الأكاديمية · الكتالوج الكامل

الكتالوج الكامل

٣٦ وحدة و١٩١ لبنة و٣٢٢ مختبرًا، منظَّمة حسب المجال. اللبنة وحدة تعلّم مستقلة: يمكن للمتعلّم طلبها ومتابعتها بمفردها مع مختبراتها العملية. يُطلب كل مكوّن على حدة — من اللبنة إلى الوحدة وصولًا إلى المسار. ويُفصَّل كل وحدة بمنهجها (Syllabus).

تصفّح الكتالوج

اختر مستوى الدقّة — انقر على اللبنة أو الوحدة.

المسارالمهنة: دور مهني (ECSF / NICE) · تجمع الوحدات · تحضّر لشهادة
36 وحدة معروضة

الأساسيات

3 وحدات
MOD-FND-01الأساسياتFondamentaux

مقدمة في الأمن السيبراني

6 لبنات7 مختبر8.8 h2 حالات واقعيةشارة ✓

هل يبدو لك الأمن السيبراني حكراً على المختصّين؟ هذه الدورة الأولى تثبت العكس. في أيام قليلة، ودون متطلبات تقنية متقدّمة، ستفهم كيف يعمل العالم الرقمي للمؤسسة، وكيف تحدث الهجمات السيبرانية، وما الذي يمكن فعله للحماية منها.

المنهج (Syllabus)
الجمهور المستهدف
• خرّيجو وطلبة المعلوماتية • محترفو تقنية المعلومات المبتدئون في الأمن • مدراء ورؤساء أقسام
الأهداف
• فهم شبكة المؤسسة ومخاطرها • فهم الهجمات السيبرانية وعقلية المهاجم • اتخاذ قرارات أمنية أفضل • حماية بيئتك المعلوماتية
المتطلّبات
الشهادات
Open Badges interne
الصيغ
ثلاث طرق لمتابعة الوحدة كاملة — ذاتيًا حسب وتيرتك، في صف افتراضي مباشر، أو حضوريًا في الموقع. وإن كنت تستهدف مهارة واحدة فقط، يمكنك أيضًا متابعة لبنة واحدة من هذه الوحدة، حسب الطلب.
التقييم
تقييم مستمر عبر التحدّيات (flags) وإنجاز المختبرات؛ امتحان عملي نهائي على الميدان السيبراني. تُمنح شارة قابلة للتحقّق (Open Badges 3.0) عند النجاح.
التجهيزات
اتصال إنترنت موثوق (يعتمد التدريب على نظام تعلّم وميدان سيبراني عبر الإنترنت). حاسوب محمول بصوت/فيديو، وذاكرة 8 غ.ب، ومساحة قرص 200 غ.ب، والقدرة على تشغيل بيئة افتراضية. سمّاعة رأس جيدة بميكروفون.
عرض اللبنات (6)
BRQ-FND-001
أساسيات المخاطر السيبرانية
≈ 45 min · 1 مختبر · MISPTableur

يشفّر برنامج فدية خوادم شركة صغيرة مساء يوم جمعة: ماذا حدث، وما الذي كان فعلاً على المحك؟ تتطلّب الإجابة الدقيقة مفردات محدّدة، وهي التي ترسيها هذه اللبنة. تربط بين الأصل والتهديد والثغرة، ثم الخطر — سيناريو محتمل يُوزن باحتماليته وأثره. والأهمّ أن تتعلّم عدم الخلط بين الخطر الذي يُستبق وبين الحادث الذي هو تجسّده، وأن تصف الحادث بخصائص الأمن التي يمسّها (السرية، السلامة، التوافر). هكذا تبدأ بالتحدّث بلغة إدارة المخاطر المشتركة، تلك التي تجعل قرار الأمن قابلاً للدفاع عنه.

  • تسمية مكوّنات الخطر والربط بينها (الأصل، التهديد، الثغرة، الاحتمالية، الأثر).
  • التمييز بين الخطر وتجسّده، وتوصيف الحادث بخصائص الأمن التي يمسّها.
المختبرات المضمَّنة (1)
BRQ-FND-001.1
ثالوث CIA ومفردات الخطر · ≈45 min

الهدف : توصيف حادث وفق ثالوث CIA ومفاهيم الأصل/التهديد/الثغرة/الخطر.

المفاهيم : السرّية والسلامة والتوافر، والأصالة وعدم الإنكار · الأصل، التهديد، الثغرة، الخطر · مشهد التهديدات 2026

التحدّي : صنّف حادثًا معطى (رسالة فدية + سجلات) حسب خصائص CIA المنتهَكة.

المتوقّع : يُعتمد إذا كان تصنيف CIA صحيحًا، ومصفوفة الأصل×التهديد متّسقة، والتقدير مبرّرًا؛ ويثبت العَلَم القراءة الصحيحة لحادث التحدّي.

BRQ-FND-002
تحليل حركة الشبكة (Wireshark)
≈ 60 min · 1 مختبر · WiresharkNmap

فتح التقاطٍ شبكي لأوّل مرّة يعني مواجهة آلاف الأسطر التي تبدو مستعصية على الفهم. مع Wireshark تتعلّم ترتيبها: تتبّع اتصال طبقةً طبقةً، من نموذج OSI إلى مصافحة TCP، وتمييز الحركة العادية من الشاذّة — مع الانتباه إلى أنّ جزءاً من الحركة مشفّر ولا يكشف سوى بياناته الوصفية (العناوين، المنافذ، الحجم). تتدرّب على التقاطٍ يُخفي مسحاً للمنافذ يجب عليك عزله. قراءة الحركة مهارة أساسية ستعيد استخدامها في الدفاع كما في التحليل الهجومي — نقطة انطلاق أيّ تحقيق.

  • قراءة اتصال شبكي طبقةً طبقةً (OSI/TCP-IP) باستخدام Wireshark.
  • تمييز الحركة العادية من السلوك الشاذّ وعزل نشاط مشبوه في التقاط.
المختبرات المضمَّنة (1)
BRQ-FND-002.1
قراءة حركة الشبكة (OSI/TCP-IP) · ≈60 min

الهدف : قراءة اتصال طبقةً طبقة ورصد تبادل شاذ.

المفاهيم : طبقات OSI السبع / TCP-IP الأربع · التغليف، المنافذ، مصافحة TCP · DNS/DHCP

التحدّي : اعثر على عنوان IP الذي يمسح والمنفذ المستهدف في الالتقاط.

المتوقّع : يُعتمد إذا عُلِّقت المصافحة بشكل صحيح وعُثر على IP المصدر للمسح والمنفذ المستهدف في الالتقاط (بدليل العَلَم).

BRQ-FND-003
الأَفْتَرة والعزل (Proxmox)
≈ 60 min · 1 مختبر · ProxmoxVirtualBoxUFW

اختبار تقنية أمنية على جهاز عملك يُعرّضه لأضرار لا رجعة فيها؛ لذلك يعمل المحترفون في بيئة قابلة للإتلاف يمكن اختراقها ثمّ إعادتها إلى حالتها. مع Proxmox تنشر آلة افتراضية على شبكة معزولة وتطبّق عليها مستوى أوّليّاً من التحصين، متعاملاً مع ثلاثة مفاهيم تتكرّر في كلّ مكان: المُحاكي الافتراضي (hypervisor)، واللقطة (snapshot، حالة محفوظة يمكن العودة إليها)، وتجزئة الشبكة. التحدّي يتلخّص في إثبات واحد: أن لا تخرج أيّ حركة من الآلة إلّا نحو خادم المختبر. تكتسب الشرط المسبق لأيّ منصّة اختبار آمنة فعلاً.

  • نشر آلة افتراضية معزولة واستعادتها عبر لقطة (snapshot) بعد الاختراق.
  • عزل بيئة والتحقّق من عدم إمكانية أيّ حركة صادرة غير مصرّح بها.
المختبرات المضمَّنة (1)
BRQ-FND-003.1
نشر جهاز افتراضي معزول ومُقوّى · ≈60 min

الهدف : إنشاء جهاز افتراضي على شبكة معزولة وتطبيق تقوية دنيا.

المفاهيم : مُراقِب أجهزة من النوع 1/2، اللقطات · شبكات NAT/host-only/معزولة · تقوية أساسية

التحدّي : أثبت تعذّر أي خروج شبكي إلا نحو خادم المختبر.

المتوقّع : يُعتمد إذا لم يبلغ الجهاز أي وجهة خارج خادم المختبر ووُجدت اللقطة المرجعية؛ ودليل العزل مطلوب.

BRQ-FND-004
استطلاع التعرّض (Shodan)
≈ 45 min · 1 مختبر · ShodanCensys

كم من الخدمات تتركها مؤسسة ظاهرةً على الإنترنت دون أن تدري؟ غالباً أكثر بكثير ممّا تظنّ. مع Shodan وCensys تتعلّم رسم سطح الهجوم الخارجي هذا انطلاقاً من بيانات مجموعة مسبقاً، دون إرسال أيّ طلب إلى الهدف: إنّه الاستطلاع السلبي. تقرأ لافتات الخدمات (banners)، وتصقل مرشّحاتك، وتكشف ما لا ينبغي أن يكون متاحاً، حتّى أخطر واجهة إدارة مكشوفة. هذه المهارة تخدم أوّلاً مدافعاً يدقّق محيطه الخاصّ — وتُظهر، بالحركة نفسها، ما يراه المهاجم أوّلاً.

  • رسم سطح الهجوم الخارجي لمؤسسة من مصادر مفتوحة (استطلاع سلبي).
  • تفسير لافتات الخدمات لكشف تعرّض حرج (مثل واجهة إدارة مكشوفة).
المختبرات المضمَّنة (1)
BRQ-FND-004.1
سطح التعرّض وShodan · ≈45 min

الهدف : اكتشاف التعرّض الخارجي لمؤسسة من المصادر المفتوحة.

المفاهيم : البصمة الخارجية، اللافتات · مرشّحات Shodan/Censys · خطر لوحات الإدارة المكشوفة

التحدّي : اعثر على خدمة الإدارة المكشوفة الأكثر حرجًا.

المتوقّع : يُعتمد إذا اكتمل جرد الخدمات المكشوفة وعُيّنت خدمة الإدارة الأكثر حرجًا بشكل صحيح.

BRQ-FND-005
الدفاع المتعمّق وCSF 2.0
≈ 45 min · 1 مختبر · NIST CSF 2.0Tableur

قد تملك مؤسسة جدار حماية ومضادّ فيروسات ونسخاً احتياطية، وتُشلّ رغم ذلك: الحمايات المتجاورة لا تشكّل دفاعاً إن تداخلت في مواضع وتركت ثغرات في أخرى. تربط تدابير ملموسة بالوظائف الستّ لإطار NIST CSF 2.0 — الحوكمة، التعرّف، الحماية، الكشف، الاستجابة، التعافي — وهو إطار شائع من بين أطر أخرى (ISO 27001، أطر وطنية). تصنّف الضوابط بحسب دورها (وقائي، كشفي، تصحيحي) وتحدّد الوظيفة الأضعف تغطيةً. تخرج بشبكة قراءة قابلة لإعادة الاستخدام لهيكلة وضعية أمنية.

  • وضع ضوابط أمنية ملموسة ضمن الوظائف الستّ لإطار NIST CSF 2.0.
  • تقييم وضعية متعدّدة الطبقات (الدفاع المتعمّق) وتحديد الوظيفة الأضعف تغطيةً.
المختبرات المضمَّنة (1)
BRQ-FND-005.1
الدفاع المتعمّق وCSF 2.0 · ≈45 min

الهدف : ربط ضوابط ملموسة بالوظائف الست لـ NIST CSF 2.0.

المفاهيم : طبقات الدفاع · الوظائف الست لـ CSF 2.0 (الحوكمة…الاستعادة) · وقائي/كشفي/تصحيحي

التحدّي : صنّف 12 ضابطًا وسمِّ الوظيفة الأضعف.

المتوقّع : يُعتمد إذا رُبطت الضوابط الاثنا عشر بالوظائف الست بشكل صحيح وحُدّدت الوظيفة الأضعف بشكل صحيح.

BRQ-FND-006
التعمية والمصادقة الأساسية (OpenSSL)
≈ 90 min · 2 مختبر · OpenSSLKeycloakFIDO2

تشفير ملف، والتحقّق من أنّه لم يُعدَّل، واشتراط عامل ثانٍ عند الدخول: ثلاثة أفعال يومية تقوم كلّها على التعمية التطبيقية. مع OpenSSL تشفّر ملفاً وتتحقّق من سلامته عبر التجزئة (hashing)، ثمّ تُرسي مصادقة قوية — موضّحاً تمييزين كثيراً ما يختلطان: التشفير المتماثل مقابل غير المتماثل، والتجزئة مقابل التشفير. النقطة الحاسمة: ليست كلّ العوامل الثانية سواء؛ تنشر عاملاً مقاوماً فعلاً للتصيّد (FIDO2/passkeys)، حيث يمكن اعتراض رمز لمرّة واحدة. تتعلّم حماية معطىً ووصولٍ معاً — وإثبات ذلك.

  • حماية بيانات ساكنة وضمان سلامتها، مع تمييز واضح بين التشفير والتجزئة.
  • تأمين الوصول بمصادقة قوية مقاومة فعلاً للتصيّد (FIDO2/passkeys).
المختبرات المضمَّنة (2)
BRQ-FND-006.1
التعمية والتجزئة الأساسية · ≈45 min

الهدف : حماية ملف والتحقّق من سلامته.

المفاهيم : متماثل مقابل غير متماثل · التجزئة والسلامة · ممارسات كلمات المرور الجيدة

التحدّي : أعطِ SHA-256 للملف النموذجي وأثبت التعديل.

المتوقّع : يُعتمد إذا عُمِّي الملف وفُكّت تعميته دون فقد، وإذا أثبتت البصمة المقدَّمة تعديل بايت واحد.

BRQ-FND-006.2
النظافة الرقمية والمصادقة القوية · ≈45 min

الهدف : إرساء المصادقة متعددة العوامل وسياسة كلمات مرور متينة.

المفاهيم : MFA، FIDO2/passkeys · مدير كلمات المرور · تصيّد المعرّفات

التحدّي : أثبت أن الدخول يشترط عاملًا ثانيًا مقاومًا للتصيّد.

المتوقّع : يُعتمد إذا اشترطت إعادة الدخول عاملًا ثانيًا مقاومًا للتصيّد، بدليل.

حالات واقعية مرتبطة (2)
CAS-FND-001
Colonial Pipeline — توقّف بسبب برمجية الفدية (2021)

يوقف مشغّل أنبوب وقود أمريكي توزيعه بعد اختراق ببرمجية فدية دخل عبر حساب VPN يخلو من المصادقة الثنائية.

المهمة : Situer les grandes familles de menaces et expliquer comment un simple accès mal protégé devient la matérialisation d'un risque majeur pour une organisation et ses usagers.

CAS-FND-002
Mirai — شبكة روبوتات من الأجهزة المتصلة (2016)

تُجنَّد مئات الآلاف من الأجهزة المتصلة المتروكة بكلمات مرور المصنع ضمن شبكة من الأجهزة المخترقة تشلّ خدمات كبرى على الإنترنت.

المهمة : Découvrir la surface d'attaque grand public et mesurer l'effet d'échelle d'une hygiène faible sur la disponibilité de services tiers.

MOD-FND-02الأساسياتFondamentaux

مفاهيم متقدّمة: لينكس ودوكر

5 لبنات8 مختبر11 h3 حالات واقعيةشارة ✓

لينكس هو ساحة عمل الأمن السيبراني بأكمله. تجعلك هذه الدورة متمكّناً منه: سطر الأوامر، الأتمتة، الشبكة، وحاويات دوكر. تتعلّم بالممارسة حتى يصبح الطرفية أمراً تلقائياً.

المنهج (Syllabus)
الجمهور المستهدف
• محلّلو وفنّيو الأمن المستقبليون • مدراء الأنظمة • المشاركون نحو مسار تقني
الأهداف
• إتقان سطر أوامر لينكس ونظام الملفات • أتمتة المهام بلغة Bash • ضبط شبكة لينكس وجدار الحماية • بناء وتحصين صورة دوكر
المتطلّبات
MOD-FND-01
الشهادات
Open Badges, LPIC-1 (partiel)
الصيغ
ثلاث طرق لمتابعة الوحدة كاملة — ذاتيًا حسب وتيرتك، في صف افتراضي مباشر، أو حضوريًا في الموقع. وإن كنت تستهدف مهارة واحدة فقط، يمكنك أيضًا متابعة لبنة واحدة من هذه الوحدة، حسب الطلب.
التقييم
تقييم مستمر عبر التحدّيات (flags) وإنجاز المختبرات؛ امتحان عملي نهائي على الميدان السيبراني. تُمنح شارة قابلة للتحقّق (Open Badges 3.0) عند النجاح.
التجهيزات
اتصال إنترنت موثوق (يعتمد التدريب على نظام تعلّم وميدان سيبراني عبر الإنترنت). حاسوب محمول بصوت/فيديو، وذاكرة 8 غ.ب، ومساحة قرص 200 غ.ب، والقدرة على تشغيل بيئة افتراضية. سمّاعة رأس جيدة بميكروفون.
عرض اللبنات (5)
BRQ-FND-007
إتقان صدفة لينكس (Bash)
≈ 90 min · 2 مختبر · BashGuacamole

على معظم الخوادم والحاويات لا توجد واجهة رسومية: كلّ شيء يمرّ عبر سطر الأوامر. تجعلك هذه اللبنة مستقلّاً فيه — نظام الملفات وأذوناته (قراءة، كتابة، تنفيذ، وبِتّ SUID الذي يشغّل برنامجاً بصلاحيات مالكه)، والحسابات والمجموعات — ثمّ معالجة النصوص بـ grep وawk وsed. تفحص جهازاً، وتكتشف ثنائياً SUID شاذّاً (مسار كلاسيكي لتصعيد الصلاحيات)، وتستخرج المعلومة المفيدة من سجلّ ضخم. عندئذٍ يكفّ سطر الأوامر عن كونه عائقاً ليصبح أداة توجّهها.

  • التنقّل في نظام لينكس وقراءة أذوناته لرصد إعداد محفوف بالخطر (مثل SUID غير معتاد).
  • استخراج بيانات نصّية وتحويلها على نطاق واسع بالمرشّحات المعيارية (grep/awk/sed).
المختبرات المضمَّنة (2)
BRQ-FND-007.1
نظام الملفات والأذونات · ≈45 min

الهدف : فحص نظام Linux وأذوناته عبر سطر الأوامر.

المفاهيم : FHS، rwx/SUID · المستخدمون/المجموعات

التحدّي : اعثر على ثنائي SUID غير المعتاد.

المتوقّع : يُعتمد إذا اكتمل تدقيق ثنائيات SUID وعُزل الثنائي الشاذ بشكل صحيح.

BRQ-FND-007.2
التدفّقات والأنابيب ومرشّحات النص · ≈45 min

الهدف : معالجة البيانات بـ grep/awk/sed.

المفاهيم : إعادة التوجيه، الأنابيب · grep/awk/sed

التحدّي : أعطِ IP الأكثر تكرارًا في السجلّ المتوفّر.

المتوقّع : يُعتمد إذا أنتجت سلسلة المرشّحات العدّ الصحيح وكان IP الأكثر تكرارًا دقيقًا.

BRQ-FND-008
البرمجة النصّية والأتمتة بـ Bash
≈ 105 min · 2 مختبر · BashCronsystemd-timers

الأتمتة توفّر الوقت — إلى أن يأتي يوم يمحو فيه سكربت هشّ ما كان يفترض به حفظه. تتعلّم كتابة Bash يفشل بنظافة ويُعاد تشغيله دون ضرر (idempotence)، مع تدوين السجلّات، ثمّ جدولة مهامّ متكرّرة عبر cron ومؤقّتات systemd والإشراف عليها. تُنتج سكربت نسخ احتياطي يمكن التحقّق من نتيجته، وتُثبت أنّ مهمّة مجدولة قد انطلقت ودُوّنت. تكسب ما يلزم لجعل العمليات المتكرّرة موثوقة، من النسخ الاحتياطي إلى جمع الأدلّة.

  • كتابة سكربت Bash متين وعديم الأثر الجانبي (idempotent) يفشل بنظافة ويدوّن نفسه.
  • جدولة مهامّ متكرّرة والإشراف عليها بالاختيار بين cron ومؤقّتات systemd.
المختبرات المضمَّنة (2)
BRQ-FND-008.1
كتابة سكربتات Bash متينة · ≈60 min

الهدف : كتابة سكربت نسخ احتياطي موثوق وخامل التكرار.

المفاهيم : set -euo pipefail · التسجيل، خمول التكرار

التحدّي : قدّم سكربتًا ينتج أرشيفًا قابلًا للتحقّق.

المتوقّع : يُعتمد إذا أنتج السكربت أرشيفًا موسومًا بالوقت قابلًا للتحقّق ببصمته، وعمل دون خطأ عند إعادة تشغيله.

BRQ-FND-008.2
الأتمتة بالمهام المجدوَلة · ≈45 min

الهدف : جدولة المهام المتكرّرة والإشراف عليها.

المفاهيم : Cron مقابل المؤقّتات · سجلّات التنفيذ

التحدّي : أثبت انطلاق المؤقّت وتسجيله.

المتوقّع : يُعتمد إذا انطلق المؤقّت في المواعيد المقرّرة وسُجّل تنفيذه (وفشله).

BRQ-FND-009
إدارة النظام (systemd، الحزم)
≈ 90 min · 2 مختبر · systemdAPTdpkg

سؤالان إداريّان يكشفان الكثير عن أمن آلة: ما الذي يعمل عليها، ومن أين جاء ما رُكّب فيها؟ مع systemd وjournalctl تشخّص العمليات والخدمات، ثمّ تدير الحزم والمستودعات (APT/dpkg) مع التحقّق من تواقيعها. تكشف خدمة فُعّلت من دون علمك — صورة من صور استمرارية المهاجم — وحزمة غير موقّعة، مدخلاً محتملاً لاختراق سلسلة التوريد. تستطيع عندئذٍ تحديد الحالة الفعلية لنظام وتتبّع مصدر برمجياته.

  • تشخيص حالة نظام (العمليات، خدمات systemd) ورصد استمرارية مشبوهة.
  • إدارة الحزم والمستودعات مع التحقّق من سلامتها وتوقيعها.
المختبرات المضمَّنة (2)
BRQ-FND-009.1
العمليات وخدمات systemd · ≈45 min

الهدف : تشخيص العمليات والخدمات.

المفاهيم : العمليات، الإشارات · systemd/journalctl

التحدّي : أعطِ الخدمة الخبيثة المُفعّلة على الجهاز.

المتوقّع : يُعتمد إذا ميّز التشخيص الخدمة الخبيثة عن البقية وسمّاها بشكل صحيح.

BRQ-FND-009.2
إدارة الحزم والمستودعات · ≈45 min

الهدف : تحزيم وإدارة الاعتماديات بنظافة.

المفاهيم : APT/dpkg · المستودعات والتواقيع

التحدّي : أعطِ الحزمة غير الموقّعة المكتشَفة.

المتوقّع : يُعتمد إذا أُجري التحقّق من التوقيع وحُدّدت الحزمة غير الموقّعة بشكل صحيح.

BRQ-FND-010
شبكات لينكس وجدار الحماية (UFW)
≈ 45 min · 1 مختبر · NetplanUFWtcpdump

غالباً ما تستمع آلة حديثة التثبيت على منافذ أكثر ممّا تحتاج، وكلّ منفذ مفتوح بابٌ إضافي. تضبط العنونة والتوجيه تحت لينكس (Netplan)، ثمّ تقيّد الاتصالات الواردة بـ UFW فوق nftables. الهدف لا لبس فيه: ألّا يبقى متاحاً سوى SSH من الشبكة الفرعية للمختبر، وإثبات ذلك. تستطيع عندئذٍ تقليص التعرّض الشبكي لآلة إلى الحدّ الأدنى الضروري.

  • ضبط العنونة والتوجيه لآلة لينكس.
  • تقييد الحركة الواردة بجدار حماية (UFW/nftables) والتحقّق من التعرّض الفعلي.
المختبرات المضمَّنة (1)
BRQ-FND-010.1
شبكة Linux وجدار الحماية · ≈45 min

الهدف : ضبط العنونة والتوجيه وUFW.

المفاهيم : Netplan/ip، المسارات · nftables/UFW رفض

التحدّي : اكشف SSH فقط للشبكة الفرعية للمختبر وأثبت ذلك.

المتوقّع : يُعتمد إذا كان SSH وحده قابلًا للبلوغ من الشبكة الفرعية للمختبر، بإثبات عبر ss/tcpdump.

BRQ-FND-011
حاويات دوكر الآمنة
≈ 60 min · 1 مختبر · DockerTrivy

يُظنّ غالباً أنّ الحاوية محكمة بطبيعتها؛ والحقيقة أنّ أمنها يتحدّد بكيفية بناء صورتها وكيفية تشغيلها. تبني صورة Docker محصّنة — لا تعمل بصلاحيات المدير (non-root)، ونظام ملفاتها للقراءة فقط — مع فهم طبقاتها المتتالية وآليات العزل في النواة (namespaces، cgroups). تحلّلها بـ Trivy وتسلّمها خاليةً من ثغرة حرجة معروفة. تستطيع الآن إنتاج حاوية تضيّق سطح الهجوم بدل أن توسّعه.

  • بناء صورة حاوية محصّنة (non-root، للقراءة فقط) مع إتقان طبقاتها وعزلها.
  • تحليل صورة لإزالة ثغراتها المعروفة قبل التسليم.
المختبرات المضمَّنة (1)
BRQ-FND-011.1
بناء صورة Docker مُقوّاة · ≈60 min

الهدف : بناء صورة غير جذرية، للقراءة فقط.

المفاهيم : الصور/الطبقات، Dockerfile · فضاءات الأسماء/cgroups، الحدود

التحدّي : سلّم صورة دون ثغرة CVE عالية (تقرير Trivy).

المتوقّع : يُعتمد إذا عملت الصورة غير جذرية وللقراءة فقط، ولم يُظهر تقرير Trivy أي ثغرة عالية الحرجية.

حالات واقعية مرتبطة (3)
CAS-FND-003
XZ Utils — باب خلفي في مكتبة Linux (2024)

يزرع أحد المساهمين بابًا خلفيًا في مكتبة ضغط موجودة في معظم توزيعات Linux، تستهدف خدمة SSH.

المهمة : Comprendre l'écosystème des paquets et des dépendances open source, et lire un arbre de processus pour repérer un comportement anormal au démarrage d'un service.

CAS-FND-004
Volt Typhoon — العيش على الأرض تحت Linux (2024)

يبقى فاعل تابع لدولة داخل شبكات البنية التحتية مستخدمًا أدوات النظام الشرعية فقط، دون نشر برمجية خبيثة قابلة للكشف.

المهمة : Identifier des commandes système courantes détournées de leur usage et acquérir les premiers réflexes de lecture de journaux sous Linux.

CAS-FND-005
Capital One — حسابات الخدمة في السحابة (2019)

يشهد مصرف تسريب أكثر من مئة مليون سجلّ بعد إساءة استخدام دور تقني مفرط الصلاحيات على نسخة مستضافة.

المهمة : Se familiariser avec l'isolation, les comptes de service et la séparation des privilèges entre instances et conteneurs.

MOD-FND-03الأساسياتFondamentaux

الأمن المتقدّم واستكشاف الشبكات

4 لبنات8 مختبر14.8 h5 حالات واقعيةشارة ✓

تعلّمك هذه الدورة أن تنظر إلى الشبكة كما يفعل المحترفون: رصد ما يجري، وما هو خاطئ، وأين تختبئ الثغرات. إنها الجسر نحو التحقيق والدفاع المتقدّم واختبار الاختراق.

المنهج (Syllabus)
الجمهور المستهدف
• مسؤولو أمن المعلومات • المستجيبون للحوادث • محلّلو أمن المعلومات
الأهداف
• التعرّف على مشهد التهديدات السيبرانية • التعرّف على التهديدات داخل الشبكة • اختبار الشبكات والأنظمة لتحديد الثغرات • إتقان مجموعة متنوّعة من أدوات الأمن
المتطلّبات
MOD-FND-01, MOD-FND-02
الشهادات
Open Badges interne
الصيغ
ثلاث طرق لمتابعة الوحدة كاملة — ذاتيًا حسب وتيرتك، في صف افتراضي مباشر، أو حضوريًا في الموقع. وإن كنت تستهدف مهارة واحدة فقط، يمكنك أيضًا متابعة لبنة واحدة من هذه الوحدة، حسب الطلب.
التقييم
تقييم مستمر عبر التحدّيات (flags) وإنجاز المختبرات؛ امتحان عملي نهائي على الميدان السيبراني. تُمنح شارة قابلة للتحقّق (Open Badges 3.0) عند النجاح.
التجهيزات
اتصال إنترنت موثوق (يعتمد التدريب على نظام تعلّم وميدان سيبراني عبر الإنترنت). حاسوب محمول بصوت/فيديو، وذاكرة 8 غ.ب، ومساحة قرص 200 غ.ب، والقدرة على تشغيل بيئة افتراضية. سمّاعة رأس جيدة بميكروفون.
عرض اللبنات (4)
BRQ-FND-012
استطلاع الشبكة (Nmap)
≈ 120 min · 2 مختبر · NmapNSEenum4linuxldapsearch

لا تهاجم ولا تدافع عمّا لم ترسمه خريطةً. تكتشف المضيفين والمنافذ والخدمات بـ Nmap — متحكّماً بأنواع المسح وإيقاعه وكشف الإصدارات — ثمّ تعدّد خدمات Windows (مشاركات SMB، دليل LDAP) انطلاقاً من لينكس. تربط إصدار خدمة بثغرة معروفة (CVE) وتكشف مشاركة متاحة بوصول مجهول (دون مصادقة). إنّها الجردة التي يضعها مختبِر اختراق، كما يضعها مدافع حريص على معرفة محيطه.

  • رسم خريطة شبكة (مضيفون، منافذ، خدمات، إصدارات) بـ Nmap وربط إصدار بثغرته.
  • تعداد خدمات Windows (SMB/LDAP) من لينكس وكشف وصول مجهول مكشوف.
المختبرات المضمَّنة (2)
BRQ-FND-012.1
الاستطلاع الشبكي بـ Nmap · ≈60 min

الهدف : رسم خريطة المضيفين والمنافذ والخدمات.

المفاهيم : مسوحات SYN/connect/UDP، التوقيت · كشف نظام التشغيل/الإصدارات

التحدّي : حدّد الخدمة القابلة للاستغلال بإصدارها وCVE الخاص بها.

المتوقّع : يُعتمد إذا اكتملت الخريطة ورُبطت الخدمة القابلة للاستغلال بالإصدار الصحيح وCVE الصحيح.

BRQ-FND-012.2
تعداد خدمات SMB/LDAP · ≈60 min

الهدف : تعداد خدمات Windows من Linux.

المفاهيم : مشاركات SMB، الجلسات الفارغة · LDAP/الدليل

التحدّي : أعطِ مشاركة SMB القابلة للقراءة المجهولة.

المتوقّع : يُعتمد إذا أُجري تعداد SMB/LDAP وحُدّدت المشاركة القابلة للقراءة المجهولة بشكل صحيح.

BRQ-FND-013
تحليل الحركة (Zeek/Wireshark)
≈ 105 min · 2 مختبر · ZeekNetworkMinerWiresharktshark

قد يبقى التقاطٌ شبكي غامضاً أو يكشف كلّ شيء، بحسب إبقائه خاماً أو تحويله إلى سجلّات منظَّمة. مع Zeek تقطع هذه الخطوة، محوّلاً الحركة إلى سجلّات قابلة للاستثمار (اتصالات، DNS، HTTP، TLS) تقارنها بنشاطٍ مرجعي. تكشف خادم قيادة وتحكّم بحركته المنتظمة المتكرّرة (beaconing)، وتستخرج معرّفاً يمرّ بنصّ واضح. تتعلّم فصل الإشارة عن الضجيج — مهارة محورية في الكشف كما في التحقيق الشبكي.

  • تحويل التقاط شبكي إلى سجلّات منظَّمة (Zeek) وكشف انحراف عن المعتاد، كـ beaconing لخادم C2.
  • فكّ ترميز بروتوكولات تطبيقية ورصد بيانات حسّاسة تُنقل بنصّ واضح.
المختبرات المضمَّنة (2)
BRQ-FND-013.1
الأدلّة الجنائية الشبكية بـ Zeek · ≈60 min

الهدف : تحويل الالتقاط إلى سجلّات قابلة للاستثمار.

المفاهيم : سجلّات conn/dns/http/ssl · الأساس مقابل الانحراف

التحدّي : أعطِ نطاق C2 المحدَّد بـ beaconing.

المتوقّع : يُعتمد إذا أُنتجت سجلّات Zeek وعُزل نطاق القيادة والتحكّم بـ beaconing الخاص به.

BRQ-FND-013.2
التقاط وتحليل البروتوكولات · ≈45 min

الهدف : فكّ ترميز البروتوكولات التطبيقية الشائعة.

المفاهيم : HTTP/FTP/DNS بنصّ واضح · استخراج المعرّفات

التحدّي : أعطِ معرّف FTP الملتقَط بنصّ واضح.

المتوقّع : يُعتمد إذا عُزلت جلسة FTP في الالتقاط واستُخرج المعرّف المنقول بوضوح بشكل صحيح.

BRQ-FND-014
هجمات الشبكة (الوسيط، تجاوز IDS)
≈ 105 min · 2 مختبر · EttercapWiresharkarpwatchNmapSuricata

لكشف هجوم شبكي، عليك أوّلاً أن تعرفه من الداخل. في بيئة محكومة تتدرّب على تسميم ذاكرة ARP — الذي يتيح للمهاجم التسلّل إلى اتصال (هجوم الوسيط، أو رجل في المنتصف) — ثمّ تقنيات التملّص التي تحاول المرور تحت رادار مستشعر الكشف (التجزئة، الطُّعوم، التلاعب بالإيقاع). في كلّ مرّة يبقى الهدف هو الكشف: إيجاد عنوان المهاجم، وتحديد التقنية التي تجاوزت المستشعر. تقيس ما توقفه دفاعات المحيط، وما يتجاوزها.

  • تنفيذ هجوم من المستوى الثاني وكشفه (تسميم ARP، رجل في المنتصف).
  • التعرّف على تقنيات تملّص IDS وآثارها للاستجابة لها بشكل أفضل.
المختبرات المضمَّنة (2)
BRQ-FND-014.1
هجمات الطبقة الثانية ورجل في المنتصف · ≈60 min

الهدف : فهم تسميم ARP وكشفه.

المفاهيم : ARP، الانتحال، MitM · الكشف عبر جدول ARP

التحدّي : أعطِ عنوان MAC للمهاجم المكتشَف.

المتوقّع : يُعتمد إذا أُقيم هجوم رجل في المنتصف وكُشف، وسُجّل عنوان MAC للمهاجم بشكل صحيح.

BRQ-FND-014.2
المسح الخفيّ والتهرّب من IDS · ≈45 min

الهدف : فهم تقنيات التهرّب من الكشف.

المفاهيم : التجزئة، الطُعوم، التوقيت · بصمة IDS

التحدّي : أعطِ تقنية التهرّب التي أفلتت من IDS.

المتوقّع : يُعتمد إذا وُثّقت مقارنة التقنيات وسُمّيت بشكل صحيح تلك التي أفلتت من IDS.

BRQ-FND-015
تقييم الثغرات والتحصين (OpenVAS)
≈ 105 min · 2 مختبر · OpenVASNmap

تشغيل ماسح ثغرات سهل؛ أمّا استخلاص قرارات سليمة منه فأصعب، لأنّه يبلّغ أيضاً عن مشكلات ليست حقيقية (الإيجابيات الكاذبة). مع OpenVAS تجري تقييماً، وترتّب بحسب درجة الخطورة CVSS، وتتحقّق ممّا هو قابل للاستغلال فعلاً، ثمّ تطلق حلقة التحصين: تصحيح، إعادة مسح، قياس الفارق. تعزل الثغرة المؤكَّدة الأكثر حرجاً وتقلّص سطح الهجوم إلى منفذ واحد، مع الدليل. تُغلق الدورة التي تنظّم كلّ عمل معالجة: قيّم، صحّح، تحقّق.

  • إجراء تقييم ثغرات وفرز النتائج بحسب الحرجية (CVSS) واستبعاد الإيجابيات الكاذبة.
  • تقليص سطح الهجوم عبر حلقة تحصين مقيسة (مسح ← تصحيح ← إعادة مسح).
المختبرات المضمَّنة (2)
BRQ-FND-015.1
تحليل الثغرات · ≈60 min

الهدف : تحديد الثغرات الشبكية وفرزها.

المفاهيم : CVSS، الإيجابيات الكاذبة · التحقّق

التحدّي : أعطِ الثغرة المتحقّق منها الأكثر حرجًا.

المتوقّع : يُعتمد إذا استُبعدت الإيجابيات الكاذبة وعُيّنت الثغرة المتحقّق منها الأكثر حرجًا بشكل صحيح.

BRQ-FND-015.2
التقوية بعد الاستطلاع · ≈45 min

الهدف : تصحيح نقاط الضعف الموجودة وإعادة المسح.

المفاهيم : سطح الهجوم · حلقة مسح←تصحيح←إعادة مسح

التحدّي : اخفض السطح إلى منفذ واحد وقدّم الفرق.

المتوقّع : يُعتمد إذا خُفض السطح إلى منفذ واحد وقُدّم الفرق قبل/بعد.

حالات واقعية مرتبطة (5)
CAS-FND-006
Optus — واجهة API مكشوفة وتعداد (2022)

يشهد مشغّل اتصالات أسترالي استخراج بيانات نحو عشرة ملايين عميل عبر واجهة تطبيقية يمكن الوصول إليها دون مصادقة وبمعرّفات متسلسلة.

المهمة : Découvrir le balayage, l'énumération et le risque des identifiants prévisibles, à un niveau d'initiation.

CAS-FND-007
Log4Shell — رسم سطح التعرّض (2021)

تطلق ثغرة حرجة في مكتبة تسجيل واسعة الانتشار مسحًا واسعًا للإنترنت بحثًا عن أهداف قابلة للاستغلال.

المهمة : Comprendre la cartographie de la surface exposée et l'urgence d'un inventaire à jour des composants logiciels.

CAS-FND-008
SektorCERT — اثنتان وعشرون شركة طاقة دنماركية (2023)

تُستهدف عدة شركات طاقة في اليوم نفسه عبر جدران نارية مكشوفة على الإنترنت، مع خطر مباشر على إمداد الكهرباء.

المهمة : Relier l'exposition réseau d'un équipement périmétrique à une conséquence concrète pour des usagers.

CAS-FND-009
Ivanti Connect Secure — خدمة محيطية مكشوفة (2024)

تُستغلّ بوابة VPN مؤسسية واسعة الانتشار بتسلسل ثغرتين، فاتحةً وصولًا عن بُعد.

المهمة : Saisir la notion de service de périmètre exposé et le principe d'un enchaînement de vulnérabilités.

CAS-FND-010
KV-botnet — موجّهات منزلية منسيّة (2024)

تُخترق موجّهات المكاتب الصغيرة والأفراد، التي بلغت نهاية عمرها ولم تُحدَّث، لإخفاء نشاط تجسّسي.

المهمة : Apprendre à recenser les équipements réseau oubliés (informatique fantôme) et à comprendre le risque qu'ils portent.

الدفاع (الأزرق)

13 وحدات
MOD-DEF-01الدفاع (الأزرق)Praticien

التعمية التطبيقية

4 لبنات8 مختبر11 h2 حالات واقعيةشارة ✓

تحمي التعمية كل ما عداها — شرط استخدامها بشكل صحيح. تعلّمك هذه الوحدة الاستخدام السليم للتشفير والتواقيع وTLS/SSH، ورصد الإعدادات الخطرة، وصولاً إلى تحدّي ما بعد الكَمّ.

المنهج (Syllabus)
الجمهور المستهدف
• محلّلو الأمن السيبراني • المعماريون والمنفّذون • مطوّرو الأمن
الأهداف
• اختيار البِنى التشفيرية واستخدامها بشكل صحيح • إنشاء البنية التحتية للمفاتيح العامة والتواقيع • نشر وتدقيق TLS/SSH • الاستعداد للانتقال إلى ما بعد الكَمّ
المتطلّبات
MOD-FND-01
الشهادات
Open Badges interne
الصيغ
ثلاث طرق لمتابعة الوحدة كاملة — ذاتيًا حسب وتيرتك، في صف افتراضي مباشر، أو حضوريًا في الموقع. وإن كنت تستهدف مهارة واحدة فقط، يمكنك أيضًا متابعة لبنة واحدة من هذه الوحدة، حسب الطلب.
التقييم
تقييم مستمر عبر التحدّيات (flags) وإنجاز المختبرات؛ امتحان عملي نهائي على الميدان السيبراني. تُمنح شارة قابلة للتحقّق (Open Badges 3.0) عند النجاح.
التجهيزات
اتصال إنترنت موثوق (يعتمد التدريب على نظام تعلّم وميدان سيبراني عبر الإنترنت). حاسوب محمول بصوت/فيديو، وذاكرة 8 غ.ب، ومساحة قرص 200 غ.ب، والقدرة على تشغيل بيئة افتراضية. سمّاعة رأس جيدة بميكروفون.
عرض اللبنات (4)
BRQ-DEF-001
التشفير المتماثل والسلامة (AES/HMAC)
≈ 105 min · 2 مختبر · OpenSSLPython

لا يكفي تشفير البيانات إن أُسيء اختيار نمط التشفير: صورة مشفّرة بنمط ECB ما تزال تُفصح عن شكلها. مع OpenSSL تتدرّب عملياً على التشفير المتماثل — أنماط ECB وCBC وGCM، وشعاع التهيئة (IV)، والحشو (padding) — وتُظهر تسرّب نمط ECB بنفسك. ثمّ تضمن سلامة الرسالة وأصالتها بالتجزئة وبـ HMAC (رمز مصادقة رسالة مبنيّ على مفتاح سرّي). تخرج قادراً لا على التشفير فحسب، بل على فعله بشكل صحيح، وعلى إثبات أنّ رسالة لم تُعدَّل.

  • تشفير البيانات تماثلياً بنمط سليم مع تجنّب المزالق الكلاسيكية (ECB، إعادة استخدام IV).
  • ضمان سلامة الرسالة وأصالتها عبر التجزئة وHMAC.
المختبرات المضمَّنة (2)
BRQ-DEF-001.1
AES: الأنماط والمزالق (ECB/GCM) · ≈60 min

الهدف : التعمية المتماثلة الصحيحة وإثبات تسرّب ECB.

المفاهيم : أنماط ECB/CBC/GCM، IV · الحشو

التحدّي : اشرح تسرّب ECB وأعطِ النمط الصحيح.

المتوقّع : يُعتمد إذا أُثبت تسرّب ECB بصريًا وبُرّر النمط الآمن (GCM) بشكل صحيح.

BRQ-DEF-001.2
التجزئة وHMAC والسلامة · ≈45 min

الهدف : ضمان سلامة وأصالة رسالة.

المفاهيم : SHA-2/3، التصادمات · HMAC، الملح

التحدّي : أعطِ HMAC للملف النموذجي.

المتوقّع : يُعتمد إذا كُشف التعديل وكان HMAC للملف النموذجي دقيقًا.

BRQ-DEF-002
التشفير غير المتماثل وPKI (RSA/ECC)
≈ 120 min · 2 مختبر · OpenSSL

كيف تُنشئ آلتان لم تتحادثا قطّ سرّاً مشتركاً عبر شبكة مفتوحة؟ هذا كلّ موضوع التعمية غير المتماثلة. مع OpenSSL تتعامل مع أزواج مفاتيح RSA والمنحنيات الإهليلجية (ECC) وتبادل Diffie-Hellman، ثمّ تُصدر شهادة وتوقّع وثيقة عبر بنية مفاتيح عمومية (PKI). تربط التوقيع الرقمي بعدم الإنكار — ضمان أن لا يستطيع موقّع نكران فعله. تفهم ما يجعل قفل متصفّحك وتوقيع عقدٍ يعملان فعلاً، من تحت الغطاء.

  • التعامل مع مفاتيح غير متماثلة (RSA/ECC) وتبادل مفاتيح Diffie-Hellman.
  • إصدار شهادة وإنتاج توقيع رقمي مُلزِم عبر PKI.
المختبرات المضمَّنة (2)
BRQ-DEF-002.1
RSA/ECC وتبادل المفاتيح · ≈60 min

الهدف : التعامل مع المفاتيح غير المتماثلة وDiffie-Hellman.

المفاهيم : RSA/ECC · Diffie-Hellman

التحدّي : أعطِ بصمة المفتاح العام المولَّد.

المتوقّع : يُعتمد إذا أفضى تبادل DH إلى السرّ نفسه من الجانبين وكانت بصمة المفتاح العام صحيحة.

BRQ-DEF-002.2
PKI والتواقيع الرقمية · ≈60 min

الهدف : إصدار شهادة وتوقيع وثيقة.

المفاهيم : PKI، CA، الإبطال · التوقيع/عدم الإنكار

التحدّي : قدّم الشهادة الموقّعة وبصمة التوقيع.

المتوقّع : يُعتمد إذا أصدرت CA المختبر الشهادة وتحقّق التوقيع عبر سلسلة الثقة.

BRQ-DEF-003
تحصين TLS 1.3 وSSH (testssl.sh)
≈ 90 min · 2 مختبر · OpenSSLtestssl.shOpenSSH

قد تبقى خدمة مشفّرة قابلةً للاختراق إن ظلّت تقبل خيارات قديمة: التشفير لا يساوي إلّا بقدر إعداده. مع testssl.sh تنشر وتدقّق TLS 1.3 — حِزَم التشفير، وترويسة HSTS التي تفرض HTTPS — ثمّ تحصّن وصول SSH وفق أحدث الممارسات. تكشف حزمة تشفير متقادمة على خدمة طُعم وتُثبت رفض الدخول إلى SSH بكلمة مرور لصالح المفاتيح. تستطيع تدقيق وإحكام إعداد البروتوكولين اللذين يؤمّنان معظم الوصول عن بُعد.

  • نشر وتدقيق إعداد TLS 1.3 سليم مع إزالة حِزَم التشفير المتقادمة.
  • تحصين وصول SSH (مصادقة بالمفاتيح، خوارزميات حديثة).
المختبرات المضمَّنة (2)
BRQ-DEF-003.1
TLS 1.3: نشر آمن · ≈45 min

الهدف : إعداد وتدقيق TLS.

المفاهيم : مصافحة TLS 1.3، المجموعات · HSTS

التحدّي : أعطِ المجموعة المتقادمة المكتشَفة على الخدمة الفخّ.

المتوقّع : يُعتمد إذا أُجري التدقيق وحُدّدت المجموعة أو الإصدار المتقادم للخدمة الفخّ بشكل صحيح.

BRQ-DEF-003.2
SSH مُقوّى · ≈45 min

الهدف : تأمين وصول SSH وفق أحدث الممارسات.

المفاهيم : المفاتيح مقابل كلمة المرور · الخوارزميات الحديثة

التحدّي : أثبت رفض المصادقة بكلمة المرور.

المتوقّع : يُعتمد إذا عمل الوصول بالمفتاح ورُفضت المصادقة بكلمة المرور فعلًا.

BRQ-DEF-004
تحليل الشفرات والتعمية ما بعد الكمومية (liboqs)
≈ 105 min · 2 مختبر · PythonhashcatliboqsVault

نادراً ما تُكسر التعمية بمهاجمة الخوارزميات نفسها، بل باستغلال طريقة استخدامها. تستعيد أوّلاً كلمة مرور محميّة بتجزئة ضعيفة (غير مملّحة) وتستغلّ إعادة استخدام شعاع تهيئة — وهي أكثر أخطاء التنفيذ شيوعاً. ثمّ تستبق التهديد الكمومي واستراتيجية «احصد الآن، فكّ التشفير لاحقاً» (HNDL)، محدّداً الاستخدامات الواجب ترحيلها إلى خوارزميات ما بعد الكَمّ (ML-KEM، ML-DSA). تخرج قادراً على رصد تعمية سيئة الاستخدام وعلى تحضير انتقال يَعني البيانات الطويلة العمر منذ الآن.

  • رصد واستغلال تعمية سيئة التنفيذ (تجزئة غير مملّحة، إعادة استخدام IV).
  • تحديد الاستخدامات الواجب ترحيلها إلى التعمية ما بعد الكمومية والخوارزمية المستهدفة.
المختبرات المضمَّنة (2)
BRQ-DEF-004.1
تحليل تشفير الإعدادات الضعيفة · ≈60 min

الهدف : رصد واستغلال تعمية سيئة الاستخدام.

المفاهيم : إعادة استخدام IV · تجزئة بلا ملح

التحدّي : استرجع كلمة المرور المحميّة بتجزئة ضعيفة.

المتوقّع : يُعتمد إذا استُرجعت كلمة المرور وفُسِّر الضعف (تجزئة بلا ملح أو IV مُعاد).

BRQ-DEF-004.2
التعمية ما بعد الكمّية · ≈45 min

الهدف : استباق الهجرة إلى PQC وإدارة المفاتيح.

المفاهيم : التهديد الكمّي، HNDL · ML-KEM/ML-DSA

التحدّي : اذكر الاستخدامين ذوي الأولوية للهجرة والخوارزمية الهدف.

المتوقّع : يُعتمد إذا رُتّب الجرد وعُيّن الاستخدامان للهجرة والخوارزمية الهدف بشكل صحيح.

حالات واقعية مرتبطة (2)
CAS-DEF-001
OpenSSH — هجوم Terrapin على المصافحة (2023)

يسمح خلل تصميمي في بروتوكول SSH، عبر اقتطاع البادئة، بإضعاف التفاوض المشفّر للجلسة دون تنبيه الطرفين.

المهمة : Analyser un défaut au niveau d'un protocole cryptographique et raisonner sur l'intégrité de la négociation de session plutôt que sur la seule robustesse de l'algorithme.

CAS-DEF-002
Microsoft — مفتاح توقيع مسروق وأذونات مزوّرة (2023)

يحصل فاعل على مفتاح توقيع لحسابات Microsoft ويزوّر أذونات مصادقة للوصول إلى علب بريد، منها علب جهات حكومية.

المهمة : Comprendre les enjeux de gestion des clés et mesurer l'effet d'une compromission de clé de signature sur toute une chaîne d'authentification.

MOD-DEF-02الدفاع (الأزرق)Praticien

أمن الشبكات والتحصين

6 لبنات8 مختبر17 h5 حالات واقعيةشارة ✓

الشبكة المجزّأة والمحصّنة جيداً هي خط الدفاع الأول. تعلّمك هذه الوحدة بناءها: التجزئة بمبدأ المنع الافتراضي، تحصين الأنظمة، الكشف (IDS/IPS)، الفخاخ، والخطوات الأولى نحو الثقة الصفرية.

