كيف يحصل المدافعون عن التهديدات على المعلومات ويتعاونون؟

في بيئة الأمن السيبراني المتغيرة باستمرار، تلعب فرق التحري عن التهديدات دورًا مهمًا جدًا في اكتشاف وتقليل التهديدات الأمنية بشكل إ proaktif. من أجل القيام بذلك، يجب أن يكونوا على اطلاع على المعلومات ويتعاونوا بشكل فعال.

26/09/2024 SintelSedat Akfidan 5 دقيقة قراءة
كيف يحصل المدافعون عن التهديدات على المعلومات ويتعاونون؟

التحديات في الأمن السيبراني

تلعب فرق التحدي (Threat Hunters) دورًا رئيسيًا في اكتشاف وتقليل التهديدات الأمنية بشكل إ proaktif داخل بيئة الأمن السيبراني المتغيرة باستمرار. أجريت دراسة حديثة من قبل مجموعة CHISEL في جامعة فيكتوريا تسلط الضوء على ممارسات التعاون وتبادل المعلومات بين فرق التحدي. تحتوي الدراسة على بعض النتائج المهمة التي يمكن أن تساعد فرق التحدي والمنagers في تطوير استراتيجياتهم.

نشر هذا المقال في سلسلتي "صعود مفتش التهديدات" (The Rise of the Threat Hunter) على مدونتنا. للحصول على معلومات إضافية عن السلسلة، يرجى الاطلاع على مقدمة السلسلة هذه أو قراءة مقالتنا السابقة "فهم شخصيات مفتش التهديدات" (Understanding Threat Hunter Personalities).

التعاون في ممارسة مفتش التهديدات

أنواع مختلفين من الشركاء

يتفاعل مفتشو التهديدات مع مجموعة متنوعة من الشركاء الداخليين والخارجيين. داخليًا، يتعاونون عن كثب مع فرق التشغيل والعمليات الأمنية (SOC)، وعلم البيانات، والاستخبارات الأمنية. خارجيًا، يتعاونون مع العملاء، شركات التأمين السيبراني، موردي سلسلة التوريد والروابط الأخرى في القطاع. امتلاك شبكة شركاء متنوعة يمكّن مفتشي التهديدات من مواكبة التهديدات الجديدة والدفاع عن التكتيكات والأفضلية.

قنوات الاتصال

الاتصال الفعّال يحمل أهمية حيوية في ممارسة التحدي الناجحة. تستخدم فرق التحدي منصات مثل Teams، Slack، والبريد الإلكتروني لإجراء الاتصالات المتزامنة وغير المتزامنة. تساعد الاجتماعات اليومية والاسبوعية في الحفاظ على التوافق وتوفير مشاركة المعلومات في الوقت المناسب. ومع ذلك، قد تسبب التوزيع الجغرافي للفرق بعض الصعوبات، مما يجعل من الضروري إنشاء بروتوكولات اتصال واضحة. قد يؤدي فشل الاتصال إلى تجاهل التهديدات والأنظمة غير الآمنة، لذلك من المهم التخطيط لطريقة التعامل مع الاتصال المتزامن وغير المتزامن.

التعاون المتزامن

توفّر الاتصالات المتزامنة التفاعل الفوري واتخاذ القرارات السريعة. تلعب أدوات مثل Slack، Microsoft Teams، Zoom دورًا كبيرًا في تسهيل هذا النوع من الاتصال الفوري. سواء كانت جلسات Stand-up اليومية، أو تقارير الاستخبارات الأمنية (Threat Intelligence Briefings)، أو جلسات حل المشكلات المؤقتة، فإن الاجتماعات المنتظمة تسمح لعضوي الفريق مناقشة المشكلات، مشاركة التحديثات، وتحقيق توافق فوري حول الأهداف.

لتعزيز التعاون المتزامن، من المهم وضع معايير اتصال واضحة. يتضمن هذا تحديد توقعات حول مدة الاستجابة خلال أوقات العمل، الاتفاق على بروتوكولات اتصال لأنواع مختلفة من المعلومات، واستخدام وثائق مشتركة أو لوحة مؤشرات للحفاظ على كل فرد في نفس الصفحة.

التعاون غير المتزامن

من ناحية أخرى، يصبح الاتصال غير المتزامن مهمًا بشكل خاص عند العمل في أوقات مختلفة أو عندما لا تكون هناك حاجة لرد فوري. إدارة الانتقال بين الدوريات بشكل فعّال تصبح مهمة في هذا السياق. على سبيل المثال، يمكن لعضو الفريق عند إنهاء دوامه ترك ملاحظات تفصيلية وأدوات عمل في أدوات مشتركة مثل Confluence، Jira أو Trello. هذا يضمن أن الشخص الذي يستلم المهمة لديه كل المعلومات اللازمة للانتقال السلس إلى المهام.

تتضمن العديد من أدوات الاتصال أيضًا ميزات تدعم التعاون غير المتزامن، مثل سلاسل الرسائل في Slack أو Teams التي يمكن إعادة زيارةها وإضافة معلومات إضافية عند الحاجة. توثيق القرارات، تسجيل الأفعال المهمة، وتحديد أعضاء الفريق المناسبين يمكن أن يساعد في إعلام الجميع دون الحاجة إلى تفاعل فوري.

يمكن للفرق دمج الطرق المتزامنة وغير المتزامنة لضمان الحفاظ على الزخم بغض النظر عن وقت أو مكان عمل أعضاء الفريق.

