الكتالوج · 03

الفريق الأحمر ومحاكاة الهجمات

عمليات تُخضع قدرات مؤسستك على الكشف والاستجابة لاختبار في ظروف حقيقية، عبر محاكاة الخصم (adversary emulation) القائمة على MITRE ATT&CK، والفريق الأرجواني (Purple Team) (تنسيق الأحمر+الأزرق)، ومحاكاة الاختراق والهجوم (Breach & Attack Simulation - BAS) للتحقق المستمر من الدفاعات، وسيناريوهات مهاجمة Active Directory (Kerberoasting وADCS)، والحركة الجانبية وتصعيد الصلاحيات والتهرّب من EDR/AV.

آخر مراجعة: 2026-09-11

نظرة عامة

تتجاوز قدرتنا في الفريق الأحمر ومحاكاة الهجمات اختبار الاختراق الذي يركّز على العثور على ثغرات أصل بعينه؛ إذ تحاكي أهداف مهاجم حقيقي وتكتيكاته وصبره لتختبر قدرات مؤسستك على الكشف (detection) والاستجابة (response) من طرف إلى طرف.

تُبنى العمليات على إطار MITRE ATT&CK؛ فتُصاغ سلسلة هجوم حقيقية تمتد من الوصول الأولي إلى الاستمرارية، ومن الحركة الجانبية إلى تصعيد الصلاحيات، وصولاً إلى بلوغ الهدف. وتُفعَّل سيناريوهات مهاجمة Active Directory (Kerberoasting واستغلال ADCS وDCSync وغيرها)، والتهرّب من المنتجات الأمنية (EDR/AV evasion)، وعند الحاجة المتجهات المادية/الاجتماعية.

من خلال الفريق الأرجواني (Purple Team) ننسّق بين الفريقين الأحمر والأزرق على طاولة واحدة؛ فنقيس معًا ما إذا كانت كل تقنية من تقنيات ATT&CK قد جرى كشفها، ونحسّن حلقة الهجوم-الدفاع. ومع محاكاة الاختراق والهجوم (Breach & Attack Simulation - BAS) نحاكي الهجمات بصورة مستمرة وآلية لنتحقق دون انقطاع من فاعلية ضوابطك الدفاعية.

نُكيّف كل عملية وفق نقطة الانطلاق الأنسب لأهدافك: تبدأ العمليات الخارجية كاملة النطاق دون أي وصول مسبق، لمحاكاة مهاجم حقيقي يعمل انطلاقًا من الاستطلاع فقط، في حين تبدأ عمليات assumed-breach من موطئ قدم مخترق مسبقًا، مثل محطة عمل أو حساب منخفض الصلاحيات، لتقليص الجدول الزمني وتركيز العملية على الحركة الجانبية وتصعيد الصلاحيات واختبار الكشف بدلاً من الوصول الأولي. يُتفق معك على نقطة الانطلاق والهدف وقواعد الاشتباك (rules of engagement) قبل بدء العملية.

النطاق

نصوغ سلسلة هجوم حقيقية من طرف إلى طرف، ونتحقق كذلك من الجانب الدفاعي:

  • محاكاة الخصم (adversary emulation): محاكاة أساليب وتقنيات وإجراءات (TTPs) فاعل تهديد بعينه.
  • الفريق الأرجواني (Purple Team): تحسين الهجوم-الدفاع عبر العمل المنسّق بين الفريقين الأحمر والأزرق.
  • محاكاة الاختراق والهجوم (Breach & Attack Simulation - BAS): التحقق من الضوابط الدفاعية عبر هجمات محاكاة مستمرة وآلية.
  • سيناريوهات مهاجمة Active Directory: Kerberoasting وAS-REP Roasting واستغلال ADCS وDCSync وGolden/Silver Ticket.
  • الحركة الجانبية (lateral movement) وتصعيد الصلاحيات (privilege escalation).
  • التهرّب من المنتجات الأمنية (EDR/AV evasion) والإفلات من الكشف.
  • الاستمرارية (persistence) وبنية القيادة والتحكم (C2).
  • متجهات الهندسة المادية والاجتماعية (ضمن نطاق مصرّح به).
  • هجمات قائمة على بيانات الاعتماد: جمع بيانات الاعتماد التي يتم الحصول عليها عبر Kerberoasting أو AS-REP Roasting أو DCSync وكسرها واستغلالها للانتقال من حساب واحد مخترق إلى صلاحيات على مستوى النطاق (domain).
  • حملات تصيّد (phishing) وهندسة اجتماعية تهدف إلى الحصول على موطئ قدم أولي، تُنفَّذ ضمن قواعد الاشتباك المصرّح بها ذاتها المعتمدة لأي متجه مادي أو اجتماعي آخر ضمن النطاق.
  • تقنيات التهرّب من حلول الكشف والاستجابة لنقاط النهاية (EDR) ومكافحات الفيروسات (AV)، إضافة إلى أساليب لدمج حركة مرور القيادة والتحكم ضمن أنماط الشبكة الاعتيادية.

