PEAK Baseline Threat Hunt dashboards لـ Security Onion 3.0 — تغطي DNS، HTTP، TLS، SMB، Kerberos، SSH، RDP، DCE/RPC، LDAP، Modbus، DNP3، Suricata، والمزيد
لوحات معلومات كائنات محفوظة قابلة للاستيراد من Kibana تطبق منهجية Splunk PEAK Baseline Threat Hunt لمطاردة التهديدات السيبرانية (CTH) وعمليات الاستجابة للحوادث (IR). تم بناؤها والتحقق منها ضد Security Onion 3.0.0 مع بيانات Zeek NSM و Suricata في Elasticsearch.
تتبع كل لوحة معلومات تصميمًا ثابتًا من مرحلتين:
تتضمن كل لوحة معلومات:
تم تصميم لوحات المعلومات لخدمة كل من الصيادين ذوي الخبرة الذين يعرفون البروتوكول والمحللين الذين يتعلمونه — حيث توثق لوحات markdown السلوك الطبيعي لتعمل لوحة المعلومات كأداة تعليمية بالإضافة إلى كونها أداة مطاردة.
إطار عمل PEAK (التحضير، التنفيذ، العمل بالمعرفة) هو منهجية منظمة لمطاردة التهديدات طورتها Splunk. تطبق لوحات المعلومات هذه نموذج Baseline Hunt من إطار عمل PEAK:``` Prepare → Define hypothesis; identify data sources; understand normal behavior Execute → Baseline the data; surface statistical deviations; investigate anomalies Act → Document findings; create detections; update the baseline Knowledge → Feed results back into future hunt planning
الرؤية الأساسية لـ PEAK Baseline Hunts هي أن **لا يمكنك العثور على الشر حتى تعرف شكل الطبيعي**. كل لوحة في لوحات التحكم هذه صُممت وفقًا لهذا المبدأ — جداول التكرار الأعلى تحدد الطبيعي، وجداول التكرار الأقل تكشف ما لا يتناسب.
لمزيد من التفاصيل حول إطار عمل PEAK، انظر [Splunk PEAK Threat Hunting Framework](https://www.splunk.com/en_us/blog/security/peak-threat-hunting-framework.html).
---
## تعليمات الاستيراد
1. في Kibana، انتقل إلى **Stack Management → Saved Objects**
2. انقر **Import**
3. حدد ملف `.ndjson` للوحة التحكم التي تريد استيرادها
4. اختر **Request for action on conflict** (أو Overwrite إذا كنت تعيد الاستيراد)
5. انقر **Import**
كل ملف مكتفي بذاته بالكامل — فهو يتضمن لوحة التحكم، جميع التصورات، وأي عمليات بحث محفوظة. لا توجد تبعيات على كائنات محفوظة خارجية.
> **متطلبات نمط الفهرس:** تستخدم لوحات التحكم نمط الفهرس `logs-*`، وهو الافتراضي لعمليات استيراد Security Onion 3.0. تحقق من وجود نمط الفهرس هذا في مثيل Kibana الخاص بك قبل الاستيراد.
---
## مرجع لوحات التحكم
### بروتوكولات الشبكة القياسية (Zeek + Suricata)
---
#### `PEAK-Baseline-Conn.ndjson`
**البروتوكول:** اتصالات الشبكة (Zeek `conn.log`) | **الفلتر:** `tags:conn`
أساس أي خط أساس للشبكة. يغطي جميع سجلات اتصالات TCP/UDP/ICMP بغض النظر عن البروتوكول. سطح الصيد: أزواج IP والمنافذ النادرة، الاتصالات طويلة المدة (beaconing)، التدفقات عالية البايت إلى وجهات غير معتادة، منافذ الوجهة نادرة المشاهدة.
**الحقول الرئيسية:** `source.ip`, `destination.ip`, `destination.port`, `network.transport`, `network.protocol`, `network.bytes`, `event.duration`, `connection.state`, `hash.ja4t`
**MITRE:** T1071 (C2), T1048 (Exfil), T1571 (Non-Standard Port), T1572 (Protocol Tunneling)
---
#### `PEAK-Baseline-DNS.ndjson`
**البروتوكول:** DNS (Zeek `dns.log`) | **الفلتر:** `tags:dns`
DNS هو أكثر مصدر بيانات قابل للاستعلام في البيئة وواحد من أكثر المصادر إساءة استخدامًا من قبل الخصوم. سطح الصيد: نطاقات الاستعلام النادرة (DGA، بنية تحتية جديدة لـ C2)، أسماء نطاقات عالية الإنتروبيا، أنواع استعلام غير معتادة (TXT, ANY, NULL — مؤشرات الأنفاق)، حلّالون نادرون، عواصف NX-domain.
**الحقول الرئيسية:** `dns.question.name`, `dns.question.type`, `dns.response_code`, `source.ip`, `destination.ip`
**MITRE:** T1071.004 (DNS C2), T1568 (Dynamic Resolution), T1048.003 (DNS Exfil), T1583 (Acquire Infrastructure)
---
#### `PEAK-Baseline-HTTP.ndjson`
**البروتوكول:** HTTP/HTTPS (Zeek `http.log`) | **الفلتر:** `tags:http or tags:http2`
خط أساس حركة مرور الويب الذي يغطي وكلاء المستخدم، أنماط URI، رموز الحالة، وتوزيعات المضيف. سطح الصيد: وكلاء مستخدم نادرون أو مشوهون (بصمات الأدوات)، طرق HTTP غير معتادة، مضيفات خارجية نادرة تتلقى بيانات POST، مسارات URI المرتبطة بأطر عمل معروفة (Cobalt Strike, Metasploit)، بصمات JA4H.
