
إطار عمل وتصنيف لتحديد وتصنيف والتفكير في أخطاء منطق الكشف في قواعد SIEM وEDR وXDR، مع أمثلة ملموسة وتجاوزات من الواقع.
تجاوز السلبيات الكاذبة من خلال فهم كيف يفشل منطق الكشف قبل أن يساء استغلاله من قبل المهاجمين.
تفقد الموقع الإلكتروني: https://adeframework.org/
هندسة الكشف الخصومي (ADE) هي تخصص التفكير في السلبيات الكاذبة في قواعد الكشف. يوفر إطار عمل ADE صياغة حديثة مفتوحة المصدر لـ أخطاء منطق الكشف - التناقضات بين ما تنوي قاعدة الكشف اكتشافه وما تكتشفه فعليًا.
بدلاً من انتظار السلبيات الكاذبة في العالم الحقيقي، يمكن لمهندسي الكشف أن يسألوا استباقيًا:
"ما هي الاختلافات التي قد تتسبب في فشل منطق الكشف لهذه القاعدة في رصد ما كان مقصودًا اكتشافه؟"
يعكس هذا الخط الخصومي من التفكير كيف يمكن للمهاجمين استغلال نقاط الضعف في منطق الكشف.
ليس غرض ADE فرض الكمال في التصميم، على الرغم من أن ذلك هدف مثالي - بل رفع الوعي وتتبع القيود، حتى لو كانت متعمدة:
جديد في ADE؟ ابدأ من هنا:
مستعد للتعمق؟
يحدد الإطار 4 فئات رئيسية و 13 فئة فرعية لأخطاء منطق الكشف:
🌳 ADE1 – إعادة التنسيق في الإجراءات
├─ ADE1-01 معالجة السلاسل الفرعية
└─ ADE1-02 عدم تماثل التطبيع
🌳 ADE2 – حذف البدائل
├─ ADE2-01 الطريقة/الثنائي
├─ ADE2-02 الإصدارات
├─ ADE2-03 المواقع
└─ ADE2-04 أنواع الملفات
🌳 ADE3 – تطوير السياق
├─ ADE3-01 استنساخ العملية
├─ ADE3-02 اختطاف التجميع
├─ ADE3-03 التوقيت والجدولة
└─ ADE3-04 تجزئة الأحداث
🌳 ADE4 – التلاعب بالمنطق
├─ ADE4-01 عكس البوابة
├─ ADE4-02 عكس الاقتران
└─ ADE4-03 تعبير غير صحيح
تعريفات رسمية وأساس نظري:
تصنيف شامل بمصطلحات واضحة:
أمثلة ملموسة من مجموعات قواعد إنتاجية:
فئات الأمثلة:
يتكامل ADE مع الممارسات الحالية لهندسة الكشف ويعززها:
| إطار العمل | التركيز | تكامل ADE |
|---|---|---|
| MITRE ATT&CK | تقنيات وتكتيكات الهجوم | يشرح ADE لماذا يفشل الكشف لتقنيات ATT&CK |
| MITRE CAR | مستودع تحليلات الكشف | يوفر ADE تصنيفًا للأخطاء لتحليلات CAR |
| دورة حياة هندسة الكشف | مراحل سير عمل الهندسة | ADE هو إطار التفكير لـ مرحلة التحسين |
| Sigma/YARA/KQL | بناء الجملة والتنسيق للقواعد | يحلل ADE الأخطاء المنطقية الدلالية عبر جميع لغات الاستعلام |
القيمة الفريدة لـ ADE: تصنيف رسمي على مستوى المنطق لأسباب السلبيات الكاذبة
نرحب بالمساهمات! تشمل مجالات التطوير النشط:
تطوير محلل ثابت - أدوات لتحليل قواعد الكشف عن أخطاء منطقية محتملة
توسيع مستودع الأخطاء - مجموعة منسقة من الأخطاء المحددة
التطورات المخطط لها:
| الخاصية | القيمة |
|---|---|
| مبني على | رخصة MIT |
| التوزيع | نعم |
| التعديل | نعم |
| الاستخدام الخاص | نعم |
| الاستخدام التجاري | نعم |
| المسؤولية | لا |
| الضمان | لا |
| إشعار الترخيص وحقوق النشر | نعم |
| نسب الفضل للمؤلف | مطلوب |
⚠️ هام: هذا الإطار مخصص فقط لـ البحث الأمني الدفاعي، وهندسة الكشف، وتقييم المخاطر. غرضه هو مساعدة المدافعين على تحديد، والتفكير في، ومعالجة نقاط الضعف في منطق الكشف وأنظمة المراقبة الأمنية.
المستخدمون وحدهم مسؤولون عن ضمان امتثال استخدامهم لجميع القوانين واللوائح ومتطلبات التفويض المعمول بها. لا يتحمل المؤلفون والمتعاونون أي مسؤولية عن سوء الاستخدام أو الضرر أو الأذى الناتج عن استخدام هذا الإطار.
التفويض مطلوب: احصل دائمًا على تفويض كتابي صريح قبل اختبار عمليات الكشف أو الأنظمة أو الضوابط خارج البيئات التي تملكها أو تديرها.
الإفصاح المسؤول: تُقدم الأمثلة مع مراعاة اعتبارات الإفصاح المسؤول. قواعد الكشف ومحتوى المراقبة تكون عمومًا خارج نطاق الإفصاح عن ثغرات البائعين وبرامج مكافآت الثغرات.
لا ضمان: يُقدم هذا الإطار "كما هو"، دون أي ضمان من أي نوع، صريح أو ضمني.