تهديد النمذجة، وتقسيم تكنولوجيا المعلومات/التقنيات التشغيلية، وكشف Snort، والتحقق القابل لإعادة الإنتاج لملف تعريف كشف Drupal.
| المشروع | المحتوى |
|---|
| نمذجة التهديدات | تحليل STRIDE، وربط MITRE ATT&CK، ومخطط تدفق بيانات مجرد، وسجل مخاطر |
| تقسيم شبكة IT/OT | بوابة Default-Deny مع iptables، وتسجيل، وتحقق مُتحكم به |
| كشف Snort | قواعد للاستطلاع وICMP واتصالات SSH المتكررة |
| مختبر كشف CVE-2026-9082 | ملف Nuclei مع تحكم سلبي إيجابي ومُصحح وغير متأثر |
تفحص دراسة الحالة بيئة إنتاج مجهولة المصدر مع أنظمة IT وOT مترابطة. يتم تسجيل الأصول ومسارات الاتصال وحدود الثقة، وتحليلها باستخدام STRIDE، وربطها بالتقنيات ذات الصلة من MITRE ATT&CK Enterprise وICS. يعطي نموذج المخاطر النوعي الأولوية بشكل خاص للحركة الجانبية وانقطاعات الإنتاج.
تفصل بوابة بين قطاع المكتب وقطاع OT/SCADA المُحاكى. تتبع سياسة التوجيه مبدأ القائمة البيضاء: يُسمح بحركة المرور الراجعة المُنشأة والخدمات المسموح بها صراحةً، بينما يتم تسجيل حركة المرور غير المصرح بها قبل DROP. تتحقق Nmap وحركة اختبار مُتحكم بها وعدادات جدار الحماية والسجلات من القواعد ومسارات العودة.
يحدد تكوين Snort HOME_NET مناسبًا ويكتشف في المختبر استطلاع TCP/UDP وICMP نحو قطاع OT ومحاولات اتصال SSH المتكررة. توضح القواعد هندسة الكشف؛ يجب تعديل العتبات للشبكات الإنتاجية.
يتم اختبار قالب Nuclei ضد ثلاث نسخ محلية:
| الهدف | قاعدة البيانات | التوقع |
|---|---|---|
| إصدار Drupal قابل للاستغلال | PostgreSQL | كشف |
| إصدار Drupal مُصحح | PostgreSQL | لا كشف |
| إصدار Drupal قابل للاستغلال | MariaDB | لا كشف |
تُعد نسخة MariaDB تحكمًا سلبيًا مهمًا: فهي تستخدم نفس إصدار Drupal مثل التحكم الإيجابي، لكنها غير متأثرة بمسار الاستعلام الخاص بـ PostgreSQL. وبذلك يُتحقق مما إذا كان الملف يقدم أكثر من مجرد تحديد إصدار.
iptables · Snort · Nuclei · Docker Compose · Drupal · PostgreSQL · MariaDB
شمل عملي بشكل خاص:
iptables وSnort؛توثق المشاريع الفرعية المتطلبات والتكوين وخطوات الاختبار. يستخدم مختبر Drupal Docker Compose وNuclei؛ ويتطلب مختبر التقسيم أنظمة Linux معزولة أو أجهزة افتراضية بصلاحيات إدارية. الاستجابات HTTP الخام الطويلة وبيانات سطح المكتب الوصفية ليست جزءًا مقصودًا من الأدلة العامة.
يجب إجراء الفحوصات النشطة حصريًا ضد الأنظمة الخاصة أو المصرح بها صراحةً. ملف Nuclei موجّه للكشف، ولا يستخرج بيانات ولا يعدل إدخالات التطبيق. حتى الطلبات غير التدميرية قد تولّد سجلات. يجب تنفيذ نصوص جدار الحماية فقط في مختبرات معزولة، لأنها تستبدل القواعد النشطة.
نُفذت الأعمال في إطار وحدة عمليات الأمن في THWS. تُنشر تحليلات خاصة معاد صياغتها وقطع أثرية مختبرية، وليس المهمة أو شرائح المحاضرات أو مخططات الشبكة المقدمة أو التسليمات الكاملة.