Threat Monitoring — تنبيهات حسب الكلمات المفتاحية // الوحدات

Threat Monitoring — تنبيهات حسب الكلمات المفتاحية

مراقبة متكرّرة بالمصطلحات فوق الأرشيف الذي تجمعه المنصة: Telegram وWhatsApp والمنتديات وشبكات التواصل ومواقع ‎.onion‎ ومواقع اللصق ومستودعات الشيفرة وخلاصات مؤشرات الاختراق (IOC) وقواعد بيانات الاعتماد وسجلّات برمجيات السرقة. تصف المراقبةُ ما يهمّك؛ ويعمل الجمع وفق جدول خاص به، وما يطابق يصير تنبيهًا في طابور الفرز.

نظرة عامة

لكل مراقبة اسم فريد داخل المؤسسة، وفئة (اثنا عشر خيارًا، من كشف التهديدات إلى حماية التنفيذيين)، وفريق مسؤول (SOC وCSIRT وThreat Intelligence وDevSecOps والامتثال والمخاطر والاحتيال وحماية البيانات)، وأولوية، وحالة.

يتراوح التكرار بين دقيقة واحدة و30 يومًا. ويصل الحد الزمني للتنفيذ إلى ساعتين، وعدد محاولات الإعادة عند الفشل قابل للضبط حتى عشر محاولات. ويتولّى Airflow تنسيق التنفيذ: التشغيل اليدوي يُدخل الـ DAG في الطابور، ويحفظ السجل كل تنفيذ مع مدّته ونتيجته واتجاهه.

المصطلحات مشفّرة أثناء السكون. الكلمات المفتاحية وقائمة المصطلحات وأوامر البحث ووصف المراقبة تُكتب جميعًا في حقول مشفّرة. فما ترصده مؤسسةٌ ما هو بحدّ ذاته معلومة حسّاسة: يكشف الأصل والتنفيذي والعلامة التجارية المعرَّضة للخطر.

كيف يُبنى الاستعلام

تتحوّل المصطلحات إلى شروط عبارة إلزامية فوق أربعة حقول من التنبيه: العنوان والوصف والبيانات الخام والمصدر. وتُضاف إلى المصطلحات معاملات:

  • AND تضيف مصطلحات إلزامية؛
  • OR تُنشئ مجموعة يكفي أن يظهر منها مصطلح واحد؛
  • NOT تستبعد المستند الذي يحتوي أيًّا من المصطلحات.

وبعد الاستعلام يأتي مرور تصفية ثانٍ فوق ما عاد. يعامل هذا المرور المصطلح المفرد بحدود الكلمة، ويعامل العبارة ذات الفراغ بوصفها سلسلة جزئية — وهو ما يمنع bin من المطابقة داخل «binário»، ويسمح في الوقت نفسه بمطابقة «بطاقة ائتمان» عبارةً كاملة. والمرحلتان موجودتان لأن الاستبعاد داخل الاستعلام وحده لا يكفي للنفي فوق الحقول المتداخلة.

فرز، لا طوفان

يولد التنبيه معلَّقًا. ثم يضعه المحلّل صالحًا أو متجاهَلًا، ويُسجَّل هذا القرار مع صاحبه وتاريخه ودرجة الخطورة المُسندة ووسم الإيجابية الكاذبة. والطوابير الثلاثة يمكن تصفّحها منفصلة، مع مرشّحات حسب العنوان والخطورة والكلمة المطابِقة وعائلة برمجية السرقة ووجود بيانات بطاقات.

وفي الأثناء تسِم طبقةٌ من التعابير النمطية التنبيهَ ضمن عشر فئات: بيانات الاعتماد، والاحتيال، وتسريب البيانات، وإساءة استخدام العلامة، والتصيّد، والويب المظلم، والبرمجيات الخبيثة، والتنفيذيون، والبنية التحتية، وشبكات التواصل. والوسم يوجّه الطابور؛ ولا يقرّر شيئًا.

كذلك تقبل المراقبة إعدادًا تصريحيًا للفرز: النطاق، والكيانات المرصودة، وطبقات الكلمات المفتاحية حسب الحرجية، والكلمات السالبة، وأنماط التحقق والتجاهل الآلي، والمصادر الحميدة المعروفة، ونافذة إزالة التكرار بالساعات، وعتبة النقاط. وهي الطريقة التي تقول بها «تجاهَل الإشارة الواردة في سياق أكاديمي» دون إعادة كتابة الاستعلام.

الإمكانات

  • 112 مصدر جمع مربوطة بفهارس مخصّصة
  • ملخّص اختياري بالذكاء الاصطناعي لكل تنبيه، بمخطط مغلق لأنواع التهديد — مع مرشّح لعرض التنبيهات ذات الملخّص أو التي بلا ملخّص
  • تقاطع مع أرشيف التسريبات (combolists) ومع حزم برمجيات السرقة، بما في ذلك مرشّح حسب عائلة البرمجية
  • تحويل التنبيهات إلى بند في حادثة أو في تقرير، فرديًا أو دفعةً واحدة
  • تصدير التنبيهات بصيغة XLSX
  • حذف ناعم مع صاحبه وتاريخه، وإصدارات للإعداد، وسجل لثمانية أنواع من التغيير
  • قاموس أصول المؤسسة بـ 41 فئة في عشر مجموعات، يغذّي مصطلحات المراقبة

حالات الاستخدام

  • متابعة ما يُذكر عن العلامة التجارية وعن التنفيذيين في المنتديات والقنوات المغلقة
  • كشف بيانات الاعتماد المؤسسية داخل حزم برمجيات السرقة، مع تحديد العائلة
  • رصد حملة فاعل بعينه بمزج المصطلحات الإيجابية والسالبة
  • تغذية طابور الـ SOC بتنبيهات مصنَّفة ومرتّبة بالأولوية سلفًا

ما لا تفعله الوحدة

  • قنوات التنبيه هي البريد الإلكتروني وSlack وwebhook. لا يوجد تسليم أصيل إلى Microsoft Teams ولا إلى Discord — ولهما يُستخدم الـ webhook.
  • الملخّص بالذكاء الاصطناعي لا يقرّر صلاحية التنبيه. التحقق من عمل المحلّل، وهو وحده ما يُسجَّل.
  • التصنيف الآلي معجمي، بأنماط نصية. وليس مصنِّفًا مدرَّبًا ولا معدّل دقة منشورًا.
  • لا توجد إعادة معالجة رجعية آلية للسجل عند إضافة مصطلح جديد إلى المراقبة.

التكاملات

  • Slack والبريد الإلكتروني وwebhook مخصّص
  • Airflow (تنسيق عمليات التنفيذ) وOpenSearch (أرشيف الجمع)
  • OODA Leaks وOODA Incident وOODA Reports وواجهة REST API الخاصة بالمنصة

SLA والضمانات

تكرار من دقيقة واحدة إلى 30 يومًا · مصطلحات مشفّرة أثناء السكون · كل تحقق من تنبيه موقَّع

الخطوات التالية