دليل استخبارات التهديدات للمؤسسات: الأنواع والدورة والمقاييس
صارت استخبارات التهديدات بندًا في الموازنة قبل أن تصير ممارسة. فقد قاس تقرير Cost of a Data Breach 2025، الصادر عن IBM بالتعاون مع Ponemon Institute، متوسطَ كلفة اختراق البيانات في البرازيل عند 7.19 مليون ريال برازيلي — بزيادة 6.5% عن 6.75 مليون في 2024. وفي الدراسة نفسها، تتصدّر استخبارات التهديدات قائمة العوامل التي خفّضت هذه الكلفة: 655,110 ريالًا أقل في المتوسط لكل اختراق.
المشكلة أن «امتلاك استخبارات تهديدات» و«الاشتراك في خلاصة مؤشرات» صارا مترادفين في السوق. وهما شيئان مختلفان، والفارق بينهما هو تحديدًا ما يفصل برنامجًا يغيّر القرارات عن برنامج يُنتج ملفات PDF.
هذا الدليل موجّه إلى من يحتاج إلى بناء برنامج استخبارات تهديدات أو تصحيحه أو تبريره: ما هو وما ليس هو، والأنواع الأربعة، والمراحل الست للدورة، وكيف يتمايز عن SIEM وعن مضاد الفيروسات، والأخطاء التي تفرّغ العملية من مضمونها، وكيف تقيس النتيجة، وما الذي يتغيّر في السياق البرازيلي تحديدًا.
ما هي استخبارات التهديدات
استخبارات التهديدات السيبرانية (CTI، اختصارًا لـ cyber threat intelligence) هي عملية تحويل البيانات الخام عن الخصوم إلى منتج يجيب عن سؤال لدى صاحب قرار، بتقدير ثقة معلَن، وضمن المهلة التي ما زال القرار ممكنًا داخلها.
لاحظ أن للتعريف ثلاثة شروط، وكلها قابلة للاختبار:
- يجيب عن سؤال طرحه أحدهم فعلًا. الاستخبارات لا تولد من الجمع؛ بل تولد من المتطلَّب.
- يصل قبل القرار. التحليل الصحيح الذي يُسلَّم بعد تركيب الرقعة الأمنية تاريخٌ، لا استخبارات.
- يغيّر شيئًا ما. حجبًا، أو أولوية معالجة، أو بندًا في عقد، أو استثمارًا، أو إبلاغًا للعميل.
فإن عجزت عن الإشارة إلى القرار الذي غيّره المُنتَج، فما لديك محتوى — وقد يكون محتوى جيدًا، لكنه ليس استخبارات.
ما ليس استخبارات تهديدات
- خلاصة مؤشرات الاختراق (IOC). قائمة عناوين IP وبصمات ونطاقات خبيثة هي مادة خام. وتصير استخبارات حين يقيّم أحدهم صلتها ببيئتك وسياقها وصلاحيتها.
- نشرة أمنية. خبرٌ عن ثغرة في منتج لا تستخدمه ليس استخبارات بالنسبة إليك.
- مخرجات فاحص الثغرات. هذا وضعٌ داخلي. أما التهديد فما هو موجود في الخارج، بنيّة وقدرة.
- مراقبة الويب المظلم بلا متطلَّب. من دون تحديد ما تبحث عنه وما ستفعله عند العثور عليه، النتيجة لوحة جميلة ولا مسؤول عنها.
- النسبة إلى فاعل. معرفة أن المجموعة تُسمّى «س» نادرًا ما تغيّر ما سيفعله فريقك يوم الاثنين.
الأنواع الأربعة لاستخبارات التهديدات
| النوع | من يستهلكه | مدة الصلاحية |
|---|---|---|
| استراتيجية | مجلس الإدارة، مدير أمن المعلومات | شهور إلى سنوات |
| تشغيلية | قيادة الـ SOC، الاستجابة للحوادث | أسابيع إلى شهور |
| تكتيكية | الكشف وصيد التهديدات | شهور إلى سنوات |
| تقنية | الأتمتة والحجب | ساعات إلى أيام |
الحدّ بين «التكتيكية» و«التشغيلية» هو الأكثر إثارة للجدل في الأدبيات، والنقاش حول التسمية إهدار للوقت. المهم أن تعرف، لكل منتج تُصدره، من يستهلكه وكم يبقى صالحًا.