المقاربة

نُجري العملية بصورة محكومة ضمن إطار من الأهداف والقواعد المتفق عليها مسبقًا:

  • تصميم السيناريوهات على أساس MITRE ATT&CK وتحديد الأهداف بالاستناد إلى استخبارات التهديد.
  • توضيح قواعد الاشتباك (rules of engagement) والنطاق؛ وحماية بيئة الإنتاج.
  • الفريق الأرجواني (Purple Team): عمل متزامن مع الفريق الأزرق يركّز على الكشف وتحسين قواعد الكشف.
  • محاكاة الاختراق والهجوم (Breach & Attack Simulation - BAS): تحقق دفاعي مستمر عبر سيناريوهات آلية قابلة للتكرار.
  • قياس أداء الكشف والاستجابة لكل تقنية.
  • بنية قيادة وتحكم آمنة ومعزولة طوال العملية.
  • يحدَّد عند بدء العملية نقطة الانطلاق (خارجية كاملة النطاق أو assumed-breach) والهدف وقواعد الاشتباك قبل بدء أي نشاط.
  • تُسجَّل إجراءات المشغّلين وتُربط بتقنيات مهاجمة محددة طوال العملية، وتُغذّي مباشرة تمثيل سلسلة الهجوم المقدَّم في نهاية العملية.
  • يُتفق مع فريقك على إجراء إيقاف فوري بحيث يمكن تعليق العملية على الفور في حال رصد أثر غير متوقع على بيئة الإنتاج.

المخرجات

نطوّر دفاعاتك في نهاية العملية استنادًا إلى بيانات حقيقية:

  • تمثيل بصري لسلسلة الهجوم على مصفوفة ATT&CK.
  • تحليل للفجوات يبيّن أي التقنيات جرى كشفها وأيها فات دون رصد.
  • توصيات لتحسين الكشف وقواعد الكشف (detection rules) لصالح SOC/الفريق الأزرق.
  • خريطة لمسارات تصعيد الصلاحيات والحركة الجانبية.
  • ملخص تنفيذي وخريطة طريق دفاعية مرتّبة حسب الأولوية.
  • تُتابَع النتائج وفجوات الكشف عبر وحدة أتمتة سير العمل في SecFlowX، بحيث تخضع أعمال المعالجة ومتابعة هندسة الكشف لتتبّع اتفاقيات مستوى الخدمة (SLA) بدلاً من الاقتصار على تقرير ثابت.
  • يُسلَّم للفريق الأزرق سجل كامل للعملية ومجموعة مؤشرات (الأدوات والبنية التحتية والطوابع الزمنية للإجراءات المكتشفة وغير المكتشفة) لأغراض صيد التهديدات بأثر رجعي وصياغة قواعد الكشف.

المنتجات

أنظمة هذه الفئة

يجري توسيع خط المنتجات لهذه الفئة. للحصول على معلومات مفصلة وحلول قائمة على المشاريع، تواصل معنا. حيثما كان ذلك مفيدًا، نتابع نتائج الفريق الأحمر وفجوات الكشف في وحدة أتمتة سير العمل في SecFlowX، بحيث تخضع أعمال المعالجة ومتابعة هندسة الكشف لتتبّع اتفاقيات مستوى الخدمة بدلاً من الاقتصار على التقرير النهائي.