المنهج (Syllabus)
الجمهور المستهدف
• مدراء الشبكات والأنظمة • محلّلو الدفاع (الفريق الأزرق) • مسؤولو الأمن
الأهداف
• تجزئة الشبكة وتصفيتها (المنع الافتراضي) • تحصين الأنظمة وفق معايير CIS • نشر كشف الشبكة (IDS/IPS) • تقديم بنية الثقة الصفرية
المتطلّبات
MOD-FND-03
الشهادات
CompTIA Security+ (partiel)
الصيغ
ثلاث طرق لمتابعة الوحدة كاملة — ذاتيًا حسب وتيرتك، في صف افتراضي مباشر، أو حضوريًا في الموقع. وإن كنت تستهدف مهارة واحدة فقط، يمكنك أيضًا متابعة لبنة واحدة من هذه الوحدة، حسب الطلب.
التقييم
تقييم مستمر عبر التحدّيات (flags) وإنجاز المختبرات؛ امتحان عملي نهائي على الميدان السيبراني. تُمنح شارة قابلة للتحقّق (Open Badges 3.0) عند النجاح.
التجهيزات
اتصال إنترنت موثوق (يعتمد التدريب على نظام تعلّم وميدان سيبراني عبر الإنترنت). حاسوب محمول بصوت/فيديو، وذاكرة 8 غ.ب، ومساحة قرص 200 غ.ب، والقدرة على تشغيل بيئة افتراضية. سمّاعة رأس جيدة بميكروفون.
عرض اللبنات (6)
BRQ-DEF-005
تجزئة الشبكة (pfSense)
≈ 60 min · 1 مختبر · iptablespfSense

الشبكة المسطّحة تتيح للمتسلّل التنقّل بحرّية متى دخل؛ وتجزئتها تعني التقسيم للاحتواء. مع pfSense تقطّع شبكة (VLAN، منطقة منزوعة السلاح — DMZ، تجزئة دقيقة) وتطبّق ترشيحاً بقائمة سماح — كلّ شيء مرفوض افتراضياً، ولا يُسمح إلّا بالضروري. التحدّي ملموس: إثبات عزل منطقة الإدارة عن البقية. تستطيع تصميم تقسيم يحدّ من انتشار الاختراق بدل تسهيله.

  • تجزئة شبكة (VLAN، DMZ، تجزئة دقيقة) وفق مبدأ أقلّ تعرّض.
  • تطبيق ترشيح «الرفض افتراضياً» والتحقّق من عزل منطقة حسّاسة.
المختبرات المضمَّنة (1)
BRQ-DEF-005.1
التقسيم وترشيح رفض الكل · ≈60 min

الهدف : تقسيم شبكة والترشيح بقائمة بيضاء.

المفاهيم : VLAN، DMZ، التقسيم الدقيق · الرفض الافتراضي

التحدّي : أثبت عزل منطقة الإدارة.

المتوقّع : يُعتمد إذا كانت التدفّقات بين المناطق بقائمة بيضاء وأُثبت عزل منطقة الإدارة.

BRQ-DEF-006
تحصين الأنظمة (CIS/GPO)
≈ 120 min · 2 مختبر · CIS-CATsysctlGPOLGPO

النظام المُسلَّم «بإعداداته الافتراضية» نادراً ما يكون آمناً: يكشف خدمات وإعدادات لا يحتاجها. تطبّق مرجعيات تحصين معترفاً بها — معايير CIS على لينكس، سياسات المجموعة (GPO) على Windows — وتقيس الفارق قبل/بعد. ترفع درجة CIS فوق عتبة وتحدّد إعداد GPO الذي يصدّ هجوماً اختبارياً. تستطيع تقليص تعرّض أسطول بشكل منهجي، مستنداً إلى معايير لا إلى الحدس.

  • تطبيق مرجعية تحصين (CIS) على لينكس وقياس المكسب المحقَّق.
  • تأمين محطّات Windows عبر سياسات مجموعة (GPO) موجّهة.
المختبرات المضمَّنة (2)
BRQ-DEF-006.1
تقوية CIS لـ Linux · ≈60 min

الهدف : تطبيق معيار CIS وقياس الفجوة.

المفاهيم : معايير CIS · سطح الخدمات

التحدّي : ارفع درجة CIS فوق العتبة.

المتوقّع : يُعتمد إذا صُحّحت خمس فجوات وتجاوزت درجة CIS العتبة بعد إعادة القياس.

BRQ-DEF-006.2
تقوية Windows عبر GPO · ≈60 min

الهدف : تأمين محطات Windows عبر السياسات.

المفاهيم : GPO، الأسس المرجعية · الحسابات/الخدمات

التحدّي : أعطِ معامل GPO الذي يحجب الهجوم النموذجي.

المتوقّع : يُعتمد إذا طُبّق الأساس المرجعي وحُدّد معامل GPO الحاجب للهجوم بشكل صحيح.

BRQ-DEF-007
نشر IDS/IPS الفوري (Suricata)
≈ 60 min · 1 مختبر · SuricataSnort

يتطلّب كشف التسلّل مستشعراً يعرف ماذا يبحث عنه — ولا يطلق صفّارة الإنذار عند كلّ شاردة. مع Suricata تنشر نظام كشف ومنع تسلّل (IDS/IPS)، مميّزاً الكشف بالتوقيع من الكشف بالشذوذ، ومتعاملاً مع الإيجابيات الكاذبة. تكتب قاعدة ترصد user-agent طُعماً في الحركة. تستطيع إرساء كشف شبكي مفيد يبقى ضجيجه تحت السيطرة.

  • نشر مستشعر IDS/IPS (Suricata) والتمييز بين الكشف بالتوقيع والكشف بالشذوذ.
  • كتابة قاعدة كشف موجّهة وضبط معدّل الإيجابيات الكاذبة.
المختبرات المضمَّنة (1)
BRQ-DEF-007.1
IDS/IPS بـ Suricata · ≈60 min

الهدف : نشر كشف وكتابة قاعدة.

المفاهيم : التوقيع مقابل الشذوذ · الإيجابيات الكاذبة

التحدّي : قدّم القاعدة الكاشفة لوكيل المستخدم الفخّ.

المتوقّع : يُعتمد إذا انطلقت القاعدة المخصّصة على وكيل المستخدم الفخّ دون إيجابية كاذبة واضحة.

BRQ-DEF-008
الفخاخ ومصائد العسل (Cowrie)
≈ 45 min · 1 مختبر · CowrieCanarytokens

ماذا لو، بدل انتظار الإنذار، نصبت فخّاً لا يُطلَق إلّا لمتسلّل؟ هذا مبدأ الفخاخ. مع Cowrie تنشر مصيدة عسل (honeypot، خدمة وهمية لاستدراج المهاجم) و«علامات عسل» (honeytokens، طُعوم — ملف، معرّف — كلّ وصول إليها مريب بطبيعته). التحدّي: التقاط الوصول إلى honeytoken، بطابعه الزمني وعنوانه. تضيف إلى ترسانتك كشفاً مبكّراً قليل الضجيج، حيث يفضح الوصولُ غير المشروع نفسَه.

  • نشر فخاخ (honeypots، honeytokens) لكشف مبكّر.
  • استثمار إطلاق فخّ كإشارة تسلّل موثوقة.
المختبرات المضمَّنة (1)
BRQ-DEF-008.1
مصائد العسل ورموز العسل · ≈45 min

الهدف : الكشف عبر الطُعوم.

المفاهيم : مصائد العسل، الكناري · الكشف المبكر

التحدّي : التقط الوصول إلى رمز العسل (طابع زمني+IP).

المتوقّع : يُعتمد إذا التُقط الوصول إلى رمز العسل بطابعه الزمني وIP المصدر.

BRQ-DEF-009
الثقة الصفرية (مقدمة)
≈ 45 min · 1 مختبر · OPAKeycloak

«لا تثق أبداً، تحقّق دائماً»: يقلب نموذج Zero Trust فكرة الشبكة الداخلية الآمنة بطبيعتها. ترسي هذه اللبنة أسسه انطلاقاً من إطار NIST 800-207 — نقاط قرار وتطبيق السياسات (PDP/PEP)، الهوية بوصفها المحيط — وتجعلك تخطّط سياسة وصول. التحدّي: إثبات رفض متوافق حين يخرج طلب عن سياقه المصرّح به. تدرك التحوّل العميق الذي يحدثه Zero Trust، الذي ستعمّق تطبيقه من جهة الهوية لاحقاً في المسار.

  • شرح مبادئ Zero Trust (التحقّق المنهجي، الهوية بوصفها المحيط) وفق NIST 800-207.
  • تخطيط سياسة وصول والتحقّق من رفض سياقي متوافق.
المختبرات المضمَّنة (1)
BRQ-DEF-009.1
بنية Zero Trust (مدخل) · ≈45 min

الهدف : رسم سياسة وصول Zero Trust.

المفاهيم : NIST 800-207، PEP/PDP · الهوية كمحيط

التحدّي : أثبت رفض وصول خارج السياق مطابقًا.

المتوقّع : يُعتمد إذا سمحت السياسة بالوصول في السياق ورفضته خارجه، بأثر كدليل.

BRQ-DEF-010
أمن الواي فاي والوسيط (aircrack-ng)
≈ 90 min · 2 مختبر · aircrack-ngSquid

اللاسلكي يمدّ الشبكة إلى ما وراء الجدران — وسطح الهجوم معها. مع aircrack-ng تقيّم أمن نقطة وصول Wi-Fi (WPA2/3، مصادقة EAP) وتكشف نقطة وصول مزيّفة (rogue AP)، ثمّ تتحكّم بالحركة الصادرة عبر وسيط ترشيح (Squid). تحدّد SSID نقطة وصول مزيّفة وتُثبت حجب نطاق قيادة وتحكّم معروف. تغطّي وجهي الوصول معاً: المدخل اللاسلكي والمخرج إلى الإنترنت.

  • تقييم أمن نقطة وصول Wi-Fi وكشف نقطة وصول مزيّفة (rogue AP).
  • التحكّم بالحركة الصادرة عبر وسيط ترشيح وحجب نطاق خبيث.
المختبرات المضمَّنة (2)
BRQ-DEF-010.1
أمن Wi-Fi والوصول · ≈45 min

الهدف : تقييم أمن وصول لاسلكي.

المفاهيم : WPA2/3، EAP · نقطة وصول مارقة

التحدّي : أعطِ SSID لنقطة الوصول المارقة المكتشَفة.

المتوقّع : يُعتمد إذا قُيِّمت المتانة وحُدّد SSID لنقطة الوصول المارقة بشكل صحيح.

BRQ-DEF-010.2
الترشيح التطبيقي والوسيط · ≈45 min

الهدف : التحكّم بالتدفّقات الصادرة عبر وسيط.

المفاهيم : الوسيط، ترشيح URL · الفحص

التحدّي : أثبت حجب نطاق C2 معروف.

المتوقّع : يُعتمد إذا سجّل الوسيط الوصول وحُجب نطاق C2 فعلًا.

حالات واقعية مرتبطة (5)
CAS-DEF-003
SektorCERT — استغلال جدران Zyxel النارية (2023)

تُخترق شركات طاقة دنماركية عبر تنفيذ شيفرة عن بُعد على جدران نارية مكشوفة، على خدمة تفاوض IKE.

المهمة : Durcir des pare-feux de périmètre, fermer les services exposés inutiles et segmenter pour contenir une intrusion.

CAS-DEF-004
Citrix Bleed — بوابات NetScaler (2023)

يتيح تسرّب في الذاكرة على بوابات الوصول استرجاع أذونات الجلسة وتجاوز المصادقة متعددة العوامل.

المهمة : Mettre en place le durcissement des passerelles, la gestion des sessions et une politique de correctifs sur les équipements exposés.

CAS-DEF-005
Ivanti Connect Secure — أجهزة VPN (2024)

يفتح تسلسل ثغرتين على أجهزة VPN واسعة الانتشار وصولًا مستمرًا عن بُعد.

المهمة : Segmenter et surveiller les appliances de périmètre, et anticiper le scénario d'une appliance de confiance compromise.

CAS-DEF-006
KV-botnet — معدّات بلغت نهاية عمرها (2024)

تُستخدم موجّهات مكاتب صغيرة غير مُصانة كمُرحِّلات لفاعل تابع لدولة.

المهمة : Gérer le cycle de vie des équipements réseau, retirer les matériels obsolètes et durcir les configurations par défaut.

CAS-DEF-007
Volt Typhoon — حركة جانبية خفيّة (2024)

يتقدّم فاعل داخل شبكات البنية التحتية معتمدًا على أدوات شرعية دون برمجية خبيثة.

المهمة : Concevoir une segmentation interne qui limite le déplacement latéral et réduit la portée d'une compromission initiale.

MOD-DEF-03الدفاع (الأزرق)Praticien

أساسيات SIEM وSOC

6 لبنات10 مختبر18.5 h5 حالات واقعيةشارة ✓

في قلب مركز العمليات الأمنية، عليك أن ترى وتفهم وتتفاعل بسرعة. تؤهّلك هذه الوحدة لتشغيل مركز عمليات أمنية من المستوى الأول: جمع السجلّات، الربط، التنبيه، الفرز، وإطلاق الاستجابات الأولى.

المنهج (Syllabus)
الجمهور المستهدف
• محلّلو SOC المستوى الأول • فنّيو مراقبة الأمن • المتحوّلون مهنيًا نحو الدفاع
الأهداف
• تصميم جمع السجلّات واستيعابها • البحث والربط ضمن نظام SIEM • الكشف عبر قياس نقاط النهاية • فرز التنبيهات والاستجابة لها وفق دليل إجراءات
المتطلّبات
MOD-DEF-02
الشهادات
CompTIA Security+/CySA+ (partiel)
الصيغ
ثلاث طرق لمتابعة الوحدة كاملة — ذاتيًا حسب وتيرتك، في صف افتراضي مباشر، أو حضوريًا في الموقع. وإن كنت تستهدف مهارة واحدة فقط، يمكنك أيضًا متابعة لبنة واحدة من هذه الوحدة، حسب الطلب.
التقييم
تقييم مستمر عبر التحدّيات (flags) وإنجاز المختبرات؛ امتحان عملي نهائي على الميدان السيبراني. تُمنح شارة قابلة للتحقّق (Open Badges 3.0) عند النجاح.
التجهيزات
اتصال إنترنت موثوق (يعتمد التدريب على نظام تعلّم وميدان سيبراني عبر الإنترنت). حاسوب محمول بصوت/فيديو، وذاكرة 8 غ.ب، ومساحة قرص 200 غ.ب، والقدرة على تشغيل بيئة افتراضية. سمّاعة رأس جيدة بميكروفون.
عرض اللبنات (6)
BRQ-DEF-011
جمع السجلّات واستيعابها (Beats/Logstash)
≈ 105 min · 2 مختبر · ElasticBeatsLogstash

لا يساوي مركز عمليات الأمن (SOC) إلّا بقدر السجلّات التي يتلقّاها: من دون المصدر الصحيح يبقى الهجوم خفياً. تصمّم جمع السجلّات لمركز عمليات أمن — مصادر من نقاط النهاية والشبكة والسحابة، وأدوار N1/N2/N3 — ثمّ تطبّع سجلّات غير متجانسة إلى مخطّط موحّد (ECS). تحدّد المصدر الغائب الذي يخفي تسريباً وتستعيد حقلاً مطبَّعاً بعد المعالجة. ترسي الأسس التي بدونها يكون أيّ كشف لاحق أعمى.

  • تصميم جمع مصادر السجلّات الصحيحة لمركز عمليات أمن (SOC).
  • تطبيع سجلّات غير متجانسة إلى مخطّط موحّد قابل للاستثمار (ECS).
المختبرات المضمَّنة (2)
BRQ-DEF-011.1
بنية SOC ومصادر السجلّات · ≈60 min

الهدف : تصميم جمع السجلّات.

المفاهيم : أدوار N1/N2/N3، MTTD/MTTR · مصادر نقطة النهاية/الشبكة/السحابة

التحدّي : اذكر المصدر الغائب المانع لكشف تسريب.

المتوقّع : يُعتمد إذا عمل الاستيعاب وحُدّد المصدر المفقود الحرج بشكل صحيح.

BRQ-DEF-011.2
الاستيعاب والتطبيع · ≈45 min

الهدف : تطبيع سجلّات متباينة (ECS).

المفاهيم : التحليل، ECS · الطوابع الزمنية/المناطق

التحدّي : أعطِ حقل ECS لـ IP المصدر بعد التطبيع.

المتوقّع : يُعتمد إذا رُبط السجلّ بـ ECS وكان حقل ECS لـ IP المصدر صحيحًا.

BRQ-DEF-012
البحث والربط في SIEM (Elastic)
≈ 105 min · 2 مختبر · ElasticKibana

ملايين الأحداث بلا فائدة إن لم تعرف الاستعلام عنها وتقاطعها. بلغة الاستعلام KQL تتنقّل في SIEM (النظام المركزي الذي يجمّع السجلّات ويحلّلها)، وتربط الأحداث ضمن نافذة زمنية، ثمّ تبني لوحات قيادة وقواعد إنذار. تكشف الحساب المستهدَف بهجوم رشّ كلمات المرور (password spraying) وتكتب إنذاراً على عشر محاولات دخول فاشلة في دقيقة. تحوّل كتلة سجلّات إلى إشارات يستطيع المحلّل التصرّف بناءً عليها.

  • الاستعلام عن الأحداث وربطها في SIEM (KQL) لإعادة بناء سيناريو.
  • بناء لوحات قيادة وقواعد إنذار وجيهة.
المختبرات المضمَّنة (2)
BRQ-DEF-012.1
البحث والترابط (KQL) · ≈60 min

الهدف : استعلام SIEM وربط الأحداث.

المفاهيم : KQL/EQL، المحاور · النافذة الزمنية

التحدّي : حدّد حساب ضحية password spraying وIP.

المتوقّع : يُعتمد إذا أثبت الترابط password spraying وكان الحساب الضحية وIP صحيحين.

BRQ-DEF-012.2
لوحات المعلومات والتنبيه · ≈45 min

الهدف : بناء لوحات وقواعد تنبيه.

المفاهيم : مؤشّرات SOC · عتبات التنبيه

التحدّي : قدّم قاعدة التنبيه على 10 إخفاقات في دقيقة.

المتوقّع : يُعتمد إذا كانت اللوحة عاملة وانطلقت قاعدة عشرة إخفاقات/دقيقة بشكل صحيح.

BRQ-DEF-013
كشف نقاط النهاية (Sysmon/EDR)
≈ 60 min · 1 مختبر · SysmonElastic

الشبكة لا تُظهر كلّ شيء؛ أمّا ما ينفّذ على الآلة فلا يكذب. مع Sysmon ومنطق EDR (حلّ الكشف والاستجابة على نقاط النهاية) تستثمر قياسات نقطة النهاية: شجرة العمليات، إنشاء الملفات، الاتصالات (أحداث Sysmon 1 و3 و11). تتتبّع عمليةً صعوداً حتّى الأب الذي أطلق الحمولة الخبيثة، ببصمتها. تستطيع قراءة قصّة اختراق كما ترويها الآلة نفسها.

  • استثمار قياسات نقطة النهاية (Sysmon/EDR) وإعادة بناء شجرة عمليات.
  • تتبّع عملية خبيثة صعوداً حتّى أصلها.
المختبرات المضمَّنة (1)
BRQ-DEF-013.1
الكشف بـ EDR/Sysmon · ≈60 min

الهدف : فهم القياس عن بُعد لنقطة النهاية.

المفاهيم : شجرة العمليات · Sysmon 1/3/11

التحدّي : أعطِ الأب الذي أطلق الحمولة وتجزئته.

المتوقّع : يُعتمد إذا أُعيد بناء شجرة العمليات وكان الأب وتجزئة الحمولة صحيحين.

BRQ-DEF-014
فرز التنبيهات وكتيّبات SOC (TheHive)
≈ 45 min · 1 مختبر · TheHive

يتلقّى محلّل SOC إنذارات أكثر ممّا يستطيع معالجته: معرفة أيّها يستحقّ ردّ فعل هي جوهر المهنة. مع TheHive تفرز الإنذارات وفق كتيّب إجراءات (playbook، مسار قرار موثّق) — تقدير الخطورة، استبعاد الإيجابيات الكاذبة، تقرير التصعيد من عدمه. التحدّي: إصدار قرار فرز وإجراء الاحتواء المرافق. تكتسب المنهج الذي يميّز SOC فعّالاً من آخر يغرق في الضجيج.

  • فرز الإنذارات وفق كتيّب إجراءات (الخطورة، الإيجابيات الكاذبة، معايير التصعيد).
  • تقرير وتوثيق أوّل إجراء احتواء.
المختبرات المضمَّنة (1)
BRQ-DEF-014.1
فرز التنبيه ودليل العمل · ≈45 min

الهدف : الفرز وفق دليل عمل وتقرير التصعيد.

المفاهيم : الخطورة، الإيجابيات الكاذبة · معايير التصعيد

التحدّي : أعطِ قرار الفرز وإجراء الاحتواء.

المتوقّع : يُعتمد إذا اتُّبع دليل العمل وكان قرار الفرز وإجراء الاحتواء مبرَّرين.

BRQ-DEF-015
كشف التصيّد وحركة الشبكة في SOC
≈ 90 min · 2 مختبر · CyberChefVirusTotalZeekElastic

يظلّ التصيّد من أبرز مداخل الهجمات — ويترك آثاراً، في البريد كما على الشبكة. تشرّح بريداً خبيثاً: الترويسات، آليات مكافحة الانتحال SPF/DKIM/DMARC، الروابط والمرفقات، لكشف المُرسِل المنتحَل وعنوان التصيّد. ثمّ ترصد، من جهة الحركة، نطاق القيادة والتحكّم المتّصَل به بعد الفتح. تربط طرفي هجوم البريد: الطُّعم المُستلَم والنشاط الشبكي الذي يطلقه.

  • تحليل بريد تصيّد (الترويسات، SPF/DKIM/DMARC) وكشف الانتحال.
  • ربط بريد خبيث بالنشاط الشبكي (C2) الذي يطلقه.
المختبرات المضمَّنة (2)
BRQ-DEF-015.1
كشف التصيّد · ≈45 min

الهدف : تحليل بريد خبيث.

المفاهيم : الترويسات، SPF/DKIM/DMARC · URL/المرفق

التحدّي : أعطِ المُرسِل المُنتحَل وعنوان URL للتصيّد.

المتوقّع : يُعتمد إذا أُثبت الانتحال بالترويسات وكان المُرسِل المُنتحَل وURL صحيحين.

BRQ-DEF-015.2
الكشف الشبكي في مركز العمليات · ≈45 min

الهدف : استثمار القياس الشبكي في SIEM.

المفاهيم : سجلّات Zeek · beaconing/التسريب

التحدّي : أعطِ نطاق C2 المكتشَف جهة مركز العمليات.

المتوقّع : يُعتمد إذا عُزل beaconing وحُدّد نطاق C2 بشكل صحيح في SIEM.

BRQ-DEF-016
SOAR والتحسين المستمر (Shuffle)
≈ 105 min · 2 مختبر · ShuffleTheHiveKibana

كلّما تكاثرت الإنذارات، لم يعد بوسع الإنسان معالجة كلّ شيء يدوياً: ما يمكن أتمتته يجب أتمتته. مع أداة SOAR (التنسيق والأتمتة والاستجابة الأمنية) — Shuffle — تبني استجابة آلية تُثري ثمّ تعزل بناءً على مؤشّر اختراق (IOC). ثمّ تقيس أداء SOC (مهل الكشف والاستجابة، معدّل الإيجابيات الكاذبة) وتخفضه بالضبط الدقيق. تربط الأتمتة بالتحسين المستمرّ، رافعتان لتحمّل العبء دون التضحية بالجودة.

  • أتمتة استجابة (إثراء، عزل بناءً على IOC) بأداة SOAR.
  • قياس أداء SOC وتقليص الضجيج بالضبط الدقيق.
المختبرات المضمَّنة (2)
BRQ-DEF-016.1
SOAR: أتمتة الاستجابة · ≈60 min

الهدف : أتمتة إجراء استجابة بسيط.

المفاهيم : أدلّة عمل SOAR · الإثراء التلقائي

التحدّي : قدّم دليل العمل الذي يُثري ويعزل على مؤشّر.

المتوقّع : يُعتمد إذا أثرى دليل العمل IP وأطلق العزل على المؤشّر.

BRQ-DEF-016.2
قياس مركز العمليات وتحسينه · ≈45 min

الهدف : قياس الأداء وتخفيض الضجيج.

المفاهيم : MTTD/MTTR، نسبة الإيجابيات الكاذبة · الضبط

التحدّي : أعطِ خفض الإيجابيات الكاذبة المُحصَّل بعد الضبط.

المتوقّع : يُعتمد إذا ضُبطت القاعدة دون فقد كشف وحُسِب خفض الإيجابيات الكاذبة.

حالات واقعية مرتبطة (5)
CAS-DEF-008
Log4Shell — كشف استغلال JNDI (2021)

يولّد استغلال مكتبة تسجيل طلبات صادرة نحو خوادم يتحكّم بها المهاجم.

المهمة : Écrire des règles de détection pour l'exploitation JNDI/LDAP et trier le bruit d'un balayage massif.

CAS-DEF-009
MOVEit — قشرة ويب على خادم نقل (2023)

يسمح حقن SQL غير مسبوق في أداة نقل ملفات بزرع قشرة ويب وتسريب بيانات من آلاف المؤسسات.

المهمة : Détecter la trace d'un webshell dans les journaux d'un serveur web et bâtir l'alerte associée.

CAS-DEF-010
Okta — الوصول إلى نظام الدعم (2023)

يكشف وصول إلى نظام دعم مزوّد هوية ملفات جلسات العملاء.

المهمة : Corréler des connexions anormales et exploiter les journaux d'authentification pour repérer un abus de session.

CAS-DEF-011
Snowflake — تسجيل دخول بمعرّفات مسروقة (2024)

تُنهب مساحات عملاء على منصة بيانات عبر معرّفات مسروقة ببرمجيات سرقة، في غياب المصادقة متعددة العوامل.

المهمة : Construire des détections sur les connexions improbables (voyage impossible, géographie, horaires) au-dessus d'un SIEM.

CAS-DEF-012
Microsoft — استخدام أذونات مزوّرة (2023)

يُحصل على الوصول إلى علب بريد سحابية باستخدام أذونات مصادقة مزوّرة.

المهمة : Analyser des journaux d'accès cloud pour repérer l'usage de jetons illégitimes et instrumenter l'alerte.

MOD-DEF-04الدفاع (الأزرق)Expert

خبرة SOC: صيد التهديدات والاستجابة

6 لبنات10 مختبر21.8 h5 حالات واقعيةشارة ✓

أنت تعرف تشغيل مركز عمليات أمنية؛ والآن حان وقت المبادرة. تؤهّلك هذه الوحدة المتطلِّبة للصيد الاستباقي للتهديدات والاستجابة للحوادث والكشف ككود — الدفاع المبني على معرفة التهديد.

المنهج (Syllabus)
الجمهور المستهدف
• محلّلو SOC المستوى الثاني/الثالث • صيّادو التهديدات • أخصّائيو الاستجابة للحوادث
الأهداف
• نشر منظومة كشف متقدّمة • صيد التهديدات بالاستناد إلى ATT&CK • قيادة الاستجابة للحوادث • كتابة الكشف ككود (Sigma)
المتطلّبات
MOD-DEF-03
الشهادات
GMON, GCIA (partiel)
الصيغ
ثلاث طرق لمتابعة الوحدة كاملة — ذاتيًا حسب وتيرتك، في صف افتراضي مباشر، أو حضوريًا في الموقع. وإن كنت تستهدف مهارة واحدة فقط، يمكنك أيضًا متابعة لبنة واحدة من هذه الوحدة، حسب الطلب.
التقييم
تقييم مستمر عبر التحدّيات (flags) وإنجاز المختبرات؛ امتحان عملي نهائي على الميدان السيبراني. تُمنح شارة قابلة للتحقّق (Open Badges 3.0) عند النجاح.
التجهيزات
اتصال إنترنت موثوق (يعتمد التدريب على نظام تعلّم وميدان سيبراني عبر الإنترنت). حاسوب محمول بصوت/فيديو، وذاكرة 8 غ.ب، ومساحة قرص 200 غ.ب، والقدرة على تشغيل بيئة افتراضية. سمّاعة رأس جيدة بميكروفون.
عرض اللبنات (6)
BRQ-DEF-017
الكشف المتقدّم (Security Onion)
≈ 120 min · 2 مختبر · Security OnionWazuhSysmonElastic

وراء الكشف الأساسي، يبني المحلّل الخبير منصّته الخاصّة ويصطاد استمراريةً تتركها الأدوات المعيارية تمرّ. مع Security Onion (Wazuh، Sysmon، Elastic) تنشر سلسلة كشف كاملة، ثمّ تصطاد استمراريةً عبر اشتراك أحداث WMI — آلية Windows مشروعة محوّلة للبقاء بعد إعادة التشغيل. تحدّد المضيف الأكثر اشتباهاً واسم اشتراك WMI الخبيث. ترتقي درجةً: من الكشف المُؤتمَت إلى الصيد المبنيّ على قياسات غنيّة.

  • نشر سلسلة كشف كاملة (Security Onion) وتوصيف المضيفين المشتبه بهم.
  • اصطياد استمرارية متقدّمة (اشتراك أحداث WMI) في قياسات غنيّة.
المختبرات المضمَّنة (2)
BRQ-DEF-017.1
الكشف بـ Security Onion · ≈60 min

الهدف : نشر حزمة كشف كاملة.

المفاهيم : Security Onion · Sysmon متقدّم

التحدّي : أعطِ المضيف الأكثر اشتباهًا والسبب.

المتوقّع : يُعتمد إذا استوعبت الحزمة القياس وعُيّن المضيف الأكثر اشتباهًا بشكل صحيح مع سببه.

BRQ-DEF-017.2
اصطياد استمرارية WMI · ≈60 min

الهدف : اصطياد استمرارية متقدّمة.

المفاهيم : اشتراك أحداث WMI · قياس غنيّ

التحدّي : أعطِ اسم اشتراك WMI الخبيث.

المتوقّع : يُعتمد إذا عُدّدت اشتراكات WMI وسُمّي الاشتراك الخبيث بشكل صحيح.

BRQ-DEF-018
الصيد المبني على ATT&CK
≈ 120 min · 2 مختبر · ATT&CK NavigatorElasticJupyter

الصيد عشوائياً يُنهك دون نتيجة؛ والانطلاق من تقنيات المهاجمين المعروفة يغيّر كلّ شيء. تمارس الدفاع المبنيّ على المعرفة بالتهديد: ترجمة تقنية من مرجع MITRE ATT&CK إلى استعلام بحث، وصياغة فرضية، ثمّ تأكيدها أو نفيها من البيانات. توثّق حلقة صيد كاملة وتقدّم دليلاً على تقنية ATT&CK مؤكَّدة. تتبنّى المنهج المنظَّم الذي يميّز صيد التهديدات عن مجرّد استكشاف.

  • ترجمة تقنية MITRE ATT&CK إلى فرضية صيد قابلة للاختبار.
  • إجراء حلقة صيد تهديدات من طرف إلى طرف وتوثيق الدليل.
المختبرات المضمَّنة (2)
BRQ-DEF-018.1
اصطياد مُسترشِد بـ ATT&CK · ≈60 min

الهدف : اختبار فرضيات مرتبطة بـ ATT&CK.

المفاهيم : دفاع مُسترشِد بالتهديد · TTP←استعلام

التحدّي : أعطِ تقنية ATT&CK المؤكَّدة ودليلها.

المتوقّع : يُعتمد إذا تُرجمت الفرضيات إلى استعلامات ودُعّمت تقنية ATT&CK المؤكَّدة بدليل.

BRQ-DEF-018.2
اصطياد تهديد قائم على الفرضية · ≈60 min

الهدف : إجراء اصطياد منظَّم من طرف إلى طرف.

المفاهيم : حلقة الاصطياد · التوثيق

التحدّي : أعطِ نتيجة الاصطياد (مؤكَّد/منفيّ) والدليل.

المتوقّع : يُعتمد إذا وُثّق الاصطياد وخلُص بوضوح (مؤكَّد/منفيّ) بدليل.

BRQ-DEF-019
كشف التحرّك الجانبي (Sysmon)
≈ 60 min · 1 مختبر · ElasticSysmon

المهاجم الذي يحلّ على مضيف يسعى فوراً إلى الارتداد نحو غيره: رصد هذا التحرّك الجانبي يعني إيقافه قبل أن يبلغ أهدافه. في قياسات Sysmon تكشف تقنيات الارتداد — إعادة استخدام بصمة مصادقة (pass-the-hash)، التنفيذ عن بُعد عبر WMI/WinRM، استعمال الحسابات المميَّزة. تربط المضيفين اللذين يصلهما تحرّك جانبي واحد. تستطيع تتبّع تقدّم متسلّل عبر أسطول، خطوةً خطوة.

  • كشف تحرّك جانبي (pass-the-hash، تنفيذ عن بُعد WMI/WinRM) في القياسات.
  • ربط المضيفين المعنيّين لإعادة بناء تقدّم متسلّل.
المختبرات المضمَّنة (1)
BRQ-DEF-019.1
الحركة الجانبية: الكشف · ≈60 min

الهدف : كشف pass-the-hash واستخدام المدير.

المفاهيم : PtH، WMI/WinRM · الحسابات ذات الامتياز

التحدّي : أعطِ المضيفين المرتبطين بالحركة الجانبية.

المتوقّع : يُعتمد إذا كُشف الاستخدام الشاذ وكان المضيفان المرتبطان بالحركة الجانبية صحيحين.

BRQ-DEF-020
الكشف ككود (Sigma)
≈ 45 min · 1 مختبر · SigmaGit

قاعدة كشف مكتوبة لأداة واحدة تموت معها؛ ومعبَّر عنها بصيغة محمولة ومُدارة بالإصدارات تُشارَك وتُصان. بصيغة Sigma — معيار مفتوح قابل للترجمة إلى محرّكات مختلفة (backends) — تكتب قواعد وتديرها ككود تحت Git. التحدّي: إنتاج قاعدة Sigma يبقى معدّل إيجابياتها الكاذبة دون 5%. تطبّق على الكشف ممارسات هندسة البرمجيات: القابلية للنقل، إدارة الإصدارات، المراجعة.

  • كتابة قواعد كشف محمولة ومُدارة بالإصدارات بصيغة Sigma (الكشف ككود).
  • ضبط معدّل الإيجابيات الكاذبة لقاعدة قبل نشرها.
المختبرات المضمَّنة (1)
BRQ-DEF-020.1
الكشف ككود بـ Sigma · ≈45 min

الهدف : كتابة قواعد محمولة ومؤرشَفة.

المفاهيم : Sigma، الخلفيات · الإيجابيات الكاذبة، Git

التحدّي : قدّم قاعدة Sigma بإيجابيات كاذبة أقل من 5%.

المتوقّع : يُعتمد إذا أُرشِفت قاعدة Sigma وحُوّلت واختُبرت بنسبة إيجابيات كاذبة أقل من 5%.

BRQ-DEF-021
الاستجابة للحوادث (Velociraptor)
≈ 120 min · 2 مختبر · TheHiveVelociraptor

حين يقع الحادث، يكون الارتجال مكلفاً: تتبع الاستجابة دورةً مجرَّبة. تُجري مراحل الاستجابة للحوادث وفق إطار NIST 800-61 — من حفظ الأدلّة إلى الاحتواء — ثمّ تحقّق على نطاق أسطول كامل بـ Velociraptor. تحدّد نقطة الدخول وأوّل إجراء احتواء، ثمّ تُحصي المضيفين المتأثّرين بمؤشّر تصطاده عبر الأسطول. تستطيع إدارة استجابة منهجية، من أوّل إشارة إلى قياس الانتشار.

  • إجراء مراحل الاستجابة للحوادث وفق إطار معترف به (NIST 800-61).
  • التحقيق واصطياد مؤشّر على نطاق أسطول بأداة DFIR.
المختبرات المضمَّنة (2)
BRQ-DEF-021.1
الاستجابة للحوادث (الاحتواء) · ≈60 min

الهدف : قيادة مراحل حادث NIST 800-61.

المفاهيم : دورة الاستجابة · حفظ الأدلّة

التحدّي : أعطِ نقطة الدخول وأول إجراء احتواء.

المتوقّع : يُعتمد إذا اتُّبعت دورة الاستجابة وكانت نقطة الدخول وأول إجراء احتواء صحيحين.

BRQ-DEF-021.2
تحقيق نقاط النهاية بـ Velociraptor · ≈60 min

الهدف : الجمع والاصطياد على نطاق الأسطول.

المفاهيم : الآثار، عمليات الاصطياد · الجمع عن بُعد

التحدّي : أعطِ عدد المضيفين المتأثّرين بـ IOC المُصطاد.

المتوقّع : يُعتمد إذا غطّى الاصطياد الأسطول وكان عدد المضيفين المتأثّرين بـ IOC دقيقًا.

BRQ-DEF-022
كشف C2/beaconing والتحقّق البنفسجي (RITA)
≈ 90 min · 2 مختبر · ZeekRITAAtomic Red TeamNavigator

قنوات القيادة والتحكّم الحديثة تختبئ: تباعد بين اتصالاتها وتشوّشها لتندمج في الحركة العادية. مع Zeek وRITA تكشف هذه القنوات رغم حِيَلها — تغيّر الفواصل (jitter)، بصمات مصافحة TLS (JA3) — ثمّ تتحقّق من تغطيتك بمقاربة بنفسجية: إعادة تشغيل تقنيات هجوم ذرّية وقياس ما يفلت. تكشف C2 رغم jitter وتحدّد تقنية نُفّذت ولم تُكتشَف. تُغلق الدائرة الفاضلة: كشف، تحقّق، تصحيح.

  • كشف قناة قيادة وتحكّم متخفّية (jitter، بصمات JA3).
  • التحقّق من تغطية الكشف عبر المحاكاة الذرّية (مقاربة بنفسجية) وسدّ الثغرات.
المختبرات المضمَّنة (2)
BRQ-DEF-022.1
كشف C2 وbeaconing متقدّم · ≈45 min

الهدف : كشف C2 حديثة (JA3، jitter).

المفاهيم : JA3/JA3S · jitter، النوم

التحدّي : أعطِ C2 المكتشَف رغم jitter.

المتوقّع : يُعتمد إذا عُزل beaconing رغم jitter وحُدّد C2 بشكل صحيح.

BRQ-DEF-022.2
Purple: التحقّق من الكشف · ≈45 min

الهدف : قياس التغطية بالمحاكاة.

المفاهيم : محاكاة ذرّية · التغطية/الفجوة

التحدّي : أعطِ التقنية المُنفَّذة غير المكتشَفة.

المتوقّع : يُعتمد إذا رُسمت التغطية وعُيّنت التقنية غير المكتشَفة بشكل صحيح.

حالات واقعية مرتبطة (5)
CAS-DEF-013
Volt Typhoon — اصطياد تقنيات بلا برمجية خبيثة (2024)

يبقى فاعل تابع لدولة في بنية تحتية حسّاسة مستخدمًا أدوات النظام فقط، متهرّبًا من مضادات الفيروسات.

المهمة : Formuler des hypothèses de chasse sur des techniques de vie sur le terrain et les vérifier dans la télémétrie.

CAS-DEF-014
MGM / Scattered Spider — إساءة استخدام الهوية (2023)

يحصل فاعل على وصول إداري بانتحال صفة موظف هاتفيًا أمام مكتب دعم، ثم يتجاوز المصادقة متعددة العوامل.

المهمة : Traquer les abus d'identité et le déplacement latéral consécutifs à une compromission de compte privilégié.

CAS-DEF-015
MOVEit — اصطياد على نطاق واسع (2023)

يطال استغلال أداة النقل آلاف المؤسسات في أيام.

المهمة : Mener une chasse sur indicateurs de compromission à l'échelle d'un parc et prioriser les hôtes affectés.

CAS-DEF-016
Citrix Bleed — اختطاف الجلسة (2023)

تتيح أذونات جلسة مسروقة إعادة تشغيل جلسات موثّقة بعد استغلال البوابات.

المهمة : Chasser les signes de détournement de session post-exploitation et reconstruire la fenêtre d'accès.

CAS-DEF-017
Change Healthcare — النافذة قبل التشفير (2024)

يبقى فاعل عدة أيام في شبكة جهة صحية قبل إطلاق برمجية الفدية، بعد دخول عبر وصول بلا مصادقة ثنائية.

المهمة : Détecter la fenêtre de déplacement latéral entre l'accès initial et l'impact, avant la matérialisation du risque.

MOD-DEF-05الدفاع (الأزرق)Praticien

تحليل التهديدات والاستخبارات المفتوحة

6 لبنات9 مختبر17 h5 حالات واقعيةشارة ✓

الاستخبارات من المصادر المفتوحة (OSINT) فنّ: إيجاد المعلومة دون كشف نفسك، ثم تحويلها إلى عنصر مفيد للدفاع. تعلّمك هذه الوحدة ذلك، من السلامة التشغيلية إلى الأتمتة.

المنهج (Syllabus)
الجمهور المستهدف
• محلّلو التهديدات • مستشارو الأمن السيبراني • المحقّقون
الأهداف
• إجراء جمع OSINT دون كشف نفسك • رسم البصمة الرقمية للهدف • مراقبة التسريبات والشبكة المظلمة • أتمتة الاستخبارات وتفعيلها
المتطلّبات
MOD-FND-01
الشهادات
Open Badges interne
الصيغ
ثلاث طرق لمتابعة الوحدة كاملة — ذاتيًا حسب وتيرتك، في صف افتراضي مباشر، أو حضوريًا في الموقع. وإن كنت تستهدف مهارة واحدة فقط، يمكنك أيضًا متابعة لبنة واحدة من هذه الوحدة، حسب الطلب.
التقييم
تقييم مستمر عبر التحدّيات (flags) وإنجاز المختبرات؛ امتحان عملي نهائي على الميدان السيبراني. تُمنح شارة قابلة للتحقّق (Open Badges 3.0) عند النجاح.
التجهيزات
اتصال إنترنت موثوق (يعتمد التدريب على نظام تعلّم وميدان سيبراني عبر الإنترنت). حاسوب محمول بصوت/فيديو، وذاكرة 8 غ.ب، ومساحة قرص 200 غ.ب، والقدرة على تشغيل بيئة افتراضية. سمّاعة رأس جيدة بميكروفون.
عرض اللبنات (6)
BRQ-DEF-023
سلامة OSINT وإخفاء الهوية (Tor)
≈ 45 min · 1 مختبر · TorVPN

التحقيق في هدف من مصادر مفتوحة قد يُنذر، بسبب الإهمال، ذلك الهدف بأنّه مراقَب. تعلّمك هذه اللبنة الجمع دون أن تكشف نفسك أو تترك أثراً: هويات تحقيق معزولة (sock puppets)، التوجيه عبر Tor وVPN، وقبل كلّ شيء تعقّب التسرّبات التي تفضح عنوانك الحقيقي (DNS، WebRTC). التحدّي: إثبات عنوان خروجك وغياب أيّ تسرّب. ترسي النظافة الأساسية التي بدونها ينقلب تحقيق OSINT على المحقّق.

  • إعداد جمع OSINT معزول ومجهّل (هويات تحقيق، Tor/VPN).
  • رصد وتحييد التسرّبات التي تكشف هوية المحقّق (DNS، WebRTC).
المختبرات المضمَّنة (1)
BRQ-DEF-023.1
النظافة والإخفاء في OSINT · ≈45 min

الهدف : الجمع دون انكشاف أو تنبيه الهدف.

المفاهيم : شخصيات وهمية، التعزيل · تسريبات DNS/WebRTC

التحدّي : أعطِ IP الخروج وأثبت غياب التسريب.

المتوقّع : يُعتمد إذا لم يسرّب الجمع (DNS/WebRTC) وسُجّل IP الخروج بشكل صحيح.

BRQ-DEF-024
البصمة واستطلاع البنية التحتية (Maltego)
≈ 105 min · 2 مختبر · MaltegoSpiderFootAmasscrt.sh

قبل الهجوم أو الدفاع، ترسم الخريطة: أيّ نطاقات وخوادم وعناوين وأشخاص تتركها مؤسسة ظاهرة؟ مع Maltego وSpiderFoot تبني هذه البصمة الرقمية على شكل رسم بياني للكيانات، ثمّ ترسم البنية التحتية التقنية (DNS، الشهادات، أرقام الأنظمة المستقلّة — ASN، النطاقات الفرعية). تكشف نطاقاً فرعياً للإدارة منسيّاً، وعنواناً مكشوفاً، وبيئة ما قبل إنتاج متاحة. إنّها الجردة الخارجية التي على المدافع وضعها قبل أن يضعها المهاجم مكانه.

  • بناء البصمة الرقمية لمؤسسة على شكل رسم بياني للكيانات.
  • رسم بنية تحتية مكشوفة (DNS، شهادات، ASN، نطاقات فرعية) وكشف الأصول المنسيّة.
المختبرات المضمَّنة (2)
BRQ-DEF-024.1
البصمة بـ Maltego/SpiderFoot · ≈60 min

الهدف : رسم البصمة الرقمية لهدف.

المفاهيم : رسوم الكيانات، التحويلات · موثوقية المصادر

التحدّي : أعطِ النطاق الفرعي للإدارة المنسيّ والبريد المكشوف.

المتوقّع : يُعتمد إذا رُسمت البصمة وكان النطاق الفرعي للإدارة والبريد المكشوف صحيحين.

BRQ-DEF-024.2
استطلاع البنية التحتية · ≈45 min

الهدف : رسم البنية التقنية لهدف.

المفاهيم : DNS، الشهادات · ASN، النطاقات الفرعية

التحدّي : أعطِ النطاق الفرعي للإنتاج الأوّلي المكشوف.

المتوقّع : يُعتمد إذا رُسمت البنية وكان النطاق الفرعي للإنتاج الأوّلي المكشوف صحيحًا.

BRQ-DEF-025
OSINT البشري والاجتماعي (Sherlock)
≈ 90 min · 2 مختبر · SherlocktheHarvesterExifTool

يترك الشخص، دون انتباه، أثراً من القرائن عبر حساباته وصوره ومنشوراته. مع Sherlock تنشئ ملفاً عن هدف بشري — بشكل قانوني وموثَّق — بتقاطع بصمته الاجتماعية، ثمّ تستثمر البيانات الوصفية للصور (بيانات EXIF) والقرائن البصرية لتحديد موقعه. تجد كنيةً مُعاد استخدامها على ثلاث منصّات وتستخرج إحداثيات GPS من صورة. من جهة الدفاع، هذا قياس لما يمكن أن يعرفه مهاجم عن موظّفيك قبل هجوم موجّه.

  • تقاطع البصمة الاجتماعية لشخص عبر عدّة منصّات ضمن إطار قانوني.
  • استثمار البيانات الوصفية (EXIF) والقرائن البصرية لتحديد موقع صورة.
المختبرات المضمَّنة (2)
BRQ-DEF-025.1
البحث عن الأشخاص والشبكات الاجتماعية · ≈45 min

الهدف : وضع ملف لهدف بشري قانونيًا.

المفاهيم : البصمة الاجتماعية · المقاطعة

التحدّي : أعطِ الاسم المستعار المُعاد على 3 منصّات.

المتوقّع : يُعتمد إذا قُوطعت الحسابات وكان الاسم المستعار المُعاد على ثلاث منصّات صحيحًا.

BRQ-DEF-025.2
تحديد الموقع وتحليل الصور · ≈45 min

الهدف : استثمار البيانات الوصفية والقرائن البصرية.

المفاهيم : EXIF · قرائن جغرافية

التحدّي : أعطِ إحداثيات GPS المستخرَجة من الصورة.

المتوقّع : يُعتمد إذا استُثمرت البيانات الوصفية وكانت إحداثيات GPS المستخرَجة صحيحة.

BRQ-DEF-026
مراقبة الشبكة المظلمة وتسريبات البيانات
≈ 45 min · 1 مختبر · theHarvester

حين تتسرّب بيانات الاعتماد، تتداول غالباً في منتديات وأسواق قبل أن تنتبه الضحية. تعلّمك هذه اللبنة مراقبة هذا التعرّض — تسريبات البيانات، الأسواق السرّية — وفهم الخطر الذي يغذّيه: حشو بيانات الاعتماد (credential stuffing)، حيث تُعاد تجربة كلمات مرور مسروقة من مكان آخر عندك. التحدّي: إحصاء الحسابات المسرّبة لمؤسسة وتحديد الأكثر حساسية. تحوّل إشاعة تسريب إلى تقييم خطر ملموس للحسابات المعنيّة.

  • مراقبة تعرّض مؤسسة على التسريبات والأسواق السرّية.
  • تقييم خطر حشو بيانات الاعتماد (credential stuffing) انطلاقاً من الحسابات المسرّبة.
المختبرات المضمَّنة (1)
BRQ-DEF-026.1
مراقبة الدارك نت والتسريبات · ≈45 min

الهدف : مراقبة التعرّض على التسريبات/الدارك نت.

المفاهيم : الأسواق/المنتديات · حشو بيانات الاعتماد

التحدّي : أعطِ عدد الحسابات المسرَّبة والأكثر حساسية.

المتوقّع : يُعتمد إذا قِيس التعرّض وكان عدد الحسابات المسرَّبة والأكثر حساسية صحيحين.

BRQ-DEF-027
أتمتة OSINT (theHarvester)
≈ 90 min · 2 مختبر · PythontheHarvesterBash

الجمع اليدوي يلتقط صورةً للحظة بعينها؛ وما يهمّ في المراقبة هو رؤية ما يتغيّر. تكتب سكربتاً لجمع OSINT متكرّر — إدارة واجهات البرمجة (API) وحدود معدّلها، وإزالة التكرار من النتائج — ثمّ تجهّز جمعاً محدّداً بـ Bash. تنتج سكربتاً يُشير إلى ظهور نطاق فرعي جديد وتوحّد نتيجة قابلة للاستثمار. تنتقل من التحقيق العَرَضي إلى مراقبة مستمرّة لسطح التعرّض.

  • أتمتة جمع OSINT متكرّر وإزالة تكراره للإبقاء على الجديد فقط.
  • تجهيز جمع محدّد (سحب خفيف، تحليل نحوي) بـ Bash.
المختبرات المضمَّنة (2)
BRQ-DEF-027.1
أتمتة OSINT · ≈45 min

الهدف : كتابة سكربت لجمع متكرّر.