الاستراتيجية
تجيب عن أسئلة الاستثمار والمخاطر: ما مدى انكشاف قطاعنا لبرمجيات الفدية في الشهور الاثني عشر المقبلة؟ هل يغيّر افتتاح عمليات في ذلك البلد ملف التهديد لدينا؟ هل تذهب موازنة الأمن إلى الهوية أم إلى السطح الخارجي؟
الشكل: تقرير قصير، بلغة الأعمال، بلا مصطلحات تقنية. وبوتيرة فصلية أو سنوية. وهو النوع الوحيد الذي يجب أن يقرأه غير التقني.
التشغيلية
تجيب عن «من ومتى ولماذا»: الحملات الجارية، والدافع، والقطاعات المستهدفة، والموسمية. فحملة تصيّد بموضوع الجمعة السوداء تستهدف قطاع التجزئة البرازيلي هي استخبارات تشغيلية.
الشكل: تنبيه حملة بسياق وتوصية. ويُستهلك خلال أيام أو أسابيع.
التكتيكية
تصف تكتيكات الخصم وتقنياته وإجراءاته (TTPs) — كيف يدخل، وكيف يتحرك، وكيف يثبّت وجوده، وكيف يُخرج البيانات. وهي مادة فريق الكشف وصيد التهديدات، والمكان الطبيعي لربط كل شيء بإطار MITRE ATT&CK.
وهي النوع الأفضل من حيث نسبة الجهد إلى الديمومة: فتغيير تقنية يكلّف الخصم كثيرًا؛ أما تبديل نطاق فلا.
التقنية
مؤشرات الاختراق: عنوان IP، وبصمة ملف، ونطاق قيادة وتحكّم، ورابط تصيّد، وشهادة. تصلح للأتمتة والحجب، وتتقادم سريعًا — أحيانًا خلال ساعات.
وهنا يجدر تذكّر هرم الألم، لصاحبه David J. Bianco (2013): في القاعدة توجد البصمات، ويبدّلها الخصم في ثوانٍ؛ وفي القمة توجد الـ TTPs، ولا يغيّرها إلا بألم. فالبرنامج الذي لا يستهلك إلا قاعدة الهرم ينفق كثيرًا ويُزعج قليلًا.
دورة الاستخبارات: ست مراحل
الدورة موروثة من عقيدة الاستخبارات — إذ تصف Joint Publication 2-0 الصادرة عن وزارة الدفاع الأمريكية العملية نفسها في ست مراحل. وهي تعمل في الأمن السيبراني للسبب ذاته الذي تعمل لأجله هناك: تُلزمك بالبدء من السؤال والانتهاء بالنقد.
1. التوجيه
هنا تُكتب متطلبات الاستخبارات ذات الأولوية (PIRs) — أي الأسئلة التي وُجد البرنامج للإجابة عنها. وهي المرحلة الأكثر تخطّيًا، والأكثر تفسيرًا للبرامج الفاشلة.
متطلَّب سيّئ: «أريد أن أعرف عن برمجيات الفدية».
متطلَّب قابل للاستخدام: «خلال التسعين يومًا الماضية، هل استغلّت أي مجموعة فدية فعليًا إحدى التقنيات الخمس المكشوفة في محيطنا؟ المالك: مدير الثغرات. القرار المرتبط: أولوية نافذة الصيانة لهذا الشهر».
يصلح المتطلَّب إن كان له مالك ومهلة وقرار معلَّق به، وكان قابلًا للإجابة بالمصادر التي تملكها فعلًا.
2. الجمع
المصادر الخارجية: OSINT، والخلاصات التجارية والمفتوحة، والمنتديات والأسواق المغلقة، وقنوات المراسلة، ومجتمعات التشارك القطاعية، وتقارير المزوّدين.
المصادر الداخلية: سجلّاتك أنت، والحوادث السابقة، وتذاكر الاحتيال، وقياسات نقاط النهاية، وبلاغات التصيّد التي يرفعها موظفوك. وهذه أوثق مصادر بيئتك صلةً بها، وهي الأكثر تجاهلًا. فمن هاجمك سابقًا هو أفضل مؤشر على من سيهاجمك لاحقًا.
3. المعالجة
التوحيد، وإزالة التكرار، والترجمة، والإثراء، وتوحيد الصيغة (STIX وMISP). ومن دون هذه المرحلة يتحوّل المحلّل إلى عامل تنظيف بيانات، ويتوقف البرنامج عن التوسّع.
4. التحليل
المرحلة الوحيدة التي لا يمكن إسنادها إلى الخارج. هنا يقيّم أحدهم الصلة، ويربط بالبيئة، ويصوغ الفرضيات، ويعلن درجة ثقته. استخدم مقياسًا موحّدًا — وAdmiralty Code (موثوقية المصدر من A إلى F، ومصداقية المعلومة من 1 إلى 6) هو أبسط ما يمكن تبنّيه، وهو يزيل وحده قدرًا كبيرًا من الالتباس.