**الحقول الرئيسية:** `url.domain`, `url.path`, `http.request.method`, `http.response.status_code`, `user_agent.original`, `source.ip`, `destination.ip`, `hash.ja4h`
**MITRE:** T1071.001 (HTTP C2), T1566 (Phishing), T1105 (Tool Transfer), T1059 (Scripted Execution via Web)
---
#### `PEAK-Baseline-TLS.ndjson`
**البروتوكول:** TLS/SSL (Zeek `ssl.log`) | **الفلتر:** `tags:ssl`
بيانات وصفية لجلسة TLS — الإصدارات، مجموعات الشفرات، مواضيع الشهادات، وبصمات JA3/JA4. سطح الصيد: إصدارات TLS قديمة/ضعيفة (1.0/1.1)، شهادات موقعة ذاتيًا أو ذات مواضيع غير معتادة، بصمات عميل JA3/JA4 نادرة (بصمات أدوات ضارة)، شهادات منتهية الصلاحية، TLS إلى منافذ غير قياسية.
**الحقول الرئيسية:** `tls.version`, `tls.cipher`, `tls.client.server_name`, `tls.server.subject`, `tls.server.issuer`, `hash.ja3`, `hash.ja3s`, `hash.ja4`, `hash.ja4s`
**MITRE:** T1573 (Encrypted Channel), T1071 (C2), T1587.003 (Self-Signed Certs)
---
#### `PEAK-Baseline-SMB.ndjson`
**البروتوكول:** SMB (Zeek `smb_mapping.log` + `smb_files.log`) | **الفلتر:** `tags:smb_mapping or tags:smb_files`
لوحة تحكم مجمعة تغطي كل من تعيينات مشاركات SMB وعمليات الملفات. سطح الصيد: الوصول إلى المشاركات الإدارية (ADMIN$, C$, IPC$)، مسارات مشاركة نادرة، أنماط وصول غير معتادة للملفات، عملاء يصلون إلى مشاركات لم يلمسوها من قبل، تخزين ملفات الحركة الجانبية.
**الحقول الرئيسية:** `smb.path`, `smb.share_type`, `file.action`, `file.name`, `file.path`, `source.ip`, `destination.ip`
**MITRE:** T1021.002 (SMB/Windows Admin Shares), T1570 (Lateral Tool Transfer), T1039 (Data from Network Shared Drive)
---
#### `PEAK-Baseline-Kerberos.ndjson`
**البروتوكول:** Kerberos (Zeek `kerberos.log`) | **الفلتر:** `tags:kerberos`
خط أساس المصادقة على Active Directory. سطح الصيد: Kerberoasting (طلبات TGS لحسابات الخدمة، خاصة تشفير RC4)، AS-REP Roasting (طلبات بدون مصادقة مسبقة)، مؤشرات pass-the-ticket، أنواع تشفير غير معتادة، أزواج اسم العميل/الخدمة نادرة، فشل المصادقة.
**الحقول الرئيسية:** `kerberos.request_type`, `kerberos.client`, `kerberos.service`, `kerberos.success`, `kerberos.error_code`, `kerberos.cipher`, `kerberos.forwardable`, `source.ip`, `destination.ip`
**MITRE:** T1558.003 (Kerberoasting), T1558.004 (AS-REP Roasting), T1550.003 (Pass-the-Ticket)
---
#### `PEAK-Baseline-FTP.ndjson`
**البروتوكول:** FTP (Zeek `ftp.log`) | **الفلتر:** `tags:ftp`
خط أساس أوامر واستجابات FTP. سطح الصيد: المصادقة المجهولة (اسم المستخدم `ftp`/`anonymous`)، أوامر FTP نادرة (خاصة SITE, CHMOD, DELE)، رموز رد غير معتادة، FTP إلى منافذ غير قياسية، خوادم FTP خارجية نادرة تتلقى بيانات.
**الحقول الرئيسية:** `ftp.command`, `ftp.user`, `ftp.argument`, `server.reply_code`, `server.reply_message`, `source.ip`, `destination.ip`
**MITRE:** T1048 (Exfil over Alt Protocol), T1071 (C2), T1105 (Tool Transfer)
---
#### `PEAK-Baseline-SSH.ndjson`
**البروتوكول:** SSH (Zeek `ssh.log`) | **الفلتر:** `tags:ssh`
خط أساس جلسة SSH بما في ذلك سلاسل إصدار العميل/الخادم وبصمات HASSH. سطح الصيد: عملاء SSH نادرون أو لافتات خادم (بصمات أدوات)، اختيارات خوارزمية تشفير/MAC شاذة، بصمات HASSH تطابق أدوات هجوم معروفة (Paramiko, Metasploit)، SSH إلى منافذ غير قياسية، أزواج مصدر → وجهة نادرة.