الأسئلة الشائعة

الفريق الأحمر ومحاكاة الهجمات — الأسئلة الشائعة

بمَ تختلف عملية الفريق الأحمر عن اختبار الاختراق؟
يركّز اختبار الاختراق على العثور على ثغرات أصل بعينه. أما الفريق الأحمر فيحاكي أهداف مهاجم حقيقي وتكتيكاته ليختبر قدرات مؤسستك على الكشف والاستجابة من طرف إلى طرف. والغاية ليست العثور على الثغرات فحسب، بل قياس قدرتك على رصد الهجوم وإيقافه.
ماذا يوفّر الفريق الأرجواني (Purple Team) ومحاكاة الاختراق والهجوم (BAS)؟
ينسّق الفريق الأرجواني (Purple Team) بين الفريقين الأحمر والأزرق على طاولة واحدة، فيقيس معًا ما إذا كانت كل تقنية هجوم قد جرى كشفها ويحسّن قواعد الكشف لديك. أما محاكاة الاختراق والهجوم (Breach & Attack Simulation - BAS) فتحاكي الهجمات بصورة مستمرة وآلية لتتحقق دون انقطاع من فاعلية ضوابطك الدفاعية؛ فتلتقط بذلك أي تراجع في وضعك الأمني في وقت مبكر.
ما السيناريوهات التي تغطونها؟
نغطّي محاكاة الخصم (القائمة على MITRE ATT&CK)، والفريق الأرجواني (Purple Team)، ومحاكاة الاختراق والهجوم (Breach & Attack Simulation - BAS)، والتصيّد (phishing) والهندسة الاجتماعية، وسيناريوهات مهاجمة Active Directory (Kerberoasting واستغلال ADCS وDCSync)، والحركة الجانبية وتصعيد الصلاحيات وسيناريوهات التهرّب من المنتجات الأمنية (evasion). ويمكن كذلك إدراج المتجهات المادية حسب الطلب.
هل تُلحق العملية ضررًا ببيئة الإنتاج؟
لا. تُجرى جميع العمليات ضمن إطار قواعد الاشتباك (rules of engagement) المتفق عليها مسبقًا، بصورة محكومة ومصرّح بها. وتُحدَّد منذ البداية الحدود التي تحمي الأنظمة الحرجة؛ إذ يكمن الهدف في محاكاة الظروف الحقيقية دون تعريض استمرارية الإنتاج للخطر.
كيف نبدأ؟
يمكنك مشاركة أهدافك عبر خيار "احصل على عرض سعر" من صفحة التواصل. وبعد أن نحدّد معًا نموذج التهديد لديك والنطاق، نقترح سيناريو محاكاة خصم مخصصًا لمؤسستك مع خيار الفريق الأرجواني (purple teaming).
هل تبدأ العمليات من استطلاع خارجي أم من موطئ قدم بنموذج assumed-breach؟
كلا النموذجين متاحان. تبدأ العمليات الخارجية كاملة النطاق دون أي وصول مسبق، لمحاكاة مهاجم حقيقي يعمل انطلاقًا من الاستطلاع فقط؛ بينما تبدأ عمليات assumed-breach من موطئ قدم مخترق مسبقًا لتقليص الجدول الزمني والتركيز على الحركة الجانبية وتصعيد الصلاحيات واختبار الكشف. يُتفق معك على نقطة الانطلاق خلال مرحلة تحديد النطاق، إلى جانب قواعد الاشتباك.
هل تساعدون في متابعة المعالجة وفجوات الكشف بعد تسليم التقرير؟
حيثما كان ذلك مفيدًا، نتابع النتائج وفجوات الكشف في وحدة أتمتة سير العمل في SecFlowX، بحيث تخضع أعمال المعالجة ومتابعة هندسة الكشف لتتبّع اتفاقيات مستوى الخدمة، بدلاً من أن تبقى النتائج حبيسة تقرير ثابت.

هل تبحث عن حل مصمّم وفق احتياجاتك؟

اطلب عرض سعر لتكوينات مصمّمة خصيصاً لمؤسستك في مجال الفريق الأحمر ومحاكاة الهجمات.