سلسلة هجمات إلكترونية

سلسلة قتل الاختراق لأمن المعلومات [ 1 ]

سلسلة القتل السيبراني هي العملية التي ينفذ من خلالها المهاجمون الهجمات السيبرانية. [ 2 ] قامت شركة لوكهيد مارتن بتكييف مفهوم سلسلة القتل من المجال العسكري إلى أمن المعلومات ، مستخدمةً إياه كمنهجية لنمذجة الاختراقات على شبكة الحاسوب . [ 3 ] وقد لاقى نموذج سلسلة القتل السيبراني بعض القبول في أوساط أمن المعلومات. [ 4 ] ومع ذلك، فإن القبول ليس شاملاً، حيث يشير النقاد إلى ما يعتقدون أنها عيوب جوهرية في النموذج. [ 5 ]

مراحل الهجوم والتدابير المضادة

في عام 2011، وصف علماء الحاسوب في شركة لوكهيد مارتن إطار عمل أو نموذجًا جديدًا يُعرف باسم "سلسلة قتل الاختراقات" لحماية شبكات الحاسوب. [ 6 ] وذكروا أن الهجمات قد تحدث على مراحل، ويمكن إحباطها من خلال ضوابط تُطبّق في كل مرحلة. ومنذ ذلك الحين، اعتمدت منظمات أمن البيانات "سلسلة القتل السيبراني" لتحديد مراحل الهجمات السيبرانية . [ 7 ]

تكشف سلسلة هجمات الإنترنت عن مراحل الهجوم الإلكتروني : من الاستطلاع الأولي إلى هدف تسريب البيانات . ويمكن استخدام هذه السلسلة كأداة إدارية للمساعدة في التحسين المستمر للدفاع الشبكي. ووفقًا لشركة لوكهيد مارتن، يجب أن تمر التهديدات بعدة مراحل في هذا النموذج، بما في ذلك:

  1. الاستطلاع : يقوم المتسلل باختيار الهدف، والبحث عنه، ومحاولة تحديد نقاط الضعف في الشبكة المستهدفة.
  2. التسليح: يقوم المتسلل بإنشاء سلاح برمجيات خبيثة للوصول عن بعد، مثل فيروس أو دودة، مصممة خصيصًا لواحدة أو أكثر من نقاط الضعف.
  3. التسليم: يقوم المتسلل بنقل السلاح إلى الهدف (على سبيل المثال، عبر مرفقات البريد الإلكتروني أو مواقع الويب أو محركات أقراص USB).
  4. الاستغلال: يتم تشغيل رمز البرنامج الخاص بالسلاح الخبيث، والذي يتخذ إجراءً على الشبكة المستهدفة لاستغلال الثغرة الأمنية.
  5. التثبيت: يقوم برنامج خبيث بتثبيت نقطة وصول (مثل "باب خلفي") يمكن للمتسلل استخدامها.
  6. التحكم والسيطرة: تُمكّن البرامج الضارة المتسلل من الوصول المستمر إلى الشبكة المستهدفة عبر "التحكم الكامل".
  7. الإجراءات على الهدف: يتخذ المتسلل إجراءات لتحقيق أهدافه، مثل تسريب البيانات أو تدمير البيانات أو التشفير للحصول على فدية .

يمكن اتخاذ إجراءات دفاعية ضد هذه المراحل: [ 8 ]

  1. الكشف: تحديد ما إذا كان هناك متسلل موجود.
  2. الرفض: منع الكشف عن المعلومات والوصول غير المصرح به.
  3. تعطيل: إيقاف أو تغيير حركة المرور الصادرة (إلى المهاجم).
  4. التدهور: قيادة وسيطرة الهجوم المضاد.
  5. الخداع: التدخل في القيادة والسيطرة.
  6. يتضمن: تغييرات في تجزئة الشبكة

شمل تحقيق مجلس الشيوخ الأمريكي في اختراق بيانات شركة تارجت عام 2013 تحليلاً استناداً إلى إطار عمل سلسلة هجمات شركة لوكهيد مارتن. وقد حدد التحقيق عدة مراحل لم تمنع فيها الضوابط أو تكشف تطور الهجوم. [ 1 ]

البدائل

قامت منظمات مختلفة بإنشاء سلاسل هجوم خاصة بها لمحاكاة التهديدات المختلفة. تقترح شركة فاير آي نموذجًا خطيًا مشابهًا لنموذج شركة لوكهيد مارتن. في سلسلة هجوم فاير آي، يتم التركيز على استمرارية التهديدات، حيث يؤكد هذا النموذج أن التهديد لا ينتهي بعد دورة واحدة. [ 9 ]

