاكاة خصم مخصصًا لمؤسستك مع خيار الفريق الأرجواني (purple teaming).

هل تبحث عن حل مصمّم وفق احتياجاتك؟

اطلب عرض سعر لتكوينات مصمّمة خصيصاً لمؤسستك في مجال الفريق الأحمر ومحاكاة الهجمات.