المفاهيم : API، المعدّل · إزالة التكرار

التحدّي : قدّم السكربت الكاشف لنطاق فرعي جديد.

المتوقّع : يُعتمد إذا جمع السكربت وأزال التكرار وكشف نطاقًا فرعيًا جديدًا.

BRQ-DEF-027.2
بناء أدوات OSINT بـ Bash · ≈45 min

الهدف : تجهيز جمع محدّد.

المفاهيم : كشط خفيف · التحليل

التحدّي : قدّم الأداة والنتيجة المُجمَّعة.

المتوقّع : يُعتمد إذا جمعت أداة Bash وحلّلت وصدّرت نتيجة مُجمَّعة.

BRQ-DEF-028
تحويل الاستخبارات إلى وسائل كشف
≈ 45 min · 1 مختبر · MISP

جمع الاستخبارات بلا جدوى إن لم يُفضِ إلى قرار: القيمة في الفعل الذي يطلقه. تجعلك هذه اللبنة تحوّل جمع OSINT إلى تدابير دفاعية ملموسة — تمييز الاستخبارات القابلة للتنفيذ من مجرّد الضجيج، وترتيب الأولويات. التحدّي: تعيين التعرّض الواجب تصحيحه أوّلاً من بين ما اكتُشف. تُغلق السلسلة الممتدّة من المعلومة الخام إلى تقليص فعليّ للخطر.

  • تمييز استخبارات قابلة للتنفيذ من معلومة بلا جدوى.
  • ترتيب الأولويات وتحويل جمع OSINT إلى تدابير دفاعية ملموسة.
المختبرات المضمَّنة (1)
BRQ-DEF-028.1
من الاستخبارات إلى الدفاع · ≈45 min

الهدف : تحويل OSINT إلى إجراءات دفاعية.

المفاهيم : استخبارات قابلة للتنفيذ · الترتيب

التحدّي : أعطِ التعرّض ذا الأولوية للتصحيح.

المتوقّع : يُعتمد إذا رُتّبت النتائج وعُيّن التعرّض ذو الأولوية للتصحيح بشكل صحيح.

حالات واقعية مرتبطة (5)
CAS-DEF-018
Snowflake — أسواق المعرّفات المسروقة (2024)

يأتي الوصول إلى مساحات العملاء من معرّفات تلتقطها برمجيات سرقة وتُتداول في أسواق سرّية.

المهمة : Pister en sources ouvertes la circulation d'identifiants volés liés à une organisation et en évaluer l'exposition.

CAS-DEF-019
Scattered Spider — استطلاع على الشبكات الاجتماعية (2023)

يحدّد الفاعل موظفًا عبر شبكة مهنية لانتحال هويته أمام الدعم.

المهمة : Cartographier l'empreinte publique d'une organisation et les informations exploitables en ingénierie sociale.

CAS-DEF-020
Bybit — عملية منسوبة إلى Lazarus (2025)

تُنسب سرقة أصول مشفّرة بالغة الضخامة إلى مجموعة تابعة لدولة، عبر اختراق محطة عمل مطوّر.

المهمة : Profiler un acteur à partir de sources ouvertes et d'indicateurs publics, et documenter ses modes opératoires.

CAS-DEF-021
LockBit — منظومة فدية كخدمة (2024)

تفكّك عملية دولية البنية التحتية لإحدى أنشط مجموعات الفدية.

المهمة : Collecter du renseignement en sources ouvertes sur un écosystème criminel (affiliés, infrastructure, fuites).

CAS-DEF-022
Optus — بيانات أُعيد بيعها بعد التسريب (2022)

تُعرض بيانات ملايين العملاء للبيع بعد استغلال واجهة API مكشوفة.

المهمة : Évaluer l'exposition d'identités en sources ouvertes à la suite d'une fuite et en mesurer les conséquences pour les personnes.

MOD-DEF-06الدفاع (الأزرق)Praticien

التحليل الجنائي للشبكة

5 لبنات9 مختبر17.2 h5 حالات واقعيةشارة ✓

تحتفظ حركة الشبكة بذاكرة الاختراق. تعلّمك هذه الوحدة التحقيق انطلاقاً من الحزم: إعادة بناء الجلسات، الكشف دون فكّ التشفير، وإعداد التقرير.

المنهج (Syllabus)
الجمهور المستهدف
• المحقّقون الجنائيون • محلّلو SOC • المستجيبون للحوادث
الأهداف
• إعادة بناء الجلسات من تسجيل • الكشف دون فكّ التشفير (JA3، DNS) • كتابة عمليات كشف شبكية (Zeek/Snort) • الربط وإعداد تقرير التحقيق
المتطلّبات
MOD-FND-03
الشهادات
GCIA, GNFA (préparation)
الصيغ
ثلاث طرق لمتابعة الوحدة كاملة — ذاتيًا حسب وتيرتك، في صف افتراضي مباشر، أو حضوريًا في الموقع. وإن كنت تستهدف مهارة واحدة فقط، يمكنك أيضًا متابعة لبنة واحدة من هذه الوحدة، حسب الطلب.
التقييم
تقييم مستمر عبر التحدّيات (flags) وإنجاز المختبرات؛ امتحان عملي نهائي على الميدان السيبراني. تُمنح شارة قابلة للتحقّق (Open Badges 3.0) عند النجاح.
التجهيزات
اتصال إنترنت موثوق (يعتمد التدريب على نظام تعلّم وميدان سيبراني عبر الإنترنت). حاسوب محمول بصوت/فيديو، وذاكرة 8 غ.ب، ومساحة قرص 200 غ.ب، والقدرة على تشغيل بيئة افتراضية. سمّاعة رأس جيدة بميكروفون.
عرض اللبنات (5)
BRQ-DEF-029
إعادة بناء جلسة الشبكة (NetworkMiner)
≈ 60 min · 1 مختبر · WiresharkNetworkMiner

يحتوي التقاطٌ شبكي أحياناً، مبعثرةً عبر آلاف الرُّزَم، ملفاتٍ كاملة يكفي إعادة تجميعها. مع NetworkMiner تعيد بناء تبادلات من التقاط — إعادة تجميع تدفّقات TCP، استخراج الملفات العابرة على الشبكة (carving شبكي). التحدّي: استخراج الملف المسرَّب وإعطاء اسمه وبصمته. تستطيع أن تجعل التقاطاً ينطق، لتسترجع، بشكل ملموس، ما خرج من الشبكة.

  • إعادة تجميع تدفّقات TCP واستخراج ملفات من التقاط شبكي.
  • إعادة بناء تبادل لتحديد بيان مسرَّب.
المختبرات المضمَّنة (1)
BRQ-DEF-029.1
إعادة بناء الجلسة · ≈60 min

الهدف : إعادة بناء التبادلات من التقاط.

المفاهيم : إعادة تجميع TCP · النحت الشبكي

التحدّي : استخرج الملف المُسرَّب (الاسم + التجزئة).

المتوقّع : يُعتمد إذا أُعيد تجميع التدفّق واستُخرج الملف المُسرَّب (الاسم والبصمة) بشكل صحيح.

BRQ-DEF-030
تحليل الحركة المشفّرة والسجلّات (Zeek)
≈ 105 min · 2 مختبر · ZeekWiresharkElastic

يُظنّ غالباً أنّ الحركة المشفّرة معتمة على التحليل: ليست كذلك، فبياناتها الوصفية تقول الكثير. مع Zeek تكشف دون فكّ تشفير — بصمات مصافحة TLS (JA3)، تسريب مخبَّأ في طلبات DNS — ثمّ تحقّق عبر سجلّات جدار الحماية والوسيط. تحدّد نطاق تسريب عبر DNS والعنوان الداخلي الذي يتّصل بخادم قيادة وتحكّم. تتعلّم قراءة ما لا يُخفيه التشفير.

  • كشف نشاط خبيث في حركة مشفّرة عبر بياناتها الوصفية (JA3، DNS).
  • التحقيق في تسلّل انطلاقاً من سجلّات جدار الحماية والوسيط.
المختبرات المضمَّنة (2)
BRQ-DEF-030.1
تحليل الحركة المُعمّاة (JA3) · ≈60 min

الهدف : الكشف دون فكّ التعمية.

المفاهيم : بيانات TLS الوصفية، JA3 · تسريب DNS

التحدّي : أعطِ نطاق تسريب DNS.

المتوقّع : يُعتمد إذا رُصد beaconing على TLS دون فكّ تعمية وكان نطاق تسريب DNS صحيحًا.

BRQ-DEF-030.2
تحليل سجلّات الجدار الناري/الوسيط · ≈45 min

الهدف : التحقيق عبر السجلّات الشبكية.

المفاهيم : سجلّات الوسيط/الجدار الناري · الترابط

التحدّي : أعطِ IP الداخلي المُتّصل بـ C2.

المتوقّع : يُعتمد إذا رُبطت السجلّات وكان IP الداخلي المُتّصل بـ C2 صحيحًا.

BRQ-DEF-031
الكشف الجنائي لحركة الشبكة (Zeek/Snort)
≈ 90 min · 2 مختبر · ZeekSnort

لا يتوقّف التحقيق عند المعاينة: ما تكتشفه عن هجوم يجب أن يصبح كشفاً للهجوم التالي. تجعلك هذه اللبنة تقطع هذه الخطوة — الانطلاق من حالة مرصودة لاستخلاص مؤشّر Zeek، ثمّ كتابة توقيع Snort موجّه. التحدّي: إنتاج المؤشّر الذي يميّز الهجوم والقاعدة التي تكشف C2 الخاصّ به. تحوّل عمل التحقيق إلى قدرة كشف دائمة، من الحالة الخاصّة إلى القاعدة القابلة لإعادة الاستخدام.

  • استخلاص مؤشّر كشف (Zeek) من حالة تسلّل مرصودة.
  • كتابة توقيع شبكي موجّه (Snort) والتحقّق منه.
المختبرات المضمَّنة (2)
BRQ-DEF-031.1
الكشف بـ Zeek · ≈45 min

الهدف : تحويل التقاط إلى كشوف.

المفاهيم : سجلّات Zeek، السكربتات · من الحالة إلى القاعدة

التحدّي : أعطِ مؤشّر Zeek المميِّز للهجوم.

المتوقّع : يُعتمد إذا أُنتجت سجلّات Zeek وعُزل المؤشّر المميِّز بشكل صحيح.

BRQ-DEF-031.2
قواعد Snort موجَّهة · ≈45 min

الهدف : كتابة تواقيع شبكية.

المفاهيم : قواعد Snort · الاختبار

التحدّي : قدّم قاعدة Snort الكاشفة لـ C2.

المتوقّع : يُعتمد إذا كشفت قاعدة Snort C2 دون إيجابية كاذبة واضحة.

BRQ-DEF-032
تحليل VoIP وكشف التسريب
≈ 90 min · 2 مختبر · Wireshark

الشبكة لا تنقل الملفات وحدها: تحمل أيضاً محادثات وقنوات تسريب خفيّة. تعيد بناء اتصالات تطبيقية، منها الصوت عبر IP (VoIP)، من التقاط، ثمّ توصّف تسريب بيانات — بأيّ قناة، وأيّ حجم، وبأيّ تكتّم. تستعيد محتوى اتصال وتقيس الحجم الخارج عبر قناة ملتوية. تقيس ما يحمله تسريب فعلاً، أبعد من مجرّد إثبات وقوعه.

  • إعادة بناء اتصال تطبيقي (VoIP، HTTP) من التقاط.
  • توصيف تسريب (القناة، الحجم) وقياس مداه.
المختبرات المضمَّنة (2)
BRQ-DEF-032.1
الأدلّة الجنائية لـ VoIP/التطبيقية · ≈45 min

الهدف : إعادة بناء اتصالات تطبيقية.

المفاهيم : VoIP/HTTP · إعادة البناء

التحدّي : أعطِ المحتوى المُعاد بناؤه للاتصال.

المتوقّع : يُعتمد إذا أُعيد بناء الاتصال التطبيقي وكان المحتوى صحيحًا.

BRQ-DEF-032.2
تحليل التسريب · ≈45 min

الهدف : قياس وتوصيف تسريب.

المفاهيم : الحجم، القنوات · التخفّي

التحدّي : أعطِ القناة والحجم المُسرَّب.

المتوقّع : يُعتمد إذا حُدّدت قناة التسريب وكان الحجم المُقدَّر متّسقًا.

BRQ-DEF-033
الربط متعدد المصادر وتقرير التحقيق الشبكي
≈ 90 min · 2 مختبر · ElasticMarkdown

الدليل المنفرد قابل للطعن؛ ومتقاطعاً مع غيره يصبح برهاناً. تقاطع الشبكة ونقطة النهاية والسجلّات لإرساء خطّ زمني متين، ثمّ تستعيد التحقيق لجمهورين مختلفين — SOC والإدارة. تؤرّخ ساعة الاختراق بالتقاطع وتسلّم قائمة مؤشّرات شبكية (عناوين، نطاقات، بصمات JA3). تحوّل آثاراً متفرّقة إلى سردية حادث موثَّقة وقابلة للإبلاغ.

  • تقاطع مصادر غير متجانسة (شبكة، نقطة نهاية، سجلّات) لإرساء خطّ زمني.
  • استعادة تحقيق شبكي ومؤشّراته لـ SOC وللإدارة.
المختبرات المضمَّنة (2)
BRQ-DEF-033.1
الترابط متعدّد المصادر · ≈45 min

الهدف : تقاطع الشبكة ونقطة النهاية والسجلّات.

المفاهيم : الترابط · الخطّ الزمني

التحدّي : أعطِ وقت الاختراق المُرابَط.

المتوقّع : يُعتمد إذا رُبطت الشبكة بنقطة النهاية وكان وقت الاختراق صحيحًا.

BRQ-DEF-033.2
تقرير التحقيق الشبكي · ≈45 min

الهدف : التقديم لمركز العمليات والإدارة.

المفاهيم : الأدلّة الشبكية · IOC

التحدّي : سلّم قائمة مؤشّرات الاختراق الشبكية (IP/نطاق/JA3).

المتوقّع : يُعتمد إذا لُخّصت السلسلة وكانت قائمة مؤشّرات الاختراق الشبكية (IP، نطاق، JA3) قابلة للاستثمار.

حالات واقعية مرتبطة (5)
CAS-DEF-032
SektorCERT — التقاطات استغلال محيطي (2023)

يمرّ استغلال الجدران النارية عبر خدمة IKE، وهو ملحوظ في التدفقات الشبكية.

المهمة : Analyser des captures réseau pour caractériser une exploitation de périmètre et ses suites.

CAS-DEF-033
Volt Typhoon — حركة العيش على الأرض (2024)

ينفق الفاعل نشاطه عبر معدّات شرعية ليذوب في الحركة.

المهمة : Détecter, dans les flux, des tunnels et des comportements de vie sur le terrain difficiles à distinguer du trafic normal.

CAS-DEF-034
Log4Shell — نداء JNDI صادر (2021)

يطلق الاستغلال اتصالًا صادرًا LDAP/JNDI نحو المهاجم.

المهمة : Repérer dans une capture le rappel sortant caractéristique de l'exploitation et le qualifier.

CAS-DEF-035
MOVEit — تسريب عبر التطبيق (2023)

تُستخرج البيانات عبر تطبيق الويب للنقل المخترق.

المهمة : Tracer l'exfiltration de données dans les flux applicatifs et en estimer le volume.

CAS-DEF-036
KV-botnet — حركة قيادة الموجّهات (2024)

تتبادل موجّهات مخترقة مع بنية قيادة مخفيّة.

المهمة : Analyser le trafic de commande d'équipements de périphérie compromis pour les isoler.

MOD-DEF-07الدفاع (الأزرق)Expert

استخبارات التهديدات السيبرانية

5 لبنات8 مختبر16.5 h4 حالات واقعيةشارة ✓

إنتاج استخبارات سيبرانية منظَّمة يعني الانتقال من المعلومة الخام إلى القرار. تعلّمك هذه الوحدة الخبيرة تأطير برنامج استخبارات، وتحليل اختراق بنماذج مُثبتة، والمشاركة عبر المعايير، وتفعيل الاستخبارات.

المنهج (Syllabus)
الجمهور المستهدف
• محلّلو استخبارات التهديدات • مستشارو الأمن السيبراني • مسؤولو الدفاع
الأهداف
• تأطير برنامج استخبارات حسب الاحتياجات (PIR) • هيكلة التحليل (الماسة، سلسلة القتل) • التوحيد والمشاركة (STIX/TAXII، ATT&CK) • تحويل الاستخبارات إلى عمليات كشف
المتطلّبات
MOD-DEF-05, MOD-DEF-04
الشهادات
GCTI (préparation)
الصيغ
ثلاث طرق لمتابعة الوحدة كاملة — ذاتيًا حسب وتيرتك، في صف افتراضي مباشر، أو حضوريًا في الموقع. وإن كنت تستهدف مهارة واحدة فقط، يمكنك أيضًا متابعة لبنة واحدة من هذه الوحدة، حسب الطلب.
التقييم
تقييم مستمر عبر التحدّيات (flags) وإنجاز المختبرات؛ امتحان عملي نهائي على الميدان السيبراني. تُمنح شارة قابلة للتحقّق (Open Badges 3.0) عند النجاح.
التجهيزات
اتصال إنترنت موثوق (يعتمد التدريب على نظام تعلّم وميدان سيبراني عبر الإنترنت). حاسوب محمول بصوت/فيديو، وذاكرة 8 غ.ب، ومساحة قرص 200 غ.ب، والقدرة على تشغيل بيئة افتراضية. سمّاعة رأس جيدة بميكروفون.
عرض اللبنات (5)
BRQ-DEF-034
دورة الاستخبارات والاحتياجات ذات الأولوية (PIR)
≈ 45 min · 1 مختبر · OpenCTI

برنامج استخبارات يجمع بلا وجهة يغرق في البيانات: كلّ شيء ينطلق من الأسئلة التي تسعى إلى إنارتها. تجعلك هذه اللبنة تؤطّر برنامج استخبارات التهديد السيبراني (CTI) بحاجاته الاستخبارية ذات الأولوية (PIR) — تلك الأسئلة القرارية التي توجّه كلّ الجمع — وتميّز المستويات الاستراتيجي والعملياتي والتكتيكي. التحدّي: صياغة PIR مرتّبة وتحديد مصدر الأكثر حرجاً. ترسي إنتاج الاستخبارات في القرار الذي يجب أن يخدمه، لا في التكديس.

  • تأطير برنامج CTI بحاجاته الاستخبارية ذات الأولوية (PIR).
  • تمييز المستويات الاستراتيجي والعملياتي والتكتيكي للاستخبارات.
المختبرات المضمَّنة (1)
BRQ-DEF-034.1
دورة الاستخبارات وPIR · ≈45 min

الهدف : تأطير برنامج CTI بالاحتياجات.

المفاهيم : دورة CTI · مستويات استراتيجي/عملياتي/تكتيكي

التحدّي : قدّم الـ PIR المرتَّبة ومصدر الأكثر حرجًا.

المتوقّع : يُعتمد إذا رُتّبت ثلاثة PIR ورُبط مصدر الـ PIR الأكثر حرجًا بشكل صحيح.

BRQ-DEF-035
نماذج التحليل (الماسة/سلسلة القتل)
≈ 105 min · 2 مختبر · OpenCTIATT&CK Navigator

تحليل تسلّل بالحدس يؤدّي إلى استنتاجات متسرّعة؛ والنماذج المجرَّبة تنضبط بها المحاكمة. تهيكل التحليل بنموذج الماسة — الخصم، القدرة، البنية التحتية، الضحية، والمحاور التي تربطها — مقارناً فرضيات متنافسة، ثمّ تضع الهجوم على Cyber Kill Chain لتقرّر أين توقفه. تحدّد محور بنية تحتية مشتركاً بين تسلّلات والمرحلة من السلسلة التي توقف عندها الهجوم بأقلّ كلفة. تكسب أطراً تجعل تحليلاً قابلاً للتكرار والدفاع عنه.

  • هيكلة تحليل تسلّل بنموذج الماسة وفرضيات متنافسة.
  • وضع هجوم على Cyber Kill Chain لتقرير نقطة القطع المثلى.
المختبرات المضمَّنة (2)
BRQ-DEF-035.1
نموذج الماسة · ≈60 min

الهدف : تنظيم تحليل اختراق.

المفاهيم : الماسة، المحاور · فرضيات متنافسة

التحدّي : أعطِ محور البنية التحتية المشترك.

المتوقّع : يُعتمد إذا نُمذج الاختراق وحُدّد محور البنية التحتية المشترك بشكل صحيح.

BRQ-DEF-035.2
سلسلة القتل السيبرانية وTTP · ≈45 min

الهدف : وضع هجوم على سلسلة القتل.

المفاهيم : سلسلة القتل · ربط TTP

التحدّي : أعطِ مرحلة سلسلة القتل التي يُوقَف عندها الهجوم.

المتوقّع : يُعتمد إذا وُضع الهجوم على سلسلة القتل وبُرّرت مرحلة الإيقاف المثلى.

BRQ-DEF-036
مشاركة الاستخبارات عبر STIX/TAXII (MISP)
≈ 105 min · 2 مختبر · OpenCTIMISP

الاستخبارات المحفوظة لنفسك تحمي مؤسسة واحدة؛ ومشاركةً بصيغة مشتركة تدافع عن مجتمع بأكمله. تطبّع وتتبادل الاستخبارات بمعياري STIX 2.1 (بنية الكائنات) وTAXII (نقلها)، ثمّ تُثري المؤشّرات وتوصّفها بدرجة موثوقية. تنتج حزمة STIX تصف خمس تقنيات هجوم وتعيّن المؤشّر الأكثر موثوقية. تُدرج عملك ضمن منظومة المشاركة التي تمنح الاستخبارات السيبرانية قوّتها.

  • تطبيع ومشاركة الاستخبارات عبر معياري STIX 2.1 وTAXII.
  • إثراء وتوصيف المؤشّرات بدرجة موثوقية.
المختبرات المضمَّنة (2)
BRQ-DEF-036.1
STIX/TAXII والمشاركة · ≈60 min

الهدف : تطبيع الاستخبارات ومشاركتها.

المفاهيم : STIX 2.1، الكائنات · TAXII

التحدّي : قدّم حزمة STIX بخمس TTP مرتبطة.

المتوقّع : يُعتمد إذا شُورِكت حزمة STIX عبر MISP بخمس TTP مرتبطة بشكل صحيح.

BRQ-DEF-036.2
إثراء وترابط مؤشّرات الاختراق · ≈45 min

الهدف : إثراء وتصنيف المؤشّرات.

المفاهيم : IOC، التسجيل · الإيجابيات الكاذبة

التحدّي : أعطِ المؤشّر الأكثر موثوقية ودرجته.

المتوقّع : يُعتمد إذا أُثريت المؤشّرات وكان المؤشّر الأكثر موثوقية ودرجته صحيحين.

BRQ-DEF-037
الإسناد وتفعيل الاستخبارات (OpenCTI)
≈ 90 min · 2 مختبر · OpenCTISigma

تسمية فاعل مغرية، لكنّ إسناداً سيئ الإجراء يوجّه الاستجابة كلّها في الاتجاه الخاطئ. تحلّل الفاعلين بتقنياتهم المميِّزة مع قياس حدود الإسناد — قد يحاكي فاعلٌ آخر — وتعبّر عن مستوى ثقة. والأهمّ أن تفعّل الاستخبارات: ترجمة تقنية مهاجم إلى قاعدة كشف Sigma. تعطي الفاعل الأرجح مع ثقته، وتحوّل تقنيةً إلى كشف ملموس. تُقاس قيمة الاستخبارات بما تغيّره في الدفاع.

  • إجراء إسناد حذر مبنيّ على TTP ومقترن بمستوى ثقة.
  • تفعيل الاستخبارات بترجمة تقنية خصم إلى قاعدة كشف.
المختبرات المضمَّنة (2)
BRQ-DEF-037.1
النسبة والفاعلون · ≈45 min

الهدف : التحليل والنسبة بحذر.

المفاهيم : الفاعلون، تواقيع TTP · حدود النسبة

التحدّي : أعطِ الفاعل الأرجح ومستوى الثقة.

المتوقّع : يُعتمد إذا وُزنت النسبة وبُرّر الفاعل الأرجح ومستوى الثقة.

BRQ-DEF-037.2
من CTI إلى الكشف · ≈45 min

الهدف : تحويل الاستخبارات إلى كشوف.

المفاهيم : TTP←قاعدة · فجوة الدلالة الإجرائية

التحدّي : قدّم TTP المحوَّلة إلى قاعدة Sigma.

المتوقّع : يُعتمد إذا حُوّلت TTP إلى قاعدة Sigma مُختبَرة.

BRQ-DEF-038
إعداد تقارير الاستخبارات
≈ 45 min · 1 مختبر · Markdown

استخبارات صحيحة لكن سيّئة العرض لا تطلق أيّ قرار: التقرير هو حيث تتجسّد القيمة. تكتب تقرير CTI قابلاً للتنفيذ فعلاً، مُعايَراً بحسب جمهوره — من صانع القرار الذي يريد ثلاث أولويات إلى المحلّل الذي يريد التفاصيل التقنية. التحدّي: إنتاج تقرير مقترن بثلاث توصيات مرتّبة. تتعلّم إنزال الاستخبارات حيث ستُستخدَم، بلغة من يقرّر.

  • كتابة تقرير CTI قابل للتنفيذ ومُعايَر بحسب جمهوره.
  • صياغة توصيات مرتّبة توجّه القرار.
المختبرات المضمَّنة (1)
BRQ-DEF-038.1
إنتاج تقرير CTI · ≈45 min

الهدف : كتابة تقرير قابل للتنفيذ حسب الجمهور.

المفاهيم : مستويات التقرير · التوصيات

التحدّي : قدّم التقرير بثلاث توصيات مرتَّبة.

المتوقّع : يُعتمد إذا كُيّف التقرير للجماهير واقترح ثلاث توصيات مرتَّبة.

حالات واقعية مرتبطة (4)
CAS-DEF-023
Volt Typhoon — تهديد تابع لدولة للبنى التحتية (2024)

يتموضع فاعل مرتبط بدولة مسبقًا في بنى تحتية حسّاسة تحسّبًا لتعطيل مستقبلي محتمل.

المهمة : Rédiger un rapport de renseignement stratégique et cartographier les techniques observées sur une matrice ATT&CK.

CAS-DEF-024
LockBit — تحليل نموذج «كخدمة» (2024)

يكشف التفكيك التنظيم الداخلي والمنتسبين والبنية التحتية لمجموعة فدية.

المهمة : Analyser un écosystème de rançongiciel comme service, travailler l'attribution et le suivi d'infrastructure.

CAS-DEF-025
Bybit — النسبة والتتبّع المالي (2025)

تُربط سرقة كبرى لأصول مشفّرة بمجموعة تابعة لدولة عبر إشعار رسمي.

المهمة : Produire une note d'attribution étayée et suivre les pivots d'infrastructure et de blanchiment.

CAS-DEF-026
MOVEit / Cl0p — استخبارات عملياتية (2023)

تستغلّ حملة ابتزاز واسعة ثغرة غير مسبوقة في أداة نقل.

المهمة : Produire du renseignement opérationnel et des indicateurs de compromission exploitables par un SOC.

MOD-DEF-08الدفاع (الأزرق)Praticien

التحليل الجنائي لويندوز

6 لبنات10 مختبر18.5 h5 حالات واقعيةشارة ✓

عند اختراق جهاز ويندوز، يعيد المحقّق بناء ما حدث. تؤهّلك هذه الوحدة للتحقيق الجنائي: جمع الأدلّة، الآثار، الذاكرة، الخط الزمني، والتقرير المقبول.

المنهج (Syllabus)
الجمهور المستهدف
• محقّقو الأدلة الرقمية • محلّلو DFIR • فرق الأدلة الجنائية
الأهداف
• جمع الأدلّة مع الحفاظ على سلامتها • إعادة بناء التنفيذ والاستمرارية • تحليل الذاكرة (Volatility) • بناء خط زمني وتقرير مقبول
المتطلّبات
MOD-FND-01, MOD-FND-02
الشهادات
GCFE, CHFI (préparation)
الصيغ
ثلاث طرق لمتابعة الوحدة كاملة — ذاتيًا حسب وتيرتك، في صف افتراضي مباشر، أو حضوريًا في الموقع. وإن كنت تستهدف مهارة واحدة فقط، يمكنك أيضًا متابعة لبنة واحدة من هذه الوحدة، حسب الطلب.
التقييم
تقييم مستمر عبر التحدّيات (flags) وإنجاز المختبرات؛ امتحان عملي نهائي على الميدان السيبراني. تُمنح شارة قابلة للتحقّق (Open Badges 3.0) عند النجاح.
التجهيزات
اتصال إنترنت موثوق (يعتمد التدريب على نظام تعلّم وميدان سيبراني عبر الإنترنت). حاسوب محمول بصوت/فيديو، وذاكرة 8 غ.ب، ومساحة قرص 200 غ.ب، والقدرة على تشغيل بيئة افتراضية. سمّاعة رأس جيدة بميكروفون.
عرض اللبنات (6)
BRQ-DEF-039
الاستحواذ على الأدلة وسلامتها في ويندوز (FTK Imager)
≈ 60 min · 1 مختبر · FTK ImagerWinHex

في التحقيق، الدليل سيّئ الجمع دليل ضائع — بل قد يكون غير مقبول. مع FTK Imager تستحوذ على صورة قرص وذاكرة لنظام Windows مع حفظ سلامتها: احترام ترتيب التطايرية (التقاط الأكثر زوالاً أوّلاً)، الحجب عن الكتابة (write-blocker)، بصمة تحقّق. التحدّي: تقديم SHA-256 للصورة وإثبات عدم تعديلها. تنفّذ الخطوة الأولى الحاسمة لأيّ تحقيق رقمي مقبول.

  • الاستحواذ على صورة قرص/ذاكرة لـ Windows مع احترام ترتيب التطايرية.
  • حفظ وإثبات سلامة دليل (write-blocker، بصمة).
المختبرات المضمَّنة (1)
BRQ-DEF-039.1
الاكتساب والسلامة (Windows) · ≈60 min

الهدف : اكتساب صورة قرص/ذاكرة مع حفظ السلامة.

المفاهيم : ترتيب التطايّر · حاجب الكتابة، التجزئة

التحدّي : قدّم SHA-256 للصورة وأثبت السلامة.

المتوقّع : يُعتمد إذا احتُرم ترتيب التطايّر وأثبت SHA-256 للصورة السلامة.

BRQ-DEF-040
آثار التنفيذ والاستمرارية (RegRipper)
≈ 105 min · 2 مختبر · RegRipperAutoruns

حتّى حين يحذف مهاجم ملفاته، يحتفظ Windows بأثر ما نُفّذ. مع RegRipper تعيد بناء نشاط التنفيذ من آثار قليلة الشهرة (Prefetch، Amcache، ShimCache) وتكشف الآليات التي يبقى بها برنامج بعد إعادة التشغيل — مفاتيح بدء التشغيل، الخدمات، المهامّ المجدولة. تعيّن الثنائي الخبيث الذي نُفّذ وآلية الاستمرارية المثبّتة. تتعلّم قراءة الآثار التي يحفظها النظام دون علم المتسلّل.

  • إعادة بناء ما نُفّذ من آثار Windows (Prefetch، Amcache، ShimCache).
  • تحديد آليات الاستمرارية (مفاتيح بدء التشغيل، الخدمات، المهامّ المجدولة).
المختبرات المضمَّنة (2)
BRQ-DEF-040.1
آثار التنفيذ · ≈60 min

الهدف : إعادة بناء ما نُفّذ.

المفاهيم : Prefetch، Amcache · ShimCache

التحدّي : أعطِ الثنائي الخبيث المُنفَّذ.

المتوقّع : يُعتمد إذا استُخرجت آثار التنفيذ وكان الثنائي الخبيث المُنفَّذ صحيحًا.

BRQ-DEF-040.2
استمرارية Windows · ≈45 min

الهدف : إيجاد آليات الاستمرارية.

المفاهيم : مفاتيح Run، الخدمات · المهام المجدوَلة

التحدّي : أعطِ آلية الاستمرارية الموجودة.

المتوقّع : يُعتمد إذا عُدّدت نقاط الاستمرارية وحُدّدت الآلية الخبيثة بشكل صحيح.

BRQ-DEF-041
السجلّ وآثار المستخدم (Hindsight)
≈ 90 min · 2 مختبر · RegRipperHindsight

سجلّ النظام (registry) وآثار التصفّح تروي، ساعةً ساعة، ما فعله مستخدم على آلته. تستخرج أدلّة من سجلّ Windows — الخلايا (hives)، أجهزة USB الموصولة، الحسابات والوصول — ثمّ تعيد بناء نشاط المتصفّح والبريد بـ Hindsight. تستعيد الرقم التسلسلي لمفتاح USB الموصول والرابط الذي حُمِّل منه برنامج خبيث. تعيد بناء خيط أفعال مستخدم، مشروعاً كان أم مخترَقاً.

  • استخراج أدلّة من سجلّ النظام (أجهزة USB، الحسابات، الوصول).
  • إعادة بناء نشاط المستخدم عبر آثار المتصفّح والبريد.
المختبرات المضمَّنة (2)
BRQ-DEF-041.1
تحليل سجلّ النظام (Registry) · ≈45 min

الهدف : استخراج أدلّة من السجلّ.

المفاهيم : الخلايا، USB · الحسابات/الوصول

التحدّي : أعطِ الرقم التسلسلي لمفتاح USB الموصول.

المتوقّع : يُعتمد إذا حُلّلت الخلايا وكان الرقم التسلسلي لمفتاح USB صحيحًا.

BRQ-DEF-041.2
آثار المتصفّح والبريد · ≈45 min

الهدف : إعادة بناء نشاط المستخدم.

المفاهيم : السجلّ، الذاكرة المؤقتة · التنزيلات

التحدّي : أعطِ عنوان URL لتنزيل البرمجية الخبيثة.

المتوقّع : يُعتمد إذا أُعيد بناء نشاط المتصفّح وكان عنوان URL لتنزيل البرمجية صحيحًا.

BRQ-DEF-042
تحليل الذاكرة (Volatility)
≈ 60 min · 1 مختبر · Volatility

بعض التهديدات لا تمسّ القرص قطّ: لا تعيش إلّا في الذاكرة الحيّة. مع Volatility تحلّل التقاط ذاكرة لكشف ما يختبئ فيها — العمليات، المكتبات المحمَّلة (DLL)، وقبل كلّ شيء شيفرة محقونة في عملية مشروعة. التحدّي: تحديد العملية المحقونة وعنوان القيادة والتحكّم الذي تتّصل به. تبلغ الطبقة التي تلجأ إليها أكثر الهجمات تخفّياً، الخفيّة عن تحليل القرص.

  • تحليل التقاط ذاكرة لكشف العمليات والمكتبات والحقن.
  • تحديد شيفرة محقونة في عملية مشروعة وقناتها مع C2.
المختبرات المضمَّنة (1)
BRQ-DEF-042.1
تحليل الذاكرة (Volatility) · ≈60 min

الهدف : كشف العمليات والحقن.

المفاهيم : العمليات، DLL · الحقن

التحدّي : أعطِ PID المحقون وIP لـ C2.

المتوقّع : يُعتمد إذا كُشف الحقن وكان PID المحقون وIP لـ C2 صحيحين.

BRQ-DEF-043
نظام الملفات ومضادّات التحليل الجنائي (MFTECmd)
≈ 90 min · 2 مختبر · MFTECmdVolatility

نظام ملفات NTFS يمسك دفاتر دقيقة — يستطيع المحقّق استثمارها، ويسعى المهاجم إلى تزويرها. مع MFTECmd تحلّل جدول الملفات الرئيس (MFT) وسجلّ التغييرات ($UsnJrnl) لاستعادة ملف محذوف، ثمّ ترصد آثار مضادّة للتحليل الجنائي: تزوير الطوابع الزمنية (timestomping)، محو السجلّات. تحدّد الملف الذي حذفه المهاجم والملف الذي عُبث بتواريخه. تتعلّم كشف الآثار ومحاولات محوها معاً.

  • استثمار جدول الملفات (MFT) وسجلّات NTFS لاستعادة أثر محذوف.
  • رصد تقنيات مكافحة التحليل الجنائي (timestomping، محو السجلّات).
المختبرات المضمَّنة (2)
BRQ-DEF-043.1
تحليل نظام الملفات · ≈45 min

الهدف : استثمار MFT وسجلّات NTFS.

المفاهيم : MFT، $UsnJrnl · الطوابع الزمنية

التحدّي : أعطِ الملف الذي حذفه المهاجم.

المتوقّع : يُعتمد إذا استُثمرت MFT وسجلّ NTFS وحُدّد الملف المحذوف بشكل صحيح.

BRQ-DEF-043.2
كشف مضادّ الأدلّة · ≈45 min

الهدف : رصد آثار المحو.

المفاهيم : تزوير الطوابع الزمنية · محو السجلّات

التحدّي : أعطِ الملف الذي زُوّرت تواريخه.

المتوقّع : يُعتمد إذا كُشف مضادّ الأدلّة وكان الملف ذو التواريخ المزوَّرة صحيحًا.

BRQ-DEF-044
الخط الزمني الفائق والتقرير الجنائي (Plaso)
≈ 105 min · 2 مختبر · PlasoMarkdown

في نهاية تحقيق، لا تساوي عشرات الآثار المنفردة شيئاً ما لم تُربط في خطّ زمني متماسك. مع Plaso تبني خطّاً زمنياً فائقاً (super-timeline) — تجميع كلّ المصادر الموقوتة في إفريز واحد — ثمّ تنتج تقريراً مقبولاً، يفصل الفرضيات عن الأدلّة بوضوح. تؤرّخ الوصول الأولي وناقله، وتسلّم تقريراً يحمل الخطّ الزمني الكامل. تُغلق التحقيق باستعادته: سردية مؤرَّخة، موثَّقة، قابلة للاستثمار خارج الدائرة التقنية.

  • بناء خطّ زمني فائق يربط كلّ المصادر الموقوتة لتحقيق.
  • إنتاج تقرير جنائي مقبول يفصل الفرضيات عن الأدلّة.
المختبرات المضمَّنة (2)
BRQ-DEF-044.1
الخطّ الزمني الفائق · ≈60 min

الهدف : بناء تسلسل زمني متّسق.

المفاهيم : الخطّ الزمني الفائق · الترابط

التحدّي : أعطِ وقت ومتجّه الوصول الأوّلي.

المتوقّع : يُعتمد إذا كان الخطّ الزمني الفائق متّسقًا وكان وقت ومتجّه الوصول الأوّلي صحيحين.

BRQ-DEF-044.2
تقرير الأدلّة الجنائية · ≈45 min

الهدف : إنتاج تقرير مقبول.

المفاهيم : الفرضيات/الأدلّة · الوضوح القانوني

التحدّي : سلّم التقرير بالتسلسل الزمني الكامل.

المتوقّع : يُعتمد إذا ميّز التقرير الوقائع عن الفرضيات وقدّم تسلسلًا زمنيًا كاملًا.

حالات واقعية مرتبطة (5)
CAS-DEF-027
MGM / Scattered Spider — اختراق Windows/AD (2023)

بعد انتحال أمام الدعم، يسيطر الفاعل على بيئة الهوية ويتقدّم نحو النطاق.

المهمة : Investiguer une compromission Windows/Active Directory consécutive à une attaque d'ingénierie sociale.

CAS-DEF-028
Change Healthcare — حركة جانبية في Windows (2024)

يتنقّل الفاعل عدة أيام في الشبكة قبل نشر برمجية الفدية.

المهمة : Reconstituer le déplacement latéral et le vol d'identifiants à partir des artefacts Windows.

CAS-DEF-029
Citrix Bleed — جلسات معاد تشغيلها (2023)

تتيح أذونات جلسة مسروقة الوصول إلى مضيفي Windows دون مصادقة.

المهمة : Tracer un détournement de session sur les hôtes Windows et dater la fenêtre d'accès.

CAS-DEF-030
Colonial Pipeline — آثار برمجية الفدية (2021)

تشفّر برمجية فدية أنظمة بعد دخول عبر VPN بلا مصادقة ثنائية.

المهمة : Identifier les artefacts d'un rançongiciel sur des postes Windows et établir la chronologie d'exécution.

CAS-DEF-031
Microsoft — ربط السحابة بنقاط النهاية (2023)

يتعايش وصول سحابي غير شرعي عبر أذونات مزوّرة مع نشاط على المحطات.

المهمة : Corréler les artefacts d'authentification cloud avec la télémétrie des hôtes Windows.

MOD-DEF-09الدفاع (الأزرق)Praticien

التحليل الجنائي للينكس

6 لبنات9 مختبر17.5 h5 حالات واقعيةشارة ✓

يروي خادم لينكس المخترَق قصته — لمن يعرف قراءتها. تعلّمك هذه الوحدة التحليل الجنائي للينكس: الآثار، الاستمرارية، استرجاع الملفات، تحليل الذاكرة.

المنهج (Syllabus)
الجمهور المستهدف
• المحقّقون الجنائيون • مدراء أنظمة لينكس بتوجّه أمني • محلّلو DFIR
الأهداف
• جمع أدلّة لينكس (حيّ ونسخة) • تحليل السجلّات والاستمرارية • استرجاع الملفات عبر النحت • تحليل الذاكرة واستخلاص النتائج
المتطلّبات
MOD-FND-02, MOD-DEF-08
الشهادات
GCFA (préparation)
الصيغ
ثلاث طرق لمتابعة الوحدة كاملة — ذاتيًا حسب وتيرتك، في صف افتراضي مباشر، أو حضوريًا في الموقع. وإن كنت تستهدف مهارة واحدة فقط، يمكنك أيضًا متابعة لبنة واحدة من هذه الوحدة، حسب الطلب.
التقييم
تقييم مستمر عبر التحدّيات (flags) وإنجاز المختبرات؛ امتحان عملي نهائي على الميدان السيبراني. تُمنح شارة قابلة للتحقّق (Open Badges 3.0) عند النجاح.
التجهيزات
اتصال إنترنت موثوق (يعتمد التدريب على نظام تعلّم وميدان سيبراني عبر الإنترنت). حاسوب محمول بصوت/فيديو، وذاكرة 8 غ.ب، ومساحة قرص 200 غ.ب، والقدرة على تشغيل بيئة افتراضية. سمّاعة رأس جيدة بميكروفون.
عرض اللبنات (6)
BRQ-DEF-045
جمع لينكس (حيّ وصورة)
≈ 60 min · 1 مختبر · LiMEForemost

حين يُشتبه باختراق خادم لينكس، قد يؤدّي فصله بسرعة إلى إتلاف أدلّة متطايرة. تجعلك هذه اللبنة تجمع بالترتيب الصحيح: فرز حيّ على النظام العامل، ثمّ التقاط للذاكرة (بـ LiME) وصورة قرص دون اتصال. التحدّي: رصد العملية المشبوهة من الفرز الحيّ. تستطيع التدخّل على آلة إنتاج دون محو ما تحتفظ به الذاكرة الحيّة وحدها.

  • جمع أدلّة لينكس حيّاً (فرز) ودون اتصال (صورة قرص، ذاكرة).
  • حفظ البيانات المتطايرة قبل إيقاف نظام مشبوه.
المختبرات المضمَّنة (1)
BRQ-DEF-045.1
الجمع تحت Linux (حيّ وصورة) · ≈60 min

الهدف : جمع أدلّة حيّة وغير متّصلة.

المفاهيم : الفرز الحيّ · ذاكرة LiME

التحدّي : أعطِ العملية المريبة من الفرز الحيّ.

المتوقّع : يُعتمد إذا حفظ الفرز الحيّ والاكتسابات السلامة وكانت العملية المريبة صحيحة.

BRQ-DEF-046
سجلّات لينكس والاستمرارية (journalctl)
≈ 105 min · 2 مختبر · journalctlAutopsybash

على لينكس، ما فعله مهاجم وكيف ينوي العودة يُقرأ في السجلّات وإعداد النظام. تعيد بناء النشاط عبر السجلّات (auth.log، journald) وتكشف آليات الاستمرارية (cron، خدمات systemd)، ثمّ تستعيد الأوامر المنفَّذة من تاريخ الصدفة. تحدّد آلية الاستمرارية والحساب المعنيّ، والأمر الذي حمّل الشيفرة الخبيثة. تقرأ الأثر الذي يتركه متسلّل، رغماً عنه، في الذاكرة الإدارية للنظام.

  • إعادة بناء نشاط نظام لينكس عبر سجلّاته (auth.log، journald).
  • كشف آليات الاستمرارية (cron، systemd) والأوامر المنفَّذة.
المختبرات المضمَّنة (2)
BRQ-DEF-046.1
سجلّات واستمرارية Linux · ≈60 min

الهدف : إعادة بناء النشاط والاستمرارية.

المفاهيم : auth.log، journald · Cron/systemd

التحدّي : أعطِ آلية الاستمرارية والحساب.

المتوقّع : يُعتمد إذا حُلّلت السجلّات وكانت آلية الاستمرارية والحساب المخترَق صحيحين.

BRQ-DEF-046.2
آثار التنفيذ تحت Linux · ≈45 min

الهدف : إعادة بناء الأوامر المُنفَّذة.

المفاهيم : bash_history · الطوابع الزمنية

التحدّي : أعطِ أمر تنزيل البرمجية الخبيثة.

المتوقّع : يُعتمد إذا استُثمر سجلّ الصدفة وكان أمر تنزيل البرمجية الخبيثة صحيحًا.

BRQ-DEF-047
الاستخلاص والاستعادة (Foremost)
≈ 45 min · 1 مختبر · ForemostScalpel

حذف ملف لا يمحوه فعلاً: تبقى بياناته على القرص إلى أن يُكتب فوقها. مع Foremost تستعيد ملفات محذوفة بنحت البيانات (carving) — إعادة بناء انطلاقاً من تواقيع الملفات — وعبر سجلّ نظام الملفات ext4. التحدّي: استعادة سكربت خبيث ظنّ المهاجم أنّه أتلفه. تستطيع إحياء دليل حاول أحدهم إخفاءه.

  • استعادة ملفات محذوفة بنحت البيانات (carving).
  • استثمار سجلّ نظام ملفات (ext4) لاستعادة أثر مُمحى.
المختبرات المضمَّنة (1)
BRQ-DEF-047.1
النحت والاسترجاع · ≈45 min

الهدف : استرجاع الملفات المحذوفة.

المفاهيم : النحت · سجلّ ext4

التحدّي : استرجع السكربت الخبيث الممحوّ.

المتوقّع : يُعتمد إذا نجح النحت واستُرجع السكربت الخبيث الممحوّ بشكل صحيح.

BRQ-DEF-048
التحليل الجنائي لذاكرة لينكس والحاويات
≈ 105 min · 2 مختبر · VolatilityDocker

تختبئ أكثر اختراقات لينكس تقدّماً حيث تنظر أقلّ: في ذاكرة النواة وفي الحاويات. مع Volatility تحلّل التقاط ذاكرة لكشف rootkit أو وحدة نواة خبيثة، ثمّ تحقّق في حاوية Docker مخترَقة — طبقاتها، نقاط تركيبها، سجلّاتها. تحدّد وحدة النواة المحقونة والتعديل المُدخَل في الحاوية. تحمل التحقيق إلى الزوايا التي تلجأ إليها التهديدات المتخفّية.

  • تحليل التقاط ذاكرة لينكس لكشف rootkits ووحدات النواة الخبيثة.
  • التحقيق في حاوية مخترَقة (الطبقات، نقاط التركيب، السجلّات).
المختبرات المضمَّنة (2)
BRQ-DEF-048.1
تحليل ذاكرة Linux · ≈60 min

الهدف : كشف الجذور الخفيّة والعمليات المخفيّة.

المفاهيم : ملفّات Linux · الوحدات/الجذور الخفيّة

التحدّي : أعطِ وحدة النواة الخبيثة المُحمَّلة.

المتوقّع : يُعتمد إذا حُلّل التفريغ وحُدّدت وحدة النواة الخبيثة بشكل صحيح.

BRQ-DEF-048.2
الأدلّة الجنائية للحاويات · ≈45 min

الهدف : التحقيق في حاوية مخترَقة.

المفاهيم : الطبقات، التحميلات · سجلّات الحاوية

التحدّي : أعطِ التعديل المُدخَل في الحاوية.

المتوقّع : يُعتمد إذا فُحصت طبقات الحاوية وحُدّد التعديل المُدخَل بشكل صحيح.

BRQ-DEF-049
مضادّات التحليل الجنائي والخط الزمني للينكس
≈ 90 min · 2 مختبر · VolatilityPlaso

المهاجم الكفؤ لا يكتفي بالفعل: يمحو آثاره. ترصد أوّلاً هذه المناورات المضادّة للتحليل الجنائي على لينكس — سجلّات ممحوّة، تواريخ مزوّرة (timestomping) — ثمّ تعيد بناء خطّ زمني موثوق رغمها. تحدّد السجلّ الممحوّ والطريقة المستخدَمة، ثمّ تؤرّخ ناقل الوصول الأولي. تتعلّم التحقيق ضدّ من يسعى بنشاط إلى تضليلك.

  • رصد مناورات مكافحة التحليل الجنائي على لينكس (محو السجلّات، timestomping).
  • إعادة بناء خطّ زمني موثوق رغم الآثار المزوّرة.
المختبرات المضمَّنة (2)
BRQ-DEF-049.1
كشف مضادّ الأدلّة تحت Linux · ≈45 min

الهدف : رصد محو الآثار.

المفاهيم : محو السجلّات · تزوير الطوابع الزمنية

التحدّي : أعطِ السجلّ الممحوّ والمنهجية.

المتوقّع : يُعتمد إذا كُشف مضادّ الأدلّة وكان السجلّ الممحوّ والمنهجية صحيحين.

BRQ-DEF-049.2
الخطّ الزمني لـ Linux · ≈45 min

الهدف : بناء تسلسل زمني.

المفاهيم : الخطّ الزمني الفائق · الترابط

التحدّي : أعطِ متجّه الوصول الأوّلي.

المتوقّع : يُعتمد إذا بُني الخطّ الزمني لـ Linux وكان متجّه الوصول الأوّلي صحيحًا.

BRQ-DEF-050
التقرير الجنائي
≈ 45 min · 1 مختبر · Markdown

تحقيق لا يُختَم بتقرير واضح يبقى بلا أثر: التقرير هو الوثيقة التي تحوّل التحليل إلى قرار، وأحياناً إلى دليل. تكتب تقريراً جنائياً منظَّماً للينكس — يفصل الوقائع الثابتة عن الفرضيات، مع مؤشّرات الاختراق والخطّ الزمني. التحدّي: تسليم تقرير يحمل مؤشّرات الاختراق وتسلسل الأحداث. تُغلق التحقيق باستعادته، مقروءاً من قِبَل قرين ومن صانع قرار على السواء.

