إدارة الأمن

الاستخبارات التهديدية (Threat Intelligence) وتحليل البيانات الأمنية

يتعلم المشارك بناء قدرة استخبارات تهديدية تخدم القرار: تحديد متطلبات الاستخبارات، وجمع البيانات من المصادر المفتوحة والداخلية وتقييم موثوقيتها، وتحليلها بتقنيات منظمة ونماذج مثل نموذج الماس ومصفوفة ATT&CK، ثم تحويلها إلى منتجات وقواعد كشف قابلة للتنفيذ.

المدة5 أيام تدريبية
المحتوى5 محاور · 10 جلسات
بعد البرنامجشهادة حضور معتمدة

لمحة عن الدورة

تتلقى فرق الأمن كل يوم قوائم طويلة من العناوين والنطاقات المشبوهة وتقارير عن مجموعات الهجوم، ثم تكتشف أن أغلبها لا يخص قطاعها ولا يغير أي قرار. الاستخبارات التهديدية (Threat Intelligence) الحقيقية تبدأ من السؤال لا من البيانات: ما الذي يحتاج صاحب القرار إلى معرفته عن خصومه ليتصرف بصورة مختلفة؟ تبني هذه الدورة قدرة استخبارات متكاملة تبدأ بتحديد متطلبات الاستخبارات ذات الأولوية مع المستفيدين، ثم تخطيط الجمع من المصادر المفتوحة والتجارية ومجتمعات تبادل المعلومات والبيانات الداخلية، وتقييم موثوقية المصادر ومصداقية المعلومات. وتركز على التحليل بوصفه مهارة قابلة للتعلم: تقنيات التحليل المنظم، ونموذج الماس لتحليل الاختراقات، ومصفوفة MITRE ATT&CK، وحدود الإسناد ولغة التقدير ومستويات الثقة. كما تغطي تحليل البيانات الأمنية بإثراء السجلات وتحليل الروابط وكشف الشذوذ وصياغة فرضيات الصيد وكتابة قواعد الكشف، ثم إعداد منتجات استخبارية تخدم القيادة والعمليات والفرق التقنية. يعمل المشاركون على مجموعة بيانات تدريبية لحملة هجوم افتراضية من أول مؤشر حتى التقرير النهائي. ويخرج كل مشارك بسجل متطلبات وخطة جمع وتقرير استخباري ونماذج لقواعد الكشف.

الأهداف المتوقعة من الدورة

01

صياغة متطلبات استخبارات ذات أولوية (PIRs) مع القيادة وفرق العمليات، وتحويلها إلى خطة جمع تحدد المصادر ومسؤولي الجمع ودورية التحديث.

02

تقييم المصادر والمعلومات بنظام موثوقية المصدر ومصداقية المعلومة، ومشاركة النتائج مع الشركاء وفق بروتوكول إشارات المرور TLP 2.0 وصيغة STIX.

03

تحليل نشاط مجموعة تهديد بنموذج الماس ومصفوفة MITRE ATT&CK وتحليل الفرضيات المتنافسة، والتعبير عن الاستنتاجات بلغة تقدير ومستويات ثقة صريحة.

04

بناء فرضيات صيد وقواعد كشف انطلاقاً من التحليل، وكتابة تقرير استخباري موجه لصاحب القرار يبدأ بالخلاصة ويحدد الإجراءات الموصى بها.

المستهدفون

01

محللو الاستخبارات التهديدية ومحللو مراكز العمليات الساعون إلى الانتقال من معالجة المؤشرات إلى التحليل المنهجي.

02

صائدو التهديدات ومهندسو الكشف الذين يحتاجون إلى تحويل تقارير التهديد إلى قواعد كشف وفرضيات بحث.

03

مديرو أمن المعلومات الذين يخططون لإنشاء وظيفة استخبارات تهديدية أو لتقييم جدوى الاشتراكات التجارية القائمة.

04

محللو المخاطر والأمن المؤسسي المعنيون بتقدير التهديدات التي تستهدف قطاعات المال والطاقة والاتصالات والجهات الحكومية.

المحاور العلمية

اضغط على أي محور لاستعراض جلساته وبنوده.

01

المحور الأول: دورة الاستخبارات التهديدية وإدارة المتطلبات

2 جلسات · 6 نقاط

1الجلسة الأولى: مستويات الاستخبارات ومستفيدوها

  • الاستخبارات الاستراتيجية والعملياتية والتكتيكية والتقنية: من يستخدم كل مستوى، وما القرار الذي يُفترض أن يدعمه.
  • مراحل دورة الاستخبارات: التوجيه، والجمع، والمعالجة، والتحليل، والنشر، والتغذية الراجعة، والمواضع التي تتعطل فيها عادة داخل المؤسسات.
  • الفرق بين المعلومات الخام والاستخبارات المنتجة، ولماذا لا تكفي قوائم المؤشرات وحدها لتكون استخبارات.

2الجلسة الثانية: تحديد متطلبات الاستخبارات ذات الأولوية

  • مقابلات المستفيدين لاستخلاص الأسئلة الاستخبارية: من يستهدف قطاعنا، وبأي أساليب، وما الذي تغير منذ آخر تقييم.
  • صياغة متطلبات استخبارات ذات أولوية قابلة للإجابة، وتفكيكها إلى متطلبات معلومات فرعية ومؤشرات جمع.
  • بناء سجل المتطلبات وتحديد مالك كل متطلب ودورية مراجعته ومعيار الحكم على أنه قد أُشبع.
02

المحور الثاني: جمع البيانات التهديدية وتقييم المصادر

2 جلسات · 6 نقاط

1الجلسة الأولى: مصادر الجمع وخطته

  • المصادر المفتوحة والشبكات المظلمة والاشتراكات التجارية ومراكز تبادل المعلومات القطاعية، ومزايا كل منها وحدوده.
  • البيانات الداخلية بوصفها المصدر الأغنى: سجلات الحوادث، وتنبيهات الكشف، ونتائج تحليل البرمجيات الخبيثة، وبلاغات الموظفين.
  • الضوابط القانونية والأخلاقية للجمع، وأمن الباحث التشغيلي عند التعامل مع منتديات المهاجمين ومواقع التسريب.