اقتراحات لتحسين

يُقترح في تقرير فرق التحدي تقليل عدد الاجتماعات وتحسين تقارير النتائج ووضع بروتوكول رسمية لنقل المعلومات. التحدي ليس فقط علمًا بل فنًا أيضًا. من خلال تقليل عدد الاجتماعات وتقارير النتائج، يمكن لفرق التحدي أن تركز على المهام الحاسمة التي تحتاج إلى وقت. عند تنفيذها بشكل جيد، يمكن لهذه المقترحات تبسيط العمليات وزيادة الكفاءة، مما يسمح لفرق التحدي التركيز أكثر على مهامها الأساسية.

البقاء في اتجاه المعرفة

المهارات الأساسية والتعلم الاستراتيجي

كما نعلم جميعًا، تحتاج فرق التحدي إلى خليط من المهارات التقنية وغير التقنية. تتضمن المهارات التقنية معرفة أنظمة التشغيل، وإنشاء الشبكات، البرمجة، والأساسيات الأمنية السيبرانية. المهارات غير التقنية مثل الاتصال، حل المشكلات، والقدرات التحليلية بنفس الأهمية.

تتضمن المهارات التقنية المطلوبة لفرق التحدي معرفة أنظمة التشغيل، وإنشاء الشبكات، البرمجة، والأساسيات الأمنية السيبرانية. تصبح مهارات البرمجة مثل Python، Bash، PowerShell مع الحساسية للواجهة الأمامية للنظام والإدارة وحدها مهمة للغاية. تحليل البرمجيات الضارة، والاستدلال الجنائي، وفهم البيئة التهديدية ذات أهمية حيوية.

يمكن اكتساب هذه المهارات عبر التعليم الأكاديمي (مثل درجات في علوم الحاسوب أو الأمن السيبراني)، الشهادات (مثل SANS، OSCP، CISSP)، والتدريب أثناء العمل. يمكن اكتساب الخبرة العملية من خلال تمارين السيطرة على الميدان، وساعة الحدوث (Hackathons)، والمحاكاة. بالإضافة إلى ذلك، البقاء مطلعًا على أحدث الأخبار الأمنية السيبرانية، والمشاركة في ورش عمل عبر الإنترنت، والمؤتمرات، والبرامج القيادية، والتفاعل مع المجتمعات عبر الإنترنت مثل GitHub وStack Overflow يمثل استراتيجيات فعّالة للتعلم المستمر.

تشمل المهارات غير التقنية الاتصال، وحل المشكلات، والقدرات التحليلية. يساعد الاتصال الفعّال في نقل المفاهيم المعقدة بشكل واضح إلى جمهور مختلف، بينما تتيح مهارات حل المشكلات والتحليلية لفرق التحدي دراسة المشكلات وتطوير حلول مبتكرة. يمكن تطوير هذه المهارات عبر التوجيه، والتدريب أثناء العمل، أو التعلم الذاتي. يساعد أيضًا الانضمام إلى اجتماعات الفريق، عروض تبادل المعرفة، والمؤتمرات في تطوير هذه المهارات. بالإضافة إلى ذلك، قراءة المقالات، مشاهدة الفيديوهات، وإكمال الشهادات يوفر فرصًا للتعلم المستمر ويحافظ على معرفة فرق التحدي بأحدث الاتجاهات والتطبيقات في الأمن السيبراني.

مصادر المعلومات

لا يُحتاج إلى تذكير فرق التحدي بضرورة مشاركة المعلومات من خلال مؤتمرات الصناعة والفعاليات الأخرى. تثق فرق التحدي أيضًا في مصادر متنوعة من المعلومات، بما في ذلك OSINT، GitHub، البودكاست، ومنصات الاستخبارات الأمنية. غالبًا ما أتعلم أكثر خلال فترات ليلية أو بعد المؤتمرات، أثناء التفاعل مع الأشخاص في نفس المجال. يساعد التفاعل الاجتماعي بشكل مثالي في تحديد ما هو أكثر صلة بي.

من المهم ألا يُنسى أن بعض المصادر تأتي مع قيود مثل موثوقية المعلومات والجدران المالية. غالبًا ما تستغرق إيجاد بيانات عالية الجودة حول التهديدات وقتًا، مما يؤدي إلى تباطؤ في وقت الاستجابة. يمكن أن يساعد دمج مصادر المعلومات مع أدوات التحدي الأمنية وتأكيد موثوقية المصادر في تقليل هذه القيود.

اقتراحات لتحسين

تُقترح فرق التحدي تحسين مصادر المعلومات من خلال دمج المصادر بشكل أفضل مع أدوات رئيسيتها والعمل على تطوير طرق لتأكيد موثوقية المعلومات. هذا يمكن أن يزيد من موثوقية وسهولة الوصول إلى المعلومات الحيوية، مما يسمح لفرق التحدي البقاء خطوة واحدة أمام المهددات. بينما يعمل القطاع على تطوير طرق جديدة وفعّالة لدمج الاستخبارات الأمنية، يجب على فرق التحدي الاندماج مع المجتمع في مجال تبادل المعلومات والاتصال والتواصل.

احصل على معلومات إضافية حول حلول OpenText الأمنية السيبرانية

هل مستعد لتنشيط فريق التحدي الخاص بك بالمنتجات، الخدمات والتدريبات من أجل حماية معلوماتك الأكثر قيمة وحساسية؟ للحصول على رؤية 360 درجة حول النشاطات المشبوهة والسلوكيات الضارة، اطلع على مصفوفة حلول الأمن السيبراني لدينا والتي توفر حلولًا مكتملة وحديثة تقدم رؤية شاملة للنهايات والحركة المرورية في الشبكة.

المصدر: كيف يبقى مفتشو التهديدات معلوماتيين ويعملون معًا - مدونة OpenText