  • كتابة تقرير جنائي منظَّم (وقائع، فرضيات، مؤشّرات اختراق، خطّ زمني).
  • استعادة تحقيق لجمهور تقني وقراري.
المختبرات المضمَّنة (1)
BRQ-DEF-050.1
تقرير الأدلّة الجنائية لـ Linux · ≈45 min

الهدف : اختتام التحقيق.

المفاهيم : الأدلّة · IOC

التحدّي : سلّم التقرير بالمؤشّرات والتسلسل الزمني.

المتوقّع : يُعتمد إذا جمّع التقرير المؤشّرات وقدّم تسلسلًا زمنيًا كاملًا.

حالات واقعية مرتبطة (5)
CAS-DEF-037
XZ Utils — مكتبة مفخّخة وخدمة SSH (2024)

ينطلق باب خلفي مطعّم على مكتبة ضغط داخل عملية خدمة SSH.

المهمة : Investiguer une bibliothèque compromise et l'arbre de processus associé sur un hôte Linux.

CAS-DEF-038
Volt Typhoon — آثار العيش على الأرض (2024)

لا يترك النشاط سوى آثار أدوات نظام شرعية.

المهمة : Reconstituer une intrusion à partir d'historiques shell, de binaires détournés et de journaux sous Linux.

CAS-DEF-039
Snowflake — محطات مصابة ببرمجيات سرقة (2024)

تُلتقط المعرّفات على المحطات ببرمجيات سرقة قبل إعادة استخدامها.

المهمة : Rechercher sur un hôte Linux les traces d'un logiciel voleur et la collecte d'identifiants.

CAS-DEF-040
Capital One — نسخة Linux مُستغَلّة (2019)

تُحوَّل نسخة مستضافة للاستعلام عن خدمة البيانات الوصفية وسرقة الأذونات.

المهمة : Analyser les artefacts d'une instance Linux exploitée et la requête vers les métadonnées.

CAS-DEF-041
Mirai — مضيف مُجنَّد في شبكة روبوتات (2016)

تُجنَّد أجهزة Linux مدمجة عبر معرّفات افتراضية.

المهمة : Analyser un hôte Linux/embarqué enrôlé dans un botnet et caractériser la persistance.

MOD-DEF-10الدفاع (الأزرق)Praticien

التحليل الجنائي ببايثون وأتمتة DFIR

5 لبنات8 مختبر16.8 h5 حالات واقعيةشارة ✓

يكتسب التحليل الجنائي سرعة وقابلية للتكرار عند أتمتته. تعلّمك هذه الوحدة برمجة جمع وتحليل الأدلّة بلغة بايثون.

المنهج (Syllabus)
الجمهور المستهدف
• المحقّقون الجنائيون • محلّلو الأمن السيبراني • مهندسو DFIR
الأهداف
• برمجة تحليل الأدلّة ومؤشّرات الاختراق • أتمتة تحليل الشبكة • بناء أداة جمع للفرز • تصنيع خط معالجة DFIR
المتطلّبات
MOD-OFF-02, MOD-DEF-08
الشهادات
GCFA (soutien)
الصيغ
ثلاث طرق لمتابعة الوحدة كاملة — ذاتيًا حسب وتيرتك، في صف افتراضي مباشر، أو حضوريًا في الموقع. وإن كنت تستهدف مهارة واحدة فقط، يمكنك أيضًا متابعة لبنة واحدة من هذه الوحدة، حسب الطلب.
التقييم
تقييم مستمر عبر التحدّيات (flags) وإنجاز المختبرات؛ امتحان عملي نهائي على الميدان السيبراني. تُمنح شارة قابلة للتحقّق (Open Badges 3.0) عند النجاح.
التجهيزات
اتصال إنترنت موثوق (يعتمد التدريب على نظام تعلّم وميدان سيبراني عبر الإنترنت). حاسوب محمول بصوت/فيديو، وذاكرة 8 غ.ب، ومساحة قرص 200 غ.ب، والقدرة على تشغيل بيئة افتراضية. سمّاعة رأس جيدة بميكروفون.
عرض اللبنات (5)
BRQ-DEF-051
تحليل الأدلة ببايثون
≈ 120 min · 2 مختبر · PythonPandas

حين تبلغ الأدلّة غيغابايتات، لم يعد التحليل اليدوي يصمد: عليك برمجة أدواتك. ببايثون تكتب مستخرِجات مؤشّرات على أحجام كبيرة، ثمّ تفكّ ترميز آثار Windows (Prefetch، السجلّ) بنفسك بمكتبات جنائية. تعيّن العنوان الأكثر نشاطاً والأكثر اشتباهاً، والثنائي المنفَّذ الذي يفكّه سكربتك. تنتقل من مستخدِم أدوات إلى مؤلِّف أدوات تحقيقك الخاصّة.

  • أتمتة استخراج المؤشّرات ببايثون على أحجام أدلّة كبيرة.
  • فكّ ترميز آثار Windows بمكتبات جنائية.
المختبرات المضمَّنة (2)
BRQ-DEF-051.1
تحليل الأدلّة بـ Python · ≈60 min

الهدف : أتمتة استخراج المؤشّرات.

المفاهيم : os/struct · التحليل الكتلي

التحدّي : أعطِ IP الأكثر نشاطًا والأكثر اشتباهًا.

المتوقّع : يُعتمد إذا حُلّل السجلّ وكان IP الأكثر نشاطًا والأكثر اشتباهًا صحيحين.

BRQ-DEF-051.2
تحليل آثار Windows · ≈60 min

الهدف : فكّ ترميز الآثار في Python.

المفاهيم : Prefetch/السجلّ · مكتبات جنائية

التحدّي : أعطِ الثنائي المُنفَّذ المُفكَّك بالسكربت.

المتوقّع : يُعتمد إذا فُكّ ترميز أثر Windows واستُخرج الثنائي المُنفَّذ بشكل صحيح.

BRQ-DEF-052
تحليل الشبكة بالبرمجة النصّية (DSHELL)
≈ 60 min · 1 مختبر · PythonScapyDSHELL

إعادة التحليل نفسه لالتقاط يدوياً، حادثاً بعد حادث، يضيّع وقتاً ثميناً. مع Scapy وDSHELL تؤتمت تحليل الحركة — كشفٌ برمجي لما تبحث عنه العين يدوياً. التحدّي: أن يحدّد سكربتك بنفسه العنوان الذي يمسح الشبكة. تحوّل مهارة تحليل إلى كشف قابل للتكرار، جاهز للالتقاط التالي دون البدء من الصفر.

  • أتمتة تحليل الالتقاطات الشبكية بـ Scapy/DSHELL.
  • الكشف البرمجي عن سلوك شبكي شاذّ (مثل مسح المنافذ).
المختبرات المضمَّنة (1)
BRQ-DEF-052.1
تحليل شبكي بسكربت (Scapy) · ≈60 min

الهدف : أتمتة تحليل الالتقاطات.

المفاهيم : Scapy/DSHELL · الكشف البرمجي

التحدّي : أعطِ IP الماسح المكتشَف بالسكربت.

المتوقّع : يُعتمد إذا قرأ السكربت الالتقاط وكُشف IP الماسح بشكل صحيح.

BRQ-DEF-053
الفرز الآلي في DFIR ببايثون
≈ 45 min · 1 مختبر · Python

خلال حادث يمسّ عشرات الآلات، الجمع اليدوي بطيء وصعب التكرار. ببايثون تبني جامع فرز قابلاً للنشر على عدّة مضيفين، يختم زمنياً ويبصم ما يجمعه (بيان قابل للتحقّق). التحدّي: تسليم الجامع وبيانه. تكسب أداةً تجعل الجمع سريعاً ومتجانساً وقابلاً للدفاع عنه أمام الطعن.

  • بناء جامع فرز DFIR قابل للتكرار ومتعدّد المضيفين.
  • ضمان سلامة الجمع عبر البصمات والبيان.
المختبرات المضمَّنة (1)
BRQ-DEF-053.1
فرز مُؤتمت · ≈45 min

الهدف : بناء مُجمِّع قابل للتكرار.

المفاهيم : فرز متعدّد المضيفين · التجزئة/البيان

التحدّي : قدّم المُجمِّع والبيان.

المتوقّع : يُعتمد إذا كان المُجمِّع قابلًا للتكرار وقُدّم البيان الموسوم بالوقت مع البصمات.

BRQ-DEF-054
كشف مؤشرات الاختراق وإثراؤها (YARA)
≈ 90 min · 2 مختبر · PythonYARA

لا يساوي مؤشّر الاختراق إلّا بما تستطيع البحث عنه في كلّ مكان، بسرعة، وتوصيفه. بقواعد YARA مبرمَجة تبحث عن مؤشّرات الاختراق عبر أسطول، ثمّ تُثري هذه المؤشّرات آلياً عبر واجهات استخبارات التهديد. تُحصي المضيفين المطابقين لمؤشّر وتعيّن المؤشّر المُثرى الأكثر حرجاً. تربط الكشف الكتلي بالتوصيف، شرطا استجابة على نطاق واسع.

  • البحث عن مؤشّرات اختراق عبر أسطول كامل بقواعد YARA مبرمَجة.
  • إثراء وتوصيف المؤشّرات آلياً عبر واجهات استخبارات.
المختبرات المضمَّنة (2)
BRQ-DEF-054.1
كشف IOC على نطاق واسع · ≈45 min

الهدف : البحث عن مؤشّرات على أسطول.

المفاهيم : مسح YARA بسكربت · التقارير

التحدّي : أعطِ عدد المضيفين ذوي مطابقة IOC.

المتوقّع : يُعتمد إذا كُتب سكربت مسح YARA وكان عدد المضيفين ذوي المطابقة دقيقًا.

BRQ-DEF-054.2
إثراء مُؤتمت · ≈45 min

الهدف : إثراء IOC عبر API.

المفاهيم : API استخبارات التهديد · الترابط

التحدّي : أعطِ المؤشّر المُثرى الأكثر حرجًا.

المتوقّع : يُعتمد إذا عمل الإثراء عبر API وكان المؤشّر المُثرى الأكثر حرجًا صحيحًا.

BRQ-DEF-055
التحليل الجنائي على نطاق واسع (Python)
≈ 90 min · 2 مختبر · PythonPandas

على الأحجام الضخمة، يكون الشذوذ خفياً على العين: يبرز من معالجة إحصائية. تحلّل مجموعات سجلّات كبيرة بالتجميع وكشف الانحرافات الإحصائية، ثمّ تسلسل الجمع والتحليل والاستعادة في خطّ معالجة مُؤتمَت. تُبرز الشذوذ الإحصائي المخبَّأ وتنتج تقريراً مولَّداً من طرف إلى طرف. تُصنِّع التحقيق، حيث يجعل الحجم المقاربة اليدوية غير عملية.

  • كشف شذوذ بمعالجة إحصائية على أحجام سجلّات كبيرة.
  • تسلسل الجمع والتحليل والتقرير في خطّ معالجة DFIR مُؤتمَت.
المختبرات المضمَّنة (2)
BRQ-DEF-055.1
تحليل السجلّات على نطاق واسع · ≈45 min

الهدف : معالجة أحجام ضخمة من السجلّات.

المفاهيم : التجميع · الشذوذات الإحصائية

التحدّي : أعطِ الشذوذ الإحصائي المكتشَف.

المتوقّع : يُعتمد إذا جُمّعت الأحجام وكُشف الشذوذ الإحصائي بشكل صحيح.

BRQ-DEF-055.2
خط أنابيب DFIR وتقرير تلقائي · ≈45 min

الهدف : تسلسل جمع←تحليل←تقرير.

المفاهيم : التنسيق · تقرير تلقائي

التحدّي : نفّذ الخطّ وقدّم التقرير التلقائي.

المتوقّع : يُعتمد إذا عمل الخطّ من طرف إلى طرف وأنتج تقريرًا تلقائيًا متّسقًا.

حالات واقعية مرتبطة (5)
CAS-DEF-042
MOVEit — فرز المؤشرات على نطاق واسع (2023)

تطال الحملة آلاف المؤسسات في أيام، مولّدةً حجمًا هائلًا من المؤشرات.

المهمة : Automatiser en Python le tri et l'enrichissement d'indicateurs à l'échelle d'un grand parc.

CAS-DEF-043
Log4Shell — البحث عن النسخ القابلة للاستغلال (2021)

يكون المكوّن القابل للاستغلال مدفونًا في اعتماديات تطبيقية لا تُحصى.

المهمة : Scripter la recherche d'instances vulnérables ou compromises sur un parc hétérogène.

CAS-DEF-044
Snowflake — ربط متعدد المستأجرين (2024)

يتوزّع الوصول غير الشرعي على مساحات عملاء عديدة.

المهمة : Corréler en Python des connexions suspectes entre plusieurs espaces et en sortir une chronologie.

CAS-DEF-045
Scattered Spider — تسلسل زمني للهوية (2023)

تترك إساءة استخدام الحسابات ذات الامتياز آثارًا في سجلات الهوية.

المهمة : Automatiser l'extraction des journaux d'identité et la construction d'une frise chronologique.

CAS-DEF-046
Volt Typhoon — اصطياد مُؤتمت على الأسطول (2024)

تفرض تقنيات العيش على الأرض بحثًا على مضيفين عديدين.

المهمة : Bâtir un script de chasse aux comportements de vie sur le terrain déployable sur tout un parc.

MOD-DEF-11الدفاع (الأزرق)Expert

تحليل البرمجيات الخبيثة

7 لبنات10 مختبر21 h5 حالات واقعيةشارة ✓

فهم البرمجية الخبيثة يعني معرفة ما تفعله وكيف تختبئ وكيف تُكتشف. تؤهّلك هذه الوحدة الخبيرة لتحليل البرمجيات الخبيثة، الساكن والديناميكي.

المنهج (Syllabus)
الجمهور المستهدف
• محلّلو البرمجيات الخبيثة • المحقّقون الجنائيون • مهندسو الأمن
الأهداف
• توصيف عيّنة دون تشغيلها • مراقبة السلوك في بيئة معزولة • فكّ التعمية واستخراج الإعدادات • إعداد تقرير وقواعد YARA
المتطلّبات
MOD-DEF-08, MOD-FND-02
الشهادات
GREM (préparation)
الصيغ
ثلاث طرق لمتابعة الوحدة كاملة — ذاتيًا حسب وتيرتك، في صف افتراضي مباشر، أو حضوريًا في الموقع. وإن كنت تستهدف مهارة واحدة فقط، يمكنك أيضًا متابعة لبنة واحدة من هذه الوحدة، حسب الطلب.
التقييم
تقييم مستمر عبر التحدّيات (flags) وإنجاز المختبرات؛ امتحان عملي نهائي على الميدان السيبراني. تُمنح شارة قابلة للتحقّق (Open Badges 3.0) عند النجاح.
التجهيزات
اتصال إنترنت موثوق (يعتمد التدريب على نظام تعلّم وميدان سيبراني عبر الإنترنت). حاسوب محمول بصوت/فيديو، وذاكرة 8 غ.ب، ومساحة قرص 200 غ.ب، والقدرة على تشغيل بيئة افتراضية. سمّاعة رأس جيدة بميكروفون.
عرض اللبنات (7)
BRQ-DEF-056
فرز البرمجيات الخبيثة والتحليل الساكن (PEStudio)
≈ 60 min · 1 مختبر · PEStudioVirusTotal

قبل تشغيل عيّنة مشبوهة — فعلٌ محفوف بالخطر — تفحصها ساكنةً، وهي تكشف الكثير سلفاً. مع PEStudio توصّف ثنائياً دون تشغيله: بنية صيغة PE (تنفيذي Windows)، السلاسل النصّية، الانتروبيا التي تفضح محتوى مضغوطاً أو مشفّراً. التحدّي: اقتراح عائلة برمجية خبيثة محتملة والقرينة الحاسمة التي تدعمها. ترسي المرشّح الأوّل لتحليل البرمجيات الخبيثة، الذي يوجّه ما تبقّى دون مجازفة.

  • توصيف عيّنة بالتحليل الساكن (صيغة PE، السلاسل، الانتروبيا).
  • صياغة فرضية عائلة مدعومة دون تنفيذ الشيفرة.
المختبرات المضمَّنة (1)
BRQ-DEF-056.1
الفرز والتحليل الساكن · ≈60 min

الهدف : توصيف عيّنة دون تشغيلها.

المفاهيم : صيغة PE · السلاسل، الإنتروبيا

التحدّي : أعطِ العائلة المُرجَّحة والقرينة الحاسمة.

المتوقّع : يُعتمد إذا أُجري التحليل الساكن وكانت العائلة المُرجَّحة والقرينة الحاسمة صحيحتين.

BRQ-DEF-057
التحليل الديناميكي (صندوق رمل)
≈ 60 min · 1 مختبر · ProcmonINetSim

ما تفعله برمجية خبيثة فعلاً لا يُحزَر دائماً من الشيفرة: أحياناً يجب تركها تعمل — لكن تحت جرس. مع Procmon وإنترنت وهمي (INetSim) تراقب عيّنةً تتفجّر في صندوق رمل (sandbox) معزول، راصداً أفعالها على النظام والشبكة. تسجّل مفتاح الاستمرارية الذي تثبّته ومضيف القيادة والتحكّم الذي تتّصل به. تقرأ السلوك الفعلي لتهديد، دون تعريض بيئة إنتاج.

  • مراقبة سلوك برمجية خبيثة بتفجيرها في صندوق رمل معزول.
  • تسجيل أفعالها الاستمرارية وقناتها مع القيادة والتحكّم.
المختبرات المضمَّنة (1)
BRQ-DEF-057.1
صندوق رمل وتحليل ديناميكي · ≈60 min

الهدف : رصد السلوك في عزل.

المفاهيم : صندوق رمل معزول · المراقبة

التحدّي : أعطِ مفتاح الاستمرارية ومضيف C2.

المتوقّع : يُعتمد إذا التُقط السلوك في عزل وكان مفتاح الاستمرارية ومضيف C2 صحيحين.

BRQ-DEF-058
إزالة التعمية وفكّ حزم البرمجيات الخبيثة (x64dbg)
≈ 60 min · 1 مختبر · x64dbgCyberChef

تصل البرمجيات الخبيثة الحديثة معبَّأة ومشوَّشة لمقاومة التحليل: قبل الفهم، يجب فكّ التعبئة. مع x64dbg وCyberChef تتجاوز هذه الحمايات — فكّ تعبئة في الذاكرة لثنائي مضغوط (packed)، إزالة تشويش البيانات. التحدّي: استخراج رابط القيادة والتحكّم المخبَّأ في الإعدادات. تتجاوز أوّل حاجز تنصبه برمجية خبيثة جادّة، الذي يثبّط التحليل السطحي.

  • فكّ تعبئة ثنائي مضغوط (packed) وإزالة تشويش بياناته.
  • استخراج عناصر إعداد مخبَّأة (مثل رابط C2).
المختبرات المضمَّنة (1)
BRQ-DEF-058.1
إزالة التعمية وفكّ التحزيم · ≈60 min

الهدف : تجاوز التعمية.

المفاهيم : التحزيم · فكّ التحزيم في الذاكرة

التحدّي : استخرج عنوان URL لـ C2 من الإعداد.

المتوقّع : يُعتمد إذا فُكّ تحزيم الحمولة واستُخرج عنوان URL لـ C2 من الإعداد بشكل صحيح.

BRQ-DEF-059
المستندات الخبيثة والنصوص (oletools)
≈ 90 min · 2 مختبر · oletoolsCyberChef

غالباً ما يكون مدخل الهجوم وثيقةً أو سكربتاً يبدو بريئاً. مع oletools تشرّح وثيقةً مفخَّخة (maldoc) وماكروات VBA الخاصّة بها لتتبّع سلسلة العدوى، ثمّ تفكّك حمولات مكتوبة بـ PowerShell أو JavaScript مشوَّشة. تستعيد رابط تحميل الحمولة والفعل النهائي للسكربت بعد فكّه. تتعلّم تحييد أكثر نواقل الاختراقات الراهنة شيوعاً.

  • تحليل وثيقة مفخَّخة (maldoc) وماكروهاتها لإعادة بناء سلسلة العدوى.
  • فكّ حمولات مكتوبة مشوَّشة (PowerShell، JavaScript) حتّى فعلها النهائي.
المختبرات المضمَّنة (2)
BRQ-DEF-059.1
تحليل الماكرو والمستندات الخبيثة · ≈45 min

الهدف : تحليل مستند مفخّخ.

المفاهيم : ماكرو VBA · سلسلة الإصابة

التحدّي : أعطِ عنوان URL لتنزيل الحمولة.

المتوقّع : يُعتمد إذا أُزيلت تعمية الماكرو وكان عنوان URL لتنزيل الحمولة صحيحًا.

BRQ-DEF-059.2
تحليل السكربتات (PS/JS) · ≈45 min

الهدف : تحليل حمولات سكربتية.

المفاهيم : PowerShell/JS مُعمّى · فكّ الترميز

التحدّي : أعطِ الفعل النهائي للسكربت المُفكَّك.

المتوقّع : يُعتمد إذا فُكّت الحمولة السكربتية وحُدّد فعلها النهائي بشكل صحيح.

BRQ-DEF-060
تحليل التجميع واستخراج الإعدادات (IDA)
≈ 105 min · 2 مختبر · IDAGhidraPython

حين يبلغ التحليل السلوكي حدوده، عليك النزول إلى مستوى تعليمة الآلة. مع IDA وGhidra تقرأ منطق برمجية خبيثة في التفكيك (تجميع x86) لعزل دوالّها المفتاحية، ثمّ تكتب فاكّاً يعيد إنتاج روتين إعدادها. تحدّد دالّة الاتصال بالقيادة والتحكّم وتستخرج الإعداد الكامل المفكوك. تبلغ مستوى التحليل الذي يتيح فهم برمجية خبيثة من الأعماق، لا مجرّد مراقبتها.

  • قراءة منطق برمجية خبيثة في التفكيك لعزل دوالّها المفتاحية.
  • كتابة فاكّ يعيد إنتاج روتين إعدادها.
المختبرات المضمَّنة (2)
BRQ-DEF-060.1
تحليل التجميعية للبرمجية الخبيثة · ≈60 min

الهدف : فهم المنطق في التفكيك.

المفاهيم : تجميعية x86 · الدوال الرئيسية

التحدّي : أعطِ دالة الاتصال بـ C2.

المتوقّع : يُعتمد إذا حُلّلت الدوال الرئيسية وكانت دالة الاتصال بـ C2 صحيحة.

BRQ-DEF-060.2
استخراج الإعداد · ≈45 min

الهدف : استخراج معاملات البرمجية الخبيثة.

المفاهيم : إعداد مُرمَّز · مُفكِّكات

التحدّي : قدّم الإعداد المُفكَّك الكامل.

المتوقّع : يُعتمد إذا كُتب مُفكِّك وكان الإعداد المُفكَّك الكامل صحيحًا.

BRQ-DEF-061
الذاكرة المصابة وYARA
≈ 90 min · 2 مختبر · VolatilityYARA

البرمجية الخبيثة العاملة تفضح نفسها في الذاكرة، ولو ذابت على القرص. مع Volatility تكشف هذه التهديدات في الذاكرة — حقن في عملية مشروعة، تجويف العملية (process hollowing) — ثمّ تكتب قواعد YARA مميِّزة للتعرّف عليها في مكان آخر. تحدّد العملية المضيفة للحقن وتنتج قاعدة YARA بلا إيجابيات كاذبة. تربط التحليل بالرصد على نطاق واسع: تجد مرّة، تكشف في كلّ مكان.

  • كشف حقن في الذاكرة (process hollowing) بأداة تحليل ذاكرة.
  • كتابة قواعد YARA مميِّزة بلا إيجابيات كاذبة.
المختبرات المضمَّنة (2)
BRQ-DEF-061.1
تحليل ذاكرة مصابة · ≈45 min

الهدف : إيجاد البرمجية الخبيثة في الذاكرة.

المفاهيم : حقن الذاكرة · process hollowing

التحدّي : أعطِ PID مضيف الحقن.

المتوقّع : يُعتمد إذا كُشف الحقن في الذاكرة وكان PID مضيف الحقن صحيحًا.

BRQ-DEF-061.2
قواعد YARA · ≈45 min

الهدف : كتابة تواقيع مميِّزة.

المفاهيم : YARA · الإيجابيات الكاذبة

التحدّي : قدّم قاعدة YARA دون إيجابية كاذبة.

المتوقّع : يُعتمد إذا ميّزت قاعدة YARA العيّنة دون إيجابية كاذبة على الحميد.

BRQ-DEF-062
تقرير تحليل البرمجيات الخبيثة ومؤشرات الاختراق (ATT&CK Navigator)
≈ 45 min · 1 مختبر · MarkdownNavigator

لا قيمة دفاعية لتحليل برمجية خبيثة إلّا إذا انتشر بصيغة قابلة للاستخدام مباشرةً. توجز سلوك عيّنة ومؤشّراتها، راسماً تقنياتها على MITRE ATT&CK ومحضّراً نشر مؤشّرات الاختراق. التحدّي: تسليم تقرير يحمل تقنيات ATT&CK والمؤشّرات. تحوّل تحليلاً دقيقاً إلى ذخيرة دفاعية قابلة للمشاركة تفيد المؤسسة بأكملها.

  • إيجاز سلوك برمجية خبيثة برسمه على MITRE ATT&CK.
  • تحضير نشر مؤشّرات اختراق قابلة للاستخدام.
المختبرات المضمَّنة (1)
BRQ-DEF-062.1
تقرير التحليل وIOC · ≈45 min

الهدف : تقديم السلوك والمؤشّرات.

المفاهيم : تلخيص ATT&CK · نشر IOC

التحدّي : سلّم التقرير بـ TTP من ATT&CK والمؤشّرات.

المتوقّع : يُعتمد إذا ربط التقرير TTP بـ ATT&CK ونشر المؤشّرات.

حالات واقعية مرتبطة (5)
CAS-DEF-047
FrostyGoop — برمجية ICS خبيثة بلغة Golang (2024)

تخاطب برمجية مكتوبة بلغة Go متحكّمات صناعية مباشرة عبر Modbus وتقطع التدفئة عن مئات المباني.

المهمة : Mener l'analyse statique et dynamique d'un maliciel ciblant des systèmes industriels.

CAS-DEF-048
TRITON — برمجية تستهدف نظام أمان (2017)

تستهدف برمجية متحكّمات الأمان في موقع صناعي، مع خطر تعطيل وسائل الحماية.

المهمة : Décortiquer un maliciel s'attaquant à un système instrumenté de sécurité et à son protocole propriétaire.

CAS-DEF-049
XZ Utils — حمولة الباب الخلفي (2024)

تُخفى الحمولة الخبيثة في بيانات اختبار مكتبة ضغط.

المهمة : Analyser une charge de porte dérobée enfouie dans une bibliothèque et son mécanisme de déclenchement.

CAS-DEF-050
LockBit — عيّنة برمجية فدية (2024)

تتيح عملية التفكيك عيّنات ومفاتيح.

المهمة : Analyser un échantillon de rançongiciel issu d'un modèle as à service et son chiffreur.

CAS-DEF-051
Mirai — الشيفرة المصدرية لشبكة روبوتات IoT (2016)

تمزج الشيفرة المصدرية المنشورة للشبكة مكوّنات بلغتي C وGo.

المهمة : Étudier le code source d'un botnet d'objets connectés et ses mécanismes de propagation.

MOD-DEF-12الدفاع (الأزرق)Expert

الهندسة العكسية

6 لبنات9 مختبر21 h5 حالات واقعيةشارة ✓

الهندسة العكسية هي قراءة البرنامج بلغته الأكثر خاماً لكشف منطقه. تؤهّلك هذه الوحدة الخبيرة لذلك: لغة التجميع، التنقيح، تحديد الثغرات.

المنهج (Syllabus)
الجمهور المستهدف
• مهندسو الهندسة العكسية • محلّلو البرمجيات الخبيثة • باحثو الثغرات
الأهداف
• قراءة وتصفّح ملف ثنائي بلغة التجميع • تتبّع التنفيذ عبر التنقيح الديناميكي • تحديد الثغرات عبر الهندسة العكسية • أتمتة التحليل (البرمجة النصّية)
المتطلّبات
MOD-DEF-11, MOD-OFF-07
الشهادات
GREM, OSED (préparation)
الصيغ
ثلاث طرق لمتابعة الوحدة كاملة — ذاتيًا حسب وتيرتك، في صف افتراضي مباشر، أو حضوريًا في الموقع. وإن كنت تستهدف مهارة واحدة فقط، يمكنك أيضًا متابعة لبنة واحدة من هذه الوحدة، حسب الطلب.
التقييم
تقييم مستمر عبر التحدّيات (flags) وإنجاز المختبرات؛ امتحان عملي نهائي على الميدان السيبراني. تُمنح شارة قابلة للتحقّق (Open Badges 3.0) عند النجاح.
التجهيزات
اتصال إنترنت موثوق (يعتمد التدريب على نظام تعلّم وميدان سيبراني عبر الإنترنت). حاسوب محمول بصوت/فيديو، وذاكرة 8 غ.ب، ومساحة قرص 200 غ.ب، والقدرة على تشغيل بيئة افتراضية. سمّاعة رأس جيدة بميكروفون.
عرض اللبنات (6)
BRQ-DEF-063
التجميع والتنقّل في الثنائيات (radare2)
≈ 60 min · 1 مختبر · Ghidraradare2

تبدأ الهندسة العكسية بمعرفة التوجّه داخل برنامج جُرّد من شيفرته المصدرية. مع Ghidra وradare2 تتنقّل في ثنائي على مستوى التجميع — صيغتا التنفيذي PE وELF، رسم تدفّق التحكّم. التحدّي: تحديد عنوان الدالّة التي تتحقّق من شرط (تحقّق كلمة مرور مثلاً). تكتسب التوجّه الأساسي الذي بدونه يبقى كلّ ما تبقّى من الهندسة العكسية غير مقروء.

  • التنقّل في ثنائي على مستوى التجميع (صيغتا PE/ELF، تدفّق التحكّم).
  • تحديد دالّة مفتاحية في برنامج بلا شيفرة مصدرية.
المختبرات المضمَّنة (1)
BRQ-DEF-063.1
تمثيل الثنائي والتجميعية · ≈60 min

الهدف : التنقّل في ثنائي على مستوى التجميعية.

المفاهيم : صيغ PE/ELF · تدفّق التحكّم

التحدّي : أعطِ عنوان دالة التحقّق.

المتوقّع : يُعتمد إذا جُوِّل الثنائي على مستوى التجميعية وكان عنوان دالة التحقّق صحيحًا.

BRQ-DEF-064
التنقيح الديناميكي (GDB)
≈ 60 min · 1 مختبر · GDBx64dbg

قراءة برنامج ساكناً لا تكفي دائماً: بعض المنطق لا ينكشف إلّا أثناء التشغيل. بمنقّح (GDB) تتبع ثنائياً خطوةً خطوة — نقاط توقّف، فحص المسجّلات والذاكرة، تعديل على الساخن (patch). التحدّي: أن تجعل الثنائي يعترف بكلمة المرور التي ينتظرها. تتعلّم مراقبة برنامج وهو يعمل، وثني تنفيذه لفهم ما يخفيه.

  • تتبّع تنفيذ ثنائي بمنقّح (نقاط توقّف، فحص الذاكرة).
  • تعديل تنفيذ على الساخن لكشف منطق مخفيّ.
المختبرات المضمَّنة (1)
BRQ-DEF-064.1
التنقيح الديناميكي · ≈60 min

الهدف : تتبّع منطق مُخفى.

المفاهيم : نقاط التوقّف · الترقيع الساخن

التحدّي : أعطِ كلمة المرور المتوقَّعة من الثنائي.

المتوقّع : يُعتمد إذا تُوبع المنطق في المنقّح وكانت كلمة المرور المتوقَّعة صحيحة.

BRQ-DEF-065
تحديد الثغرات في الهندسة العكسية
≈ 60 min · 1 مختبر · GhidraGDB

قبل استغلال ثغرة، عليك أوّلاً إيجادها في الثنائي: هذا عمل الباحث عن الثغرات. مع Ghidra وGDB ترصد نقاط ضعف برنامج القابلة للاستغلال بالتحليل — دوالّ خطرة، تحقّق مدخلات معيب. التحدّي: تعيين الدالّة غير الآمنة وإزاحتها الدقيقة (offset). تتبنّى العين التي تميّز، في شيفرة مُصرَّفة، ما سيصمد ممّا سيخضع تحت الضغط.

  • رصد الدوالّ الخطرة وعيوب تحقّق المدخلات في ثنائي.
  • تحديد نقطة ضعف قابلة للاستغلال بدقّة (offset).
المختبرات المضمَّنة (1)
BRQ-DEF-065.1
تحديد الثغرات · ≈60 min

الهدف : رصد نقاط ضعف قابلة للاستغلال.

المفاهيم : الدوال الخطرة · التحقّق من المُدخَل

التحدّي : أعطِ الدالة غير الآمنة والإزاحة.

المتوقّع : يُعتمد إذا تُتبّع الضعف وكانت الدالة غير الآمنة والإزاحة صحيحتين.

BRQ-DEF-066
الهندسة العكسية للبروتوكول والتعمية
≈ 120 min · 2 مختبر · WiresharkGhidra

غالباً ما تتكلّم البرمجية الخبيثة لغةً خاصّة وتشفّر تبادلاتها بوصفتها الخاصّة: للإنصات إليها، عليك أوّلاً فكّ شفرتها. مع Wireshark وGhidra تعيد بناء بروتوكول اتصال مجهول — بنية الرسائل، الحقول، مجاميع التحقّق — ثمّ تستعيد روتين تشفير محلّي ومفتاحه المكتوب بصلابة (hardcoded). تصف بنية رسالة وتستخرج المفتاح المخبَّأ في الثنائي. تفتح الصندوق الأسود لاتصالات ظنّتها برمجية خبيثة غير مقروءة.

  • إعادة بناء بروتوكول اتصال خاصّ (البنية، الحقول، عمليات التحقّق).
  • استعادة روتين تشفير محلّي ومفتاحه المكتوب بصلابة.
المختبرات المضمَّنة (2)
BRQ-DEF-066.1
الهندسة العكسية للبروتوكول · ≈60 min

الهدف : فهم بروتوكول احتكاري.

المفاهيم : صيغة الرسائل · الحقول/المجاميع الاختبارية

التحدّي : أعطِ بنية الرسالة المُفكَّكة.

المتوقّع : يُعتمد إذا حُلّل البروتوكول وكانت بنية الرسالة المُفكَّكة صحيحة.

BRQ-DEF-066.2
فكّ خوارزمية · ≈60 min

الهدف : استعادة روتين تعمية.

المفاهيم : خوارزمية مخصّصة · مفاتيح مضمَّنة

التحدّي : أعطِ مفتاح التعمية المضمَّن.

المتوقّع : يُعتمد إذا حُدّد روتين التعمية واستُخرج المفتاح المضمَّن بشكل صحيح.

BRQ-DEF-067
مقاومة التنقيح وبرمجة التفكيك
≈ 105 min · 2 مختبر · x64dbgGhidraPython

الثنائيات التي لا تريد أن تُحلَّل تدافع عن نفسها: تكشف المنقّح وتشوّش منطقها. تتجاوز هذه الحمايات المضادّة للهندسة العكسية، ثمّ تؤتمت التحليل ببرمجة أداة التفكيك (Ghidra) — لأنّ التحليل اليدوي لا يلاحق على نطاق واسع. تحدّد تقنية مكافحة التنقيح المُحبَطة وتُحصي الاستدعاءات الخطرة التي يرصدها سكربتك. تربط الحيلة اليدوية بالأتمتة، وجهي الهندسة العكسية المتقدّمة.

  • تجاوز حمايات مكافحة التنقيح ومكافحة الهندسة العكسية.
  • أتمتة التحليل ببرمجة أداة تفكيك (Ghidra).
المختبرات المضمَّنة (2)
BRQ-DEF-067.1
مضادّ التنقيح والهندسة العكسية · ≈60 min

الهدف : تجاوز الحمايات.

المفاهيم : مضادّ التنقيح · تعمية التدفّق

التحدّي : أعطِ تقنية مضادّ التنقيح المتجاوَزة.

المتوقّع : يُعتمد إذا تُجوِّزت الحمايات وسُمّيت تقنية مضادّ التنقيح بشكل صحيح.

BRQ-DEF-067.2
برمجة الهندسة العكسية (Ghidra) · ≈45 min

الهدف : أتمتة التحليل.

المفاهيم : برمجة Ghidra · الأتمتة

التحدّي : أعطِ عدد النداءات الخطرة المكتشَفة.

المتوقّع : يُعتمد إذا عمل سكربت Ghidra وكان عدد النداءات الخطرة المكتشَفة دقيقًا.

BRQ-DEF-068
الهندسة العكسية للبرمجيات الخبيثة والتقرير (Ghidra)
≈ 105 min · 2 مختبر · GhidraVolatilityMarkdown

في قمّة سلسلة التحليل، يواجه مهندس العكس برمجيات خبيثة مصمَّمة لمقاومة كلّ فحص — وعليه استعادة استنتاجاته بشكل مفيد. مع Ghidra وVolatility تحلّل ثنائياً خبيثاً معقّداً، معبّأً ومزوّداً بمنطق تملّص، ثمّ توثّق منهجك. تحدّد تقنية تملّص البرمجية وتسلّم تقريراً يعيد بناء منطقها. تُغلق التحليل الخبير بنقله، شرط أن تصبح معرفة فردية قدرةً جماعية.

  • تحليل برمجية خبيثة معقّدة (معبّأة، منطق تملّص) بالهندسة العكسية.
  • توثيق التحليل بإعادة بناء منطق الثنائي.
المختبرات المضمَّنة (2)
BRQ-DEF-068.1
هندسة عكسية لبرمجية خبيثة متقدّمة · ≈60 min

الهدف : تحليل ثنائي خبيث معقّد.

المفاهيم : برمجية مُحزَّمة · منطق التهرّب

التحدّي : أعطِ تقنية تهرّب البرمجية الخبيثة.

المتوقّع : يُعتمد إذا فُكّ تحزيم الثنائي وحُلّل وحُدّدت تقنية التهرّب بشكل صحيح.

BRQ-DEF-068.2
تقرير الهندسة العكسية · ≈45 min

الهدف : توثيق التحليل.

المفاهيم : تلخيص تقني · التوصيات

التحدّي : سلّم التقرير بالمنطق المُعاد بناؤه.

المتوقّع : يُعتمد إذا أعاد التقرير بناء منطق الثنائي بوضوح.

حالات واقعية مرتبطة (5)
CAS-DEF-052
FORCEDENTRY — بدائية استغلال بلا نقرة (2021)

يسيء استغلال بلا تفاعل مفكّك صور (JBIG2) لإحداث طفحان عدد صحيح وبناء حساب اعتباطي.

المهمة : Rétro-concevoir une primitive d'exploitation avancée à partir d'un format de fichier, à un niveau conceptuel maîtrisé.

CAS-DEF-053
XZ Utils — الزرع والمُطلِق (2024)

يُطعَّم الزرع عبر آلية تحليل دوال عند تحميل خدمة SSH.

المهمة : Faire le reverse de l'implant et de son déclencheur, et comprendre son intégration furtive.

CAS-DEF-054
TRITON — البرنامج الثابت وبروتوكول TriStation (2017)

تتواصل البرمجية مع المتحكّمات عبر بروتوكول احتكاري غير موثّق.

المهمة : Rétro-concevoir un protocole propriétaire et la logique d'un automate de sûreté.

CAS-DEF-055
FrostyGoop — ثنائي Golang صناعي (2024)

البرمجية ثنائي Go يقود معدّات عبر Modbus.

المهمة : Faire le reverse d'un binaire Go et reconstituer sa logique de commande industrielle.

CAS-DEF-056
LockBit — مُشفِّر برمجية فدية (2024)

أتاح تحليل المُشفِّر إنتاج أدوات فكّ التشفير.

المهمة : Faire le reverse d'un chiffreur et en chercher les faiblesses d'implémentation.

MOD-DEF-13الدفاع (الأزرق)Expert

الاستجابة للحوادث وإدارة الأزمات

6 لبنات9 مختبر17.8 h4 حالات واقعيةشارة ✓

عندما تقع الأزمة، يتوقّف كل شيء على الاستعداد ورباطة الجأش. تعلّمك هذه الوحدة الخبيرة قيادة الاستجابة للحوادث وإدارة الأزمات من البداية إلى النهاية.

المنهج (Syllabus)
الجمهور المستهدف
• أخصّائيو الاستجابة للحوادث • مدراء الأزمات • مدراء أمن المعلومات ومدراء الأمن
الأهداف
• إعداد المؤسسة وأدلّة الإجراءات • قيادة الكشف والاحتواء والاستئصال • التعافي بأمان (خطط الاستمرارية والتعافي) • إدارة خلية الأزمة والتمرين
المتطلّبات
MOD-DEF-04, MOD-DEF-08
الشهادات
GCIH (préparation)
الصيغ
ثلاث طرق لمتابعة الوحدة كاملة — ذاتيًا حسب وتيرتك، في صف افتراضي مباشر، أو حضوريًا في الموقع. وإن كنت تستهدف مهارة واحدة فقط، يمكنك أيضًا متابعة لبنة واحدة من هذه الوحدة، حسب الطلب.
التقييم
تقييم مستمر عبر التحدّيات (flags) وإنجاز المختبرات؛ امتحان عملي نهائي على الميدان السيبراني. تُمنح شارة قابلة للتحقّق (Open Badges 3.0) عند النجاح.
التجهيزات
اتصال إنترنت موثوق (يعتمد التدريب على نظام تعلّم وميدان سيبراني عبر الإنترنت). حاسوب محمول بصوت/فيديو، وذاكرة 8 غ.ب، ومساحة قرص 200 غ.ب، والقدرة على تشغيل بيئة افتراضية. سمّاعة رأس جيدة بميكروفون.
عرض اللبنات (6)
BRQ-DEF-069
التحضير للاستجابة للحوادث وكتيّبات الإجراءات
≈ 45 min · 1 مختبر · TheHiveMarkdown

تتحدّد جودة الاستجابة للحوادث قبل الحادث: في التحضير. تجهّز هذا التحضير وفق دورة NIST 800-61 — أدوار ومسؤوليات موضَّحة (مصفوفة RACI)، إجراءات قرار مكتوبة (playbooks). التحدّي: إنتاج كتيّب إجراءات بثلاثة إجراءات احتواء. ترسي ما سيُحدث الفرق يوم الحدث: لا الارتجال، بل ردود أفعال محضَّرة ومشتركة.

  • تجهيز التحضير للاستجابة للحوادث (دورة NIST 800-61، مصفوفة RACI).
  • كتابة كتيّب إجراءات عملياتي مقترن بإجراءات احتواء.
المختبرات المضمَّنة (1)
BRQ-DEF-069.1
التحضير وأدلّة العمل · ≈45 min

الهدف : تحضير المؤسسة للاستجابة.

المفاهيم : دورة الاستجابة 800-61 · RACI

التحدّي : قدّم دليل العمل بثلاثة إجراءات احتواء.

المتوقّع : يُعتمد إذا عُرّفت الأدوار وقدّم دليل العمل ثلاثة إجراءات احتواء.

BRQ-DEF-070
كشف الحوادث واحتواؤها
≈ 105 min · 2 مختبر · TheHiveVelociraptor

أمام حادث، يتربّص خطآن متناظران: المبالغة في ردّ فعل على إنذار كاذب، أو الاستهانة باختراق كبير. توصّف أوّلاً حادثاً — خطورة مبرَّرة، نطاق متأثّر — ثمّ تحتويه دون إتلاف الأدلّة التي يحتاجها التحقيق. ترسي الخطورة والنطاق، وتحدّد نقطة الدخول وتطبّق الاحتواء الصحيح. تتعلّم التصرّف بسرعة وبصواب، محتفظاً ببرودة أعصابك تحت الضغط.

  • توصيف حادث (الخطورة، النطاق) وفق معايير قابلة للدفاع.
  • احتواء تهديد مع حفظ الأدلّة التي يحتاجها التحقيق.
المختبرات المضمَّنة (2)
BRQ-DEF-070.1
الكشف والتوصيف · ≈45 min

الهدف : توصيف حادث كبير.

المفاهيم : الخطورة، النطاق · المعايير

التحدّي : أعطِ الخطورة المبرَّرة والنطاق.

المتوقّع : يُعتمد إذا بُرّرت الخطورة وحُدّد نطاق الحادث بشكل صحيح.

BRQ-DEF-070.2
الاحتواء · ≈60 min

الهدف : الاحتواء مع حفظ الأدلّة.

المفاهيم : الاحتواء · حفظ الأدلّة

التحدّي : أعطِ نقطة الدخول والاحتواء المطبَّق.

المتوقّع : يُعتمد إذا حُفظت الأدلّة وكانت نقطة الدخول والاحتواء المطبَّق صحيحين.

BRQ-DEF-071
استئصال الحادث والتحقيق فيه
≈ 105 min · 2 مختبر · VelociraptorVolatility

الاحتواء لا يكفي: ما دامت استمرارية المهاجم قائمة، يمكنه العودة. تستأصل نقاط الرسوّ هذه وتحصّن في الوقت نفسه، فيما تجري تحقيقاً سريعاً لا يبطّئ الاستجابة. تحدّد آليات الاستمرارية المُزالة وتُحصي المضيفين المتأثّرين فعلاً — وهم غالباً أكثر من المشتبه بهم الأوائل. تمسك المطلبين في توتّر: استعادة الزمام بسرعة، دون ترك شيء وراءك.

  • استئصال آليات استمرارية المهاجم والتحصين في الوقت نفسه.
  • إجراء تحقيق سريع بالتوازي مع الاستجابة لقياس الانتشار الفعلي.
المختبرات المضمَّنة (2)
BRQ-DEF-071.1
الاستئصال · ≈60 min

الهدف : استئصال الاستمرارية والتقوية.

المفاهيم : الاستئصال · التقوية

التحدّي : أعطِ آليات الاستمرارية المُستأصَلة.

المتوقّع : يُعتمد إذا استُؤصلت الاستمرارية وسُردت الآليات المُستأصَلة بشكل صحيح.

BRQ-DEF-071.2
التحقيق أثناء الاستجابة · ≈45 min

الهدف : التحقيق دون إبطاء الاستجابة.

المفاهيم : أدلّة جنائية سريعة · عمليات اصطياد

التحدّي : أعطِ عدد المضيفين المتأثّرين فعلًا.

المتوقّع : يُعتمد إذا أرسى الاصطياد المدى وكان عدد المضيفين المتأثّرين فعلًا دقيقًا.

BRQ-DEF-072
التعافي (BCP/DRP)
≈ 45 min · 1 مختبر · Sauvegardes

الاستعادة بسرعة مفرطة تجازف بإعادة حقن الاختراق مع النسخة الاحتياطية؛ والبطء يفاقم الخسارة. تقود التعافي ضمن خطّة استمرارية الأعمال والتعافي من الكوارث (PCA/PRA) — التحقّق من سلامة النسخ، ترتيب الاستعادة، قياس زمن التعافي المستهدف (RTO) وفقدان البيانات المقبول (RPO). التحدّي: تحديد ترتيب الاستعادة وبلوغ هدف التعافي. تربط الاستجابة التقنية برهان الاستمرارية، وهو رهان العمل.

  • قيادة تعافٍ ضمن PCA/PRA انطلاقاً من نسخ مُتحقَّق من سلامتها.
  • ترتيب الاستعادة مع التزام أهداف التعافي (RTO/RPO).
المختبرات المضمَّنة (1)
BRQ-DEF-072.1
الاستعادة (PCA/PRA) · ≈45 min

الهدف : الاستعادة بأمان.

المفاهيم : نسخ احتياطية سليمة · RTO/RPO

التحدّي : أعطِ ترتيب الاستعادة وRTO المُحقَّق.

المتوقّع : يُعتمد إذا تُحقّق من النسخ الاحتياطية وكان ترتيب الاستعادة وRTO المُحقَّق متّسقين.

BRQ-DEF-073
إدارة الأزمات السيبرانية والتمرين (CISA CTEP)
≈ 120 min · 2 مختبر · CISA CTEPENISA

الحادث الكبير يتجاوز سريعاً المجال التقني: يصبح أزمةً، حيث تزن القرارات والتواصل بقدر الاستجابة الميدانية. تدير خليّة أزمة — مفاضلات، تواصل داخلي وخارجي — ثمّ تصمّم وتدير تمريناً على الطاولة (tabletop) لتدريب المؤسسة على البارد، مستنداً إلى قوالب معترف بها (CISA CTEP، ENISA). تصدر قراراً حرجاً مبرَّراً وتبني سيناريو تمرين بأحداثه المُقحَمة. تربط الدفاع السيبراني بحوكمة الأزمات، حيث تتقرّر المرونة الفعلية.

  • إدارة خليّة أزمة سيبرانية (مفاضلات، تواصل داخلي وخارجي).
  • تصميم وإدارة تمرين على الطاولة (tabletop) لاختبار المؤسسة.
المختبرات المضمَّنة (2)
BRQ-DEF-073.1
إدارة الأزمة · ≈60 min

الهدف : إدارة خلية الأزمة.

المفاهيم : خلية الأزمة · التواصل

التحدّي : أعطِ القرار الحرج وتبريره.

المتوقّع : يُعتمد إذا أُديرت الخلية وكان القرار الحرج وتبريره وجيهين.

BRQ-DEF-073.2
تمرين طاولة · ≈60 min

الهدف : تصميم وإدارة تدريب سيبراني.

المفاهيم : تمرين الطاولة · الحقن

التحدّي : قدّم السيناريو بأربعة حقن والهدف.

المتوقّع : يُعتمد إذا صُمّم التمرين بأربعة حقن وهدف واضح.

BRQ-DEF-074
مراجعة ما بعد الحادث والدروس المستفادة
≈ 45 min · 1 مختبر · Markdown

حادثٌ عُولج ولم يُحلَّل درسٌ ضائع — وغالباً انتكاسة مُعلَنة. تجري مراجعة ما بعد الأزمة (المراجعة بعد الفعل، أو AAR): إعادة بناء ما جرى دون البحث عن مذنب، واستخلاص الدروس وخطّة تحسين ملموسة. التحدّي: إنتاج مراجعة بخمسة إجراءات مرتّبة. تحوّل المحنة إلى تقدّم دائم — ما يميّز مؤسسة تتعلّم من مؤسسة تكرّر أخطاءها.

  • إجراء مراجعة بعد الفعل (AAR) دون البحث عن لوم.
  • استخلاص خطّة تحسين مرتّبة وقابلة للتنفيذ منها.
المختبرات المضمَّنة (1)
BRQ-DEF-074.1
ما بعد الحادث والدروس · ≈45 min

الهدف : الرسملة والتحسين.