  1. الاستطلاع: هذه هي المرحلة الأولية التي يجمع فيها المهاجم معلومات حول النظام أو الشبكة المستهدفة. قد يشمل ذلك البحث عن الثغرات الأمنية، ودراسة نقاط الدخول المحتملة، وتحديد الأهداف المحتملة داخل المؤسسة.
  2. الاختراق الأولي: بمجرد أن يجمع المهاجم معلومات كافية، يحاول اختراق النظام أو الشبكة المستهدفة. قد يشمل ذلك استغلال الثغرات الأمنية في البرامج أو الأنظمة، أو استخدام أساليب الهندسة الاجتماعية لخداع المستخدمين، أو استخدام طرق أخرى للحصول على الوصول الأولي.
  3. إنشاء ثغرة أمنية: بعد الحصول على الوصول الأولي، غالبًا ما يُنشئ المهاجم ثغرة أمنية أو نقطة دخول دائمة إلى النظام المخترق. وهذا يضمن أنه حتى في حال اكتشاف الاختراق الأولي ومعالجته، سيظل بإمكان المهاجم استعادة الوصول.
  4. الحصول على بيانات اعتماد المستخدم: بعد اختراق النظام، قد يحاول المهاجم سرقة بيانات اعتماد المستخدم. وقد يشمل ذلك تقنيات مثل تسجيل ضغطات المفاتيح، والتصيد الاحتيالي ، أو استغلال آليات المصادقة الضعيفة.
  5. تثبيت أدوات متنوعة: قد يقوم المهاجمون بتثبيت أدوات أو برامج ضارة متنوعة على النظام المخترق لتسهيل المزيد من عمليات الوصول، وجمع البيانات، أو التحكم. قد تشمل هذه الأدوات برامج التجسس التي تسمح بالوصول عن بُعد (RATs)، وبرامج تسجيل ضغطات المفاتيح، وأنواع أخرى من البرامج الخبيثة.
  6. تصعيد الامتيازات / التنقل الجانبي / تسريب البيانات: بمجرد دخول المهاجم إلى النظام، يسعى إلى رفع امتيازاته للسيطرة بشكل أكبر على الشبكة. وقد يتنقل جانبياً داخل الشبكة، محاولاً الوصول إلى أنظمة أكثر أهمية أو بيانات حساسة. يشمل تسريب البيانات سرقة المعلومات القيّمة ونقلها خارج الشبكة.
  7. الحفاظ على التواجد: تركز هذه المرحلة على هدف المهاجم المتمثل في الحفاظ على وجود طويل الأمد داخل البيئة المخترقة. ويحقق ذلك من خلال التهرب المستمر من الكشف، وتحديث أدواته، والتكيف مع أي إجراءات أمنية يتم تطبيقها.

الانتقادات

من بين الانتقادات الموجهة لنموذج سلسلة هجمات الإنترنت الذي وضعته شركة لوكهيد مارتن كأداة لتقييم التهديدات والوقاية منها، أن المراحل الأولى تحدث خارج الشبكة المحمية، مما يصعب معه تحديد الهجمات في هذه المراحل أو التصدي لها. [ 10 ] وبالمثل، يُقال إن هذه المنهجية تعزز استراتيجيات الدفاع التقليدية القائمة على حماية المحيط الخارجي للشبكة ومنع البرامج الضارة. [ 11 ] وقد لاحظ آخرون أن سلسلة هجمات الإنترنت التقليدية غير مناسبة لنمذجة التهديد الداخلي . [ 12 ] وهذا يُعدّ إشكالية خاصة بالنظر إلى احتمالية نجاح الهجمات التي تخترق محيط الشبكة الداخلية، ولهذا السبب "تحتاج المؤسسات إلى وضع استراتيجية للتعامل مع المهاجمين داخل جدار الحماية. عليها أن تعتبر كل مهاجم عميلًا داخليًا محتملًا". [ 13 ]

سلسلة قتل موحدة

تتكون سلسلة القتل الموحدة من 18 مرحلة هجوم فريدة يمكن أن تحدث في الهجمات الإلكترونية المتقدمة.

طُوِّرت سلسلة القتل الموحدة عام 2017 على يد بول بولز بالتعاون مع فوكس-آي تي ​​وجامعة ليدن، وذلك لتجاوز الانتقادات الشائعة الموجهة لسلسلة القتل السيبرانية التقليدية، من خلال دمج وتوسيع سلسلة القتل الخاصة بشركة لوكهيد مارتن وإطار عمل MITRE ATT&CK (وكلاهما مبني على نموذج "الدخول، البقاء، والتحرك" الذي وضعه جيمس تابرفيل وجو فيست). تُعدّ النسخة الموحدة من سلسلة القتل ترتيبًا منظمًا لـ 18 مرحلة هجوم فريدة قد تحدث في هجوم سيبراني شامل ، يشمل الأنشطة التي تحدث خارج الشبكة المحمية وداخلها. وبذلك، تتجاوز سلسلة القتل الموحدة قيود النطاق التي تعاني منها سلسلة القتل التقليدية، وتتغلب على الطبيعة غير المرتبطة بالوقت للتكتيكات في إطار عمل MITRE ATT&CK. ويمكن استخدام النموذج الموحد لتحليل ومقارنة الهجمات السيبرانية الشاملة التي تشنها التهديدات المستمرة المتقدمة ، والدفاع ضدها . [ 14 ] تم نشر ورقة بيضاء لاحقة حول سلسلة القتل الموحدة في عام 2021. [ 15 ]