فالتحليل بلا درجة ثقة معلَنة يُلزم القارئ بالتخمين حول صحته، والقارئ الذي يخمّن يتجاهل.
5. النشر
النتيجة الواحدة تصير ثلاثة منتجات مختلفة بحسب الجمهور: صفحة للإدارة، وقاعدة كشف للـ SOC، وخط زمني لفريق الاستجابة. أما إرسال تقرير من أربعين صفحة إلى الثلاثة فيعادل عدم الإرسال إلى أي منهم.
6. التغذية الراجعة
المرحلة التي لا ينفّذها أحد تقريبًا. اسأل كل مستهلك: هل استخدمته؟ وماذا قرّرت؟ وما الذي نقص؟ وما الذي زاد؟ فمن دون ذلك لا تتحسّن المتطلبات أبدًا، وتتحوّل الدورة إلى خط مستقيم ينتهي في أرشيف ميّت.
استخبارات التهديدات ليست SIEM وليست مضاد فيروسات
| الطبقة | السؤال الذي تجيب عنه | أين تفشل وحدها |
|---|---|---|
| مضاد الفيروسات / EDR | هل هذا خبيث على هذا الجهاز؟ | لا يعرف من يهاجمك ولا لماذا |
| SIEM / الكشف | هل حدث شيء شاذّ في سجلّاتي؟ | لا يرى إلا ما دخل بالفعل |
| استخبارات التهديدات | من الأرجح أنه سيهاجمني، وبماذا، وماذا أفعل قبل ذلك؟ | لا تتحرّك؛ تحتاج إلى الطبقتين الأخريين |
الالتباس شائع لأن الثلاثة تستهلك مؤشرات. والفارق هو نقطة المراقبة: EDR ينظر إلى داخل المضيف، وSIEM ينظر إلى داخل الشبكة، وCTI تنظر إلى خارج المؤسسة.
والعلاقة بينها تغذية لا استبدال. فالمؤشر التقني ينزل إلى SIEM وEDR. والـ TTP تصير قاعدة كشف وفرضية صيد. والتحليل الاستراتيجي يصير موازنة. وبرنامج استخبارات بلا مسار خروج إلى أدوات الكشف هو برنامج قراءة.
خمسة أخطاء تفرّغ برنامج CTI من مضمونه
1. شراء خلاصة مؤشرات وتسميتها استخبارات. الحجم ليس جودة. قبل الاشتراك في أي خلاصة، اسأل: ما مصدر المؤشر، وما معدّل الإيجابيات الكاذبة المقيس، وما متوسط مدة صلاحيته، وهل يغطي مصادر بالبرتغالية، وهل يُسلَّم بصيغة تبتلعها منظومتك بلا عمل يدوي؟
2. الجمع بلا متطلَّب. الجمع بلا متطلَّب يُنتج حجمًا، والحجم يُنتج الإحساس بأن العمل أُنجز. وهو الخطأ الذي يستهلك أكبر موازنة بأقل أثر.
3. ملاحقة النسبة إلى فاعل. اسم المجموعة مثير للاهتمام، ونادرًا ما يكون قابلًا للتنفيذ. أما الـ TTP فقابلة للتنفيذ في أغلب الأحيان.
4. تجاهل المصادر الداخلية. كثير من الشركات تدفع الكثير مقابل استخبارات خارجية، ولم تقرأ يومًا سجل حوادثها هي.
5. عدم إغلاق الدورة. التقرير الذي لا يقرؤه أحد كلفة صافية. وإن لم يُسأل المستهلك، لن يكتشف المُنتِج أبدًا أنه يخطئ الهدف.
كيف تقيس ما إذا كان البرنامج ناجحًا
هناك عائلتان من المقاييس، وإحداهما تخدع.
تجنّب مقاييس الإنتاج: عدد التقارير المنشورة، وعدد مؤشرات الاختراق المُدخَلة، وعدد المصادر المشتَرك بها. جميعها ترتفع حين تعمل أكثر، ولا يرتفع أي منها حين تصيب أكثر.
فضّل مقاييس الأثر:
- تغطية المتطلبات — نسبة المتطلبات السارية التي لها إجابة محدَّثة ضمن المهلة.
- زمن التفعيل — الساعات بين وصول مؤشر ذي صلة وبين الحجب أو القاعدة في بيئة الإنتاج.
- الكشوف الناشئة عن الاستخبارات — كم كشفًا في الربع وُجد لأن الـ CTI أشارت أولًا.