المفاهيم : AAR · خطة تحسين

التحدّي : قدّم AAR بخمسة إجراءات مرتَّبة.

المتوقّع : يُعتمد إذا أُجريت AAR ورُتّبت خمسة إجراءات تحسين.

حالات واقعية مرتبطة (4)
CAS-DEF-057
Change Healthcare — أزمة فدية في القطاع الصحي (2024)

يعطّل تشفير أنظمة جهة صحية محورية سداد تكاليف الرعاية على مستوى بلد بأكمله.

المهمة : Piloter une crise de rançongiciel à fort impact sectoriel : cellule de crise, priorités, parties prenantes.

CAS-DEF-058
Colonial Pipeline — قرار التوقّف والتواصل (2021)

يوقف المشغّل توزيعه تحوّطًا ويواجه أزمة عامة.

المهمة : Conduire la décision d'arrêt, la communication de crise et la continuité d'activité.

CAS-DEF-059
MGM Resorts — أنظمة متوقّفة (2023)

تشهد سلسلة فنادق كبرى شللًا في الحجوزات والمفاتيح والآلات عدة أيام.

المهمة : Gérer une crise opérationnelle prolongée et la pression médiatique qui l'accompagne.

CAS-DEF-060
MOVEit — استجابة متعددة المستويات (2023)

على مورّد وآلاف عملائه الاستجابة في آنٍ واحد وإخطار الأشخاص المتأثرين.

المهمة : Coordonner une réponse impliquant fournisseur, clients et obligations de notification.

الهجوم (الأحمر)

8 وحدات
MOD-OFF-01الهجوم (الأحمر)Praticien

اختبار الاختراق: المنهجية

5 لبنات9 مختبر18.2 h5 حالات واقعيةشارة ✓

على مختبِر الاختراق أن يقيس بشكل منهجي كامل سطح الهجوم لبيئة مؤمَّنة. خطوة بخطوة — من تحديد نطاق المهمة إلى كتابة التقرير — ستتبنّى منهج المحترف.

المنهج (Syllabus)
الجمهور المستهدف
• محلّلو الأمن • مدراء المخاطر والأنظمة • المعماريون • مختبرو الاختراق
الأهداف
• التعرّف على منهجية الاختراق • اختبار نقاط الضعف الأمنية القائمة • جمع المعلومات (الاستطلاع) • تجاوز الأمن ومهاجمة الشبكة
المتطلّبات
MOD-FND-03, MOD-DEF-02
الشهادات
CompTIA PenTest+ (partiel)
الصيغ
ثلاث طرق لمتابعة الوحدة كاملة — ذاتيًا حسب وتيرتك، في صف افتراضي مباشر، أو حضوريًا في الموقع. وإن كنت تستهدف مهارة واحدة فقط، يمكنك أيضًا متابعة لبنة واحدة من هذه الوحدة، حسب الطلب.
التقييم
تقييم مستمر عبر التحدّيات (flags) وإنجاز المختبرات؛ امتحان عملي نهائي على الميدان السيبراني. تُمنح شارة قابلة للتحقّق (Open Badges 3.0) عند النجاح.
التجهيزات
اتصال إنترنت موثوق (يعتمد التدريب على نظام تعلّم وميدان سيبراني عبر الإنترنت). حاسوب محمول بصوت/فيديو، وذاكرة 8 غ.ب، ومساحة قرص 200 غ.ب، والقدرة على تشغيل بيئة افتراضية. سمّاعة رأس جيدة بميكروفون.
عرض اللبنات (5)
BRQ-OFF-001
تحديد نطاق الاختبار والاستطلاع النشط
≈ 105 min · 2 مختبر · MarkdownNmaptheHarvester

اختبار اختراق بلا إطار واضح ليس اختباراً: إنّه تسلّل. ترسي هذه اللبنة أوّلاً قواعد اشتباك المهمّة — النطاق، الإذن الكتابي، السرية، وفق منهجية معترف بها (PTES) — قبل أيّ خطوة تقنية. ثمّ تُجري استطلاعاً نشطاً لرسم سطح الهجوم وتعيين الهدف الأكثر وعداً، مع التبرير. تتعلّم أنّ صرامة التأطير هي ما يفصل محترف الأمن الهجومي عن مهاجم.

  • تأطير مهمّة اختبار اختراق قانونياً (النطاق، الإذن، قواعد الاشتباك).
  • إجراء استطلاع نشط وترتيب الأهداف بحسب قيمتها.
المختبرات المضمَّنة (2)
BRQ-OFF-001.1
التأطير وقواعد الاشتباك · ≈45 min

الهدف : تأطير مهمّة اختبار اختراق قانونيًا.

المفاهيم : النطاق، التفويض، PTES · الأدلّة/السرّية

التحدّي : قدّم قواعد الاشتباك المُصادَق عليها.

المتوقّع : يُعتمد إذا غطّت قواعد الاشتباك النطاق والتفويض والأدلّة وكانت مُصادَقًا عليها.

BRQ-OFF-001.2
الاستطلاع النشط · ≈60 min

الهدف : تخريط سطح الهجوم.

المفاهيم : استطلاع سلبي/نشط · الأولويات

التحدّي : أعطِ الهدف الأكثر وعدًا مُبرَّرًا.

المتوقّع : يُعتمد إذا خُرّط السطح وبُرّر الهدف الأكثر وعدًا.

BRQ-OFF-002
تحليل الثغرات وتحديد أولوياتها
≈ 60 min · 1 مختبر · OpenVASNmap

تقرير ماسح خام يخلط الثغرات الحقيقية بالإنذارات الكاذبة: يبدأ العمل حيث تتوقّف الأداة. تحدّد ثغرات، وترتّبها بدرجة خطورتها CVSS، وقبل كلّ شيء تتحقّق منها يدوياً — لأنّ الثغرة المؤكَّدة وحدها تبرّر الفعل. التحدّي: تعيين الثغرة المؤكَّدة الأكثر حرجاً ومعرّفها (CVE). تتبنّى الانضباط الذي يميّز نتيجة قابلة للاستغلال من مجرّد ضجيج ماسح.

  • تحديد الثغرات وترتيبها بالحرجية (CVSS).
  • التحقّق من ثغرة يدوياً لاستبعاد الإيجابيات الكاذبة.
المختبرات المضمَّنة (1)
BRQ-OFF-002.1
تحليل الثغرات · ≈60 min

الهدف : التحديد والتثبّت دون إيجابيات كاذبة.

المفاهيم : الماسحات، CVSS · التثبّت اليدوي

التحدّي : أعطِ الثغرة المُتثبَّتة الأكثر حرجًا (CVE).

المتوقّع : يُعتمد إذا تُثبِّت من ثغرتين وسُمّيت الأكثر حرجًا (CVE) بشكل صحيح.

BRQ-OFF-003
الاستغلال والوصول الأولي (Metasploit)
≈ 105 min · 2 مختبر · MetasploitHydraHashcat

الحصول على أوّل موطئ قدم في النظام هو اللحظة المفصلية لاختبار الاختراق — والأدقّ تنفيذاً بنظافة. مع Metasploit تستغلّ ثغرةً لكسب وصول أوّلي مستقرّ (حمولات، معالِجات اتصال)، ثمّ تخترق بيانات اعتماد ضعيفة بهجوم متّصل وكسر دون اتصال. تقدّم دليل وصول (المضيف والحساب المحصَّلان) وبيان اعتماد صالح. تعبر، بشكل محكوم وموثَّق، الحدّ الذي يسعى مهاجم إلى عبوره بصمت.

  • الحصول على وصول أوّلي مستقرّ بالاستغلال المحكوم (Metasploit).
  • اختراق بيانات اعتماد ضعيفة (هجوم متّصل، كسر دون اتصال).
المختبرات المضمَّنة (2)
BRQ-OFF-003.1
الاستغلال والوصول الأوّلي · ≈60 min

الهدف : الحصول على وصول أوّلي مُتحكَّم.

المفاهيم : الحمولات، المُعالِجات · الثبات

التحدّي : قدّم دليل الوصول (اسم المضيف+المستخدم).

المتوقّع : يُعتمد إذا حُصل على جلسة ثابتة وقُدّم دليل الوصول (المضيف+المستخدم).

BRQ-OFF-003.2
هجمات كلمات المرور · ≈45 min

الهدف : اختراق اعتمادات ضعيفة.

المفاهيم : القوّة الغاشمة، الرشّ · الكسر دون اتصال

التحدّي : أعطِ الاعتماد الصحيح المُحصَّل.

المتوقّع : يُعتمد إذا حُصّل الاعتماد الصحيح عبر الهجوم المتحكَّم.

BRQ-OFF-004
تصعيد الصلاحيات (linPEAS)
≈ 120 min · 2 مختبر · linPEASwinPEAS

الوصول الأولي نادراً ما يكون وصول مدير: بينهما يقع تصعيد الصلاحيات. مع linPEAS وwinPEAS ترفع حقوقك على هدف لينكس ثمّ Windows باستغلال أخطاء الإعداد — ثنائيات SUID، قواعد sudo، مهامّ مجدولة، خدمات ضعيفة الحماية، رموز وصول (tokens). تعيّن ناقل التصعيد المستخدَم والخدمة الضعيفة المستغَلّة. من جهة الدفاع، هذا فهم لما سيبحث عنه المهاجم تماماً متى دخل، لإغلاقه عليه.

  • تصعيد الصلاحيات على لينكس باستغلال أخطاء الإعداد (SUID، sudo، cron).
  • تصعيد الصلاحيات على Windows (الخدمات، الرموز، أخطاء الإعداد).
المختبرات المضمَّنة (2)
BRQ-OFF-004.1
تصعيد الصلاحيات على Linux · ≈60 min

الهدف : رفع الصلاحيات على الهدف.

المفاهيم : SUID، sudo، cron · النواة

التحدّي : أعطِ متّجه التصعيد المُستخدَم.

المتوقّع : يُعتمد إذا حُصل على root وحُدّد متّجه التصعيد المُستخدَم بشكل صحيح.

BRQ-OFF-004.2
تصعيد الصلاحيات على Windows · ≈60 min

الهدف : رفع الصلاحيات على Windows.

المفاهيم : الخدمات، الرموز · سوء الإعداد

التحدّي : أعطِ الخدمة المُستغَلّة الهشّة.

المتوقّع : يُعتمد إذا حُصل على SYSTEM وكانت الخدمة المُستغَلّة الهشّة صحيحة.

BRQ-OFF-005
ما بعد الاستغلال وتقرير الاختبار
≈ 105 min · 2 مختبر · MetasploitMarkdown

قيمة اختبار الاختراق ليست في الاستغلال الناجح، بل في ما تبرهنه وما توصي به. تُجري ما بعد استغلال نظيفاً — استمرارية محكومة، جمع دليل الأثر على العمل، تنظيف — ثمّ تكتب تقريراً قابلاً للتنفيذ، من الملخّص التنفيذي إلى التفاصيل التقنية. ترسي دليل أثر فعليّ على المؤسسة وتسلّم تقريراً يربط سلسلة الهجوم بثلاث معالجات مرتّبة. تُغلق المهمّة بما يجعلها مفيدة: مساعدة الهدف على إصلاح نفسه.

  • إجراء ما بعد استغلال نظيف وإثبات أثر فعليّ على العمل.
  • إنتاج تقرير اختبار اختراق قابل للتنفيذ (سلسلة الهجوم، معالجات مرتّبة).
المختبرات المضمَّنة (2)
BRQ-OFF-005.1
الاستمرارية وما بعد الاستغلال · ≈45 min

الهدف : الاستمرار بنظافة وجمع الأثر.

المفاهيم : استمرارية متحكَّمة · الجمع/التنظيف

التحدّي : قدّم دليل الأثر على العمل.

المتوقّع : يُعتمد إذا أُنتج دليل أثر على العمل ونُظّفت الاستمرارية.

BRQ-OFF-005.2
تقرير اختبار الاختراق · ≈60 min

الهدف : إنتاج تقرير قابل للتنفيذ.

المفاهيم : ملخّص تنفيذي/تقني · معالجة مرتَّبة

التحدّي : سلّم التقرير بالسلسلة + 3 معالجات.

المتوقّع : يُعتمد إذا عرض التقرير السلسلة وثلاث معالجات مرتَّبة.

حالات واقعية مرتبطة (5)
CAS-OFF-001
Equifax — مكوّن مكشوف غير مرقّع (2017)

تبقى بوابة عامة قابلة للاختراق بثغرة معروفة في إطار تطبيقي، لعدم تطبيق الترقيع في كل مكان.

المهمة : Dérouler une méthodologie de test (reconnaissance, identification d'une vulnérabilité connue, preuve) et restituer un rapport priorisé.

CAS-OFF-002
Optus — اختبار التفويض على API (2022)

تعيد واجهة API مكشوفة بيانات العملاء دون ضبط وصول، بمعرّفات متسلسلة.

المهمة : Conduire l'énumération et le test d'autorisation au niveau objet (référence directe non sécurisée).

CAS-OFF-003
Capital One — إثبات SSRF (2019)

يتيح تزوير طلب من جهة الخادم بلوغ خدمة البيانات الوصفية لنسخة.

المهمة : Identifier et démontrer une falsification de requête côté serveur, puis la chaîner vers les métadonnées.

CAS-OFF-004
MOVEit — حقن SQL على تطبيق (2023)

يعرض أداة نقل حقن SQL غير مسبوق يفضي إلى تنفيذ شيفرة.

المهمة : Tester une injection SQL sur un applicatif et en documenter l'impact dans un cadre autorisé.

CAS-OFF-005
Ivanti Connect Secure — تسلسل ثغرات (2024)

تفضي ثغرتان متسلسلتان على جهاز VPN إلى تنفيذ شيفرة عن بُعد.

المهمة : Enchaîner deux vulnérabilités pour une exécution à distance et documenter le chemin d'attaque.

MOD-OFF-02الهجوم (الأحمر)Praticien

بايثون الهجومية

4 لبنات9 مختبر18 h5 حالات واقعيةشارة ✓

أفضل المختبِرين يكتبون أدواتهم الخاصة. تعلّمك هذه الوحدة تطوير أدواتك الهجومية بلغة بايثون: الماسحات، التلاعب بالحزم، أتمتة الاستغلال.

المنهج (Syllabus)
الجمهور المستهدف
• مختبرو الاختراق • محلّلو الأمن السيبراني • مطوّرو الأمن
الأهداف
• برمجة أدوات شبكية هجومية • التلاعب بالحزم باستخدام Scapy • أتمتة الاستغلال • تجهيز أداة هجومية قابلة لإعادة الاستخدام
المتطلّبات
MOD-FND-02, MOD-OFF-01
الشهادات
OSCP (soutien)
الصيغ
ثلاث طرق لمتابعة الوحدة كاملة — ذاتيًا حسب وتيرتك، في صف افتراضي مباشر، أو حضوريًا في الموقع. وإن كنت تستهدف مهارة واحدة فقط، يمكنك أيضًا متابعة لبنة واحدة من هذه الوحدة، حسب الطلب.
التقييم
تقييم مستمر عبر التحدّيات (flags) وإنجاز المختبرات؛ امتحان عملي نهائي على الميدان السيبراني. تُمنح شارة قابلة للتحقّق (Open Badges 3.0) عند النجاح.
التجهيزات
اتصال إنترنت موثوق (يعتمد التدريب على نظام تعلّم وميدان سيبراني عبر الإنترنت). حاسوب محمول بصوت/فيديو، وذاكرة 8 غ.ب، ومساحة قرص 200 غ.ب، والقدرة على تشغيل بيئة افتراضية. سمّاعة رأس جيدة بميكروفون.
عرض اللبنات (4)
BRQ-OFF-006
البرمجة الهجومية للشبكات (Scapy)
≈ 120 min · 2 مختبر · PythonScapy

الأدوات الجاهزة تتوقّف حيث تبدأ الحاجات الخاصّة: للمضيّ أبعد، تكتب أدواتك. ببايثون تكتب ماسح منافذ (مقابس TCP/UDP، توازٍ) ثمّ تصوغ وتحلّل رُزَماً مخصّصة بـ Scapy. تسلّم ماسحك الخاصّ ونتيجته، وتجعل مضيفاً يستجيب لمسح مخصّص. تفهم من الداخل ما تؤتمته الأدوات، وتكسب استقلالية بناء ما لا تفعله أيّ أداة.

  • برمجة ماسح شبكي ببايثون (مقابس، توازٍ).
  • صوغ وتحليل رُزَم مخصّصة بـ Scapy.
المختبرات المضمَّنة (2)
BRQ-OFF-006.1
المقابس وماسح الشبكة · ≈60 min

الهدف : برمجة ماسح منافذ.

المفاهيم : مقابس TCP/UDP، خيوط · المهل

التحدّي : قدّم الماسح والمنافذ المفتوحة المكتشَفة.

المتوقّع : يُعتمد إذا عمل الماسح متعدّد الخيوط وأبلغ عن المنافذ المفتوحة بشكل صحيح.

BRQ-OFF-006.2
التلاعب بالحزم (Scapy) · ≈60 min

الهدف : تزوير وتحليل الحزم.

المفاهيم : التزوير، الالتقاط · مسوحات مخصّصة

التحدّي : أعطِ المضيف المُجيب للمسح المخصّص.

المتوقّع : يُعتمد إذا زُوّرت الحزمة المخصّصة وحُدّد المضيف المُجيب بشكل صحيح.

BRQ-OFF-007
الهجمات والوصول (التخمين، الصدفة العكسية)
≈ 105 min · 2 مختبر · Python

فهم كيف يستولي مهاجم على الزمام يفترض أن تكون قد برمجته بنفسك. ببايثون تكتب سكربت هجوم كلمات مرور محكوماً (إدارة المعدّل، الاستئناف عند العطل) ثمّ تكتب صدفةً عن بُعد — الاتصال الذي تُقاد به آلة مخترَقة — مميّزاً النوعين العكسي (reverse) والمقيّد (bind). تجد بيان اعتماد صالحاً وتُثبت تنفيذ أمر عن بُعد. تزيل الغموض عن لبنتين أوّليّتين في كثير من التسلّلات، ما يساعد أيضاً على كشفهما.

  • كتابة سكربت هجوم كلمات مرور محكوم (المعدّل، الاستئناف عند العطل).
  • كتابة صدفة عن بُعد (reverse/bind) وإثبات عملها.
المختبرات المضمَّنة (2)
BRQ-OFF-007.1
قوّة غاشمة متحكَّمة · ≈45 min

الهدف : كتابة هجوم كلمات مرور برمجيًا.

المفاهيم : قوّة غاشمة، معدّل · استئناف الحالة

التحدّي : أعطِ الاعتماد الصحيح المُكتشَف.

المتوقّع : يُعتمد إذا وجد السكربت الاعتماد الصحيح مع بقائه موثوقًا.

BRQ-OFF-007.2
صدفة عكسية ومُعالِج · ≈60 min

الهدف : كتابة صدفة بعيدة في Python.

المفاهيم : عكسية مقابل ربط · تعمية أساسية

التحدّي : أثبت تنفيذ أمر عن بُعد.

المتوقّع : يُعتمد إذا نفّذت الصدفة العكسية أمرًا عن بُعد.

BRQ-OFF-008
أتمتة الاستغلال (Pymetasploit3)
≈ 105 min · 2 مختبر · PythonPymetasploit3

تكرار فحوص الاستغلال نفسها يدوياً، مهمّةً بعد مهمّة، يضيّع الوقت ويغري بالسهو. ببايثون تؤتمت هذه المهامّ: فحص مسارات تصعيد الصلاحيات، ثمّ قيادة Metasploit عبر واجهته القابلة للبرمجة (RPC) لتنسيق الاستغلال. تجعل سكربتك يكشف ناقل التصعيد ويحصل على جلسة عبر شيفرة. تُصنِّع الفعل الهجومي، مكسباً في الموثوقية كما في السرعة.

  • أتمتة فحوص الاستغلال والتصعيد ببايثون.
  • قيادة Metasploit برمجياً (RPC) لتنسيق الاستغلال.
المختبرات المضمَّنة (2)
BRQ-OFF-008.1
أتمتة تصعيد الصلاحيات · ≈45 min

الهدف : فحص التصعيد تلقائيًا.

المفاهيم : فحوص التصعيد · التقارير

التحدّي : أعطِ متّجه التصعيد المكتشَف بالسكربت.

المتوقّع : يُعتمد إذا كشف السكربت متّجه التصعيد بشكل صحيح.

BRQ-OFF-008.2
قيادة Metasploit (Pymetasploit3) · ≈60 min

الهدف : أتمتة الاستغلال.

المفاهيم : RPC لـ MSF · التنسيق

التحدّي : أثبت الحصول على جلسة عبر السكربت.

المتوقّع : يُعتمد إذا حُصل على جلسة عبر قيادة Metasploit برمجيًا.

BRQ-OFF-009
أدوات هجومية مخصّصة وتفادي مكافح الفيروسات (Python)
≈ 150 min · 3 مختبر · Python

وراء الأدوات العامّة، يصوغ الممارس المتقدّم ترسانته الخاصّة، المفصّلة على مهامّه. ببايثون تبني أدوات قابلة لإعادة الاستخدام — وحدة استطلاع تنتج تقريراً منظَّماً (JSON)، ثمّ أداة هجومية مغلَّفة بسطر أوامر — وتفهم مفاهيم تملّص مكافح الفيروسات (تشويش، ترميز الحمولات) بقياس انخفاض الكشف. يتضمّن العمل ضوابط أخلاقية صريحة، لأنّ أداة هجومية تُلزِم مسؤولية مؤلّفها. تكسب استقلالية الأدوات، بالصرامة التي تتطلّبها.

  • بناء أدوات هجومية قابلة لإعادة الاستخدام وموثَّقة ببايثون.
  • فهم مبادئ تملّص مكافح الفيروسات (تشويش، ترميز) وحدودها.
المختبرات المضمَّنة (3)
BRQ-OFF-009.1
أداة استطلاع مخصّصة · ≈45 min

الهدف : بناء أداة استطلاع قابلة لإعادة الاستخدام.

المفاهيم : الوحدية · مخرجات قابلة للاستثمار

التحدّي : قدّم الأداة وتقريرها JSON.

المتوقّع : يُعتمد إذا أنتجت الأداة تقرير JSON قابلًا للاستثمار عن الاستطلاع.

BRQ-OFF-009.2
التهرّب من مكافح الفيروسات (مفاهيم) · ≈60 min

الهدف : فهم تعمية الحمولات.

المفاهيم : التعمية · الترميز

التحدّي : أعطِ انخفاض الكشف المقيس.

المتوقّع : يُعتمد إذا قِيس انخفاض الكشف ضمن إطار أخلاقي.

BRQ-OFF-009.3
أداة هجومية مُحزَّمة · ≈45 min

الهدف : تحزيم أداة سطر أوامر موثَّقة.

المفاهيم : CLI، إعداد · الأخلاق/الضوابط

التحدّي : سلّم أداة CLI تنفّذ استطلاع←استغلال.

المتوقّع : يُعتمد إذا نفّذت أداة CLI الموثَّقة سلسلة استطلاع←استغلال.

حالات واقعية مرتبطة (5)
CAS-OFF-011
Optus — مُعدِّد API بلغة Python (2022)

يمكن استرجاع سجلات العملاء بزيادة معرّف رقمي.

المهمة : Écrire en Python un énumérateur d'identifiants d'API, dans un cadre de test autorisé.

CAS-OFF-012
Mirai — ماسح معرّفات افتراضية (2016)

تنتشر الشبكة بتجربة معرّفات المصنع على الأجهزة المتصلة.

المهمة : Comprendre et coder, en laboratoire isolé, un scanner d'identifiants par défaut.

CAS-OFF-013
Log4Shell — كشف مُؤتمت (2021)

يصعب جرد الثغرة يدويًا على أسطول كبير.

المهمة : Automatiser en Python la détection d'instances vulnérables à l'échelle.

CAS-OFF-014
MOVEit — استخراج أدلّة بسكربت (2023)

يترك الاستغلال آثارًا عديدة في سجلات التطبيق.

المهمة : Scripter en Python l'extraction et la mise en forme de preuves d'exploitation.

CAS-OFF-015
Snowflake — التحقّق من المعرّفات المكشوفة (2024)

تتداول أحجام كبيرة من المعرّفات المسروقة وينبغي اختبارها دون إضرار.

المهمة : Automatiser, dans un cadre éthique strict, la validation d'identifiants exposés.

MOD-OFF-03الهجوم (الأحمر)Praticien

أمن تطبيقات الويب

6 لبنات10 مختبر18.8 h5 حالات واقعيةشارة ✓

تطبيقات الويب هي سطح الهجوم الأول. تعلّمك هذه الوحدة كشف ثغرات OWASP واستغلالها ثم إصلاحها — وفق عملية تدقيق قابلة للتكرار.

المنهج (Syllabus)
الجمهور المستهدف
• مسؤولو الأمن السيبراني • فرق تطوير الويب • فرق الاختبار السيبراني (تدقيق، اختراق، قرصنة أخلاقية)
الأهداف
• اعتماد الأمن الافتراضي لتطبيقات الويب • اكتشاف الثغرات وإصلاحها • اتّباع عملية تدقيق ثابتة • الأتمتة والتأمين ضد الهجمات
المتطلّبات
MOD-OFF-01
الشهادات
OSCP, eWPT (préparation)
الصيغ
ثلاث طرق لمتابعة الوحدة كاملة — ذاتيًا حسب وتيرتك، في صف افتراضي مباشر، أو حضوريًا في الموقع. وإن كنت تستهدف مهارة واحدة فقط، يمكنك أيضًا متابعة لبنة واحدة من هذه الوحدة، حسب الطلب.
التقييم
تقييم مستمر عبر التحدّيات (flags) وإنجاز المختبرات؛ امتحان عملي نهائي على الميدان السيبراني. تُمنح شارة قابلة للتحقّق (Open Badges 3.0) عند النجاح.
التجهيزات
اتصال إنترنت موثوق (يعتمد التدريب على نظام تعلّم وميدان سيبراني عبر الإنترنت). حاسوب محمول بصوت/فيديو، وذاكرة 8 غ.ب، ومساحة قرص 200 غ.ب، والقدرة على تشغيل بيئة افتراضية. سمّاعة رأس جيدة بميكروفون.
عرض اللبنات (6)
BRQ-OFF-010
رسم خرائط الويب وثغرات المصادقة (Burp Suite)
≈ 105 min · 2 مختبر · Burp SuiteZAP

قبل مهاجمة تطبيق ويب، ترسم خريطته الكاملة — بما فيها الصفحات التي لا تُظهرها قائمته. مع Burp Suite ترسم تطبيقاً (وسيط اعتراض، زحف آلي) ثمّ تهاجم مصادقته وإدارة جلساته. تكشف نقطة وصول حسّاسة غير مرتبطة والمَعلَم الذي يتيح انتحال جلسة. تنفّذ الحركتين الافتتاحيّتين لأيّ اختبار تطبيقي: رؤية كامل السطح، واختبار الباب الأمامي.

  • رسم سطح تطبيق ويب (وسيط اعتراض، زحف).
  • مهاجمة المصادقة وإدارة الجلسات لكشف انتحال ممكن.
المختبرات المضمَّنة (2)
BRQ-OFF-010.1
تخريط التطبيق · ≈45 min

الهدف : تخريط تطبيق وِب.

المفاهيم : الزحف، البروكسي · سطح الوِب

التحدّي : أعطِ النهاية الحسّاسة غير المربوطة في القائمة.

المتوقّع : يُعتمد إذا خُرّط التطبيق ووُجدت النهاية الحسّاسة غير المربوطة.

BRQ-OFF-010.2
ثغرات المصادقة · ≈60 min

الهدف : مهاجمة المصادقة والجلسات.

المفاهيم : مصادقة، جلسة · ملفّات تعريف/رموز

التحدّي : أعطِ المعامل المُتيح للانتحال.

المتوقّع : يُعتمد إذا حُدّد المعامل المُتيح لانتحال الجلسة بشكل صحيح.

BRQ-OFF-011
حقن SQL (SQLmap)
≈ 60 min · 1 مختبر · SQLmapBurp Suite

يبقى حقن SQL، بعد عقود من اكتشافه، من أكثر ثغرات الويب انتشاراً وخطورة. مع SQLmap تكشف وتستغلّ حقن SQL — متغيّرات الاتحاد، الأعمى (blind)، بالخطأ — ثمّ تفهم كيفية إصلاحه. التحدّي: استخراج بصمة كلمة مرور المدير عبر الحقن. تدرك آلية الهجوم والاستعلام المُعَلَّم (parameterised) الذي كان سيمنعه معاً.

  • كشف واستغلال حقن SQL (اتحاد، أعمى، بالخطأ).
  • فهم المعالجة عبر الاستعلامات المُعَلَّمة.
المختبرات المضمَّنة (1)
BRQ-OFF-011.1
حقن SQL بـ SQLmap · ≈60 min

الهدف : كشف واستغلال حقن SQL.

المفاهيم : Union/blind/error · المعالجة

التحدّي : استخرج تجزئة المدير عبر الحقن.

المتوقّع : يُعتمد إذا استُغلّ الحقن واستُخرجت تجزئة المدير بشكل صحيح.

BRQ-OFF-012
ثغرات XSS وحقن الملفات
≈ 120 min · 2 مختبر · Burp Suite

تطبيق يثق بالبيانات التي يتلقّاها يعرّض نفسه لتحويلها ضدّه. تستغلّ البرمجة العابرة للمواقع (XSS) — حقن شيفرة في صفحة يراها مستخدمون آخرون، بمتغيّراتها المخزَّنة والمنعكسة وDOM — ثمّ حقن الملفات (رفع مفخَّخ، تضمين ملفات، كيانات XML خارجية — XXE). تسرّب كعكة جلسة عبر XSS وتقرأ ملف نظام عبر XXE. تفهم كيف يصبح مدخل غير محكوم تنفيذاً غير متوقَّع.

  • استغلال ثغرة XSS (مخزَّنة، منعكسة، DOM) وقياس أثرها.
  • استغلال حقن الملفات (رفع، تضمين، XXE).
المختبرات المضمَّنة (2)
BRQ-OFF-012.1
البرمجة العابرة للمواقع (XSS) · ≈60 min

الهدف : استغلال XSS مخزَّن.

المفاهيم : XSS مخزَّن/منعكس/DOM · الترميز

التحدّي : سرّب كوكي الجلسة عبر XSS.

المتوقّع : يُعتمد إذا سرّب XSS المخزَّن كوكي الجلسة.

BRQ-OFF-012.2
حقن الملفّات وXXE · ≈60 min

الهدف : استغلال الرفع وLFI وXXE.

المفاهيم : رفع، LFI/RFI · XXE

التحدّي : اقرأ /etc/passwd عبر XXE.

المتوقّع : يُعتمد إذا أتاح XXE قراءة /etc/passwd.

BRQ-OFF-013
تجاوز التحكّم بالوصول وفكّ التسلسل
≈ 105 min · 2 مختبر · Burp Suite

كثير من التطبيقات تتحقّق من هويّتك، لكنّها تنسى التحقّق ممّا يحقّ لك. تستغلّ عيوب التفويض هذه — وصول مباشر إلى كائن مستخدم آخر (IDOR)، تصعيد صلاحيات — ثمّ مدخلات غير متحقَّق منها تؤدّي إلى التنفيذ (فكّ تسلسل، حقن أوامر). تصل إلى طلب مستخدم آخر بتغيير معرّف، وتجد المَعلَم الذي يقود إلى تنفيذ شيفرة. تمسّ عيوب منطق الوصول، من أكثرها شيوعاً واستهانةً.

  • استغلال عيب تحكّم بالوصول (IDOR/BOLA، تصعيد صلاحيات).
  • استغلال مدخل غير متحقَّق منه (فكّ تسلسل، حقن أوامر).
المختبرات المضمَّنة (2)
BRQ-OFF-013.1
تحكّم وصول مكسور (IDOR) · ≈45 min

الهدف : استغلال عيوب التفويض.

المفاهيم : IDOR، BOLA · الصلاحيات

التحدّي : ابلغ طلب مستخدم آخر (المُعرِّف).

المتوقّع : يُعتمد إذا أتاح IDOR الوصول إلى طلب مستخدم آخر.

BRQ-OFF-013.2
فكّ التسلسل وحقن متنوّع · ≈60 min

الهدف : استغلال مُدخَلات غير مُتحقَّقة.

المفاهيم : فكّ التسلسل · حقن الأوامر

التحدّي : أعطِ المعامل المؤدّي للتنفيذ.

المتوقّع : يُعتمد إذا حُدّد المعامل المؤدّي للتنفيذ بشكل صحيح.

BRQ-OFF-014
أمن الجلسات وJWT (jwt_tool)
≈ 45 min · 1 مختبر · Burp Suitejwt_tool

الرمز الذي يعرّفك بعد الدخول هو أيضاً ما يسعى مهاجم إلى تزويره. تهاجم إدارة الجلسات الحديثة، لا سيّما رموز JWT (JSON Web Tokens): فهم توقيعها، تثبيت الجلسة، وصوغ رمز صالح بـ jwt_tool. التحدّي: صناعة JWT مدير يقبله التطبيق. تفهم أين تنكسر الثقة في رمز، ومن ثمّ كيف تضمنها.

  • مهاجمة إدارة الجلسات الحديثة (تثبيت، تلاعب بالرموز).
  • صوغ رمز JWT وفهم ما يجعل توقيعاً غير قابل للتزوير.
المختبرات المضمَّنة (1)
BRQ-OFF-014.1
أمن الجلسات وJWT · ≈45 min

الهدف : مهاجمة إدارة الجلسة الحديثة.

المفاهيم : JWT، التواقيع · التثبيت

التحدّي : زوّر JWT مدير صالحًا.

المتوقّع : يُعتمد إذا زُوّر JWT مدير صالح.

BRQ-OFF-015
فحص التطبيقات والمعالجة (ZAP/Semgrep)
≈ 90 min · 2 مختبر · NiktoZAPSemgrep

اختبار تطبيق يدوياً لا يتّسع؛ وأتمتته دون فرز تنتج ضجيجاً. بماسحات (Nikto، ZAP) تُصنِّع تقييم الويب مع فرز نتائجها، ثمّ تصحّح الثغرات بدوام وتتحقّق من الإصلاح بتحليل الشيفرة (SAST بـ Semgrep). تسلّم ثلاث ثغرات مؤكَّدة بحرجيّتها وتُثبت إصلاحاً مُتحقَّقاً منه. تربط طرفي الدورة: تجد بسرعة، وتصلح بشكل نهائي.

  • تصنيع تقييم تطبيق (ماسحات) مع فرز الإيجابيات الكاذبة.
  • تصحيح ثغرة بدوام والتحقّق من الإصلاح بتحليل الشيفرة (SAST).
المختبرات المضمَّنة (2)
BRQ-OFF-015.1
مسح مُؤتمت وفرز · ≈45 min

الهدف : تصنيع التقييم وتوثيقه.

المفاهيم : الماسحات، حدودها · الإيجابيات الكاذبة

التحدّي : سلّم تقرير الثغرات الثلاث المؤكَّدة (CVSS).

المتوقّع : يُعتمد إذا أُكِّدت ثلاث ثغرات وقُدِّرت (CVSS) في التقرير.

BRQ-OFF-015.2
المعالجة والبرمجة الآمنة · ≈45 min

الهدف : تصحيح ثغرات الوِب على نحو دائم.

المفاهيم : استعلامات مُعامِلة · تحقّق/ترميز

التحدّي : أثبت التصحيح المُتثبَّت بـ SAST.

المتوقّع : يُعتمد إذا صُحّح SQLi وXSS وتُثبِّت التصحيح بـ SAST.

حالات واقعية مرتبطة (5)
CAS-OFF-016
Equifax — تنفيذ شيفرة عبر ترويسة (2017)

تطلق ترويسة HTTP مشوّهة تنفيذ شيفرة في إطار تطبيقي قابل للاختراق.

المهمة : Comprendre et tester une injection menant à exécution de code à distance.

CAS-OFF-017
Capital One — SSRF نحو البيانات الوصفية (2019)

يبلغ تزوير طلب من جهة الخادم خدمة البيانات الوصفية للنسخة.

المهمة : Exploiter une falsification de requête côté serveur jusqu'aux métadonnées cloud.

CAS-OFF-018
MOVEit — حقن SQL ثم قشرة ويب (2023)

يتيح الحقن زرع قشرة ويب على خادم النقل.

المهمة : Chaîner une injection SQL et le dépôt d'un webshell dans un cadre autorisé.

CAS-OFF-019
Optus — مرجع كائن غير آمن (2022)

لا تتحقّق الواجهة من أن الكائن المطلوب يخصّ المُستدعي.

المهمة : Tester les contrôles d'autorisation au niveau objet (référence directe non sécurisée).

CAS-OFF-020
Log4Shell — بحث عبر الاستيفاء (2021)

تطلق سلسلة مسجّلة تحليل مورد بعيد.

المهمة : Exploiter une interpolation non maîtrisée menant à exécution de code.

MOD-OFF-04الهجوم (الأحمر)Expert

اختراق تطبيقات الويب المتقدّم وواجهات البرمجة

6 لبنات10 مختبر21.2 h5 حالات واقعيةشارة ✓

إلى جانب الثغرات التقليدية، على خبير الويب ربط الثغرات وإتقان أمن واجهات البرمجة الحديثة. تقودك هذه الوحدة المتطلِّبة إلى ذلك: تنفيذ التعليمات عن بُعد، الحقن المتقدّم، GraphQL/REST، SSRF، منطق الأعمال.

المنهج (Syllabus)
الجمهور المستهدف
• مختبرو الاختراق المتمرّسون • مهندسو ومعماريو الأمن • باحثو أمن التطبيقات
الأهداف
• تحقيق تنفيذ التعليمات عن بُعد بربط الثغرات • استغلال الحقن المتقدّم وتجاوز جدار حماية الويب • اختبار أمن واجهات البرمجة (REST/GraphQL) • استغلال SSRF ومنطق الأعمال
المتطلّبات
MOD-OFF-03
الشهادات
OSWE, eWPTX (préparation)
الصيغ
ثلاث طرق لمتابعة الوحدة كاملة — ذاتيًا حسب وتيرتك، في صف افتراضي مباشر، أو حضوريًا في الموقع. وإن كنت تستهدف مهارة واحدة فقط، يمكنك أيضًا متابعة لبنة واحدة من هذه الوحدة، حسب الطلب.
التقييم
تقييم مستمر عبر التحدّيات (flags) وإنجاز المختبرات؛ امتحان عملي نهائي على الميدان السيبراني. تُمنح شارة قابلة للتحقّق (Open Badges 3.0) عند النجاح.
التجهيزات
اتصال إنترنت موثوق (يعتمد التدريب على نظام تعلّم وميدان سيبراني عبر الإنترنت). حاسوب محمول بصوت/فيديو، وذاكرة 8 غ.ب، ومساحة قرص 200 غ.ب، والقدرة على تشغيل بيئة افتراضية. سمّاعة رأس جيدة بميكروفون.
عرض اللبنات (6)
BRQ-OFF-016
تنفيذ التعليمات عن بُعد والتسلسل (ysoserial)
≈ 120 min · 2 مختبر · Burp SuiteWfuzzysoserial

تنفيذ الشيفرة عن بُعد هو غاية مهاجم الويب: يحوّل ثغرةً إلى تحكّم بالآلة. تحصل عليه بطريقين — رفع غير آمن مسلسَل بنقاط ضعف أخرى، ثمّ فكّ تسلسل مستغَلّ عبر سلاسل كائنات (gadgets) مبنيّة بـ ysoserial. التحدّي: انتزاع تنفيذ شيفرة مُثبَت (مخرَج أمر نظام). تربط ثغرات منفردة في سلسلة تنتهي بالتحكّم، ما يكشف لماذا يهمّ الدفاع المتعمّق.

  • الحصول على تنفيذ شيفرة عن بُعد عبر الرفع وتسلسل الثغرات.
  • استغلال فكّ تسلسل عبر سلاسل كائنات (gadgets).
المختبرات المضمَّنة (2)
BRQ-OFF-016.1
تنفيذ عن بُعد عبر الرفع والتسلسل · ≈60 min

الهدف : الحصول على تنفيذ كود عن بُعد.

المفاهيم : رفع غير آمن · التسلسل

التحدّي : احصل على RCE (مخرَج `id`).

المتوقّع : يُعتمد إذا حُصل على RCE (مخرَج `id`).

BRQ-OFF-016.2
فكّ تسلسل متقدّم · ≈60 min

الهدف : استغلال فكّ تسلسل لأجل RCE.

المفاهيم : gadgets · سلاسل التنفيذ

التحدّي : احصل على RCE عبر فكّ التسلسل.

المتوقّع : يُعتمد إذا حُصل على RCE عبر فكّ التسلسل.

BRQ-OFF-017
حقن SQL المتقدّم وتجاوز WAF
≈ 120 min · 2 مختبر · Burp Suite

حين تفشل الأدوات الآلية ويحرس جدار حماية تطبيقي، يصبح حقن SQL عمل حِرَفيّ. تستغلّ الحالات الصعبة يدوياً — حقن أعمى، باستجابة منطقية أو بقياس الزمن — ثمّ تتجاوز جدار حماية تطبيقي (WAF) بترميزات وتحويرات للحمولة. تستخرج بياناً بحقن زمني وتجد التحوير الذي يتجاوز WAF. تبلغ المستوى الذي يُجرى فيه الهجوم يدوياً، حيث ظنّت الحماية أنّها انتصرت.

  • استغلال حقن SQL أعمى يدوياً (منطقي، زمني).
  • تجاوز جدار حماية تطبيقي (WAF) بترميزات وتحويرات.
المختبرات المضمَّنة (2)
BRQ-OFF-017.1
حقن SQL يدوي متقدّم · ≈60 min

الهدف : الاستغلال حيث تفشل الأدوات.

المفاهيم : blind منطقي/زمني · تجاوز WAF

التحدّي : استخرج العَلَم عبر blind زمني.

المتوقّع : يُعتمد إذا استُخرج العَلَم عبر حقن أعمى زمني.

BRQ-OFF-017.2
تجاوز WAF · ≈60 min

الهدف : الإفلات من حمايات التطبيق.

المفاهيم : الترميزات · طفرات الحمولة

التحدّي : أعطِ الطفرة التي تتجاوز WAF.

المتوقّع : يُعتمد إذا حُدّدت الطفرة المتجاوِزة لـ WAF بشكل صحيح.

BRQ-OFF-018
أمن واجهات البرمجة (GraphQL/REST)
≈ 90 min · 2 مختبر · Burp SuitePostman

تكشف التطبيقات الحديثة جلّ منطقها عبر واجهات برمجة (API) — أبواب كثيرة، غالباً أقلّ مراقبةً من واجهة الويب. تختبر أمن واجهات GraphQL (استبطان المخطّط، عيوب تفويض على مستوى الكائن أو الدالّة — BOLA/BFLA) وREST، على ضوء OWASP API Top 10. تصل إلى مورد مستخدم آخر وإلى دالّة إدارة دون حقّ. تختبر السطح الذي يركّز اليوم أكثر عيوب التفويض.

  • اختبار أمن واجهة GraphQL (استبطان، تفويض BOLA/BFLA).
  • مهاجمة واجهة REST على ضوء مخاطر OWASP API.
المختبرات المضمَّنة (2)
BRQ-OFF-018.1
أمن GraphQL · ≈45 min

الهدف : اختبار واجهة GraphQL.

المفاهيم : الاستبطان · BOLA/BFLA

التحدّي : ابلغ مورد مستخدم آخر (المُعرِّف).

المتوقّع : يُعتمد إذا أتاح BOLA في GraphQL الوصول لمورد مستخدم آخر.

BRQ-OFF-018.2
أمن REST متقدّم · ≈45 min

الهدف : مهاجمة واجهة REST حديثة.

المفاهيم : OWASP API Top 10 · تحديد المعدّل

التحدّي : أعطِ دالّة المدير المتاحة دون حقّ.

المتوقّع : يُعتمد إذا حُدّدت دالّة المدير المتاحة دون حقّ بشكل صحيح.

BRQ-OFF-019
SSRF والوصول إلى الشبكة الداخلية
≈ 60 min · 1 مختبر · Burp Suite

بعض الميزات تجلب مورداً نيابةً عنك — ويمكن تحويلها للوصول إلى ما هو ممنوع عليك. تستغلّ تزوير الطلب من جهة الخادم (SSRF) — دفع الخادم لاستعلام أهداف داخلية — حتّى تبلغ خدمةً حسّاسة. التحدّي: قراءة البيانات الوصفية لبيئة سحابية عبر SSRF، طريق كلاسيكي نحو السيطرة على بنية تحتية. تفهم كيف تفتح ميزة بريئة جسراً نحو الشبكة الداخلية.

  • استغلال SSRF للوصول إلى خدمات الشبكة الداخلية.
  • الوصول إلى البيانات الوصفية لبيئة سحابية عبر SSRF.
المختبرات المضمَّنة (1)
BRQ-OFF-019.1
SSRF والوصول الداخلي · ≈60 min

الهدف : استغلال SSRF لبلوغ الداخل.

المفاهيم : SSRF · بيانات السحابة الوصفية

التحدّي : اقرأ البيانات الوصفية السحابية عبر SSRF.

المتوقّع : يُعتمد إذا أتاحت SSRF قراءة البيانات الوصفية السحابية.

BRQ-OFF-020
هجمات جانب العميل ومنطق الأعمال (BeEF)
≈ 90 min · 2 مختبر · BeEFBurp Suite

ليست كلّ الثغرات تقنية: بعضها يكمن في منطق التطبيق نفسه، أو في الثقة التي يمنحها للمتصفّح. تستغلّ جانب العميل (JavaScript هجومي، CSRF، سرقة جلسة بـ BeEF) ثمّ تحوّل منطق الأعمال — عيوب تفكير، حالات سباق — لكسب غير مشروع. تسرّب كعكة ضحية محاكاة وتجد إساءة المنطق التي تمنح ميزةً غير متوقَّعة. تستكشف ثغرات لا تراها الماسحات، لأنّها تتعلّق بالمعنى لا بالقواعد النحوية.

  • استغلال هجمات جانب العميل (JavaScript هجومي، CSRF، سرقة جلسة).
  • تحويل منطق أعمال تطبيق (عيوب تفكير، حالات سباق).
المختبرات المضمَّنة (2)
BRQ-OFF-020.1
جافاسكربت هجومي وعميل · ≈45 min

الهدف : استغلال الثقة في جهة العميل.

المفاهيم : XSS متقدّم، CSRF · سرقة الجلسة

التحدّي : سرّب كوكي الضحية المحاكاة.

المتوقّع : يُعتمد إذا سُرِّب كوكي الضحية المحاكاة.

BRQ-OFF-020.2
استغلال منطق العمل · ≈45 min

الهدف : حرف منطق التطبيق.

المفاهيم : ثغرات المنطق · حالات السباق

التحدّي : أعطِ إساءة المنطق المُتيحة لمكسب غير مستحقّ.

المتوقّع : يُعتمد إذا بُرهنت إساءة المنطق المُتيحة لمكسب غير مستحقّ.

BRQ-OFF-021
تقرير تدقيق متقدّم
≈ 45 min · 1 مختبر · Markdown

التدقيق الخبير ليس قائمة ثغرات: يروي كيف يقود تسلسلها إلى أثر كبير. تستعيد تدقيق ويب متقدّماً ببناء السلسلة الحرجة — كيف تنتهي نقاط ضعف مجتمعة بالاختراق — وصوغ معالجات على قدرها. التحدّي: تسليم تقرير يحمل سلسلة الأثر الكاملة. تحوّل خبرة تقنية إلى برهان مفهوم لمن يقرّر الإصلاحات.

  • بناء سلسلة الأثر التي تربط الثغرات باختراق كبير.
  • استعادة تدقيق ويب خبير بمعالجات على قدر المخاطر.
المختبرات المضمَّنة (1)
BRQ-OFF-021.1
تقرير تدقيق وِب متقدّم · ≈45 min

الهدف : نقل تدقيق وِب خبير.

المفاهيم : تسلسل الأثر · المعالجة

التحدّي : سلّم التقرير بالسلسلة الحرجة الكاملة.

المتوقّع : يُعتمد إذا عرض التقرير السلسلة الحرجة الكاملة والمرتَّبة.

حالات واقعية مرتبطة (5)
CAS-OFF-021
Optus — تدقيق واجهة API غير موثّقة (2022)

تُسلّم واجهة API مكشوفة بيانات دون مصادقة.

المهمة : Auditer une API, ses défauts d'authentification et d'autorisation, et l'énumération massive.

CAS-OFF-022
Citrix Bleed — قراءة ذاكرة خارج الحدود (2023)

يحدث طلب مزوّر تسرّب ذاكرة يحتوي على أذونات.

المهمة : Exploiter une lecture hors limites côté appliance et en extraire des secrets.

CAS-OFF-023
Ivanti — تجاوز وحقن (2024)

يجمع جهاز بين تجاوز مصادقة وحقن.

المهمة : Chaîner contournement d'authentification et exécution sur une appliance.

CAS-OFF-024
Capital One — SSRF متقدّم في السحابة (2019)

يفضي تزوير الطلب إلى البيانات الوصفية ثم أذونات الدور.

المهمة : Pousser une falsification de requête vers la post-exploitation d'API cloud.

CAS-OFF-025
MOVEit — استغلال تطبيق نقل (2023)

تعرض الأداة سطح API ورفع ملفات قابلًا للاستغلال.

المهمة : Exploiter un applicatif de transfert via son API et sa surface de téléversement.

MOD-OFF-05الهجوم (الأحمر)Expert

استغلال ويندوز وActive Directory

6 لبنات10 مختبر21.8 h5 حالات واقعيةشارة ✓

Active Directory هو قلب معظم المؤسسات — ونقطة ضعفها. تعلّمك هذه الوحدة الخبيرة فهم بنية ويندوز الداخلية واستغلال نقاط ضعف نطاق AD.