2الجلسة الثانية: تقييم المصادر وتبادل المعلومات مع الشركاء

  • تقييم موثوقية المصدر ومصداقية المعلومة بنظام الحروف والأرقام المعروف بنظام الأدميرالية، وتوثيق التقييم مع كل معلومة.
  • تبادل معلومات التهديد بصيغة STIX 2.1 وقنوات TAXII، واستخدام منصة MISP لإدارة المؤشرات والأحداث المشتركة.
  • تطبيق بروتوكول إشارات المرور TLP 2.0 بدرجاته من CLEAR إلى RED لضبط حدود مشاركة المعلومات مع الشركاء.
03

المحور الثالث: تقنيات التحليل الاستخباري ونماذجه

2 جلسات · 6 نقاط

1الجلسة الأولى: نماذج تحليل الاختراقات والحملات

  • نموذج الماس لتحليل الاختراقات: الخصم، والقدرة، والبنية التحتية، والضحية، والتنقل بين محاوره لكشف حملات مترابطة.
  • ربط سلوك المهاجم بتكتيكات وتقنيات MITRE ATT&CK، وبناء ملف لمجموعة تهديد يركز على السلوك لا على المؤشرات سريعة الزوال.
  • هرم الألم ولماذا يرهق الكشف عن الأساليب والأدوات الخصم أكثر من حجب العناوين وبصمات الملفات.

2الجلسة الثانية: التحليل المنظم ولغة التقدير

  • تحليل الفرضيات المتنافسة (ACH) وفحص الافتراضات الأساسية وتحليل القبعة الحمراء للحد من أثر التحيزات المعرفية.
  • حدود الإسناد إلى جهة بعينها، والفرق بين التشابه التقني والدليل، ومخاطر الإسناد المتسرع على القرار.
  • استخدام لغة التقدير الاحتمالي ومستويات الثقة العالية والمتوسطة والمنخفضة، والفصل بين الحقائق والاستنتاجات في النص.
04

المحور الرابع: تحليل البيانات الأمنية وتحويل الاستخبارات إلى كشف

2 جلسات · 6 نقاط

1الجلسة الأولى: معالجة البيانات الأمنية وتحليلها

  • بناء مسار بيانات يجمع السجلات ويوحد صيغها ويثريها بالموقع الجغرافي وسمعة النطاقات وبيانات تسجيلها.
  • تحليل الروابط والرسوم البيانية لكشف البنية التحتية المشتركة بين نطاقات وخوادم وحسابات تبدو غير مترابطة.
  • كشف الشذوذ بخطوط أساس إحصائية للسلوك المعتاد، وتحليل السلاسل الزمنية لرصد الانحرافات في حركة البيانات وعمليات الدخول.

2الجلسة الثانية: صيد التهديدات وكتابة قواعد الكشف

  • صياغة فرضية صيد مبنية على الاستخبارات، وتحديد البيانات اللازمة لاختبارها ومعيار تأكيدها أو نفيها.
  • كتابة قواعد Sigma للسجلات وقواعد YARA للملفات انطلاقاً من سلوك موثق في تقرير استخباري.
  • استخدام دفاتر التحليل التفاعلية لتوثيق خطوات الصيد وجعلها قابلة للتكرار والمراجعة من محللين آخرين.
05

المحور الخامس: المنتجات الاستخبارية وقياس قيمة الاستخبارات التهديدية

2 جلسات · 6 نقاط

1الجلسة الأولى: كتابة المنتجات الاستخبارية ونشرها

  • الكتابة بأسلوب الخلاصة أولاً (BLUF) للقيادة، والفرق بين الموجز التنفيذي والتقرير العملياتي والنشرة التقنية.
  • إعداد تقييم دوري لمشهد التهديد الخاص بالقطاع يربط التهديدات بالأصول الحرجة وسجل المخاطر المؤسسي.
  • تحويل التقرير الاستخباري إلى إجراءات محددة لفرق الكشف والاستجابة وإدارة الثغرات والتوعية.

2الجلسة الثانية: التغذية الراجعة وتطوير وظيفة الاستخبارات

  • آليات جمع التغذية الراجعة من المستفيدين، وقياس المتطلبات المشبعة والإجراءات التي اتُّخذت بناءً على المنتجات.
  • تقييم جدوى الاشتراكات والمصادر المدفوعة بمقارنة ما تضيفه فعلاً إلى الكشف والقرار مقابل تكلفتها.
  • تمرين ختامي لتحليل حملة هجوم افتراضية من أول مؤشر إلى تقرير نهائي وموجز شفهي أمام قيادة محاكية.

ما يحصل عليه المشارك

5 محاور علمية

مخطّط علميّ متدرّج

10 جلسة تدريبية

موزَّعة على 5 أيام

30 بنداً تفصيلياً

محتوى تطبيقي مفصَّل

شهادة حضور معتمدة

بعد إتمام البرنامج

أكمل بيانات التسجيل

سنتواصل معك خلال يوم عمل لتأكيد الحجز.

جاهز للبدء؟

احجز مقعدك في البرنامج وابدأ رحلة تطوير مهاراتك.

سجّل الآن

شارك هذه الدورة