- دقة المصدر — نسبة المؤشرات التي ولّدت تنبيهًا مفيدًا، مقيسة لكل خلاصة. والخلاصة التي لا تولّد إلا ضجيجًا تُلغى بالأرقام في اليد.
- القرارات المتأثّرة — تسجيل اسمي للقرارات (معالجة مُقدَّمة في الأولوية، مورّد أُعيد تقييمه، مشروع أُجّل) التي تستشهد بمنتج استخباري.
- تغطية ATT&CK — أي تقنيات من نموذج تهديدك تكشفها اليوم، مقارنةً بالربع السابق.
- الاستهلاك — من فتح، ومن ردّ على طلب التغذية الراجعة. فضعف القراءة إشارة إلى منتج خاطئ، لا إلى قارئ لاهٍ.
اختر من ثلاثة إلى خمسة، وقِسها فصليًا، وانشرها مع ما عجزت عن قياسه. فالمقياس بلا تحفّظ تسويق داخلي.
السياق البرازيلي: ما الذي يتغيّر هنا
الساعة القانونية ثلاثة أيام عمل
تُلزم المادة 48 من قانون LGPD (القانون 13.709/2018) — وهو القانون البرازيلي العام لحماية البيانات — المتحكّمَ بالإبلاغ عن أي حادثة قد تسبّب خطرًا أو ضررًا ذا شأن لأصحاب البيانات. وقد حدّد قرار CD/ANPD رقم 15/2024 المهل بدقة:
- ثلاثة أيام عمل للإبلاغ إلى الهيئة الوطنية لحماية البيانات ANPD (المادة 6) وإلى صاحب البيانات (المادة 9)، تُحتسب من علم المتحكّم بأن الحادثة أصابت بيانات شخصية.
- عشرون يوم عمل لاستكمال المعلومات ببيان مسبَّب (المادة 6، الفقرة 3).
- مهل مضاعفة لوكلاء المعالجة صغار الحجم (المادة 6، الفقرة 8، والمادة 9، الفقرة 6).
- وتُعدّد المادة 5 معايير الخطر ذي الشأن: البيانات الحسّاسة، وبيانات الأطفال أو المراهقين أو كبار السن، والبيانات المالية، وبيانات المصادقة في الأنظمة، والبيانات المشمولة بالسرية، أو البيانات على نطاق واسع.
- وتُلزم المادة 10 بالاحتفاظ بسجل لكل حادثة — بما فيها التي لم يُبلَّغ عنها — لخمس سنوات على الأقل.
والنتيجة العملية للاستخبارات مباشرة: الاكتشاف المبكر له قيمة قانونية، لا تقنية فحسب. فتسريب بيانات اعتماد يُكتشَف بالمراقبة الخارجية قبل أن يتواصل المهاجم يغيّر من يمسك بالساعة. كما أن الإبلاغ الذي تطلبه المادة 6، الفقرة 2 يستدعي تحديدًا ما ينتجه أي برنامج ناضج أصلًا — طبيعة البيانات المتأثّرة وفئتها، والمخاطر، والآثار الممكنة، والتدابير المتّخذة.
القطاع المالي له قاعدة خاصة
يُلزم قرار CMN رقم 4.893/2021 المؤسسات المالية وغيرها من الجهات المرخّص لها من المصرف المركزي البرازيلي بوضع سياسة للأمن السيبراني وخطة عمل واستجابة للحوادث. أما مؤسسات الدفع وشركات الوساطة ومديرو مجموعات الشراء التعاوني فخارج نطاقه، ويخضعون لقواعد خاصة بهم من المصرف المركزي — ويجدر التحقق مما ينطبق قبل تصميم العملية.
النواقل المقيسة هنا
ما زلنا في مسح IBM الخاص بالبرازيل لعام 2025: كان التصيّد أكثر النواقل الأولية شيوعًا بنسبة 18% من الاختراقات (بمتوسط كلفة 7.18 مليون ريال)؛ يليه اختراق طرف ثالث بنسبة 15% — وهو الأغلى، عند 8.98 مليون ريال؛ ثم استغلال ثغرة بنسبة 13% (7.61 مليون ريال). وحسب القطاعات، تصدّرت الرعاية الصحية بـ 11.43 مليون ريال، تليها المالية (8.92 مليون) فالخدمات (8.51 مليون).
اثنان من النواقل الثلاثة الأولى يقعان خارج محيطك: العلامة التجارية المستخدَمة لخداع عميلك، والمورّد المخترَق الذي يملك وصولًا إلى بيئتك. ولا يظهر أي منهما في نظام SIEM لديك قبل وقوع الضرر. وكلاهما يظهر في الجمع الخارجي.