المنهج (Syllabus)
الجمهور المستهدف
• مختبرو الاختراق • مشغّلو الفريق الأحمر • المحلّلون الهجوميون
الأهداف
• تعداد نظام ونطاق ويندوز • استغلال Kerberos (Kerberoasting، AS-REP) • التحرّك الجانبي وتنفيذ الشيفرة بتخفٍّ • ربط الهجوم بتحصين AD
المتطلّبات
MOD-OFF-01
الشهادات
OSCP, CRTP (préparation)
الصيغ
ثلاث طرق لمتابعة الوحدة كاملة — ذاتيًا حسب وتيرتك، في صف افتراضي مباشر، أو حضوريًا في الموقع. وإن كنت تستهدف مهارة واحدة فقط، يمكنك أيضًا متابعة لبنة واحدة من هذه الوحدة، حسب الطلب.
التقييم
تقييم مستمر عبر التحدّيات (flags) وإنجاز المختبرات؛ امتحان عملي نهائي على الميدان السيبراني. تُمنح شارة قابلة للتحقّق (Open Badges 3.0) عند النجاح.
التجهيزات
اتصال إنترنت موثوق (يعتمد التدريب على نظام تعلّم وميدان سيبراني عبر الإنترنت). حاسوب محمول بصوت/فيديو، وذاكرة 8 غ.ب، ومساحة قرص 200 غ.ب، والقدرة على تشغيل بيئة افتراضية. سمّاعة رأس جيدة بميكروفون.
عرض اللبنات (6)
BRQ-OFF-022
تعداد ويندوز/AD (PowerView)
≈ 60 min · 1 مختبر · PowerViewImpacket

مهاجمة نطاق Active Directory تبدأ بمعرفته أفضل من مديره. مع PowerView وImpacket تعدّد نظاماً ونطاق Windows — العمليات، الرموز، التحكّم بحساب المستخدم (UAC)، خدمات SMB/LDAP/Kerberos. التحدّي: رصد حساب خدمة يكشف اسم خدمة رئيس (SPN) قابلاً للاستغلال. ترسم الخريطة الداخلية التي تجعل كلّ الهجمات التالية ممكنة — تلك التي ينبغي أن يعرفها المدافع أوّلاً.

  • تعداد نظام ونطاق Windows (الرموز، UAC، SMB/LDAP/Kerberos).
  • رصد حساب خدمة قابل للاستغلال (SPN) في دليل Active Directory.
المختبرات المضمَّنة (1)
BRQ-OFF-022.1
دواخل Windows والتعداد · ≈60 min

الهدف : تعداد نظام ونطاق Windows.

المفاهيم : عمليات، رموز، UAC · SMB/LDAP/Kerberos

التحدّي : أعطِ حساب الخدمة بـ SPN قابل للاستغلال.

المتوقّع : يُعتمد إذا حُدّد حساب الخدمة بـ SPN قابل للاستغلال بشكل صحيح.

BRQ-OFF-023
هجمات Kerberos (Rubeus)
≈ 105 min · 2 مختبر · RubeusHashcat

يحمل Kerberos، بروتوكول مصادقة Active Directory، نقاط ضعف في طريقة إعداده غالباً. مع Rubeus تستغلّ اثنتين منها: kerberoasting — طلب تذاكر خدمة لكسر كلمات مرور الحسابات المرتبطة دون اتصال — وAS-REP roasting الذي يستهدف الحسابات المعطَّل لديها التحقّق المسبق. تستعيد كلمة مرور مكسورة بـ kerberoasting وحساب AS-REP مكسوراً. تفهم لماذا تبقى هذه الهجمات بهذه الفعالية — وما يحيّدها.

  • استغلال kerberoasting لاختراق حسابات الخدمة.
  • استغلال AS-REP roasting على الحسابات دون تحقّق مسبق.
المختبرات المضمَّنة (2)
BRQ-OFF-023.1
Kerberoasting · ≈60 min

الهدف : اختراق حسابات خدمة Kerberos.

المفاهيم : SPN، التذاكر · الكسر

التحدّي : أعطِ كلمة المرور المُكتسَبة بـ kerberoasting.

المتوقّع : يُعتمد إذا كانت كلمة المرور المُكتسَبة بـ kerberoasting صحيحة.

BRQ-OFF-023.2
AS-REP roasting · ≈45 min

الهدف : استغلال الحسابات بلا مصادقة مسبقة.

المفاهيم : AS-REP · المصادقة المسبقة مُعطَّلة

التحدّي : أعطِ حساب AS-REP المكسور.

المتوقّع : يُعتمد إذا كُسر حساب AS-REP وحُدّد بشكل صحيح.

BRQ-OFF-024
Pass-the-hash وPowerShell الهجومي (CrackMapExec)
≈ 120 min · 2 مختبر · CrackMapExecPowerShell

على Windows، لا تحتاج دائماً إلى كلمة المرور الصريحة: بصمتها تكفي أحياناً للتنقّل. مع CrackMapExec تتحرّك جانبياً بإعادة استخدام بصمة مصادقة (pass-the-hash)، عبر WMI وWinRM، ثمّ تنفّذ شيفرة في الذاكرة متجاوزاً دفاعات Windows المدمجة (AMSI، تدوين ETW). تُثبت التنفيذ على مضيف ثانٍ وتنجح في تقنية تملّص. تمسّ الحركات التي تحوّل اختراق نقطة نهاية واحدة إلى اختراق أسطول بأكمله.

  • التحرّك جانبياً على Windows بـ pass-the-hash (WMI/WinRM).
  • تنفيذ شيفرة في الذاكرة بتجاوز الدفاعات المدمجة (AMSI، ETW).
المختبرات المضمَّنة (2)
BRQ-OFF-024.1
pass-the-hash والحركة الجانبية · ≈60 min

الهدف : الحركة الجانبية دون كلمة مرور.

المفاهيم : PtH · WMI/WinRM

التحدّي : أثبت التنفيذ على مضيف ثانٍ.

المتوقّع : يُعتمد إذا أُثبت التنفيذ على مضيف ثانٍ عبر pass-the-hash.

BRQ-OFF-024.2
PowerShell هجومي وتجاوز AMSI · ≈60 min

الهدف : تنفيذ كود في الذاكرة بتكتّم.

المفاهيم : PS هجومي · AMSI/ETW

التحدّي : أعطِ تقنية التهرّب الناجحة.

المتوقّع : يُعتمد إذا نُفّذت الحمولة في الذاكرة وسُمّيت تقنية التهرّب الناجحة.

BRQ-OFF-025
تفويضات Kerberos وإساءة استخدام ACL
≈ 120 min · 2 مختبر · RubeusImpacketPowerViewBloodHound

في Active Directory، الحقوق الممنوحة بسعة مفرطة والتفويضات سيّئة الإعداد تفتح مسارات هجوم خفيّة على العين. تستغلّ تفويضات Kerberos (المقيَّدة، غير المقيَّدة، المبنيّة على الموارد — RBCD) وإساءات حقوق الوصول (ACL) — GenericAll أو WriteDACL في غير موضعه. تحدّد نوع التفويض المستغَلّ وACL الذي يقود إلى هدفك. تكشف صنف الثغرات التي تجعلها أدوات كـ BloodHound قابلة للرسم، والتي يستهين بها المديرون.

  • استغلال تفويض Kerberos سيّئ الإعداد (مقيَّد، غير مقيَّد، RBCD).
  • استغلال إساءة حقوق وصول في AD (GenericAll، WriteDACL).
المختبرات المضمَّنة (2)
BRQ-OFF-025.1
تفويض Kerberos · ≈60 min

الهدف : إساءة استخدام التفويضات سيّئة الإعداد.

المفاهيم : تفويض مقيّد/غير مقيّد · RBCD

التحدّي : أعطِ نوع التفويض المُستغَلّ.

المتوقّع : يُعتمد إذا استُغلّ التفويض وحُدّد نوعه بشكل صحيح.

BRQ-OFF-025.2
إساءة ACL في AD · ≈60 min

الهدف : استغلال حقوق مفرطة.

المفاهيم : ACE، GenericAll/WriteDACL · المسارات

التحدّي : أعطِ ACL المُستغَلّة والهدف المُبلَّغ.

المتوقّع : يُعتمد إذا استُغلّت ACL وكانت ACL والهدف المُبلَّغ صحيحين.

BRQ-OFF-026
الاستمرارية وترحيل NTLM (ntlmrelayx)
≈ 105 min · 2 مختبر · MetasploitntlmrelayxCoercer

متى دخل، يسعى المهاجم إلى البقاء — بتكتّم — وإلى تحويل مصادقة مسروقة إلى وصول. تثبّت استمرارية Windows متخفّية (مهامّ، خدمات، مفاتيح سجلّ) ثمّ تشنّ هجوم إكراه وترحيل NTLM: إجبار آلة على المصادقة، ثمّ إعادة تشغيل تلك المصادقة في مكان آخر (بـ ntlmrelayx وCoercer). تعيّن آلية الاستمرارية الأكثر تخفّياً وتُثبت ترحيلاً ناجحاً وأثره. تفهم تقنيتين ما تزال فِرَق الدفاع تكافح لكشفهما.

  • تثبيت استمرارية Windows متخفّية وتقييم تكتّمها.
  • شنّ هجوم إكراه وترحيل NTLM.
المختبرات المضمَّنة (2)
BRQ-OFF-026.1
استمرارية Windows · ≈45 min

الهدف : الحفاظ على وصول متكتّم.

المفاهيم : مهامّ/خدمات · مفاتيح السجلّ

التحدّي : أعطِ آلية الاستمرارية الأكثر تكتّمًا.

المتوقّع : يُعتمد إذا أُنشئت استمراريتان وسُمّيت الأكثر تكتّمًا بشكل صحيح.

BRQ-OFF-026.2
الإكراه وترحيل NTLM · ≈60 min

الهدف : إجبار مصادقة وترحيلها.

المفاهيم : الإكراه · ترحيل NTLM

التحدّي : أثبت الترحيل الناجح وأثره.

المتوقّع : يُعتمد إذا نجح ترحيل NTLM وأُثبت أثره.

BRQ-OFF-027
تحصين Active Directory والكشف (LAPS)
≈ 45 min · 1 مختبر · GPOLAPS

كلّ العمل الهجومي على Active Directory لا معنى له، هنا، إلّا للدفاع عنه بشكل أفضل. تربط هذه اللبنة الهجوم بالمضادّ: نموذج الطبقات (tiering) الذي يعزل الصلاحيات، الإدارة الآلية لكلمات مرور المديرين المحلّيين (LAPS)، حسابات الخدمة المُدارة (gMSA)، والكشوف المرافقة. التحدّي: تسمية الإجراءات الثلاثة التي تكسر سلسلة الهجوم المبنيّة في اللبنات السابقة. تُغلق الوحدة بالهجوم للدفاع، وهو سبب وجود الفريق الأحمر.

  • ربط سلسلة هجوم AD بالإجراءات التي تكسرها (tiering، LAPS، gMSA).
  • تصميم الكشوف المرافقة للتقنيات الهجومية المعروفة.
المختبرات المضمَّنة (1)
BRQ-OFF-027.1
تقوية AD والكشف · ≈45 min

الهدف : ربط الهجوم بالدفاع.

المفاهيم : التدرّج، LAPS، gMSA · الكشوف

التحدّي : أعطِ التدابير الثلاثة التي تكسر السلسلة.

المتوقّع : يُعتمد إذا حُدّدت التدابير الثلاثة الكاسرة لسلسلة الهجوم بشكل صحيح.

حالات واقعية مرتبطة (5)
CAS-OFF-026
MGM / Scattered Spider — دليل هجين (2023)

يسيطر الفاعل على بيئة الهوية ثم على النطاق.

المهمة : Conduire une élévation de privilèges dans un environnement Active Directory hybride.

CAS-OFF-027
Change Healthcare — سرقة معرّفات Windows (2024)

يجمع الفاعل معرّفات للتنقّل نحو الأصول الحسّاسة.

المهمة : Mettre en œuvre le déplacement latéral Windows et le vol d'identifiants.

CAS-OFF-028
Microsoft — إساءة أذونات سحابية هجينة (2023)

تفتح أذونات مزوّرة الوصول إلى موارد سحابية.

المهمة : Abuser de jetons et d'authentification dans un contexte cloud-hybride.

CAS-OFF-029
Citrix Bleed — موطئ قدم ثم تقدّم في Windows (2023)

يوفّر اختطاف الجلسة وصولًا داخليًا أوّليًا.

المهمة : Prendre un appui par détournement de session puis progresser sous Windows.

CAS-OFF-030
Volt Typhoon — العيش على الأرض تحت Windows (2024)

يسيء الفاعل استخدام أدوات مدمجة (إدارة، نسخ قاعدة الدليل) ليبقى خفيًّا.

المهمة : Employer des techniques de persistance et de collecte furtives propres à Windows.

MOD-OFF-06الهجوم (الأحمر)Expert

الفريق الأحمر ومهاجمة Active Directory

6 لبنات11 مختبر23 h5 حالات واقعيةشارة ✓

أنت تعرف اختبار نظام؛ والآن فكّر كفريق هجومي. تضعك هذه الوحدة في موضع عضو فريق أحمر أمام نطاق Active Directory: موطئ قدم، رسم خرائط، سرقة بيانات الاعتماد، التحرّك الجانبي، وصولاً إلى السيطرة على النطاق — دون أن تُكتشف.

المنهج (Syllabus)
الجمهور المستهدف
• مشغّلو الفريق الأحمر • مختبرو الاختراق الخبراء • أخصّائيو مهاجمة Active Directory
الأهداف
• الحصول على وصول أولي وتثبيته • رسم مسارات الهجوم في AD (BloodHound) • التحرّك الجانبي والسيطرة على النطاق • الحفاظ على الاستمرارية وتقييم الأثر
المتطلّبات
MOD-OFF-01, MOD-OFF-05
الشهادات
OSCP, GPEN (préparation)
الصيغ
ثلاث طرق لمتابعة الوحدة كاملة — ذاتيًا حسب وتيرتك، في صف افتراضي مباشر، أو حضوريًا في الموقع. وإن كنت تستهدف مهارة واحدة فقط، يمكنك أيضًا متابعة لبنة واحدة من هذه الوحدة، حسب الطلب.
التقييم
تقييم مستمر عبر التحدّيات (flags) وإنجاز المختبرات؛ امتحان عملي نهائي على الميدان السيبراني. تُمنح شارة قابلة للتحقّق (Open Badges 3.0) عند النجاح.
التجهيزات
اتصال إنترنت موثوق (يعتمد التدريب على نظام تعلّم وميدان سيبراني عبر الإنترنت). حاسوب محمول بصوت/فيديو، وذاكرة 8 غ.ب، ومساحة قرص 200 غ.ب، والقدرة على تشغيل بيئة افتراضية. سمّاعة رأس جيدة بميكروفون.
عرض اللبنات (6)
BRQ-OFF-028
استطلاع Active Directory والوصول الأولي (GOAD)
≈ 105 min · 2 مختبر · GOADNmapSliverMetasploit

عملية فريق أحمر تشبه هجوماً حقيقياً: تبدأ بعيداً عن الهدف وتتقدّم وهي تبقى خفيّة. على بيئة تدريب تمثيلية (GOAD)، تستطلع مؤسسة ثمّ تكسب وتثبّت موطئ قدم أوّل — مديراً قناة قيادة (C2) والتكتّم العملياتي (OPSEC). تعيّن خدمة الوصول الأولي المستهدفة وموطئ القدم المحصَّل. تتبنّى موقف خصم صبور منهجي، الموقف الذي على الدفاعات تعلّم كشفه.

  • إجراء استطلاع هدف مؤسسي قبل التسلّل.
  • كسب وتثبيت موطئ قدم مع إدارة التكتّم العملياتي (OPSEC).
المختبرات المضمَّنة (2)
BRQ-OFF-028.1
استطلاع المؤسسة · ≈45 min

الهدف : تخريط الهدف قبل الاختراق.

المفاهيم : استطلاع خارجي/داخلي · سطح AD

التحدّي : أعطِ خدمة الوصول الأوّلي المستهدفة.

المتوقّع : يُعتمد إذا استُطلع سطح AD وكانت خدمة الوصول الأوّلي المستهدفة وجيهة.

BRQ-OFF-028.2
الوصول الأوّلي وموطئ القدم · ≈60 min

الهدف : الحصول على وصول أوّل وتثبيته.

المفاهيم : متّجهات الوصول · C2، OPSEC

التحدّي : أعطِ موطئ القدم (المضيف+المستخدم).

المتوقّع : يُعتمد إذا نُشر عميل C2 وقُدّم موطئ القدم (المضيف+المستخدم).

BRQ-OFF-029
تعداد AD (BloodHound)
≈ 60 min · 1 مختبر · BloodHoundSharpHound

في نطاق كبير، المسار من حساب بسيط إلى التحكّم الكامل موجود دائماً تقريباً — يكفي أن تراه. مع BloodHound وSharpHound ترسم مسارات الهجوم هذه، ممثّلاً كائنات Active Directory وحقوقه وعلاقاته على شكل رسم بياني. التحدّي: إيجاد أقصر مسار إلى مدير النطاق والحرف (العلاقة) الحاسم. تتبنّى الأداة التي حوّلت هجوم Active Directory ودفاعه إلى تحليل رسوم بيانية.

  • رسم مسارات هجوم نطاق AD على شكل رسم بياني (BloodHound).
  • تحديد أقصر مسار إلى التحكّم بالنطاق وعلاقته المفتاحية.
المختبرات المضمَّنة (1)
BRQ-OFF-029.1
تعداد AD بـ BloodHound · ≈60 min

الهدف : تخريط المسارات نحو Domain Admin.

المفاهيم : كائنات AD، ACL · أقصر المسارات

التحدّي : أعطِ أقصر مسار نحو DA والحافة المفتاحية.

المتوقّع : يُعتمد إذا حُدّد أقصر مسار نحو DA والحافة المفتاحية بشكل صحيح.

BRQ-OFF-030
سرقة بيانات الاعتماد وKerberos (Mimikatz)
≈ 120 min · 2 مختبر · MimikatzRubeusHashcat

على آلة مخترَقة، تكون بيانات اعتماد المستخدمين المتّصلين قابلةً للاسترجاع غالباً — مباشرةً من الذاكرة. مع Mimikatz تستخرج هذه الأسرار (بصمات، تذاكر Kerberos) من عملية LSASS، متعاملاً مع حمايات الذاكرة الحديثة، ثمّ تخترق حسابات الخدمة بـ kerberoasting. تستعيد بصمة NTLM لحساب مميَّز وكلمة مرور حساب خدمة. تفهم لماذا أصبحت حماية بيانات الاعتماد في الذاكرة رهاناً محورياً لدفاع Windows.

  • استخراج بيانات اعتماد من الذاكرة (LSASS، تذاكر) رغم الحمايات.
  • اختراق حسابات الخدمة بـ kerberoasting.
المختبرات المضمَّنة (2)
BRQ-OFF-030.1
سرقة الاعتمادات من الذاكرة · ≈60 min

الهدف : استخراج أسرار من مضيف مخترَق.

المفاهيم : LSASS، التذاكر · حماية الذاكرة

التحدّي : أعطِ تجزئة NTLM لحساب مُمتاز مُستخرَج.

المتوقّع : يُعتمد إذا استُخرجت أسرار الذاكرة وكانت تجزئة NTLM لحساب مُمتاز صحيحة.

BRQ-OFF-030.2
Kerberoasting · ≈60 min

الهدف : اختراق حسابات الخدمة.

المفاهيم : SPN، تذاكر الخدمة · الكسر

التحدّي : أعطِ حساب الخدمة وكلمة المرور.

المتوقّع : يُعتمد إذا كُسر التذكرة وكان حساب الخدمة وكلمة مروره صحيحين.

BRQ-OFF-031
التحرّك الجانبي وتصعيد AD (Impacket/Rubeus)
≈ 120 min · 2 مختبر · CrackMapExecRubeusImpacket

بين أوّل نقطة نهاية مخترَقة والتحكّم بالنطاق، يقع تتابع من الارتدادات والتصعيدات. مع Impacket وRubeus تسلسل التحرّك الجانبي — بإعادة استخدام بصمة أو تذكرة (pass-the-hash، pass-the-ticket)، عبر WMI/WinRM — والتصعيد إلى مدير النطاق بإساءة الحقوق والتفويضات. تُثبت التنفيذ على مضيف ثانٍ ثمّ الحصول على حقوق مدير النطاق. تعيد بناء التقدّم الكامل الذي على فريق دفاع أن يقدر على تتبّعه لاحقاً.

  • تسلسل التحرّكات الجانبية بـ pass-the-hash/pass-the-ticket (WMI/WinRM).
  • تصعيد الصلاحيات حتّى مدير النطاق (إساءة الحقوق، التفويض).
المختبرات المضمَّنة (2)
BRQ-OFF-031.1
الحركة الجانبية · ≈60 min

الهدف : الحركة الجانبية عبر PtH/PtT.

المفاهيم : pass-the-hash/ticket · WMI/WinRM

التحدّي : أثبت التنفيذ على مضيف ثانٍ.

المتوقّع : يُعتمد إذا أُثبت التنفيذ على مضيف ثانٍ.

BRQ-OFF-031.2
الترقية إلى Domain Admin · ≈60 min

الهدف : بلوغ السيطرة على النطاق.

المفاهيم : إساءة ACL · التفويض

التحدّي : أثبت الحصول على حقوق Domain Admin.

المتوقّع : يُعتمد إذا حُصل على حقوق Domain Admin ووُثّقت السلسلة.

BRQ-OFF-032
السيطرة على النطاق (DCSync/الاستمرارية)
≈ 120 min · 2 مختبر · MimikatzImpacket

التحكّم الكامل بنطاق لا يُقاس بوصول، بل بالقدرة على استخراج كلّ أسراره والعودة متى شئت. تنفّذ هجوم DCSync — انتحال متحكّم نطاق لاستنساخ أسراره، ومنها بصمة حساب krbtgt — ثمّ تصوغ استمرارية متخفّية (Golden Ticket). تستعيد بصمة حساب krbtgt و، قبل كلّ شيء، تحدّد الكشف الموصى به لـ Golden Ticket. تبلغ قمّة هجوم AD، حيث فهم الهجوم هو السبيل الوحيد لبناء الكشف.

  • استخراج أسرار نطاق عبر هجوم DCSync (ومنها حساب krbtgt).
  • التعرّف على استمرارية نطاق (Golden Ticket) وكشفها.
المختبرات المضمَّنة (2)
BRQ-OFF-032.1
DCSync واستخراج الأسرار · ≈60 min

الهدف : استخراج أسرار النطاق.

المفاهيم : DCSync، krbtgt · النسخ المتماثل

التحدّي : أعطِ تجزئة حساب krbtgt.

المتوقّع : يُعتمد إذا نجح DCSync وكانت تجزئة حساب krbtgt صحيحة.

BRQ-OFF-032.2
استمرارية النطاق · ≈60 min

الهدف : الإبقاء على السيطرة (Golden Ticket).

المفاهيم : Golden/Silver Ticket · استمرارية خِفية

التحدّي : أعطِ الكشف المُوصى به عن Golden Ticket.

المتوقّع : يُعتمد إذا عُرض Golden Ticket وكان الكشف المُوصى به وجيهًا.

BRQ-OFF-033
الارتكاز والتملّص الأمني (Chisel)
≈ 105 min · 2 مختبر · ChiselproxychainsSliver

بلوغ شبكة مجزّأة من نقطة نهاية مخترَقة يعني حفر نفق — وفعل ذلك دون أن تُرصَد. مع Chisel ترتكز عبر الأجزاء (إعادة توجيه منافذ، وسيط SOCKS) ثمّ تصقل تكتّمك العملياتي أمام الدفاعات الحديثة (تجاوز AMSI وتدوين ETW، تكتّم قناة القيادة). تبلغ مضيفاً على شبكة مجزّأة وتنجح في تقنية تملّص. تربط الوصول بالخفاء، مطلبا عملية هجومية واقعية — ومن ثمّ اختبار يحضّر الدفاع فعلاً.

  • الارتكاز عبر شبكات مجزّأة (إعادة توجيه منافذ، وسيط SOCKS).
  • صقل التكتّم العملياتي أمام الدفاعات الحديثة (AMSI، ETW، C2 متخفٍّ).
المختبرات المضمَّنة (2)
BRQ-OFF-033.1
المحورة والنفق · ≈45 min

الهدف : بلوغ شبكات مجزّأة.

المفاهيم : محورة، إعادة توجيه منافذ · SOCKS

التحدّي : أعطِ مضيف الشبكة المجزّأة المُبلَّغ.

المتوقّع : يُعتمد إذا أُنشئت المحورة وكان مضيف الشبكة المجزّأة المُبلَّغ صحيحًا.

BRQ-OFF-033.2
التهرّب وأمن العمليات الهجومي · ≈60 min

الهدف : الإفلات من الدفاعات الحديثة.

المفاهيم : تجاوز AMSI/ETW · تكتّم C2

التحدّي : أعطِ تقنية التهرّب التي نجحت.

المتوقّع : يُعتمد إذا تُجوِّزت الحماية وسُمّيت تقنية التهرّب الناجحة.

حالات واقعية مرتبطة (5)
CAS-OFF-006
MGM / Scattered Spider — من الإنسان إلى النطاق (2023)

ينطلق الاختراق من اتصال بالدعم وينتهي بالسيطرة على بيئة الهوية والنطاق.

المهمة : Simuler une opération Red Team partant de l'ingénierie sociale jusqu'au contrôleur de domaine.

CAS-OFF-007
Change Healthcare — تحرّك جانبي وتصعيد (2024)

بعد دخول عبر وصول بعيد بلا مصادقة ثنائية، يتقدّم الفاعل نحو الأصول الحسّاسة.

المهمة : Rejouer un scénario de déplacement latéral et d'élévation de privilèges en environnement Active Directory.

CAS-OFF-008
Volt Typhoon — عملية خفيّة بلا برمجية خبيثة (2024)

لا يستخدم الفاعل سوى أدوات النظام ليبقى غير مكتشف.

المهمة : Conduire une opération Red Team furtive fondée sur la vie sur le terrain.

CAS-OFF-009
Microsoft — إساءة استخدام الأذونات في بيئة هجينة (2023)

تمنح أذونات مزوّرة وصولًا إلى موارد سحابية لمؤسسات.

المهمة : Exploiter l'abus de jetons et d'identité dans un environnement Active Directory hybride.

CAS-OFF-010
Citrix Bleed — موطئ قدم أوّلي ثم تقدّم (2023)

يوفّر اختطاف الجلسة منفذ دخول إلى الشبكة الداخلية.

المهمة : Prendre un appui initial par détournement de session puis progresser dans l'annuaire.

MOD-OFF-07الهجوم (الأحمر)Expert

تطوير برمجيات الاستغلال — متوسّط

5 لبنات9 مختبر21 h5 حالات واقعيةشارة ✓

فهم كيفية تنفيذ البرنامج على أدنى مستوى هو مفتاح تطوير برمجيات الاستغلال. تؤهّلك هذه الوحدة الخبيرة لذلك: الذاكرة، لغة التجميع، الشِّل كود، تجاوز سعة المكدّس.

المنهج (Syllabus)
الجمهور المستهدف
• محلّلو الاستغلال • باحثو الثغرات • مختبرو الاختراق المتقدّمون
الأهداف
• إتقان الذاكرة (المكدّس، المسجّلات) • قراءة وكتابة لغة تجميع x86 • كتابة شِل كود فعّال • بناء استغلال لتجاوز سعة المكدّس
المتطلّبات
MOD-OFF-02
الشهادات
OSED (préparation)
الصيغ
ثلاث طرق لمتابعة الوحدة كاملة — ذاتيًا حسب وتيرتك، في صف افتراضي مباشر، أو حضوريًا في الموقع. وإن كنت تستهدف مهارة واحدة فقط، يمكنك أيضًا متابعة لبنة واحدة من هذه الوحدة، حسب الطلب.
التقييم
تقييم مستمر عبر التحدّيات (flags) وإنجاز المختبرات؛ امتحان عملي نهائي على الميدان السيبراني. تُمنح شارة قابلة للتحقّق (Open Badges 3.0) عند النجاح.
التجهيزات
اتصال إنترنت موثوق (يعتمد التدريب على نظام تعلّم وميدان سيبراني عبر الإنترنت). حاسوب محمول بصوت/فيديو، وذاكرة 8 غ.ب، ومساحة قرص 200 غ.ب، والقدرة على تشغيل بيئة افتراضية. سمّاعة رأس جيدة بميكروفون.
عرض اللبنات (5)
BRQ-OFF-034
أسس الذاكرة والتجميع (objdump)
≈ 120 min · 2 مختبر · CGDBNASMobjdump

يبدأ تطوير الثغرات حيث يتوقّف التجريد: في ذاكرة المعالج ومسجّلاته. تجعلك هذه اللبنة تفهم تخطيط ذاكرة برنامج (المكدّس، الكومة، المسجّلات) والفيوضات التي تقع فيها، ثمّ تقرأ وتكتب تجميع x86. التحدّي: إيجاد الإزاحة (offset) الدقيقة التي تكتب فوق عنوان العودة، وتحديد استدعاء نظام. ترسي الأسس التي بدونها لا معنى لأيّ استغلال منخفض المستوى.

  • فهم تخطيط ذاكرة برنامج (المكدّس، الكومة، المسجّلات) وفيوضاته.
  • قراءة وكتابة تجميع x86 (المسجّلات، استدعاءات النظام).
المختبرات المضمَّنة (2)
BRQ-OFF-034.1
C، الذاكرة والمكدّس · ≈60 min

الهدف : إتقان الذاكرة للاستغلال.

المفاهيم : مكدّس/كومة، سجلّات · الطفحانات

التحدّي : أعطِ الإزاحة لطمس عنوان العودة.

المتوقّع : يُعتمد إذا أُتقن الطفحان وكانت إزاحة عنوان العودة صحيحة.

BRQ-OFF-034.2
تجميعية x86 · ≈60 min

الهدف : قراءة وكتابة التجميعية.

المفاهيم : سجلّات، تعليمات · نداءات النظام

التحدّي : أعطِ رقم نداء النظام المُنفَّذ.

المتوقّع : يُعتمد إذا قُرئت/كُتبت التجميعية وكان رقم نداء النظام صحيحًا.

BRQ-OFF-035
كتابة Shellcode (NASM)
≈ 60 min · 1 مختبر · NASMC

الاستيلاء على برنامج بلا حمولة للتنفيذ بلا جدوى: هذا دور الـ shellcode، شظيّة شيفرة آلة مكتفية بذاتها. مع NASM تكتب shellcode عاملاً بالتجميع، ملتزماً قيوداً صارمة — لا سيّما غياب البايتات الصفرية التي تقطع نسخه. التحدّي: تقديم shellcode بلا بايت صفري وإعطاء حجمه. تتعلّم صناعة، بايتاً بايتاً، الحمولة التي ستوصلها ثغرتك.

  • كتابة shellcode عامل بالتجميع (مثل إطلاق صدفة).
  • الالتزام بقيود shellcode (غياب البايتات الصفرية، الحجم).
المختبرات المضمَّنة (1)
BRQ-OFF-035.1
كتابة shellcode · ≈60 min

الهدف : كتابة shellcode دون بايت صفري.

المفاهيم : shellcode بـ execve · قيود انعدام الصفر

التحدّي : قدّم shellcode بلا بايت صفري وحجمه.

المتوقّع : يُعتمد إذا نُفّذ shellcode لـ /bin/sh بلا بايت صفري وقُدّم حجمه.

BRQ-OFF-036
فيض المكدّس واستغلال سلسلة التنسيق
≈ 120 min · 2 مختبر · PythonGDB

اثنتان من الثغرات المؤسِّسة لاستغلال البرمجيات تُعالَجان هنا من طرف إلى طرف. تجمّع ثغرة فيض مكدّس كاملة — الاستيلاء على مؤشّر التعليمات، منزلق NOP — ثمّ تستغلّ ثغرة سلسلة تنسيق، التي تتيح قراءة وكتابة عشوائيّتين في الذاكرة. تحصل على صدفة على ثنائي ضعيف وتكتب فوق عنوان مختار عبر سلسلة التنسيق. تحوّل نقطة ضعف في الذاكرة إلى تحكّم بالتنفيذ، جوهر المهنة.

  • تجميع ثغرة فيض مكدّس (التحكّم بتدفّق التنفيذ).
  • استغلال ثغرة سلسلة تنسيق (قراءة/كتابة عشوائية).
المختبرات المضمَّنة (2)
BRQ-OFF-036.1
طفحان المكدّس (استغلال) · ≈60 min

الهدف : تجميع استغلال كامل.

المفاهيم : التحكّم بـ EIP · مزلق NOP

التحدّي : احصل على صدفة على الثنائي الهشّ.

المتوقّع : يُعتمد إذا حُصل على صدفة على الثنائي الهشّ.

BRQ-OFF-036.2
سوء إدارة السلاسل · ≈60 min

الهدف : استغلال ثغرة سلسلة التنسيق.

المفاهيم : سلسلة التنسيق · قراءة/كتابة عشوائية

التحدّي : أعطِ العنوان المطموس عبر سلسلة التنسيق.

المتوقّع : يُعتمد إذا كان العنوان المطموس عبر سلسلة التنسيق صحيحًا.

BRQ-OFF-037
الهندسة العكسية للثنائيات والتشويش
≈ 120 min · 2 مختبر · GhidraGDBPythonradamsa

إيجاد ثغرة في ثنائي لا تملك شيفرته المصدرية يتطلّب مقاربتين متكاملتين: تحليله، وقصفه بالمدخلات. تعكس هندسة ثنائي مجهول أوّلاً لفهم منطقه، ثمّ تبني مشوّشاً بسيطاً (fuzzer) — أداة تولّد مدخلات عشوائية حتّى تُحدث انهياراً كاشفاً. تحدّد دالّة تحقّق وتجد المدخل الذي يُسقط البرنامج. تربط الفهم بالاكتشاف، طريقي الوصول إلى ثغرة قابلة للاستغلال.

  • عكس هندسة ثنائي مجهول لفهم منطقه.
  • بناء مشوّش بسيط (fuzzer) لاكتشاف انهيارات قابلة للاستغلال.
المختبرات المضمَّنة (2)
BRQ-OFF-037.1
التنقيح والهندسة العكسية للثنائي · ≈60 min

الهدف : تحليل ثنائي مجهول.

المفاهيم : تدفّق التحكّم · تحديد المنطق

التحدّي : أعطِ عنوان دالّة التحقّق.

المتوقّع : يُعتمد إذا كان عنوان دالّة التحقّق صحيحًا.

BRQ-OFF-037.2
بناء fuzzer بسيط · ≈60 min

الهدف : إيجاد الأعطال تلقائيًا.

المفاهيم : fuzzing · كشف العطل

التحدّي : أعطِ المُدخَل المُحدِث للعطل.

المتوقّع : يُعتمد إذا وجد fuzzer المُدخَل المُحدِث للعطل.

BRQ-OFF-038
أدوات تطوير الثغرات وإجراءات التخفيف (pwntools)
≈ 90 min · 2 مختبر · pwntoolsGDB

تطوير ثغرة يدوياً مفيد؛ وجعلها موثوقة وإعادة تشغيلها يتطلّب أدوات. مع pwntools تجهّز إنشاء الثغرات، الذي يؤتمت التفاعل مع الثنائي الهدف، ثمّ تحدّد الحمايات الحديثة التي سيتعيّن على ثغرة تجاوزها: كناري المكدّس (stack canary)، الذاكرة غير القابلة للتنفيذ (NX)، عشوائية العناوين (ASLR/PIE). تسلّم ثغرة pwntools عاملة وتُحصي التخفيفات الفاعلة. تربط صناعة الثغرة بمعرفة الدفاعات المنتصبة في وجهها.

  • تجهيز إنشاء الثغرات بـ pwntools.
  • تحديد حمايات الذاكرة الحديثة الواجب تجاوزها (canary، NX، ASLR/PIE).
المختبرات المضمَّنة (2)
BRQ-OFF-038.1
أدوات تطوير الاستغلال · ≈45 min

الهدف : تجهيز إنشاء الاستغلالات.

المفاهيم : pwntools · الأتمتة

التحدّي : قدّم استغلال pwntools العامل.

المتوقّع : يُعتمد إذا كان استغلال pwntools موثوقًا وعاملًا.

BRQ-OFF-038.2
تخفيفات حديثة (مقدّمة) · ≈45 min

الهدف : فهم الحمايات الواجب تجاوزها.

المفاهيم : stack canary، NX · ASLR/PIE

التحدّي : اسرد التخفيفات النشطة للثنائي.

المتوقّع : يُعتمد إذا سُردت التخفيفات النشطة للثنائي بشكل صحيح.

حالات واقعية مرتبطة (5)
CAS-OFF-031
Log4Shell — بناء إثبات مفهوم (2021)

يفضي استيفاء غير مضبوط إلى تنفيذ شيفرة تطبيقية.

المهمة : Construire un démonstrateur d'exploitation applicative à partir de la primitive.

CAS-OFF-032
MOVEit — استغلال من حقن إلى تنفيذ (2023)

يفتح حقن SQL غير مسبوق الطريق إلى تنفيذ الشيفرة.

المهمة : Développer un exploit d'injection menant à l'exécution de code.

CAS-OFF-033
Citrix Bleed — استغلال كشف ذاكرة (2023)

تكشف قراءة خارج الحدود محتوى ذاكرة الجهاز.

المهمة : Écrire un exploit de divulgation mémoire (lecture hors limites) et fiabiliser l'extraction.

CAS-OFF-034
Ivanti — تجميع سلسلة (2024)

تتكامل بدائيتان متمايزتان في تنفيذ عن بُعد.

المهمة : Assembler une chaîne d'exploitation à partir de deux primitives.

CAS-OFF-035
Equifax — من الإشعار إلى الاستغلال (2017)

يصف الإشعار الأمني الثغرة قبل استغلالها على نطاق واسع.

المهمة : Rétro-concevoir une exécution de code à partir d'un avis de sécurité et écrire le déclencheur.

MOD-OFF-08الهجوم (الأحمر)Expert

تطوير برمجيات الاستغلال — متقدّم

6 لبنات9 مختبر21.2 h5 حالات واقعيةشارة ✓

تجعل الحمايات الحديثة — DEP وASLR والكناري — الاستغلال أصعب لكن ليس مستحيلاً. تعلّمك هذه الوحدة الخبيرة تجاوزها: إفساد الكومة، ROP، تسريب المعلومات، التسليح.

المنهج (Syllabus)
الجمهور المستهدف
• محلّلو الاستغلال الخبراء • باحثو الثغرات الصفرية • مهندسو الهندسة العكسية الهجومية
الأهداف
• استغلال إفساد الكومة • تجاوز DEP/NX باستخدام ROP • هزيمة ASLR عبر تسريب المعلومات • جعل الاستغلال موثوقاً ومُسلَّحاً
المتطلّبات
MOD-OFF-07
الشهادات
OSED, OSEE (préparation)
الصيغ
ثلاث طرق لمتابعة الوحدة كاملة — ذاتيًا حسب وتيرتك، في صف افتراضي مباشر، أو حضوريًا في الموقع. وإن كنت تستهدف مهارة واحدة فقط، يمكنك أيضًا متابعة لبنة واحدة من هذه الوحدة، حسب الطلب.
التقييم
تقييم مستمر عبر التحدّيات (flags) وإنجاز المختبرات؛ امتحان عملي نهائي على الميدان السيبراني. تُمنح شارة قابلة للتحقّق (Open Badges 3.0) عند النجاح.
التجهيزات
اتصال إنترنت موثوق (يعتمد التدريب على نظام تعلّم وميدان سيبراني عبر الإنترنت). حاسوب محمول بصوت/فيديو، وذاكرة 8 غ.ب، ومساحة قرص 200 غ.ب، والقدرة على تشغيل بيئة افتراضية. سمّاعة رأس جيدة بميكروفون.
عرض اللبنات (6)
BRQ-OFF-039
استغلال الكومة
≈ 60 min · 1 مختبر · GDBpwntools

بعد المكدّس، الكومة: منطقة الذاكرة المخصَّصة ديناميكياً، التي يفتح إفسادها استغلالات أدقّ. تستغلّ إفساد الكومة بفهم عمل المخصِّص (الكتل، أو chunks) والأخطاء الكلاسيكية — الاستخدام بعد التحرير (use-after-free)، التحرير المزدوج. التحدّي: تنفيذ دالّة مخفيّة بإفساد الكومة. ترتقي درجة صعوبة، حيث يصبح الاستغلال مباراة شطرنج ضدّ إدارة الذاكرة.

  • استغلال إفساد كومة (use-after-free، تحرير مزدوج).
  • تحويل التنفيذ بالتلاعب بمخصِّص الذاكرة.
المختبرات المضمَّنة (1)
BRQ-OFF-039.1
طفحان الكومة · ≈60 min

الهدف : استغلال فساد الكومة.

المفاهيم : المُخصِّص، الكتل · UAF/تحرير مزدوج

التحدّي : نفّذ الدالّة المخفيّة عبر فساد الكومة.

المتوقّع : يُعتمد إذا نفّذ فساد الكومة الدالّة المخفيّة.

BRQ-OFF-040
تجاوز DEP/NX (ROP)
≈ 60 min · 1 مختبر · ROPgadgetpwntools

حين لا تعود ذاكرة البيانات قابلة للتنفيذ (حماية DEP/NX)، لم تعد تحقن شيفرة: تعيد استخدام الموجودة. تبني سلسلة برمجة موجَّهة بالعودة (ROP) — تجميع لشظايا شيفرة موجودة (gadgets) تحقّق، متسلسلةً، الفعل المنشود، كجعل منطقة قابلة للتنفيذ عبر mprotect. التحدّي: تقديم سلسلة ROP التي تفتح صدفة. تتعلّم التقنية التي أعادت الحياة للاستغلال أمام حماية كبرى.

  • بناء سلسلة ROP لتجاوز حماية DEP/NX.
  • إعادة استخدام شظايا شيفرة موجودة (gadgets) لتنفيذ فعل عشوائي.
المختبرات المضمَّنة (1)
BRQ-OFF-040.1
تجاوز DEP/NX (ROP) · ≈60 min

الهدف : بناء سلسلة ROP.

المفاهيم : DEP/NX، gadgets · mprotect

التحدّي : قدّم سلسلة ROP الفاتحة لصدفة.

المتوقّع : يُعتمد إذا فتحت سلسلة ROP صدفة.

BRQ-OFF-041
تجاوز ASLR واستغلال سلسلة التنسيق
≈ 120 min · 2 مختبر · pwntoolsGDB

عشوائية العناوين (ASLR) تمنع معرفة موضع الشيفرة المراد إعادة استخدامها — إلّا إذا كشفه تسرّب معلومة. تهزم ASLR باستغلال تسرّب لاسترجاع عنوان مكتبة C (تقنية العودة إلى libc)، ثمّ تحوّل جدول الدوالّ المستوردة (GOT) عبر سلسلة تنسيق. تحسب أساس libc للحصول على صدفة وتعيد توجيه GOT نحو شيفرتك. تجمع عدّة بدائيات لإبطال حماية ظُنّت كافية.

  • هزم ASLR بتسرّب معلومة (العودة إلى libc).
  • تحويل جدول الدوالّ المستوردة (GOT) عبر سلسلة تنسيق.
المختبرات المضمَّنة (2)
BRQ-OFF-041.1
تجاوز ASLR · ≈60 min

الهدف : التغلّب على ASLR بتسريب.

المفاهيم : ASLR/PIE · ret2libc

التحدّي : أعطِ قاعدة libc واحصل على صدفة.

المتوقّع : يُعتمد إذا وُجدت قاعدة libc وحُصل على صدفة (ret2libc).

BRQ-OFF-041.2
سلسلة التنسيق (استغلال) · ≈60 min

الهدف : الحصول على قراءة/كتابة عشوائية.

المفاهيم : سلسلة التنسيق · طمس GOT

التحدّي : احرف GOT ونفّذ كودًا.

المتوقّع : يُعتمد إذا حُرفت GOT ونُفّذ كود.

BRQ-OFF-042
حالات السباق واستغلال النواة
≈ 120 min · 2 مختبر · CGDB

بعض الثغرات لا توجد إلّا للحظة: بين تحقّق برنامج من شرط ولحظة فعله. تستغلّ حالة سباق كهذه (TOCTOU — تحقّق ثمّ استخدام) على ثنائي مميَّز، ثمّ تقارب استغلال نواة لينكس وبدائيّاته. التحدّي: الحصول على حقوق root عبر السباق، ووصف البدائية النواتية المحصَّلة. تمسّ حدّين متقدّمين للاستغلال، حيث يصبح الزمن وقلب النظام ميدان اللعب.

  • استغلال حالة سباق (TOCTOU) على ثنائي مميَّز.
  • مقاربة استغلال نواة لينكس وبدائيّاته.
المختبرات المضمَّنة (2)
BRQ-OFF-042.1
حالات السباق (SUID) · ≈60 min

الهدف : استغلال حالة سباق.

المفاهيم : TOCTOU · SUID

التحدّي : احصل على root عبر سباق SUID.

المتوقّع : يُعتمد إذا حُصل على root عبر استغلال حالة سباق SUID.

BRQ-OFF-042.2
استغلال النواة (مقدّمة) · ≈60 min

الهدف : فهم استغلال نواة Linux.

المفاهيم : فضاء المستخدم/النواة · بدائيات النواة

التحدّي : أعطِ بدائية النواة المُحصَّلة.

المتوقّع : يُعتمد إذا وُصفت بدائية النواة المُحصَّلة بشكل صحيح.

BRQ-OFF-043
استغلال ويندوز الحديث (WinDbg)
≈ 60 min · 1 مختبر · WinDbg

كدّس Windows، عبر الإصدارات، حمايات تجعل الاستغلال أصعب بكثير ممّا كان. مع WinDbg تدرس وتتجاوز هذه التخفيفات الحديثة — سلامة تدفّق التحكّم (CFG)، المكدّس المعزَّز عتادياً (CET)، إدارة الاستثناءات (SEH). التحدّي: تحديد التخفيف المُتجاوَز في السيناريو. تقيس الحال الفعلية لأحدث الممارسات من جهة Windows، حيث يستدعي كلّ حماية مضادّاً أكثر تطوّراً.

  • دراسة تخفيفات استغلال Windows الحديثة (CFG، CET، SEH).
  • تجاوز حماية في سيناريو استغلال محكوم.
المختبرات المضمَّنة (1)
BRQ-OFF-043.1
استغلال Windows حديث · ≈60 min

الهدف : تجاوز تخفيفات Windows.

المفاهيم : CFG، CET · SEH

التحدّي : أعطِ التخفيف المُتجاوَز.

المتوقّع : يُعتمد إذا سُمّي تخفيف Windows المُتجاوَز بشكل صحيح.

BRQ-OFF-044
التسليح وسلسلة الاستغلال الكاملة
≈ 105 min · 2 مختبر · pwntools

ثغرة تعمل مرّة من عشر ليست سلاحاً، بل طُرفة مختبر. تجعل ثغرةً موثوقةً لاستخدام حقيقي — معدّل نجاح مستقرّ، تنظيف الآثار — ثمّ تجمّع سلسلة كاملة، من الخطأ الأوّل إلى حقوق root. تقيس معدّل النجاح المحصَّل وتبرهن اختراقاً من طرف إلى طرف. تبلغ ذروة تطوير الثغرات: برهان موثوق وقابل للتكرار يثبت، بلا لبس، واقعية خطر.

  • جعل ثغرة موثوقة لاستخدام حقيقي (معدّل النجاح، تنظيف الآثار).
  • تجميع سلسلة استغلال كاملة، من الخطأ إلى حقوق root.
المختبرات المضمَّنة (2)
BRQ-OFF-044.1
استغلال موثوق وتسليح · ≈45 min

الهدف : جعل استغلال موثوقًا للاستخدام الفعلي.

المفاهيم : موثوقية متعدّدة المحاولات · التنظيف

التحدّي : أعطِ معدّل النجاح المقيس.

المتوقّع : يُعتمد إذا قِيس معدّل نجاح الاستغلال الموثوق.

BRQ-OFF-044.2
سلسلة استغلال كاملة · ≈60 min

الهدف : تجميع سلسلة من طرف إلى طرف.

المفاهيم : التسلسل · من العطل إلى root

التحدّي : احصل على root عبر السلسلة الكاملة.

المتوقّع : يُعتمد إذا حُصل على root عبر سلسلة الاستغلال الكاملة.

حالات واقعية مرتبطة (5)
CAS-OFF-036
FORCEDENTRY — استغلال بلا نقرة (2021)

يخدم طفحان عدد صحيح في مفكّك صور أساسًا لاستغلال بلا تفاعل.

المهمة : Étudier une primitive avancée (dépassement d'entier vers calcul arbitraire) à un niveau conceptuel rigoureux.

CAS-OFF-037
XZ Utils — باب خلفي متطوّر (2024)

ينطلق الزرع عند تحميل خدمة SSH عبر آلية محوّلة.

المهمة : Analyser une porte dérobée avancée et son déclenchement, et reconstituer son intégration.

CAS-OFF-038
OpenSSH — هجوم Terrapin البروتوكولي (2023)

يُضعف اقتطاع البادئة الجلسة بعد تبادل المفاتيح.

المهمة : Concevoir, en laboratoire, une attaque au niveau protocole et en mesurer les conditions.

CAS-OFF-039
TRITON — استغلال متحكّم أمان (2017)

تعيد البرمجية برمجة متحكّمات أمان عبر بروتوكول احتكاري.

المهمة : Étudier l'exploitation d'un automate de sûreté à un niveau avancé, en laboratoire.

CAS-OFF-040
Citrix Bleed — من التسرّب إلى الجلسة (2023)

يوفّر كشف الذاكرة أذونات قابلة لإعادة الاستخدام.

المهمة : Pousser une exploitation mémoire jusqu'à la reconstitution d'une session complète.

الفريق البنفسجي

1 وحدات
MOD-PRP-01الفريق البنفسجيExpert

هندسة الكشف والفريق البنفسجي

5 لبنات9 مختبر17.8 h4 حالات واقعيةشارة ✓

سدّ الفجوة بين الهجوم والدفاع هو هدف الفريق البنفسجي. تعلّمك هذه الوحدة الخبيرة محاكاة الخصم بشكل مضبوط، وكتابة عمليات الكشف الناقصة، وقياس تغطيتك باستمرار.