مراجع

  1. 1 2 "مجلس الشيوخ الأمريكي - لجنة التجارة والعلوم والنقل - تحليل "سلسلة القتل" لاختراق بيانات Target عام 2013 - 26 مارس 2014" (ملف PDF) . مؤرشف من النسخة الأصلية (ملف PDF) في 6 أكتوبر 2016.
  2. ^ سكوبيك وباهي 2020 ، ص. 4.
  3. هيغينز، كيلي جاكسون (12 يناير 2013). "كيف أوقفت سلسلة هجمات لوكهيد مارتن هجوم SecurID" . دارك ريدينغ . مؤرشف من الأصل في 19 يناير 2024. تم الاطلاع عليه في 30 يونيو 2016 .
  4. ماسون، شون (2 ديسمبر 2014). "الاستفادة من سلسلة القتل لتحقيق نتائج مذهلة" . دارك ريدينغ . مؤرشف من الأصل في 19 يناير 2024. تم الاطلاع عليه في 30 يونيو 2016 .
  5. مايرز، ليزا (4 أكتوبر 2013). "جدوى نهج سلسلة القتل السيبراني في مجال الأمن" . موقع CSO الإلكتروني . مؤرشف من الأصل في 19 مارس 2022. تم الاطلاع عليه في 30 يونيو 2016 .
  6. "شركة لوكهيد مارتن - هاتشينز، كلوبيرت، وأمين - الدفاع عن شبكات الحاسوب المدعوم بالمعلومات الاستخباراتية والمستند إلى تحليل حملات الخصوم وسلاسل عمليات الاختراق - 2011" (ملف PDF) . مؤرشف (PDF) من الأصل بتاريخ 27 يوليو 2021. تم الاطلاع عليه بتاريخ 26 أغسطس 2021 .
  7. غرين، تيم (5 أغسطس 2016). "لماذا تحتاج سلسلة القتل الإلكتروني إلى تحديث؟" . مؤرشف من الأصل في 20 يناير 2023. تم الاطلاع عليه في 19 أغسطس 2016 .
  8. جون فرانكو. "نظرة عامة على الدفاع السيبراني: أنماط الهجوم" (ملف PDF) . مؤرشف (PDF) من الأصل بتاريخ 10 سبتمبر 2018. تم الاطلاع عليه بتاريخ 15 مايو 2017 .
  9. كيم، هيوب؛ كوون، هيوكجون؛ كيم، كيونغ كيو (فبراير 2019). "نموذج مُعدَّل لسلسلة هجمات الإنترنت في بيئات خدمات الوسائط المتعددة" . أدوات وتطبيقات الوسائط المتعددة . 78 (3): 3153-3170 . doi : 10.1007/s11042-018-5897-5 . ISSN 1380-7501 . 
  10. لاليبيرت، مارك (21 سبتمبر 2016). "تطور جديد في سلسلة هجمات الإنترنت: الدفاع ضد هجوم برمجيات خبيثة باستخدام جافا سكريبت" . دارك ريدينج . مؤرشف من الأصل بتاريخ 13 ديسمبر 2023.
  11. إنجل، جيورا (18 نوفمبر 2014). "تفكيك سلسلة القتل الإلكتروني" . دارك ريدينج . مؤرشف من الأصل في 15 ديسمبر 2023. تم الاطلاع عليه في 30 يونيو 2016 .
  12. ريدى، باتريك. "مكافحة التهديد الداخلي في مكتب التحقيقات الفيدرالي" ( ملف PDF) . مؤتمر بلاك هات الولايات المتحدة الأمريكية 2013. مؤرشف (ملف PDF) من الأصل بتاريخ 15 أغسطس 2019. تم الاطلاع عليه بتاريخ 15 أكتوبر 2018 .
  13. ديفوست، مات (19 فبراير 2015). "كل مهاجم إلكتروني هو من الداخل" . OODA Loop . مؤرشف من الأصل في 26 أغسطس 2021. تم الاطلاع عليه في 26 أغسطس 2021 .
  14. بولز، بول (7 ديسمبر 2017). "سلسلة القتل الموحدة" (ملف PDF) . أكاديمية الأمن السيبراني. مؤرشف (ملف PDF) من الأصل في 17 مايو 2021. تم الاطلاع عليه في 17 مايو 2021 .
  15. بولز، بول (17 مايو 2021). "سلسلة القتل الموحدة" . UnifiedKillChain.com. مؤرشف من الأصل في 17 مايو 2021. تم الاطلاع عليه في 17 مايو 2021 .

للمزيد من القراءة