كشف الهجمات على الأجهزة
| English | العربية |
|---|---|
| indicator of compromise/ˈɪndɪkeɪtə ɒv ˈkɒmprəmaɪz/ | مؤشر اختراق |
| password spraying/ˈpæswɜːd ˈspreɪɪŋ/ | رش كلمات المرور |
| credential stuffing/krɪˈdenʃl ˈstʌfɪŋ/ | إغراق البيانات المعرفية |
| endpoint detection and response/endˈpɔɪnt dɪˈtekʃn ænd rɪˈspɒns/ | الكشف والاستجابة في الطرف |
مؤشرات الاختراق
- تكشف السجلات عن مؤشر اختراق (IoC) — دليل على دخول الخصم.
- IoCs القائمة على المضيف: عمليات غير متوقعة أو إعدادات متغيرة.
- IoCs القائمة على الملفات: ملف تتطابق تجزئته مع برمجيات خبيثة معروفة.
قراءة سجلات المصادقة
- عدد كبير من كلمات المرور الخاطئة لـ مستخدم واحد = هجوم تخميني.
- فشل العديد من المستخدمين من عنوان IP واحد = رشّ كلمات المرور.
- انفجار بيانات الاعتماد الافتراضية = إدراج البيانات المرجعية.
اقرأ السجل: أي هجوم بكلمة مرور؟
مستخدم واحد + كلمات مرور خاطئة كثيرة = تخمين؛ مستخدمون كثيرون + عنوان IP واحد = رش؛ بيانات اعتماد افتراضية = حقن.
الدليل في سجل يشير إلى أن المهاجم قد استحوذ على جهاز هو...
IoC هو مؤشر استحواذ.
فشل العديد من المستخدمين المختلفين في تسجيل الدخول من عنوان IP واحد يشير إلى...
عنوان IP واحد، مستخدمون كثيرون = رش كلمات المرور.
خدمة قوية لاكتشاف الأجهزة من طرف ثالث تسمى ____ (اكتشاف الطرف واستجابته).
EDR قوي لكنه مكلف.
ما هي أنواع مؤشرات الاستحواذ؟ (اختر الكل)
لا يوجد IoC قائم على الطقس.
اختيار الكشف
- المستند إلى التوقيع أخف وزناً — أفضل للأجهزة الضعيفة.
- خدمة كشف الطرف الاستجابة (EDR) قوية لكنها باهظة الثمن.
- بعض الهجمات لا يمكن اكتشافها على الجهاز على الإطلاق.
هجوم كلمات المرور غير المتصل بالإنترنت لا يمكن اكتشافه. لقد سرق المهاجم بالفعل قاعدة بيانات الهاش ويكسرها على حاسوبه الخاص، بعيدًا عن سجلاتك. هذه فخّة امتحانات مفضلة — الدافع الوحيد هو التشفير القوي والمملح.
هجمات كلمات المرور غير المتصلة بالإنترنت لا يمكن اكتشافها عادةً على أنظمتك.
عملية الكسر تتم على جهاز المهاجم الخاص.
يُظهر سجل المصادقة 50 محاولة تسجيل دخول فاشلة للمستخدم admin في غضون 30 ثانية، جميعها من عنوان IP واحد. هذا النمط — حساب واحد، العديد من كلمات المرور الخاطئة، بسرعة — هو البصمة المميزة لهجوم تخمين كلمات المرور المتصل بالإنترنت الذي يمكن حظره باستخدام سياسة الإغلاق.
تترك هجمات الأجهزة IoC في السجلات (مستند إلى المضيف، مستند إلى الملفات، مستند إلى السلوك). تميز سجلات المصادقة بين التخمين (مستخدم واحد)، التبعثر (عدة مستخدمين، عنوان IP واحد)، والإغراق (بيانات اعتماد افتراضية). اختر الكشف بناءً على قوة الجهاز (EDR قوي لكنه مكلف). لا يمكن اكتشاف الهجمات غير المتصلة بالإنترنت.