المنهج (Syllabus)
الجمهور المستهدف
• مهندسو الكشف • الفرق البنفسجية • محلّلو SOC متمرّسون
الأهداف
• محاكاة تقنيات ATT&CK بشكل مضبوط • بناء خطة محاكاة (Caldera) • كتابة عمليات الكشف وإدارة إصداراتها • قياس التغطية وإجراء مراجعة بعد العملية
المتطلّبات
MOD-DEF-04, MOD-DEF-07
الشهادات
Open Badges interne
الصيغ
ثلاث طرق لمتابعة الوحدة كاملة — ذاتيًا حسب وتيرتك، في صف افتراضي مباشر، أو حضوريًا في الموقع. وإن كنت تستهدف مهارة واحدة فقط، يمكنك أيضًا متابعة لبنة واحدة من هذه الوحدة، حسب الطلب.
التقييم
تقييم مستمر عبر التحدّيات (flags) وإنجاز المختبرات؛ امتحان عملي نهائي على الميدان السيبراني. تُمنح شارة قابلة للتحقّق (Open Badges 3.0) عند النجاح.
التجهيزات
اتصال إنترنت موثوق (يعتمد التدريب على نظام تعلّم وميدان سيبراني عبر الإنترنت). حاسوب محمول بصوت/فيديو، وذاكرة 8 غ.ب، ومساحة قرص 200 غ.ب، والقدرة على تشغيل بيئة افتراضية. سمّاعة رأس جيدة بميكروفون.
عرض اللبنات (5)
BRQ-PRP-001
محاكاة الخصم (ART/Caldera)
≈ 120 min · 2 مختبر · Atomic Red TeamNavigatorCaldera

لمعرفة إن كان دفاع يعمل، لا شيء يضاهي مواجهته بتقنيات هجوم حقيقية — تحت السيطرة. تجعلك هذه اللبنة تحاكي خصماً: إعادة تشغيل تقنيات ATT&CK ذرّية بـ Atomic Red Team، ثمّ تشغيل سلسلة هجوم مُؤتمَتة ومحتواة بـ Caldera. تحدّد تقنيةً نُفّذت ولم تُكتشَف وتحصل على التقرير الذي يحدّد مرحلة الكشف. تقيس الدفاع بالمحنة لا بالافتراض — المبدأ المؤسِّس للفريق البنفسجي.

  • محاكاة خصم بإعادة تشغيل تقنيات ATT&CK محكومة (Atomic Red Team).
  • تشغيل سلسلة هجوم مُؤتمَتة ومحتواة (Caldera) لاختبار الكشف.
المختبرات المضمَّنة (2)
BRQ-PRP-001.1
محاكاة بـ Atomic Red Team · ≈60 min

الهدف : إعادة تشغيل تقنيات ATT&CK متحكَّمة.

المفاهيم : محاكاة مقابل تمثيل · اختبارات ذرّية

التحدّي : أعطِ التقنية المُنفَّذة غير المكشوفة.

المتوقّع : يُعتمد إذا خُرّطت التغطية وسُمّيت التقنية غير المكشوفة بشكل صحيح.

BRQ-PRP-001.2
خطّة محاكاة بـ Caldera · ≈60 min

الهدف : تشغيل سلسلة هجوم مُؤتمتة.

المفاهيم : Abilities، ملفّات خصم · الاحتواء

التحدّي : قدّم تقرير Caldera وخطوة الكشف.

المتوقّع : يُعتمد إذا شُغّلت عملية Caldera وقُدّم التقرير وخطوة الكشف.

BRQ-PRP-002
الكشف ككود والتتبّع (VECTR)
≈ 90 min · 2 مختبر · SigmaGitVECTR

اكتشاف فجوة كشف بلا جدوى إن لم تسدّها وتحتفظ بأثرها. تجعلك هذه اللبنة تكتب كشوفاً للنقاط العمياء التي تكشفها المحاكاة — مُدارة ككود، مختبَرة في التكامل المستمرّ — ثمّ تتابع تقدّم حملة بنفسجية بـ VECTR. تقيس مكسب التغطية بعد إضافة كشف ودرجة الحملة النهائية. تُغلق الدورة الفاضلة للبنفسجي: هاجم، قِس النقص، سدّه، تحقّق.

  • سدّ فجوة كشف بقاعدة مُدارة ككود ومختبَرة باستمرار.
  • متابعة وقياس حملة بنفسجية (التغطية، درجة الكشف).
المختبرات المضمَّنة (2)
BRQ-PRP-002.1
الكشف ككود (الفجوات) · ≈45 min

الهدف : كتابة كشوف للفجوات.

المفاهيم : دورة purple · تكامل مستمرّ للكشف

التحدّي : أعطِ مكسب التغطية بعد الإضافة.

المتوقّع : يُعتمد إذا كُتب كشف لكلّ فجوة وقِيس مكسب التغطية.

BRQ-PRP-002.2
المتابعة بـ VECTR · ≈45 min

الهدف : متابعة حملات purple.

المفاهيم : تقدير الكشف · الحملات

التحدّي : أعطِ نقطة الكشف النهائية للحملة.

المتوقّع : يُعتمد إذا تُوبعت الحملة وكانت نقطة الكشف النهائية صحيحة.

BRQ-PRP-003
محاكاة الفاعل والتحقّق (Caldera)
≈ 105 min · 2 مختبر · CalderaCTIDAtomic Red Team

محاكاة تقنية منفردة مفيدة؛ وإعادة إنتاج أسلوب عمل فاعل حقيقي بأكمله أكثر فائدة. تجعلك هذه اللبنة تبني خطّة محاكاة وفيّة لفاعل تهديد موثَّق، ثمّ تتحقّق من فعالية ضوابطك الأمنية الفعلية بمحاكاة مستمرّة (BAS — تحقّق آليّ من الدفاع). تعطي التقنيات الثلاث المميِّزة للفاعل المحاكى وتحدّد الضابط الذي يثبت عدم فعاليّته. تختبر دفاعك أمام خصم موثوق، لا أمام تهديد مجرَّد.

  • بناء خطّة محاكاة وفيّة لفاعل تهديد موثَّق.
  • التحقّق من فعالية الضوابط الأمنية الفعلية (محاكاة مستمرّة، BAS).
المختبرات المضمَّنة (2)
BRQ-PRP-003.1
محاكاة فاعل حقيقي · ≈60 min

الهدف : إعادة إنتاج أسلوب عمل فاعل.

المفاهيم : مُستنِر بالتهديد · خطّة محاكاة

التحدّي : أعطِ TTP المميِّزة الثلاث للفاعل المُحاكى.

المتوقّع : يُعتمد إذا حوكِي الفاعل وحُدّدت TTP المميِّزة الثلاث بشكل صحيح.

BRQ-PRP-003.2
التثبّت من ضوابط الأمن · ≈45 min

الهدف : اختبار الفعالية الحقيقية للضوابط.

المفاهيم : BAS · ضوابط وقائية/كشفية

التحدّي : أعطِ الضابط غير الفعّال المحدَّد.

المتوقّع : يُعتمد إذا قِيست الفعالية وحُدّد الضابط غير الفعّال بشكل صحيح.

BRQ-PRP-004
تمرين الفريق البنفسجي الشامل
≈ 105 min · 2 مختبر · CalderaVECTR

يبلغ الفريق البنفسجي ذروته حين يعمل الفريقان الهجومي والدفاعي معاً، في الوقت الحقيقي، بدل كلٍّ في جهته. تجعلك هذه اللبنة تقود تمريناً بنفسجياً مشتركاً — الهجوم والكشف يتجاوبان مباشرةً — ثمّ تستخلص منه مراجعةً بعد الفعل (AAR) قابلة للتنفيذ. تحدّد النقطة العمياء الأكثر حرجاً المرصودة وتنتج AAR بثلاثة تحسينات ومسؤوليها. تحوّل مواجهةً إلى تقدّم مشترك، وهو كلّ قيمة المقاربة.

  • قيادة تمرين بنفسجي مشترك (أحمر/أزرق في الوقت الحقيقي).
  • إنتاج مراجعة بعد الفعل (AAR) بتحسينات مُسنَدة.
المختبرات المضمَّنة (2)
BRQ-PRP-004.1
تمرين purple مشترك · ≈60 min

الهدف : إدارة تمرين أحمر/أزرق آني.

المفاهيم : تنسيق آني · الحقن

التحدّي : أعطِ النقطة العمياء الأكثر حرجًا المرصودة.

المتوقّع : يُعتمد إذا شُغّل التمرين المشترك وحُدّدت النقطة العمياء الأكثر حرجًا.

BRQ-PRP-004.2
مراجعة ما بعد الفعل والتحسين · ≈45 min

الهدف : إنتاج AAR قابلة للتنفيذ.

المفاهيم : AAR · خطّة تحسين

التحدّي : قدّم AAR بثلاثة تحسينات ومالكيها.

المتوقّع : يُعتمد إذا قدّمت AAR ثلاثة تحسينات مع مالكيها.

BRQ-PRP-005
هندسة الكشف المستمرة (detection-as-code)
≈ 45 min · 1 مختبر · GitCI

إنتاج الكشوف يدوياً لا يلاحق إيقاع التهديدات: عليك التصنيع. تجعلك هذه اللبنة تبني خطّ هندسة كشف — حيث تُختبَر كلّ قاعدة آلياً عند كلّ تغيير، كشيفرة برمجية. التحدّي: تسليم الخطّ الذي يتحقّق من القواعد عند كلّ commit. تطبّق على الكشف ممارسات الهندسة التي تضمن جودته وديمومته، أبعد من الحالة المنفردة.

  • تصنيع إنتاج الكشوف (خطّ، اختبارات آلية).
  • التحقّق من كلّ قاعدة كشف عند كلّ تغيير، كالكود.
المختبرات المضمَّنة (1)
BRQ-PRP-005.1
خطّ هندسة الكشف · ≈45 min

الهدف : تصنيع إنتاج الكشوف.

المفاهيم : خطّ الكشف · اختبارات مُؤتمتة

التحدّي : قدّم الخطّ المُتثبِّت من القواعد في كلّ إيداع.

المتوقّع : يُعتمد إذا تثبّت الخطّ من القواعد في كلّ إيداع.

حالات واقعية مرتبطة (4)
CAS-PRP-001
Citrix Bleed — محاكاة وكشف (2023)

يفضي استغلال البوابات إلى سرقة أذونات الجلسة.

المهمة : Émuler l'exploitation en laboratoire puis écrire et valider la détection correspondante.

CAS-PRP-002
Log4Shell — إعادة تشغيل وتغطية (2021)

استغلال JNDI سهل الإعادة في بيئة مضبوطة.

المهمة : Rejouer l'exploit en laboratoire et mesurer la couverture de détection existante.

CAS-PRP-003
Scattered Spider — محاكاة إساءة الهوية (2023)

تستند التقنيات إلى الهندسة الاجتماعية وإساءة استخدام الحسابات.

المهمة : Émuler les techniques d'abus d'identité et combler les angles morts de détection.

CAS-PRP-004
Volt Typhoon — اختبار كشف العيش على الأرض (2024)

تتهرّب تقنيات العيش على الأرض من البصمات التقليدية.

المهمة : Tester la détection des comportements de vie sur le terrain et affiner les règles.

الأنظمة الصناعية

5 وحدات
MOD-ICS-01الأنظمة الصناعيةPraticien

مقدمة في ICS/SCADA

5 لبنات8 مختبر10.5 h2 حالات واقعيةشارة ✓

تُشغّل الأنظمة الصناعية الطاقة والمياه والمصانع — وتخضع لقواعد تختلف كثيراً عن حوسبة المكاتب. تساعدك هذه الوحدة على فهم عالم الأنظمة التشغيلية ورهاناته الأمنية.

المنهج (Syllabus)
الجمهور المستهدف
• مهندسو ومعماريو الأمن • أخصّائيو OT/ICS المبتدئون • مسؤولو البنى التحتية الحرجة
الأهداف
• التمييز بين IT وOT وتحديد مكوّنات ICS • تحليل البروتوكولات الصناعية (Modbus/DNP3) • التجزئة وفق IEC 62443 • تقييم مخاطر OT ذات الأثر المادّي
المتطلّبات
MOD-FND-01
الشهادات
GICSP (préparation)
الصيغ
ثلاث طرق لمتابعة الوحدة كاملة — ذاتيًا حسب وتيرتك، في صف افتراضي مباشر، أو حضوريًا في الموقع. وإن كنت تستهدف مهارة واحدة فقط، يمكنك أيضًا متابعة لبنة واحدة من هذه الوحدة، حسب الطلب.
التقييم
تقييم مستمر عبر التحدّيات (flags) وإنجاز المختبرات؛ امتحان عملي نهائي على الميدان السيبراني. تُمنح شارة قابلة للتحقّق (Open Badges 3.0) عند النجاح.
التجهيزات
اتصال إنترنت موثوق (يعتمد التدريب على نظام تعلّم وميدان سيبراني عبر الإنترنت). حاسوب محمول بصوت/فيديو، وذاكرة 8 غ.ب، ومساحة قرص 200 غ.ب، والقدرة على تشغيل بيئة افتراضية. سمّاعة رأس جيدة بميكروفون.
عرض اللبنات (5)
BRQ-ICS-001
معمارية ICS ونموذج Purdue (GRFICS)
≈ 45 min · 1 مختبر · GRFICS

في تقنية المعلومات الإدارية، تحمي السرية أوّلاً؛ أمّا في الصناعة، فسلامة الأشخاص وتوافر العملية هما الأوّلان — قلبٌ يغيّر كلّ شيء. تجعلك هذه اللبنة تضع مكوّنات نظام صناعي (متحكّم منطقي قابل للبرمجة — PLC، إشراف SCADA، واجهة المشغّل — HMI) ضمن نموذج Purdue، الذي يرتّب مستويات شبكة صناعية. التحدّي: وضع متحكّم في مستوى Purdue الصحيح. تتبنّى شبكة القراءة التي تهيكل كلّ أمن الأنظمة الصناعية.

  • تمييز أولويات أمن IT وOT (السلامة والتوافر أوّلاً).
  • وضع المكوّنات الصناعية (PLC، SCADA، HMI) ضمن نموذج Purdue.
المختبرات المضمَّنة (1)
BRQ-ICS-001.1
تقنية المعلومات مقابل التشغيل ونموذج Purdue · ≈45 min

الهدف : تموضع مكوّنات ICS وأولوياتها.

المفاهيم : أولويات السلامة/التوفّر · DCS/SCADA، HMI/RTU/PLC

التحدّي : أعطِ مستوى Purdue لـ PLC.

المتوقّع : يُعتمد إذا خُرّطت السلسلة وفق Purdue وكان مستوى PLC صحيحًا.

BRQ-ICS-002
البروتوكولات الصناعية Modbus/DNP3 (ModbusPal)
≈ 105 min · 2 مختبر · WiresharkModbusPal

صُمِّمت البروتوكولات التي تقود المصانع وشبكات الكهرباء للموثوقية، في زمن لم يكن الأمن فيه مسألة: كثير منها لا يصادق على شيء. تجعلك هذه اللبنة تحلّل Modbus — وتلاحظ أنّ أمراً يُقبَل فيه دون أيّ تحقّق من الهوية — ثمّ بروتوكولات الطاقة (DNP3، IEC-104). تقرأ قيمة سجلّ مستوى خزّان وتحدّد أمر تحكّم مرصوداً. تفهم لماذا يتقرّر الأمن الصناعي أوّلاً على بروتوكولات هشّة في جوهرها.

  • تحليل بروتوكول Modbus وغياب المصادقة فيه.
  • فكّ بروتوكولات الطاقة (DNP3، IEC-104) وأوامرها.
المختبرات المضمَّنة (2)
BRQ-ICS-002.1
بروتوكول Modbus · ≈60 min

الهدف : تحليل Modbus وانعدام أمنه.

المفاهيم : Modbus، الدوال · لا مصادقة

التحدّي : أعطِ قيمة سجلّ مستوى الخزّان.

المتوقّع : يُعتمد إذا حُلّل Modbus وكانت قيمة سجلّ مستوى الخزّان صحيحة.

BRQ-ICS-002.2
بروتوكولا DNP3 وIEC-104 · ≈45 min

الهدف : فهم بروتوكولات الطاقة.

المفاهيم : DNP3، IEC-104 · قياس عن بُعد/أوامر

التحدّي : أعطِ أمر التحكّم المرصود.

المتوقّع : يُعتمد إذا حُدّد أمر تحكّم DNP3 المرصود بشكل صحيح.

BRQ-ICS-003
تجزئة OT ومصيدة العسل (Conpot)
≈ 90 min · 2 مختبر · IEC 62443Conpot

في بيئة صناعية، لا يمكنك تصحيح كلّ شيء ولا إيقاف كلّ شيء: الدفاع الأوّل هو التقسيم. تجعلك هذه اللبنة تجزّئ بيئة OT وفق مناطق ومجاري معيار IEC 62443 — معيار أمن الأنظمة الصناعية — ثمّ تنشر فخّاً صناعياً (مصيدة عسل، بـ Conpot) لكشف مسبار. تعيّن المنطقة الواجب عزلها أوّلاً والعنوان الذي سبر الفخّ. تطبّق المضادّين اللذين يحميان عمليةً لا تستطيع تصحيحها ولا إيقافها بحرّية.

  • تجزئة بيئة OT إلى مناطق ومجارٍ (IEC 62443).
  • نشر فخّ صناعي (مصيدة عسل OT) لكشف استطلاع.
المختبرات المضمَّنة (2)
BRQ-ICS-003.1
المناطق والقنوات (IEC 62443) · ≈45 min

الهدف : تجزئة بيئة OT.

المفاهيم : مناطق/قنوات · تجزئة OT

التحدّي : أعطِ المنطقة الواجب عزلها أولًا.

المتوقّع : يُعتمد إذا عُرّفت المناطق والقنوات وبُرّرت المنطقة الواجب عزلها أولًا.

BRQ-ICS-003.2
مصيدة عسل OT (Conpot) · ≈45 min

الهدف : الكشف عبر خدعة صناعية.

المفاهيم : مصيدة عسل OT · كشف المسبار

التحدّي : أعطِ IP الذي فحص مصيدة OT.

المتوقّع : يُعتمد إذا نُشرت المصيدة وسُجّل IP الذي فحصها بشكل صحيح.

BRQ-ICS-004
تقييم مخاطر OT (CSET)
≈ 60 min · 1 مختبر · CSET

في الأمن الصناعي، لا يُقاس الخطر بالبيانات المفقودة بل بالعواقب المادّية: تسرّب، توقّف إنتاج، خطر على الأرواح. تجعلك هذه اللبنة تُجري تقييم خطر OT بأداة CSET، مفكّراً أوّلاً في الأثر المادّي للسيناريوهات. التحدّي: تعيين السيناريو الأقوى أثراً مادّياً. تتعلّم ترتيب المخاطر الصناعية بحسب ما يهمّ فعلاً في هذا العالم: السلامة فوق كلّ شيء.

  • إجراء تقييم خطر OT متمحور حول الأثر المادّي (أداة CSET).
  • ترتيب السيناريوهات الصناعية بحسب عواقبها الفعلية.
المختبرات المضمَّنة (1)
BRQ-ICS-004.1
تقييم مخاطر OT (CSET) · ≈60 min

الهدف : تقييم الخطر بأثر مادّي.

المفاهيم : عواقب مادّية · المنهجية

التحدّي : أعطِ السيناريو الأشدّ أثرًا مادّيًا.

المتوقّع : يُعتمد إذا أُجري التقييم وكان السيناريو الأشدّ أثرًا مادّيًا صحيحًا.

BRQ-ICS-005
اكتشاف أصول OT وتحصينها
≈ 90 min · 2 مختبر · WiresharkIEC 62443

لا تدافع عن منشأة صناعية لا تعرفها — لكنّ جردها يجب ألّا يعكّر العملية أبداً. تجعلك هذه اللبنة تكتشف أصول شبكة OT بشكل سلبي، أي تحديدها دون إصدار حركة محفوفة بالخطر، ثمّ تحصّن متحكّماً ووصول مشغّله. تحدّد طراز متحكّم مكتشَف وإجراء التحصين الواجب تطبيقه أوّلاً. تستوعب القيد المؤسِّس لـ OT: التصرّف دون تعريض الإنتاج للخطر أبداً.

  • جرد أصول شبكة OT بشكل سلبي دون عكير العملية.
  • تحصين متحكّم (PLC) ووصول مشغّله.
المختبرات المضمَّنة (2)
BRQ-ICS-005.1
اكتشاف سلبي لأصول OT · ≈45 min

الهدف : الجرد دون إخلال بالعملية.

المفاهيم : اكتشاف سلبي · تحديد المعدّات

التحدّي : أعطِ نموذج PLC المكتشَف.

المتوقّع : يُعتمد إذا نجح الاكتشاف السلبي وكان نموذج PLC صحيحًا.

BRQ-ICS-005.2
تقوية متحكّم منطقي · ≈45 min

الهدف : تأمين PLC ووصوله.

المفاهيم : تقوية PLC · وصول HMI

التحدّي : أعطِ تدبير التقوية ذا الأولوية.

المتوقّع : يُعتمد إذا طُبّقت التقوية وسُمّي التدبير ذو الأولوية بشكل صحيح.

حالات واقعية مرتبطة (2)
CAS-ICS-001
Ukraine — انقطاع الكهرباء 2015 (BlackEnergy)

يبلغ اختراق انطلق من الشبكة المكتبية محطات التحكّم ويقطع الكهرباء عن نحو 230,000 منزل.

المهمة : Comprendre l'architecture d'un système industriel et la manière dont une attaque informatique atteint l'opérationnel.

CAS-ICS-002
Colonial Pipeline — الحدّ بين المعلوماتي والتشغيلي (2021)

يوقف المشغّل التوزيع تحوّطًا بينما يطال الهجوم الجانب المعلوماتي.

المهمة : Distinguer l'impact informatique de l'arrêt opérationnel décidé par précaution, et saisir les enjeux de continuité.

MOD-ICS-02الأنظمة الصناعيةExpert

التحليل الجنائي والاستجابة للحوادث في ICS

5 لبنات9 مختبر20.5 h5 حالات واقعيةشارة ✓

التحقيق في حادث صناعي يعني العمل دون تعريض العملية للخطر أبداً. تعلّمك هذه الوحدة الخبيرة التحليل الجنائي والاستجابة للحوادث في الأنظمة التشغيلية ضمن قيود السلامة.

المنهج (Syllabus)
الجمهور المستهدف
• المستجيبون لحوادث OT • مهندسو الأمن الصناعي • المحقّقون الجنائيون
الأهداف
• جمع الأدلّة دون تعطيل العملية • كشف التلاعب بالعملية • تحليل برمجية خبيثة لأنظمة ICS • الاحتواء والعودة إلى حالة آمنة
المتطلّبات
MOD-ICS-01, MOD-DEF-06
الشهادات
GRID (préparation)
الصيغ
ثلاث طرق لمتابعة الوحدة كاملة — ذاتيًا حسب وتيرتك، في صف افتراضي مباشر، أو حضوريًا في الموقع. وإن كنت تستهدف مهارة واحدة فقط، يمكنك أيضًا متابعة لبنة واحدة من هذه الوحدة، حسب الطلب.
التقييم
تقييم مستمر عبر التحدّيات (flags) وإنجاز المختبرات؛ امتحان عملي نهائي على الميدان السيبراني. تُمنح شارة قابلة للتحقّق (Open Badges 3.0) عند النجاح.
التجهيزات
اتصال إنترنت موثوق (يعتمد التدريب على نظام تعلّم وميدان سيبراني عبر الإنترنت). حاسوب محمول بصوت/فيديو، وذاكرة 8 غ.ب، ومساحة قرص 200 غ.ب، والقدرة على تشغيل بيئة افتراضية. سمّاعة رأس جيدة بميكروفون.
عرض اللبنات (5)
BRQ-ICS-006
التقاط حركة OT وتحليلها
≈ 120 min · 2 مختبر · WiresharkVolatilityZeek

التحقيق في حادث صناعي يفرض قاعدةً يجهلها التحليل الجنائي الكلاسيكي: عدم تعريض سلامة العملية أبداً لجمع دليل. تجعلك هذه اللبنة تستحوذ على الأدلّة في OT بهذا الترتيب المقيَّد، ثمّ تحلّل الحركة لكشف تلاعب بالعملية مقابل نشاط مرجعي. تعيّن مصدر الدليل الواجب تفضيله أوّلاً وأمر Modbus الخبيث. تكيّف التحقيق مع بيئة قد تكون فيها لحركة خاطئة عواقب مادّية.

  • الاستحواذ على الأدلّة في بيئة OT تحت قيد السلامة.
  • كشف تلاعب بالعملية بالانحراف عن نشاط مرجعي.
المختبرات المضمَّنة (2)
BRQ-ICS-006.1
حيازة الأدلّة في OT · ≈60 min

الهدف : الجمع دون إخلال بالعملية.

المفاهيم : قيود السلامة · ترتيب التطايّر في OT

التحدّي : أعطِ مصدر الدليل الواجب تقديمه أولًا.

المتوقّع : يُعتمد إذا كانت الخطّة غير تدخّلية وكان مصدر الدليل الواجب تقديمه صحيحًا.

BRQ-ICS-006.2
تحليل حركة OT والشذوذات · ≈60 min

الهدف : كشف تلاعب بالعملية.

المفاهيم : خطّ أساس OT · أوامر شاذّة

التحدّي : أعطِ أمر Modbus الخبيث.

المتوقّع : يُعتمد إذا كُشف الشذوذ وكان أمر Modbus الخبيث صحيحًا.

BRQ-ICS-007
تحليل جنائي للـ PLC وبرمجيات ICS الخبيثة (plcscan)
≈ 120 min · 2 مختبر · plcscanGhidraCSET

أخطر الهجمات الصناعية لا تسرق بيانات: تعدّل برنامج متحكّم للتأثير على العالم المادّي. تجعلك هذه اللبنة تحقّق في متحكّم مخترَق — رصد تعديل في منطق برنامجه — ثمّ توصّف برمجية خبيثة متخصّصة في OT. تحدّد تعديل برنامج المتحكّم والبروتوكول الصناعي الذي تستهدفه البرمجية، مع الأثر المنشود. تمسّ صميم ما يميّز هجوماً سيبرانياً صناعياً: هدفه مادّي.

  • التحقيق في متحكّم مخترَق ورصد تعديل برنامج.
  • توصيف برمجية خبيثة صناعية (البروتوكول المستهدَف، الأثر المنشود).
المختبرات المضمَّنة (2)
BRQ-ICS-007.1
تحليل جنائي لمتحكّم (PLC) · ≈60 min

الهدف : التحقيق في متحكّم مخترَق.

المفاهيم : منطق المتحكّم · تعديل البرنامج

التحدّي : أعطِ تعديل برنامج PLC المكتشَف.

المتوقّع : يُعتمد إذا نجحت المقارنة وحُدّد تعديل برنامج PLC بشكل صحيح.

BRQ-ICS-007.2
تحليل برمجية خبيثة لـ ICS · ≈60 min

الهدف : توصيف برمجية OT خبيثة.

المفاهيم : عائلات ICS · مؤشّرات OT

التحدّي : أعطِ بروتوكول OT المستهدَف والأثر المنشود.

المتوقّع : يُعتمد إذا كان بروتوكول OT المستهدَف والأثر المنشود صحيحين.

BRQ-ICS-008
الخط الزمني لعملية OT وحالات الشذوذ
≈ 90 min · 2 مختبر · PlasoPython

إعادة بناء حادث صناعي تعني تقاطع عالَمين: آثار تقنية المعلومات وقيم العملية المادّية. تجعلك هذه اللبنة تعيد بناء الخطّ الزمني لحادث OT ثمّ تكشف انحرافاً مادّياً شاذّاً — قيمة مستشعر مزوّرة لإخفاء تلاعب، كما في أبرز الهجمات على الصناعة. تؤرّخ ناقل الوصول الأولي وتحدّد المستشعر الذي زُوِّرت قيمته. تتعلّم قراءة حادث حيث يلتقي الرقمي والمادّي.

  • إعادة بناء الخطّ الزمني لحادث OT من مصادر غير متجانسة.
  • كشف شذوذ في العملية (قيمة مستشعر مزوّرة).
المختبرات المضمَّنة (2)
BRQ-ICS-008.1
إعادة بناء التسلسل الزمني لـ OT · ≈45 min

الهدف : إعادة بناء تتابع حادث.

المفاهيم : ربط متعدّد المصادر · التسلسل الزمني

التحدّي : أعطِ وقت ومتّجه الوصول الأوّلي.

المتوقّع : يُعتمد إذا كان التسلسل الزمني متّسقًا وكان وقت ومتّجه الوصول الأوّلي صحيحين.

BRQ-ICS-008.2
كشف شذوذات العملية · ≈45 min

الهدف : رصد انحراف مادّي شاذّ.

المفاهيم : قيم العملية · عتبات السلامة

التحدّي : أعطِ الحسّاس الذي زُوّرت قيمته.

المتوقّع : يُعتمد إذا كُشف التجاوز وحُدّد الحسّاس المُزوَّر بشكل صحيح.

BRQ-ICS-009
استجابة OT: الاحتواء والتعافي (Playbooks OT)
≈ 105 min · 2 مختبر · Playbooks OTRunbook OT

في الاستجابة للحوادث الصناعية، الفعل الأوضح — القطع، العزل — قد يكون الأخطر إن زعزع عمليةً مادّية. تجعلك هذه اللبنة تحتوي حادث OT بطريقة متوافقة مع السلامة، بتنسيق IT/OT، ثمّ تعيد العملية إلى حالة آمنة قبل أيّ إعادة تشغيل. تختار الاحتواء الذي لا يُدخِل خطراً وترتيب التعافي الآمن. تستوعب الأولوية المطلقة لـ OT: حماية الأشخاص والعملية قبل البيانات.

  • احتواء حادث OT دون إدخال خطر مادّي (تنسيق IT/OT).
  • إعادة عملية إلى حالة آمنة والتحقّق قبل إعادة التشغيل.
المختبرات المضمَّنة (2)
BRQ-ICS-009.1
احتواء استجابة OT · ≈60 min

الهدف : الاحتواء دون خطر مادّي.

المفاهيم : احتواء متوافق مع السلامة · تنسيق IT/OT

التحدّي : أعطِ الاحتواء الذي لا يُدخل خطرًا.

المتوقّع : يُعتمد إذا كان الاحتواء المطبَّق لا يُدخل خطرًا مادّيًا.

BRQ-ICS-009.2
الاستعادة نحو حالة آمنة · ≈45 min

الهدف : استعادة العملية بأمان.

المفاهيم : حالة آمنة · التثبّت قبل الإعادة

التحدّي : أعطِ ترتيب الاستعادة الآمن.

المتوقّع : يُعتمد إذا خُطّطت الاستعادة وكان ترتيب الاستعادة الآمن صحيحًا.

BRQ-ICS-010
تقرير حادث OT والدروس المستفادة
≈ 45 min · 1 مختبر · Markdown

المراجعة الصناعية للدروس لا تُقاس بتقنيّتها، بل بقدرتها على تفادي الحادث التالي — والخطر التالي. تجعلك هذه اللبنة تستعيد حادث OT في تقرير موجَّه نحو السلامة، ثمّ تستخلص منه دروساً ملموسة. التحدّي: تسليم تقرير بثلاثة تحسينات مرتّبة. تحوّل حادثاً صناعياً إلى مكسب أمني، في قطاع قد يكلّف فيه كلّ درس غير مُستفاد غالياً بالمعنى الحرفي.

  • استعادة حادث OT في تقرير موجَّه نحو السلامة.
  • استخلاص مراجعة دروس وتحسينات مرتّبة منه.
المختبرات المضمَّنة (1)
BRQ-ICS-010.1
تقرير ودروس OT · ≈45 min

الهدف : النقل والتحسين.

المفاهيم : تقرير موجَّه للسلامة · الدروس

التحدّي : قدّم التقرير بثلاثة تحسينات مرتَّبة.

المتوقّع : يُعتمد إذا عرض التقرير الموجَّه للسلامة ثلاثة تحسينات مرتَّبة.

حالات واقعية مرتبطة (5)
CAS-ICS-003
FrostyGoop — تحليل برمجية Modbus (2024)

تخاطب برمجية متحكّمات مباشرة عبر Modbus وتقطع التدفئة عن مئات المباني.

المهمة : Analyser un maliciel industriel et les traces qu'il laisse sur le protocole Modbus.

CAS-ICS-004
TRITON — التحقيق في نظام أمان (2017)

تستهدف البرمجية متحكّمات أمان موقع، مع خطر تعطيل وسائل الحماية.

المهمة : Investiguer une attaque sur un système instrumenté de sécurité et son protocole TriStation.

CAS-ICS-005
Ukraine — تسلسل زمني لاختراق OT (2015)

يجمع الاختراق بين برمجية خبيثة والسيطرة على محطات التحكّم ومحو الآثار.

المهمة : Reconstituer la chronologie d'une intrusion sur un réseau opérationnel.

CAS-ICS-006
SektorCERT — استجابة OT متعددة الضحايا (2023)

تتأثر اثنتان وعشرون شركة طاقة عبر معدّات محيطية، أحيانًا في اليوم نفسه.

المهمة : Conduire une réponse à incident coordonnée sur plusieurs victimes d'un même secteur.

CAS-ICS-007
Volt Typhoon — اصطياد في بنية تحتية حسّاسة (2024)

يتموضع فاعل تابع لدولة بثبات في شبكات بنية تحتية.

المهمة : Mener chasse et réponse face à une persistance furtive en environnement critique.

MOD-ICS-03الأنظمة الصناعيةExpert

أمن إنترنت الأشياء واستغلاله

5 لبنات9 مختبر20.5 h5 حالات واقعيةشارة ✓

تضاعف الأجهزة المتصلة أسطح الهجوم، من البرنامج الثابت إلى العتاد. تعلّمك هذه الوحدة الخبيرة تحليلها واستغلالها: استخراج البرنامج الثابت، الواجهات العتادية، بروتوكولات إنترنت الأشياء.

المنهج (Syllabus)
الجمهور المستهدف
• مختبرو اختراق إنترنت الأشياء • باحثو أمن العتاد • أخصّائيو OT/ICS
الأهداف
• استخراج وتحليل البرنامج الثابت • محاكاة جهاز وتحليله ديناميكياً • الوصول عبر الواجهات العتادية (UART) • استغلال بروتوكولات إنترنت الأشياء والتحصين
المتطلّبات
MOD-OFF-02, MOD-ICS-01
الشهادات
Open Badges interne
الصيغ
ثلاث طرق لمتابعة الوحدة كاملة — ذاتيًا حسب وتيرتك، في صف افتراضي مباشر، أو حضوريًا في الموقع. وإن كنت تستهدف مهارة واحدة فقط، يمكنك أيضًا متابعة لبنة واحدة من هذه الوحدة، حسب الطلب.
التقييم
تقييم مستمر عبر التحدّيات (flags) وإنجاز المختبرات؛ امتحان عملي نهائي على الميدان السيبراني. تُمنح شارة قابلة للتحقّق (Open Badges 3.0) عند النجاح.
التجهيزات
اتصال إنترنت موثوق (يعتمد التدريب على نظام تعلّم وميدان سيبراني عبر الإنترنت). حاسوب محمول بصوت/فيديو، وذاكرة 8 غ.ب، ومساحة قرص 200 غ.ب، والقدرة على تشغيل بيئة افتراضية. سمّاعة رأس جيدة بميكروفون.
عرض اللبنات (5)
BRQ-ICS-011
تحليل البرامج الثابتة
≈ 180 min · 3 مختبر · Binwalkfirmware-mod-kitQEMUFirmadyneGhidra

البرنامج المضمَّن لكائن متّصل — برنامجه الثابت (firmware) — يحمل غالباً أسراراً ظنّ مصمّموه أنّها بعيدة المنال. تجعلك هذه اللبنة تستخرج وتحلّل برنامجاً ثابتاً (أنظمة ملفات مضغوطة، انتروبيا كاشفة)، وتحاكيه لتحليله عاملاً (معماريّتا MIPS/ARM)، ثمّ تعكس هندسته. تجد بيان اعتماد مكتوباً بصلابة، وخدمةً ضعيفة مكشوفة، وحتّى باباً خلفياً (backdoor). تبلغ أحشاء الكائنات المتّصلة، حيث تكمن ثغرات لا تُحصى خفيّة من الخارج.

  • استخراج ومحاكاة وعكس هندسة برنامج ثابت مضمَّن.
  • كشف الأسرار ونقاط الضعف (بيانات اعتماد مكتوبة بصلابة، باب خلفي).
المختبرات المضمَّنة (3)
BRQ-ICS-011.1
استخراج البرنامج الثابت · ≈60 min

الهدف : استخراج وتحليل برنامج ثابت لـ IoT.

المفاهيم : الصيغ، SquashFS · الإنتروبيا

التحدّي : أعطِ الاعتماد المضمَّن المُكتشَف.

المتوقّع : يُعتمد إذا استُخرج البرنامج الثابت وكان الاعتماد المضمَّن صحيحًا.

BRQ-ICS-011.2
محاكاة البرنامج الثابت · ≈60 min

الهدف : تحليل برنامج ثابت ديناميكيًا.

المفاهيم : محاكاة MIPS/ARM · سطح الشبكة

التحدّي : أعطِ الخدمة الهشّة المكشوفة.

المتوقّع : يُعتمد إذا حوكِي البرنامج الثابت وكانت الخدمة الهشّة المكشوفة صحيحة.

BRQ-ICS-011.3
هندسة عكسية للبرنامج الثابت · ≈60 min

الهدف : تحليل الثنائي المُضمَّن.

المفاهيم : ثنائي مُضمَّن · منطق المصادقة

التحدّي : أعطِ اعتماد الباب الخلفي المُكتشَف.

المتوقّع : يُعتمد إذا وُجد الباب الخلفي وكان اعتماده صحيحًا.

BRQ-ICS-012
الواجهات العتادية (UART)
≈ 45 min · 1 مختبر · UART

أمن كائن لا يتوقّف عند برمجيّته: على لوحته الإلكترونية، تقدّم منافذ التنقيح أحياناً وصولاً مباشراً. تجعلك هذه اللبنة تصل إلى جهاز عبر واجهاته العتادية — وحدة الاتصال التسلسلي UART، وقريباتها JTAG وSPI — المتروكة فاعلةً غالباً في الإنتاج. التحدّي: الحصول على مفسّر أوامر (صدفة) عبر UART، من لافتة محمّل الإقلاع. تفهم أنّ الوصول المادّي إلى كائن متّصل يفتح طريقاً لا تغلقه أيّ حماية برمجية.

  • الوصول إلى جهاز عبر واجهاته العتادية (UART، JTAG، SPI).
  • الحصول على وصول لوحة تحكّم من منفذ تنقيح متروك فاعلاً.
المختبرات المضمَّنة (1)
BRQ-ICS-012.1
واجهات عتاد UART · ≈45 min

الهدف : الوصول عبر تنقيح العتاد.

المفاهيم : UART/JTAG/SPI · وحدة تحكّم تسلسلية

التحدّي : احصل على صدفة عبر UART (لافتة مُحمِّل الإقلاع).

المتوقّع : يُعتمد إذا حُصل على صدفة عبر UART (لافتة مُحمِّل الإقلاع).

BRQ-ICS-013
بروتوكولات إنترنت الأشياء واستغلالها (mosquitto)
≈ 105 min · 2 مختبر · mosquittoRouterSploitMetasploit

تتحادث الكائنات المتّصلة ببروتوكولات خفيفة — عملية، لكن غالباً دون تحكّم بالوصول. تجعلك هذه اللبنة تستغلّ هذه البروتوكولات (MQTT، CoAP، UPnP) ثمّ ثغرة شبكية لجهاز IoT. التحدّي يتحدّث عن نفسه: النشر على القناة (topic) التي تقود مُشغّلاً، وإثبات الوصول المحصَّل على الجهاز. تقيس مدى تحوّل كائن متّصل سيّئ الحماية إلى نقطة تحكّم لمن يعرف مخاطبته.

  • استغلال بروتوكول IoT ضعيف التأمين (MQTT، CoAP، UPnP).
  • استغلال ثغرة شبكية للاستيلاء على جهاز IoT.
المختبرات المضمَّنة (2)
BRQ-ICS-013.1
تحليل بروتوكول IoT · ≈45 min

الهدف : استغلال بروتوكول IoT ضعيف.

المفاهيم : MQTT/CoAP/UPnP · نقاط الضعف

التحدّي : انشر على الموضوع المتحكّم بالمُشغِّل.

المتوقّع : يُعتمد إذا نجح النشر على الموضوع المتحكّم بالمُشغِّل.

BRQ-ICS-013.2
استغلال ثغرة IoT · ≈60 min

الهدف : استغلال ثغرة شبكية لـ IoT.

المفاهيم : ثغرات IoT · الاستغلال

التحدّي : أثبت الوصول المُحصَّل على المعدّة.

المتوقّع : يُعتمد إذا حُصل على الوصول للمعدّة وأُثبت.

BRQ-ICS-014
الراديو وسلسلة الهجوم
≈ 105 min · 2 مختبر · GNU RadioBinwalkmosquitto

كثير من الأجهزة لا تتواصل عبر أيّ كابل: أمنها يتقرّر في الأثير. تعرّفك هذه اللبنة بأسطح الهجوم اللاسلكية (بلوتوث منخفض الطاقة — BLE، Zigbee) بالراديو المعرَّف برمجياً، ثمّ تجعلك تسلسل هجوماً كاملاً — من البرنامج الثابت إلى الشبكة إلى التحكّم المادّي. تحدّد نوع رسالة راديوية وتستولي على مُشغّل من طرف إلى طرف. تربط كلّ أسطح كائن متّصل في برهان واحد، البرهان الذي يكشف الحجم الفعلي للخطر.

  • مقاربة أسطح الهجوم اللاسلكية لكائن (BLE، Zigbee).
  • تسلسل سلسلة هجوم IoT كاملة (برنامج ثابت ← شبكة ← تحكّم).
المختبرات المضمَّنة (2)
BRQ-ICS-014.1
هجوم راديوي/لاسلكي (مقدّمة) · ≈45 min

الهدف : فهم الأسطح الراديوية.

المفاهيم : BLE/Zigbee · التقاط راديوي

التحدّي : أعطِ نوع الرسالة الراديوية المحدَّد.

المتوقّع : يُعتمد إذا كان نوع الرسالة الراديوية المحدَّد صحيحًا.

BRQ-ICS-014.2
سلسلة هجوم IoT كاملة · ≈60 min

الهدف : تسلسل برنامج ثابت←شبكة←تحكّم.

المفاهيم : التسلسل · من البرنامج الثابت إلى التحكّم

التحدّي : استولِ على المُشغِّل من طرف إلى طرف.

المتوقّع : يُعتمد إذا حُصل على التحكّم بالمُشغِّل من طرف إلى طرف.

BRQ-ICS-015
تحصين إنترنت الأشياء وتأمينها
≈ 45 min · 1 مختبر

بعد رؤية أين يستسلم كائن متّصل، تقلب المنظور: كيف تجعله آمناً، من النشر إلى نهاية الحياة. تجعلك هذه اللبنة تصوغ توصيات تحصين IoT تغطّي كامل دورة حياة الجهاز. التحدّي: تعيين إجراءات التحصين الثلاثة ذات الأولوية. تُغلق مقاربة IoT بغايتها الدفاعية: تحويل معرفة الثغرات إلى حماية ملموسة.

  • صوغ توصيات تحصين IoT على كامل دورة الحياة.
  • ترتيب إجراءات تأمين جهاز متّصل.
المختبرات المضمَّنة (1)
BRQ-ICS-015.1
تقوية IoT · ≈45 min

الهدف : التوصية بتقوية.

المفاهيم : دورة الحياة · الممارسات الجيّدة

التحدّي : أعطِ تدابير التقوية الثلاثة ذات الأولوية.

المتوقّع : يُعتمد إذا كانت تدابير التقوية الثلاثة ذات الأولوية وجيهة.

حالات واقعية مرتبطة (5)
CAS-ICS-008
Mirai — شبكة روبوتات من الأجهزة المتصلة (2016)

تشكّل أجهزة متصلة بمعرّفات المصنع شبكة روبوتات واسعة.

المهمة : Analyser un botnet d'objets connectés : identifiants par défaut, propagation, effet d'échelle.

CAS-ICS-009
KV-botnet — معدّات حافة بلغت نهاية عمرها (2024)

تُجنَّد موجّهات مكاتب صغيرة غير مُصانة لإخفاء نشاط تابع لدولة.

المهمة : Étudier la compromission d'équipements de périphérie en fin de vie et les mesures de durcissement.

CAS-ICS-010
SektorCERT — جدران Zyxel الصناعية (2023)

تُستغلّ جدران نارية مكشوفة على خدمة تفاوضها.

المهمة : Exploiter en laboratoire puis durcir des pare-feux d'usage industriel.

CAS-ICS-011
FrostyGoop — من الجهاز الصناعي إلى الأثر المادي (2024)

تتلاعب البرمجية بالمتحكّمات وتحرم مئات المباني من التدفئة.

المهمة : Relier l'objet industriel connecté à un impact physique via le protocole Modbus.

CAS-ICS-012
Volt Typhoon — استمرارية على معدّات الحافة (2024)

يستقرّ الفاعل على معدّات شبكة محيطية للبقاء.

المهمة : Étudier la persistance sur des équipements de périphérie et les moyens de l'en déloger.

MOD-ICS-04الأنظمة الصناعيةExpert

اختبار اختراق ICS/SCADA

5 لبنات9 مختبر20.8 h5 حالات واقعيةشارة ✓

اختبار بيئة صناعية دون المساس بسلامة العملية هو جوهر اختبار اختراق الأنظمة التشغيلية. تؤهّلك هذه الوحدة الخبيرة لذلك، بمنهجية وحذر.

المنهج (Syllabus)
الجمهور المستهدف
• مختبرو اختراق OT • مدقّقو البنى التحتية الحرجة • مهندسو الأمن الصناعي
الأهداف
• تكييف منهجية الاختبار مع قيود OT • اكتشاف الأصول الصناعية بشكل سلبي • إظهار أثر هجمات البروتوكولات • إعداد تقرير متوافق مع IEC 62443
المتطلّبات
MOD-ICS-01, MOD-OFF-01
الشهادات
GICSP, CSSA (préparation)
الصيغ
ثلاث طرق لمتابعة الوحدة كاملة — ذاتيًا حسب وتيرتك، في صف افتراضي مباشر، أو حضوريًا في الموقع. وإن كنت تستهدف مهارة واحدة فقط، يمكنك أيضًا متابعة لبنة واحدة من هذه الوحدة، حسب الطلب.
التقييم
تقييم مستمر عبر التحدّيات (flags) وإنجاز المختبرات؛ امتحان عملي نهائي على الميدان السيبراني. تُمنح شارة قابلة للتحقّق (Open Badges 3.0) عند النجاح.
التجهيزات
اتصال إنترنت موثوق (يعتمد التدريب على نظام تعلّم وميدان سيبراني عبر الإنترنت). حاسوب محمول بصوت/فيديو، وذاكرة 8 غ.ب، ومساحة قرص 200 غ.ب، والقدرة على تشغيل بيئة افتراضية. سمّاعة رأس جيدة بميكروفون.
عرض اللبنات (5)
BRQ-ICS-016
اكتشاف OT غير التدخّلي (منهجية آمنة لـ OT)
≈ 105 min · 2 مختبر · GRFICSWiresharkShodan

اختبار اختراق يُجرى كما في تقنية المعلومات الإدارية قد يُحدث، في بيئة صناعية، توقّف إنتاج — بل حادثاً. تجعلك هذه اللبنة تكيّف الاختبار مع قيود OT: منهجية يسبق فيها السلبي النشطَ دائماً، وتعلو فيها السلامة على الهدف. تنطق بالقاعدة الذهبية لاختبار OT وترسم متحكّماً بشكل سلبي، حتّى قياس تعرّضه على الإنترنت. تستوعب ما يجعل الاختبار الهجومي الصناعي مميَّزاً: لا تختبر عمليةً أبداً على حساب سلامتها.

  • تكييف منهجية اختبار اختراق مع قيود سلامة OT.
  • رسم أصول OT بشكل سلبي وقياس تعرّضها الخارجي.
المختبرات المضمَّنة (2)
BRQ-ICS-016.1
منهجية اختبار آمنة لـ OT · ≈45 min

الهدف : تكييف اختبار الاختراق مع قيود OT.

المفاهيم : مخاطر مادّية · السلبي أولًا

التحدّي : أعطِ القاعدة الذهبية لاختبار اختراق OT.

المتوقّع : يُعتمد إذا عُرّفت المنهجية الآمنة لـ OT وصِيغت القاعدة الذهبية بشكل صحيح.

BRQ-ICS-016.2
اكتشاف سلبي للأصول · ≈60 min

الهدف : التخريط دون إرسال حركة خطرة.

المفاهيم : اكتشاف سلبي · كشف خارجي

التحدّي : أعطِ PLC المكتشَف وكشفه على الإنترنت.

المتوقّع : يُعتمد إذا اكتُشف PLC بلا ضجيج وتُحقّق من كشفه على الإنترنت.

BRQ-ICS-017
هجمات البروتوكولات الصناعية (SMOD)
≈ 120 min · 2 مختبر · SMODModbusPalMetasploit

على بروتوكول صناعي بلا مصادقة، يتلخّص إثبات أثر هجوم في حقن أمر لا يميّزه شيء عن أمر مشروع. تجعلك هذه اللبنة تبرهن — في بيئة محاكاة ومحكومة — الحقن وإعادة التشغيل على Modbus، ثمّ على بروتوكولات الطاقة (DNP3، IEC-104). تغيّر حالة مخرَج متحكّم محاكى وتحقن أمر تحكّم. ترسي واقعية خطر يصعب على المشغّلين تصديقه غالباً، مع البقاء في إطار بلا خطر.

  • برهنة حقن/إعادة تشغيل Modbus في بيئة محكومة.
  • استهداف بروتوكولات الطاقة (DNP3، IEC-104) بحقن الأوامر.
المختبرات المضمَّنة (2)
BRQ-ICS-017.1
هجوم Modbus (حقن) · ≈60 min

الهدف : برهنة أثر حقن Modbus.

المفاهيم : حقن/إعادة تشغيل · أثر متحكَّم

التحدّي : غيّر حالة مخرَج PLC المحاكى.

المتوقّع : يُعتمد إذا غُيّرت حالة مخرَج PLC المحاكى بشكل متحكَّم.

BRQ-ICS-017.2
هجوم DNP3/IEC-104 · ≈60 min

الهدف : استهداف بروتوكولات الطاقة.

المفاهيم : DNP3/IEC-104 · أوامر التحكّم

التحدّي : أعطِ أمر التحكّم المحقون.

المتوقّع : يُعتمد إذا وُصف أمر التحكّم المحقون بشكل صحيح.

BRQ-ICS-018
تشويش ومهاجمة HMI/SCADA (boofuzz)
≈ 120 min · 2 مختبر · boofuzzMetasploit

البحث عن ثغرات في معدّات صناعية بالتشويش (fuzzing) — قصفها بمدخلات مشوَّهة — يتطلّب حذراً بالغاً: قد يوقف انهيار خطّ إنتاج. تجعلك هذه اللبنة تمارس تشويش OT حذراً بـ boofuzz ثمّ تهاجم واجهة إشراف (HMI/SCADA)، وهي غالباً تطبيق ويب بسيط سيّئ الحماية. تجد المدخل الذي يُحدث عدم استقرار وتحصل على وصول على HMI. تختبر سطحين حرجين، قائساً في كلّ خطوة الخطر المادّي الذي يجهله غيرك.