اللغة حاجز تغطية
الخلاصات الدولية إنجليزية بحكم الافتراض. أما طقم تصيّد بالبرتغالية، أو قناة مراسلة تبيع قاعدة تحتوي أرقام CPF البرازيلية، أو إعلانًا عن وصول إلى شركة برازيلية بعينها، فلا شيء من ذلك يصل مترجمًا، وأغلبه لا يصل أصلًا. فالتغطية بالبرتغالية ليست تفضيلًا إقليميًا — بل متطلّب جمع لمن يعمل في البرازيل. والمنطق نفسه ينطبق على أي سوق: تغطية اللغة المحلية شرط، لا رفاهية.
برنامج بحدّه الأدنى في 90 يومًا
- الأيام 1–30. اكتب من ثلاثة إلى خمسة متطلبات، لكل منها مالك وقرار مرتبط. وارصد أصولك المكشوفة: النطاقات، والعلامات، ومديات عناوين IP، والتطبيقات، والمورّدون الحرجون. وحدّد المستهلكين الثلاثة للاستخبارات.
- الأيام 31–60. شغّل الحد الأدنى من الجمع الذي يجيب عن تلك المتطلبات. وأنشئ قناة نشر لكل مستهلك، بصيغة خاصة به. وافتح مسار الخروج إلى SIEM وEDR.
- الأيام 61–90. قِس ثلاثة مؤشرات أثر. واعقد اجتماع التغذية الراجعة مع كل مستهلك. واقطع ما لم يقرأه أحد.
فالبرنامج الصغير الذي يغلق الدورة يقدّم أكثر من برنامج كبير لا يفعل سوى الجمع.
أين تقع منصة OODA Intelligence من هذا كله
للمنصة 41 وحدة، والطريقة المفيدة للنظر إليها هي عبر مراحل الدورة، لا عبر القائمة:
- الجمع: Collection (قنوات المراسلة، والمنتديات في الويب الظاهر والمظلم، والخلاصات)، وThreat Monitoring (مراقبات بالكلمات المفتاحية مع تنبيه متعدد القنوات)، وEASM وRecon للسطح الخارجي.
- الجمع الموجّه إلى العلامة التجارية والبنية التحتية والانكشاف: Threat Intelligence، بجبهاته الفرعية للنطاق والشبكة والتصيّد وإساءة استخدام العلامة، وData Leak Detection لبيانات الاعتماد والقواعد المكشوفة.
- المعالجة والتحليل: Search Intelligence للبحث الموحّد فيما جُمع، وInvestigate للتحقيق بمسار جنائي رقمي.
- النشر: SIEM Bridge، وMISP Sync، وIntelligence Reports، وREST API.
- التسجيل والتغذية الراجعة: Incident Management وAudit & Compliance — والأخيرة مرتبطة مباشرة بالتزامات التسجيل التي يفرضها قرار ANPD رقم 15/2024، وهو موضوع فصّلناه في مقال قانون LGPD والأمن السيبراني.
وهناك أيضًا خط جمع خاص بالصحافة وتدقيق المعلومات — 76 مصدرًا صحفيًا مسجّلًا تغذّي News Intelligence، فيما يقارن Disinfo Verify الادعاءات بأرشيف من عمليات التدقيق التي نشرتها الوكالات. وهي الطبقة التي تعالج المخاطر السمعية والتضليل الموجَّه إلى العلامة التجارية.
وتحفّظ صادق في الختام: لا أداة تكتب متطلَّبك، ولا تقرّر ما هو ذو صلة بأعمالك. فالمنصة تختصر الجمع والمعالجة والنشر، وهي مواضع العمل الشاقّ. أما التوجيه والتحليل فيبقيان عملًا بشريًا — ولهذا بالضبط ينبغي أن تنظّم الدورةُ برنامجك، لا كتالوج الوحدات.
المصادر
- IBM وPonemon Institute. Cost of a Data Breach Report 2025 — بيانات البرازيل، غرفة أخبار IBM، 30/07/2025.
- البرازيل. القانون رقم 13.709/2018 (LGPD)، المادة 48.
- ANPD. قرار CD/ANPD رقم 15، الصادر في 24 نيسان/أبريل 2024 — لائحة الإبلاغ عن حوادث الأمن. انظر أيضًا الصفحة الرسمية للإبلاغ عن الحوادث.
- CMN. القرار رقم 4.893، الصادر في 26 شباط/فبراير 2021.
- BIANCO, David J. The Pyramid of Pain، 2013.
- MITRE ATT&CK.
- وزارة الدفاع الأمريكية. Joint Publication 2-0, Joint Intelligence — عملية الاستخبارات في ست مراحل.