  • ممارسة تشويش حذر لبروتوكول صناعي (كشف الانهيار).
  • مهاجمة واجهة إشراف (HMI/SCADA) عبر نقاط ضعفها التطبيقية.
المختبرات المضمَّنة (2)
BRQ-ICS-018.1
Fuzzing لبروتوكول صناعي · ≈60 min

الهدف : إيجاد نقاط ضعف بـ fuzzing حذر.

المفاهيم : fuzzing حذر لـ OT · كشف العطل

التحدّي : أعطِ المُدخَل المُحدِث لعدم الاستقرار.

المتوقّع : يُعتمد إذا عزل الـ fuzzing الحذر المُدخَل المُحدِث لعدم الاستقرار.

BRQ-ICS-018.2
هجوم على HMI/SCADA · ≈60 min

الهدف : اختراق واجهة إشراف.

المفاهيم : HMI/SCADA وِب · نقاط ضعف تطبيقية

التحدّي : أعطِ الوصول المُحصَّل على HMI.

المتوقّع : يُعتمد إذا استُغلّت نقطة ضعف في HMI وحُصل على الوصول.

BRQ-ICS-019
الارتكاز من IT إلى OT وأثره على العملية
≈ 105 min · 2 مختبر · ChiselGRFICS

معظم الهجمات الصناعية لا تصل مباشرةً: تمرّ عبر الشبكة المكتبية قبل عبور الحدّ نحو OT. تجعلك هذه اللبنة تبرهن هذا العبور IT→OT — الارتكاز من تقنية المعلومات الإدارية حتّى معدّة صناعية — ثمّ تُظهر أثراً على العملية بلا خطر فعلي، ضمن إطار سلامة صارم. تبلغ معدّة OT من IT وتبرهن أثر عملية مؤطَّراً. ترسي السيناريو الذي يخشاه المشغّلون أكثر، مثبتاً أنّه واقعي دون أن تجعله خطيراً أبداً.

  • برهنة ارتكاز من IT إلى OT عبر حدّ الشبكتين.
  • إرساء أثر على العملية ضمن إطار سلامة صارم.
المختبرات المضمَّنة (2)
BRQ-ICS-019.1
محورة من IT إلى OT · ≈60 min

الهدف : برهنة العبور IT→OT.

المفاهيم : حدود IT/OT · محورة

التحدّي : ابلغ معدّة OT من IT.

المتوقّع : يُعتمد إذا بُلِغت معدّة OT من IT عبر المحورة.

BRQ-ICS-019.2
برهنة أثر متحكَّمة · ≈45 min

الهدف : إظهار الأثر دون خطر حقيقي.

المفاهيم : أثر محاكى · إطار السلامة

التحدّي : أعطِ أثر العملية المُبرهَن.

المتوقّع : يُعتمد إذا بُرهن أثر العملية على التوأم دون خطر حقيقي.

BRQ-ICS-020
تقرير تدقيق OT (IEC 62443)
≈ 45 min · 1 مختبر · IEC 62443Markdown

تقرير تدقيق صناعي يوصي بـ«الإيقاف والتصحيح» تقرير غير قابل للتطبيق: في OT، الإيقاف ليس خياراً افتراضياً. تجعلك هذه اللبنة تستعيد تدقيق OT متوائماً مع معيار IEC 62443، مفكّراً بدلالة الخطر المادّي والمعالجات القابلة للتحقيق دون إيقاف الإنتاج. التحدّي: اقتراح ثلاث معالجات متوافقة مع OT ومرتّبة. تتعلّم صوغ توصيات يستطيع مشغّل صناعي تطبيقها فعلاً.

  • استعادة تدقيق OT متوائم مع معيار IEC 62443.
  • اقتراح معالجات قابلة للتحقيق دون إيقاف الإنتاج.
المختبرات المضمَّنة (1)
BRQ-ICS-020.1
تقرير OT ومعالجة 62443 · ≈45 min

الهدف : النقل بمحاذاة IEC 62443.

المفاهيم : تقرير موجَّه للخطر المادّي · معالجات بلا إيقاف

التحدّي : قدّم ثلاث معالجات متوافقة مع OT مرتَّبة.

المتوقّع : يُعتمد إذا قُدّمت ثلاث معالجات متوافقة مع OT مرتَّبة ومربوطة بـ 62443.

حالات واقعية مرتبطة (5)
CAS-ICS-013
Ukraine — منافذ دخول من المعلوماتي إلى التشغيلي (2015)

يسلك الهجوم طريقه من الشبكة المكتبية إلى محطات التحكّم.

المهمة : Cartographier un réseau opérationnel et ses points d'entrée informatique vers l'opérationnel, en laboratoire.

CAS-ICS-014
TRITON — تقييم نظام أمان (2017)

تتواصل متحكّمات الأمان عبر بروتوكول احتكاري ضعيف الحماية.

المهمة : Évaluer la sécurité d'un système instrumenté de sécurité et de ses protocoles propriétaires.

CAS-ICS-015
FrostyGoop — تعرّض Modbus/TCP (2024)

تستغلّ البرمجية إمكان بلوغ المتحكّمات عبر Modbus.

المهمة : Tester en laboratoire isolé l'exposition de contrôleurs sur Modbus/TCP.

CAS-ICS-016
SektorCERT — تعرّض محيط OT (2023)

تكون الجدران النارية المحيطية لمواقع الطاقة مكشوفة على الإنترنت.

المهمة : Auditer l'exposition périmétrique d'un réseau opérationnel.

CAS-ICS-017
Colonial Pipeline — الحدّ بين المعلوماتي والتشغيلي (2021)

ينعكس الحادث المعلوماتي على القرار التشغيلي.

المهمة : Évaluer la frontière informatique/opérationnel et la qualité de la segmentation.

MOD-ICS-05الأنظمة الصناعيةExpert

حوكمة الأنظمة التشغيلية وIEC 62443

4 لبنات8 مختبر17 h4 حالات واقعيةشارة ✓

تأمين الأنظمة التشغيلية على نطاق واسع يعني بناء برنامج لا تكديس أدوات. تعلّمك هذه الوحدة الخبيرة هيكلته وفق معيار IEC 62443، في سياق البنى التحتية الحرجة.

المنهج (Syllabus)
الجمهور المستهدف
• مسؤولو أمن OT • معماريو ومدراء البنى التحتية الحرجة • المدقّقون
الأهداف
• إتقان إطار IEC 62443 والأدوار • إجراء تقييم مخاطر تشغيلية • نشر المراقبة والاستجابة والتمارين التشغيلية • مواءمة الامتثال والسيادة الإقليميين
المتطلّبات
MOD-ICS-01
الشهادات
IEC 62443, GICSP (préparation)
الصيغ
ثلاث طرق لمتابعة الوحدة كاملة — ذاتيًا حسب وتيرتك، في صف افتراضي مباشر، أو حضوريًا في الموقع. وإن كنت تستهدف مهارة واحدة فقط، يمكنك أيضًا متابعة لبنة واحدة من هذه الوحدة، حسب الطلب.
التقييم
تقييم مستمر عبر التحدّيات (flags) وإنجاز المختبرات؛ امتحان عملي نهائي على الميدان السيبراني. تُمنح شارة قابلة للتحقّق (Open Badges 3.0) عند النجاح.
التجهيزات
اتصال إنترنت موثوق (يعتمد التدريب على نظام تعلّم وميدان سيبراني عبر الإنترنت). حاسوب محمول بصوت/فيديو، وذاكرة 8 غ.ب، ومساحة قرص 200 غ.ب، والقدرة على تشغيل بيئة افتراضية. سمّاعة رأس جيدة بميكروفون.
عرض اللبنات (4)
BRQ-ICS-021
إطار IEC 62443
≈ 120 min · 2 مختبر · IEC 62443CSET

للأمن الصناعي مجموعة معاييره الخاصّة، المُهيكِلة والمعترف بها دولياً: سلسلة IEC 62443. تجعلك هذه اللبنة تفهم معماريّتها — عائلات معاييرها، أدوارها (المشغّل، المُكامِل، المورّد)، مناطقها ومستويات أمنها (SL) — ثمّ تُجري تقييم خطر بحسب المنطقة وفق الجزء 3-2. تحدّد مستوى الأمن المستهدَف لمنطقة حرجة والفجوة الأهمّ الواجب سدّها. تمتلك الإطار المرجعي لحوكمة أمن موقع صناعي.

  • فهم معمارية سلسلة IEC 62443 (العائلات، الأدوار، المناطق، مستويات الأمن).
  • إجراء تقييم خطر بحسب المنطقة وتحديد فجوة المستوى الأكثر حرجاً.
المختبرات المضمَّنة (2)
BRQ-ICS-021.1
إطار IEC 62443 والأدوار · ≈60 min

الهدف : إتقان بنية 62443 والمسؤوليات.

المفاهيم : العائلات 1/2/3/4 · أدوار، مناطق، SL

التحدّي : أعطِ SL المستهدف لمنطقة التحكّم الحرجة.

المتوقّع : يُعتمد إذا عُرّفت المناطق/القنوات وSL وكان SL المستهدف للمنطقة الحرجة صحيحًا.

BRQ-ICS-021.2
تقييم المخاطر (62443-3-2) · ≈60 min

الهدف : إجراء تقييم لكلّ منطقة.

المفاهيم : تقييم لكلّ منطقة · SL-Target

التحدّي : أعطِ فجوة SL الأكثر حرجًا.

المتوقّع : يُعتمد إذا نجح التقييم لكلّ منطقة وكانت فجوة SL الأكثر حرجًا صحيحة.

BRQ-ICS-022
مراقبة شبكة OT والاستجابة للحوادث
≈ 105 min · 2 مختبر · ZeekNozomi-likePlaybooks OT

مراقبة شبكة صناعية لا تُجرى كشبكة مكتبية: يجب أن يكون الكشف سلبياً وملائماً لبروتوكولات الميدان. تجعلك هذه اللبنة تصمّم معمارية مراقبة OT ثمّ تبني خطّة استجابة لحوادث صناعية تعلو فيها السلامة دائماً. تعيّن نقطة الجمع ذات الأولوية وتسلّم كتيّب إجراءات أفعاله الثلاثة الأولى آمنة للعملية. تربط الكشف بالاستجابة في الإطار الوحيد المقبول في OT: الذي لا يعرّض العملية للخطر أبداً.

  • تصميم معمارية مراقبة OT سلبية وملائمة للبروتوكولات.
  • بناء كتيّب استجابة لحوادث OT يقدّم السلامة.
المختبرات المضمَّنة (2)
BRQ-ICS-022.1
معمارية مراقبة OT · ≈60 min

الهدف : تصميم كشف مكيَّف لـ OT.

المفاهيم : مراقبة OT سلبية · كشف مكيَّف

التحدّي : أعطِ نقطة الجمع ذات الأولوية.

المتوقّع : يُعتمد إذا كانت معمارية المراقبة سلبية وكانت نقطة الجمع ذات الأولوية صحيحة.

BRQ-ICS-022.2
خطّة استجابة OT · ≈45 min

الهدف : بناء دليل عمل استجابة صناعي.

المفاهيم : استجابة OT · السلامة أولًا

التحدّي : قدّم دليل العمل بالإجراءات الثلاثة الأولى الآمنة.

المتوقّع : يُعتمد إذا وضع دليل OT السلامة أولًا وقدّم الإجراءات الثلاثة الأولى الآمنة.

BRQ-ICS-023
تمارين أزمات OT والوصول عن بُعد
≈ 105 min · 2 مختبر · CISA CTEPOT 62443

نقطتا ضعف متكرّرتان في المواقع الصناعية: مؤسسة غير مدرَّبة على الأزمة، ووصول صيانة عن بُعد سيّئ التأمين. تجعلك هذه اللبنة تصمّم وتدير تمريناً على الطاولة (tabletop) خاصّاً بـ OT، مستنداً إلى قوالب معترف بها (CISA CTEP)، ثمّ تؤمّن وصول المتعاقدين عن بُعد (ارتداد عبر jump host، مصادقة قوية). تبني سيناريو التمرين وهدفه القابل للقياس، وتعتمد معمارية وصول عن بُعد آمنة. تعالج مدخلين رئيسين استخدمتهما الهجمات الصناعية الأخيرة على نطاق واسع.

  • تصميم وإدارة تمرين أزمة (tabletop) ملائم لـ OT.
  • تأمين وصول الصيانة عن بُعد (jump host، مصادقة قوية).
المختبرات المضمَّنة (2)
BRQ-ICS-023.1
تمرين طاولة لـ OT · ≈60 min

الهدف : تحضير وإدارة تدريب سيبراني.

المفاهيم : تمرين الطاولة · الحقن

التحدّي : أعطِ الحقن الرئيسي والهدف المقيس.

المتوقّع : يُعتمد إذا صُمّم التمرين بأربعة حقن وهدف قابل للقياس.

BRQ-ICS-023.2
إدارة الوصول البعيد لـ OT · ≈45 min

الهدف : تأمين الصيانة عن بُعد.

المفاهيم : وصول بعيد · jump host/MFA

التحدّي : أعطِ معمارية الوصول البعيد المعتمَدة.

المتوقّع : يُعتمد إذا فرض الوصول البعيد jump host وMFA والتسجيل.

BRQ-ICS-024
امتثال OT والنضج (IEC 62443/C2M2)
≈ 90 min · 2 مختبر · IEC 62443C2M2

تأمين موقع صناعي على المدى يفترض تلبية متطلّبات تنظيمية — مشدَّدة غالباً للبنى التحتية الحرجة والسيادة الإقليمية — وقياس التقدّم. تجعلك هذه اللبنة توائم برنامج OT مع التنظيمات الحرجة ذات الصلة، بما في ذلك السياق SWANA، ثمّ تقيّم نضجه وتحسّنه باستمرار (نهج PDCA، نموذج C2M2). تحدّد المتطلّب التنظيمي الأكثر هيكلةً ومجال النضج الأضعف. تربط الأمن السيبراني الصناعي بالامتثال والحوكمة، أفق مسؤول أمن OT.

  • مواءمة برنامج OT مع المتطلّبات التنظيمية الحرجة (بما في ذلك سياق SWANA).
  • قياس وتحسين نضج برنامج OT (C2M2، نهج PDCA).
المختبرات المضمَّنة (2)
BRQ-ICS-024.1
الامتثال والسيادة في SWANA · ≈45 min

الهدف : المحاذاة مع المتطلّبات الحرجة الإقليمية.

المفاهيم : تنظيمات حرجة · السيادة

التحدّي : أعطِ المتطلّب التنظيمي الأكثر تأسيسًا.

المتوقّع : يُعتمد إذا حُدّد المتطلّب التنظيمي الأكثر تأسيسًا ورُبط بشكل صحيح.

BRQ-ICS-024.2
قياس النضج والتحسين · ≈45 min

الهدف : قيادة برنامج OT على المدى.

المفاهيم : نضج OT · PDCA

التحدّي : أعطِ مجال النضج الأضعف.

المتوقّع : يُعتمد إذا قِيس النضج وسُمّي المجال الأضعف بشكل صحيح.

حالات واقعية مرتبطة (4)
CAS-ICS-018
Ukraine — متطلّبات حوكمة OT (2015)

يكشف الهجوم تقسيمًا غير كافٍ بين الشبكة المكتبية والتحكّم.

المهمة : Tirer d'un incident réel des exigences de gouvernance (zones et conduits) selon l'esprit d'IEC 62443.

CAS-ICS-019
Colonial Pipeline — الاستمرارية وحوكمة الأزمة (2021)

يطرح التوقّف التحوّطي مسألة حوكمة الاستمرارية.

المهمة : Définir la continuité d'activité et la gouvernance de crise côté opérationnel.

CAS-ICS-020
SektorCERT — تنسيق قطاعي (2023)

ينسّق فريق CERT قطاعي استجابة عدة شركات طاقة.

المهمة : Penser la gouvernance sectorielle, la coordination par CERT et la mutualisation des moyens.

CAS-ICS-021
TRITON — السلامة في مقابل الأمن (2017)

يستهدف الهجوم تحديدًا وظيفة السلامة في الموقع.

المهمة : Articuler exigences de sûreté et de sécurité, et situer les niveaux de sécurité d'IEC 62443.

السحابة

2 وحدات
MOD-CLD-01السحابةPraticien

أمن السحابة — الأساسيات

5 لبنات9 مختبر15.8 h4 حالات واقعيةشارة ✓

تغيّر السحابة قواعد الأمن — المسؤولية المشتركة، إدارة الهوية، التتبّع. تعلّمك هذه الوحدة تأمين بيئة سحابية (AWS/Azure/GCP) والاستجابة لحادث.

المنهج (Syllabus)
الجمهور المستهدف
• مهندسو السحابة وDevSecOps • معماريو الأمن • مدراء السحابة
الأهداف
• إتقان المسؤولية المشتركة وإدارة الهوية السحابية • تفعيل التتبّع والكشف • تقييم وتصحيح الوضع الأمني (CSPM) • حماية البيانات والأسرار والشبكة
المتطلّبات
MOD-FND-01, MOD-DEF-02
الشهادات
CCSP, AZ-500 (préparation)
الصيغ
ثلاث طرق لمتابعة الوحدة كاملة — ذاتيًا حسب وتيرتك، في صف افتراضي مباشر، أو حضوريًا في الموقع. وإن كنت تستهدف مهارة واحدة فقط، يمكنك أيضًا متابعة لبنة واحدة من هذه الوحدة، حسب الطلب.
التقييم
تقييم مستمر عبر التحدّيات (flags) وإنجاز المختبرات؛ امتحان عملي نهائي على الميدان السيبراني. تُمنح شارة قابلة للتحقّق (Open Badges 3.0) عند النجاح.
التجهيزات
اتصال إنترنت موثوق (يعتمد التدريب على نظام تعلّم وميدان سيبراني عبر الإنترنت). حاسوب محمول بصوت/فيديو، وذاكرة 8 غ.ب، ومساحة قرص 200 غ.ب، والقدرة على تشغيل بيئة افتراضية. سمّاعة رأس جيدة بميكروفون.
عرض اللبنات (5)
BRQ-CLD-001
IAM والمسؤولية المشتركة
≈ 105 min · 2 مختبر · AWS/AzureIAMSSOMFA

في السحابة، الثغرة الأولى ليست استغلالاً: بل إذن مُنِح بسعة مفرطة. تجعلك هذه اللبنة تدير الهوية والوصول (IAM) بأدقّ مستوى — مبدأ أقلّ الامتيازات — وتفهم نموذج المسؤولية المشتركة، الذي يقسم الأمن بين المزوّد والعميل. ترصد سياسة IAM مفرطة السماح وخطرها، وتفرض مصادقة موحَّدة بعامل ثانٍ. ترسي أساس أمن السحابة، حيث تتركّز غالبية الحوادث الفعلية.

  • تطبيق أقلّ الامتيازات على إدارة الهويات والوصول السحابية (IAM).
  • تأمين الوصول إلى الحسابات السحابية بالتوحيد والمصادقة القوية.
المختبرات المضمَّنة (2)
BRQ-CLD-001.1
المسؤولية المشتركة وIAM · ≈60 min

الهدف : إتقان IAM السحابي والحدّ الأدنى من الامتياز.

المفاهيم : مسؤولية مشتركة · أدوار، سياسات

التحدّي : أعطِ سياسة IAM المفرطة والخطر.

المتوقّع : يُعتمد إذا أُنشئ دور أدنى وكانت السياسة المفرطة وخطرها صحيحين.

BRQ-CLD-001.2
إدارة الهويات الموحَّدة · ≈45 min

الهدف : تأمين الوصول لحسابات السحابة.

المفاهيم : توحيد SSO · MFA

التحدّي : أثبت الوصول الموحَّد بـ MFA إلزامي.

المتوقّع : يُعتمد إذا أُثبت الوصول الموحَّد بـ MFA إلزامي.

BRQ-CLD-002
تسجيل السحابة والكشف (CloudTrail)
≈ 120 min · 2 مختبر · CloudTrailSIEMGuardDuty-like

في السحابة، كلّ شيء يترك أثراً في سجلّات النشاط — يكفي تفعيلها ومعرفة قراءتها. تجعلك هذه اللبنة تمركز التسجيل السحابي (CloudTrail، سجلّات النشاط) ثمّ تكشف اختراقاً، يدوياً وعبر كشف مُدار. ترصد الحدث الكاشف عن إنشاء مفتاح وصول غير مصرّح به والإنذار المُولَّد بالاختراق. تبني الرؤية التي بدونها تبقى بيئة سحابية نقطةً عمياء.

  • مركزة تسجيل بيئة سحابية.
  • كشف اختراق سحابي (تحليل سجلّات، كشف مُدار).
المختبرات المضمَّنة (2)
BRQ-CLD-002.1
تسجيل السحابة · ≈60 min

الهدف : تفعيل التتبّع والكشف.

المفاهيم : CloudTrail/Activity Logs · المركزة

التحدّي : أعطِ الحدث الكاشف عن إنشاء مفتاح غير مُصرَّح.

المتوقّع : يُعتمد إذا فُعّل التسجيل وكُشف حدث إنشاء مفتاح غير مُصرَّح.

BRQ-CLD-002.2
كشف تسلّل السحابة · ≈60 min

الهدف : كشف اختراق سحابي.

المفاهيم : كشف مُدار · سلوك شاذّ

التحدّي : أعطِ تنبيه الاختراق المُولَّد.

المتوقّع : يُعتمد إذا ولّد الكشف المُدار تنبيه الاختراق.

BRQ-CLD-003
الوضعية والامتثال (CSPM)
≈ 105 min · 2 مختبر · ProwlerScoutSuite

معظم تسريبات البيانات في السحابة لا تأتي من اختراق، بل من حاوية تخزين تُركت مفتوحة خطأً. تجعلك هذه اللبنة تقيّم وتصحّح وضعية أمن حساب سحابي بأدوات إدارة الوضعية (CSPM) — Prowler، ScoutSuite — وتقيس الامتثال للمرجعيات (معايير CIS). تحدّد تخزيناً مكشوفاً وتصحيحه، ثمّ فجوة الامتثال الأكثر حرجاً. تطارد أكثر أصناف خطأ السحابة شيوعاً وكلفةً: سوء الإعداد.

  • تقييم وتصحيح وضعية حساب سحابي (CSPM).
  • قياس الامتثال للمرجعيات السحابية (معايير CIS).
المختبرات المضمَّنة (2)
BRQ-CLD-003.1
الوضعية وCSPM · ≈60 min

الهدف : تقييم وتصحيح الإعداد.

المفاهيم : سوء الإعدادات · CSPM

التحدّي : أعطِ التخزين المكشوف والتصحيح.

المتوقّع : يُعتمد إذا حُدّد التخزين المكشوف وصُحّح.

BRQ-CLD-003.2
الامتثال السحابي · ≈45 min

الهدف : تقييم امتثال حساب.

المفاهيم : معايير CIS السحابية · الامتثال

التحدّي : أعطِ فجوة الامتثال الأكثر حرجًا.

المتوقّع : يُعتمد إذا سُمّيت فجوة الامتثال الأكثر حرجًا بشكل صحيح.

BRQ-CLD-004
التشفير والأسرار وشبكة السحابة (KMS)
≈ 90 min · 2 مختبر · KMSSecrets ManagerSecurity Groups

ثلاث روافع تحمي البيانات في السحابة: تشفيرها، إدارة أسرارها، والتحكّم بتدفّقات الشبكة. تجعلك هذه اللبنة تشفّر بيانات وتدير مفاتيحها وأسرارها بخدمة إدارة مفاتيح (KMS) وخزنة، ثمّ تقيّد الشبكة بمجموعات الأمن. تُثبت التشفير والإدارة السليمة لسرّ، وأن لا منفذ إدارة مفتوحاً للعموم. تجمع الحمايات الأساسية الثلاث التي ينبغي أن يملكها كلّ نشر سحابي.

  • تشفير بيانات وإدارة أسرارها في السحابة (KMS، خزنة).
  • تقييد تدفّقات الشبكة السحابية (مجموعات الأمن) والتحقّق من التعرّض.
المختبرات المضمَّنة (2)
BRQ-CLD-004.1
التعمية والأسرار في السحابة · ≈45 min

الهدف : حماية البيانات والأسرار.

المفاهيم : KMS · الخزائن

التحدّي : أثبت التعمية وإدارة السرّ.

المتوقّع : يُعتمد إذا أُثبتت التعمية وإدارة السرّ.

BRQ-CLD-004.2
شبكة السحابة والتجزئة · ≈45 min

الهدف : تقييد تدفّقات السحابة.

المفاهيم : مجموعات الأمن · التجزئة

التحدّي : أثبت أنّ لا منفذ إدارة مفتوح للعموم.

المتوقّع : يُعتمد إذا لم يكن أيّ منفذ إدارة مفتوحًا للعموم، بدليل.

BRQ-CLD-005
الاستجابة لحوادث السحابة
≈ 45 min · 1 مختبر · CloudTrail

التحقيق في حادث في السحابة يختلف عن تحقيق كلاسيكي: الأدلّة عابرة والبنية التحتية قابلة للبرمجة. تجعلك هذه اللبنة تُجري استجابة لحادث سحابي — استثمار السجلّات، تجميد مورد بلقطة (snapshot) لتحليله. التحدّي: تحديد الفعل الخبيث والمورد المتأثّر. تكيّف ردود فعل الاستجابة مع بيئة يُنشَأ فيها كلّ شيء ويُمحى في ثوانٍ.

  • إجراء استجابة لحادث في بيئة سحابية.
  • حفظ وتحليل مورد سحابي مخترَق (لقطة، سجلّات).
المختبرات المضمَّنة (1)
BRQ-CLD-005.1
الاستجابة لحادث سحابي · ≈45 min

الهدف : التحقيق في حادث سحابي.

المفاهيم : تحليل جنائي سحابي · لقطات

التحدّي : أعطِ الفعل الخبيث والمورد المتأثّر.

المتوقّع : يُعتمد إذا حُدّد الفعل الخبيث والمورد المخترَق بشكل صحيح.

حالات واقعية مرتبطة (4)
CAS-CLD-001
Capital One — دور تقني مفرط الصلاحيات (2019)

يبلغ تزوير طلب البيانات الوصفية للنسخة ويسترجع أذونات دور مفرط الاتّساع.

المهمة : Comprendre la gestion des identités et des accès, les métadonnées d'instance et le durcissement (version 2 du service de métadonnées).

CAS-CLD-002
Snowflake — مساحات بلا مصادقة ثنائية (2024)

تُنهب مساحات عملاء عبر معرّفات مسروقة، لانعدام المصادقة متعددة العوامل.

المهمة : Mettre en place l'authentification multifacteur, gérer les identités cloud et le partage de données.

CAS-CLD-003
DeepSeek — قاعدة بيانات مكشوفة (2025)

تُترك قاعدة بيانات خدمة ذكاء اصطناعي قابلة للوصول دون مصادقة، كاشفةً مفاتيح وسجلات.

المهمة : Prévenir l'exposition de stockages et de services managés mal configurés.

CAS-CLD-004
Microsoft — مفاتيح وأذونات في السحابة (2023)

يتيح مفتاح توقيع مسروق تزوير أذونات وصول.

المهمة : Gérer les clés et les jetons dans le cloud et instaurer une défense en profondeur sur l'authentification.

MOD-CLD-02السحابةExpert

الأمن السحابي الأصيل وKubernetes

5 لبنات9 مختبر18.2 h4 حالات واقعيةشارة ✓

للحاويات وKubernetes سطح هجوم خاص بها. تعلّمك هذه الوحدة الخبيرة تأمينها: التحصين، التحكّم في القبول، أمن وقت التشغيل، وسلسلة الصور.

المنهج (Syllabus)
الجمهور المستهدف
• مهندسو السحابة الأصلية • منصّة/DevSecOps • معماريو الأمن
الأهداف
• فهم بنية K8s والتحكّم في الوصول حسب الأدوار • التحصين والتحكّم في القبول • تأمين وقت التشغيل والشبكة • تأمين سلسلة الصور ومصدرها
المتطلّبات
MOD-CLD-01, MOD-FND-02
الشهادات
CKS (préparation)
الصيغ
ثلاث طرق لمتابعة الوحدة كاملة — ذاتيًا حسب وتيرتك، في صف افتراضي مباشر، أو حضوريًا في الموقع. وإن كنت تستهدف مهارة واحدة فقط، يمكنك أيضًا متابعة لبنة واحدة من هذه الوحدة، حسب الطلب.
التقييم
تقييم مستمر عبر التحدّيات (flags) وإنجاز المختبرات؛ امتحان عملي نهائي على الميدان السيبراني. تُمنح شارة قابلة للتحقّق (Open Badges 3.0) عند النجاح.
التجهيزات
اتصال إنترنت موثوق (يعتمد التدريب على نظام تعلّم وميدان سيبراني عبر الإنترنت). حاسوب محمول بصوت/فيديو، وذاكرة 8 غ.ب، ومساحة قرص 200 غ.ب، والقدرة على تشغيل بيئة افتراضية. سمّاعة رأس جيدة بميكروفون.
عرض اللبنات (5)
BRQ-CLD-006
معمارية Kubernetes وRBAC
≈ 60 min · 1 مختبر · kubectlkube-bench

ينسّق Kubernetes آلاف الحاويات — ويضاعف سطح الهجوم بقدرها إن جهلت آلية عمله. تجعلك هذه اللبنة تفهم معمارية عنقود (مستوى التحكّم، مخزن etcd، فضاءات الأسماء) ونموذج تفويضه (RBAC). التحدّي: رصد حساب الخدمة مفرط الامتياز، أكثر ثغرات العناقيد شيوعاً. تكتسب الخريطة الذهنية التي بدونها لا تأمين لـ Kubernetes ممكن.

  • فهم معمارية عنقود Kubernetes وسطح هجومه.
  • تحليل نموذج التفويض (RBAC) ورصد حساب مفرط الامتياز.
المختبرات المضمَّنة (1)
BRQ-CLD-006.1
معمارية K8s والسطح · ≈60 min

الهدف : فهم Kubernetes ومخاطره.

المفاهيم : control plane، etcd · RBAC، namespaces

التحدّي : أعطِ حساب الخدمة مفرط الامتياز.

المتوقّع : يُعتمد إذا خُرّط العنقود وكان حساب الخدمة مفرط الامتياز صحيحًا.

BRQ-CLD-007
التحصين والتحكّم بالقبول (kube-bench)
≈ 120 min · 2 مختبر · kube-benchKyvernoOPA

تأمين Kubernetes يعني تحصين العنقود والتحكّم بما تنشره قبل أن يعمل. تجعلك هذه اللبنة تطبّق معايير CIS على العنقود بـ kube-bench، ثمّ تُرسي تحكّماً بالقبول (بـ Kyverno أو OPA) يرشّح عمليات النشر. تصحّح فجوة CIS الأكثر حرجاً وتُثبت حجب حاوية مميَّزة. تجمع تحصين القائم والحراسة عند المدخل، مرحلتي دفاع Kubernetes.

  • تحصين عنقود Kubernetes وفق معايير CIS.
  • إرساء تحكّم بالقبول يرشّح عمليات النشر المحفوفة بالخطر.
المختبرات المضمَّنة (2)
BRQ-CLD-007.1
تقوية Kubernetes بـ CIS · ≈60 min

الهدف : تطبيق المعايير.

المفاهيم : CIS K8s · Pod Security

التحدّي : أعطِ فجوة CIS الأكثر حرجًا المُصحَّحة.

المتوقّع : يُعتمد إذا صُحّحت ثلاث فجوات CIS وسُمّيت الأكثر حرجًا بشكل صحيح.

BRQ-CLD-007.2
التحكّم بالقبول · ≈60 min

الهدف : التحكّم بما يُنشَر.

المفاهيم : التحكّم بالقبول · السياسات

التحدّي : أثبت حظر pod مُمتاز.

المتوقّع : يُعتمد إذا حظرت سياسة القبول pod مُمتازًا.

BRQ-CLD-008
أمن وقت التشغيل والشبكة في Kubernetes (Falco/Cilium)
≈ 105 min · 2 مختبر · FalcoCilium

قد تجتاز حاوية كلّ ضوابط البناء وتسلك سلوكاً شاذّاً متى عملت: عليك مراقبتها وقت التشغيل. تجعلك هذه اللبنة تكشف هذه السلوكيات وقت التشغيل بـ Falco (الذي يرصد استدعاءات النظام) وتجزّئ الشبكة الداخلية للعنقود بسياسات شبكة (Cilium). تُطلق وتقرأ إنذار Falco وتُثبت العزل الشرقي-الغربي بين الحاويات. تغطّي أمن العنقود وهو يعمل، حيث تظهر الهجمات فعلاً.

  • كشف سلوكيات شاذّة وقت تشغيل عنقود (Falco).
  • تجزئة الحركة الداخلية لعنقود (سياسات شبكة شرقية-غربية).
المختبرات المضمَّنة (2)
BRQ-CLD-008.1
أمن وقت التشغيل (Falco) · ≈60 min

الهدف : كشف السلوكات الشاذّة.

المفاهيم : وقت التشغيل، نداءات النظام · الكشف

التحدّي : أعطِ تنبيه Falco المُطلَق.

المتوقّع : يُعتمد إذا أُطلق تنبيه Falco بالسلوك الشاذّ.

BRQ-CLD-008.2
سياسات الشبكة · ≈45 min

الهدف : تجزئة شبكة العنقود.

المفاهيم : سياسات الشبكة · شرق-غرب

التحدّي : أثبت العزل شرق-غرب بين pods.

المتوقّع : يُعتمد إذا أُثبت العزل شرق-غرب بين pods.

BRQ-CLD-009
أمن الصور والمصدر (Trivy)
≈ 105 min · 2 مختبر · TrivycosignSyftKyverno

العنقود آمن فقط إن كانت الصور التي يشغّلها آمنة — وإن أمكنك إثبات مصدرها. تجعلك هذه اللبنة تؤمّن صناعة الصور (تحليل ثغرات بـ Trivy، جردة مكوّنات — SBOM) ثمّ تضمن مصدرها بالتوقيع، مع تحكّم بالقبول يرفض الصور غير الموقّعة. تصحّح ثغرة حرجة في صورة وتُثبت رفض صورة غير موقّعة. ترسي الثقة في السلسلة الممتدّة من الشيفرة إلى الحاوية في الإنتاج.

  • تأمين صناعة الصور (تحليل ثغرات، SBOM).
  • ضمان مصدر الصور بالتوقيع والقبول المحكوم.
المختبرات المضمَّنة (2)
BRQ-CLD-009.1
أمن الصور · ≈60 min

الهدف : تأمين صناعة الصور.

المفاهيم : المسح، التوقيع · SBOM

التحدّي : أعطِ CVE الحرجة المُصحَّحة في الصورة.

المتوقّع : يُعتمد إذا مُسحت الصورة ووُقّعت وكانت CVE الحرجة المُصحَّحة صحيحة.

BRQ-CLD-009.2
المنشأ والقبول المُوقَّع · ≈45 min

الهدف : فرض صور موثوقة.

المفاهيم : المنشأ · قبول بالتوقيع

التحدّي : أثبت رفض صورة غير مُوقَّعة.

المتوقّع : يُعتمد إذا رُفضت صورة غير مُوقَّعة عند القبول.

BRQ-CLD-010
إدارة الأسرار والهروب من الحاوية (Vault)
≈ 105 min · 2 مختبر · Sealed SecretsVault

نقطتا ضعف متكرّرتان في المنصّات الحاوياتية: أسرار مخزَّنة بنصّ واضح، وحاويات يمكن الهروب منها نحو المضيف. تجعلك هذه اللبنة تدير أسرار Kubernetes بأمان (تشفير، Vault) ثمّ تدرس هروباً من حاوية — فهم كيف يخرج مهاجم من الحاوية نحو الآلة — لمنعه بشكل أفضل. تُثبت أن لا سرّ بنصّ واضح في المستودع وتحدّد ناقل هروب وتصحيحه. تعالج خطرين يحوّلان ثغرة حاوية إلى اختراق البنية التحتية بأكملها.

  • إدارة أسرار Kubernetes بأمان (تشفير، خزنة).
  • فهم ومنع هروب من حاوية نحو المضيف.
المختبرات المضمَّنة (2)
BRQ-CLD-010.1
الأسرار في Kubernetes · ≈45 min

الهدف : إدارة الأسرار بأمان.

المفاهيم : أسرار K8s · تعمية/خزينة

التحدّي : أثبت أنّ لا سرّ بنصّ واضح في المستودع.

المتوقّع : يُعتمد إذا لم يكن أيّ سرّ بنصّ واضح في المستودع، بدليل.

BRQ-CLD-010.2
هجوم وإفلات من الحاوية · ≈60 min

الهدف : فهم الإفلات للدفاع أفضل.

المفاهيم : إفلات من الحاوية · الامتيازات

التحدّي : أعطِ متّجه الإفلات وتصحيحه.

المتوقّع : يُعتمد إذا كان متّجه الإفلات وتصحيحه صحيحين.

حالات واقعية مرتبطة (4)
CAS-CLD-005
Kaseya — سلسلة نشر محوّلة (2021)

تنشر ثغرة في أداة إدارة عن بُعد برمجية فدية عبر مزوّدي خدمة نحو عملائهم.

المهمة : Sécuriser une chaîne de déploiement et l'accès dans un contexte multi-locataires.

CAS-CLD-006
DeepSeek — خدمة محوّاة مكشوفة (2025)

تُكشف خدمة قاعدة بيانات دون مصادقة على الإنترنت.

المهمة : Durcir des services conteneurisés exposés : ports, authentification, segmentation.

CAS-CLD-007
Snowflake — تقسيم متعدد المستأجرين (2024)

يعبر الوصول غير الشرعي مساحات عملاء عديدة.

المهمة : Renforcer le cloisonnement multi-locataires et la gestion des identités machine.

CAS-CLD-008
XZ Utils — اعتماديات الصور (2024)

قد تنتهي مكتبة مفخّخة إلى صور حاويات.

المهمة : Sécuriser les images et les dépendances dans une chaîne cloud-native.

DevSecOps

1 وحدات
MOD-DSO-01DevSecOpsPraticien

DevSecOps وأمن التطبيقات

5 لبنات9 مختبر15.2 h4 حالات واقعيةشارة ✓

لا يُضاف الأمن في النهاية: بل يُدمج في كامل دورة حياة البرمجيات. تعلّمك هذه الوحدة DevSecOps — CI/CD، الاختبارات الآلية، الأسرار، سلسلة التوريد.

المنهج (Syllabus)
الجمهور المستهدف
• مطوّرو ومهندسو DevSecOps • فرق المنصّة • مسؤولو أمن التطبيقات
الأهداف
• تأمين خط CI/CD • أتمتة SAST/DAST/SCA • إدارة الأسرار وفحص البنية ككود • تأمين سلسلة التوريد (SBOM، التوقيع)
المتطلّبات
MOD-FND-02, MOD-OFF-03
الشهادات
Open Badges interne
الصيغ
ثلاث طرق لمتابعة الوحدة كاملة — ذاتيًا حسب وتيرتك، في صف افتراضي مباشر، أو حضوريًا في الموقع. وإن كنت تستهدف مهارة واحدة فقط، يمكنك أيضًا متابعة لبنة واحدة من هذه الوحدة، حسب الطلب.
التقييم
تقييم مستمر عبر التحدّيات (flags) وإنجاز المختبرات؛ امتحان عملي نهائي على الميدان السيبراني. تُمنح شارة قابلة للتحقّق (Open Badges 3.0) عند النجاح.
التجهيزات
اتصال إنترنت موثوق (يعتمد التدريب على نظام تعلّم وميدان سيبراني عبر الإنترنت). حاسوب محمول بصوت/فيديو، وذاكرة 8 غ.ب، ومساحة قرص 200 غ.ب، والقدرة على تشغيل بيئة افتراضية. سمّاعة رأس جيدة بميكروفون.
عرض اللبنات (5)
BRQ-DSO-001
خط CI/CD آمن (GitLab CI)
≈ 60 min · 1 مختبر · GitLab CIGitHub Actions

أصبحت السلسلة التي تبني البرمجيات وتنشرها هدفاً — ونقطة تحكّم مثالية للأمن. تجعلك هذه اللبنة تدمج ضوابط في خطّ تكامل ونشر مستمرّ (CI/CD)، ببوّابات (gates) توقف التسليم عند مشكلة، وأذونات خطّ مقيَّدة. التحدّي: جعل الخطّ يفشل على تابعيّة تحمل ثغرة حرجة. تحوّل سلسلة التسليم إلى خطّ دفاع أوّل، بدل باب مفتوح.

  • دمج ضوابط أمنية (بوّابات) في خطّ CI/CD.
  • تقييد أذونات الخطّ وحجب تسليم محفوف بالخطر.
المختبرات المضمَّنة (1)
BRQ-DSO-001.1
أمن خطّ CI/CD · ≈60 min

الهدف : دمج ضوابط في الخطّ.

المفاهيم : بوّابات أمن · أذونات الخطّ

التحدّي : أثبت الإخفاق على تبعية بـ CVE حرجة.

المتوقّع : يُعتمد إذا أخفق الخطّ على تبعية بـ CVE حرجة.

BRQ-DSO-002
اختبار التطبيقات (SAST/DAST/SCA)
≈ 135 min · 3 مختبر · SemgrepDependabotOWASP DCZAP

إيجاد ثغرات تطبيق مبكّراً وآلياً أرخص بكثير من إصلاحها في الإنتاج. تجعلك هذه اللبنة تجمع عائلات اختبار التطبيقات الثلاث: تحليل الشيفرة (SAST)، تحليل التابعيّات (SCA)، واختبار التطبيق العامل (DAST). تصحّح ثغرةً مرصودة في الشيفرة، وتحدّث تابعيّة ضعيفة، وتكشف ثغرةً على التطبيق المنشور. تجهّز «الإزاحة يساراً» (shift-left): التأمين أبكر ما يمكن في دورة التطوير.

  • جمع تحليل الشيفرة (SAST) والتابعيّات (SCA) والاختبارات الديناميكية (DAST).
  • تصحيح الثغرات المرصودة أبكر ما يمكن في دورة التطوير.
المختبرات المضمَّنة (3)
BRQ-DSO-002.1
SAST · ≈45 min

الهدف : تحليل الكود ساكنًا.

المفاهيم : SAST · إيجابيات كاذبة

التحدّي : أعطِ ثغرة SAST المُصحَّحة.

المتوقّع : يُعتمد إذا كانت ثغرة SAST المُصحَّحة صحيحة.

BRQ-DSO-002.2
SCA والتبعيات · ≈45 min

الهدف : تأمين التبعيات.

المفاهيم : SCA · التحديثات

التحدّي : أعطِ التبعية الهشّة المُحدَّثة.

المتوقّع : يُعتمد إذا حُدّثت التبعية الهشّة وارتفع التنبيه.

BRQ-DSO-002.3
DAST · ≈45 min

الهدف : اختبار التطبيق المنشور.

المفاهيم : DAST · تكامل CI

التحدّي : أعطِ ثغرة DAST المكتشَفة.

المتوقّع : يُعتمد إذا كانت ثغرة DAST المكتشَفة صحيحة ودُمج DAST في CI.

BRQ-DSO-003
فحص الأسرار والبنية ككود (gitleaks)
≈ 105 min · 2 مختبر · gitleaksVaultCheckovtfsec

كلمة مرور منسيّة في الشيفرة أو بنية تحتية سيّئة التصريح تكفي لاختراق بيئة بأكملها. تجعلك هذه اللبنة تطارد الأسرار بنصّ واضح، بما في ذلك في تاريخ مستودع Git (بـ gitleaks)، ثمّ تؤمّن البنية التحتية الموصوفة ككود (IaC) بكشف أخطاء إعدادها (Checkov، tfsec). تحدّد سرّاً مدفوناً في تاريخ Git وتصحّح خطأ إعداد بنية تحتية. تغلق تسرّبين خفيّين لكن متكرّرين في سلاسل DevOps.

  • كشف الأسرار بنصّ واضح، بما في ذلك في تاريخ مستودع.
  • تأمين البنية التحتية ككود بتصحيح أخطاء إعدادها.
المختبرات المضمَّنة (2)
BRQ-DSO-003.1
إدارة الأسرار · ≈60 min

الهدف : إزالة الأسرار بنصّ واضح.

المفاهيم : كشف الأسرار · الخزائن

التحدّي : أعطِ السرّ المكتشَف في تاريخ Git.

المتوقّع : يُعتمد إذا كان السرّ المكتشَف في تاريخ Git صحيحًا وأُلغي.

BRQ-DSO-003.2
مسح IaC · ≈45 min

الهدف : تأمين البنية ككود.

المفاهيم : مسح IaC · سوء الإعدادات

التحدّي : أعطِ سوء إعداد IaC المُصحَّح.

المتوقّع : يُعتمد إذا كان سوء إعداد IaC المُصحَّح صحيحًا.

BRQ-DSO-004
سلسلة التوريد والحاويات (Syft)
≈ 90 min · 2 مختبر · SyftcosignTrivy

البرمجيات الحديثة مصنوعة في جزء كبير من مكوّنات طرف ثالث: أمنها يتوقّف على أمن سلسلة توريد لا تتحكّم بها كلياً. تجعلك هذه اللبنة تتتبّع هذه المكوّنات بجردة برمجية (SBOM، بـ Syft) وتطبّق مبادئ سلامة السلسلة (SLSA)، ثمّ تمسح صور الحاويات في الخطّ. تنتج SBOM يكشف مكوّناً محفوفاً بالخطر وتُثبت حجب صورة ضعيفة في التكامل المستمرّ. تعالج سطح الهجوم الذي تسبّب بأكثر الاختراقات دويّاً (SolarWinds، XZ Utils).

  • تتبّع مكوّنات برمجية بجردة (SBOM) ومبادئ SLSA.
  • مسح صور الحاويات في الخطّ وحجب الضعيفة منها.
المختبرات المضمَّنة (2)
BRQ-DSO-004.1
سلسلة التوريد وSBOM · ≈45 min

الهدف : تتبّع وتأمين المكوّنات.

المفاهيم : سلسلة التوريد · SBOM، SLSA

التحدّي : قدّم SBOM والمكوّن في الخطر.

المتوقّع : يُعتمد إذا وُلّد SBOM وحُدّد المكوّن في الخطر بشكل صحيح.

BRQ-DSO-004.2
أمن الحاويات في CI · ≈45 min

الهدف : مسح الصور في الخطّ.

المفاهيم : مسح صورة في CI · بوّابة

التحدّي : أثبت حظر صورة هشّة في CI.

المتوقّع : يُعتمد إذا حُظرت صورة هشّة في CI.

BRQ-DSO-005
ترسيخ ثقافة DevSecOps (مقاييس وبوابات)
≈ 45 min · 1 مختبر

أدوات الأمن بلا جدوى إن تحايلت عليها الفِرَق: DevSecOps ثقافة أوّلاً. تجعلك هذه اللبنة ترسّخ الأمن في دورة التطوير — إزاحة الضوابط أبكر (shift-left)، تحديد بوّابات (gates) تقبلها الفِرَق، والقياس للقيادة. التحدّي: تعيين بوّابات الأمن الثلاث ذات الأولوية. تربط الأدوات التقنية بالتبنّي البشري، الذي بدونه لا يصمد أيّ برنامج DevSecOps.

  • ترسيخ الأمن في دورة التطوير (shift-left، مقاييس).
  • تحديد بوّابات أمن مقبولة ومُقادة بمؤشّرات.
المختبرات المضمَّنة (1)
BRQ-DSO-005.1
DevSecOps: سياسة وثقافة · ≈45 min

الهدف : ترسيخ الأمن في الدورة.

المفاهيم : shift-left · المقاييس

التحدّي : أعطِ بوّابات الأمن الثلاث ذات الأولوية.

المتوقّع : يُعتمد إذا كانت بوّابات الأمن الثلاث ذات الأولوية وجيهة.

حالات واقعية مرتبطة (4)
CAS-DSO-001
XZ Utils — سلسلة توريد مفتوحة المصدر (2024)

يزرع مشرف خبيث بابًا خلفيًا في اعتمادية واسعة الانتشار.

المهمة : Sécuriser la chaîne d'approvisionnement open source : inventaire logiciel, revue, signaux faibles.

CAS-DSO-002
Kaseya — سلامة سلسلة البناء (2021)

توزّع أداة نشر مخترقة حمولة خبيثة على نطاق واسع.

المهمة : Garantir l'intégrité de la chaîne de construction et de déploiement.

CAS-DSO-003
Log4Shell — اعتمادية متعدّية (2021)

يُجلب المكوّن القابل للاختراق على نحو غير مباشر من تطبيقات لا تُحصى.

المهمة : Mettre en place la gestion des dépendances et l'analyse de composition logicielle dans le pipeline.

CAS-DSO-004
Equifax — ترقيع غير مطبَّق (2017)

لا يُنشر ترقيع متاح في كل مكان، تاركًا بوابة مكشوفة.

المهمة : Outiller la gestion des vulnérabilités et l'automatisation des correctifs.

الهوية والثقة الصفرية

1 وحدات
MOD-IDN-01الهوية والثقة الصفريةPraticien

الهوية والوصول وبنية الثقة الصفرية

5 لبنات9 مختبر15.5 h4 حالات واقعيةشارة ✓

الهوية هي المحيط الجديد. تعلّمك هذه الوحدة تصميم إدارة هويات حديثة وبنية ثقة صفرية، من الاتحاد إلى السياسة ككود.

المنهج (Syllabus)
الجمهور المستهدف
• مهندسو إدارة الهوية • معماريو الأمن • مدراء الهوية
الأهداف
• إنشاء الاتحاد والمصادقة المتعدّدة المقاومة للتصيّد • تصميم تصاريح دقيقة وPAM/JIT • تطبيق سياسة ثقة صفرية (سياسة ككود) • كشف الإساءة وتحصين موفّر الهوية
المتطلّبات
MOD-DEF-02
الشهادات
SC-300 (préparation)
الصيغ
ثلاث طرق لمتابعة الوحدة كاملة — ذاتيًا حسب وتيرتك، في صف افتراضي مباشر، أو حضوريًا في الموقع. وإن كنت تستهدف مهارة واحدة فقط، يمكنك أيضًا متابعة لبنة واحدة من هذه الوحدة، حسب الطلب.
التقييم
تقييم مستمر عبر التحدّيات (flags) وإنجاز المختبرات؛ امتحان عملي نهائي على الميدان السيبراني. تُمنح شارة قابلة للتحقّق (Open Badges 3.0) عند النجاح.
التجهيزات
اتصال إنترنت موثوق (يعتمد التدريب على نظام تعلّم وميدان سيبراني عبر الإنترنت). حاسوب محمول بصوت/فيديو، وذاكرة 8 غ.ب، ومساحة قرص 200 غ.ب، والقدرة على تشغيل بيئة افتراضية. سمّاعة رأس جيدة بميكروفون.
عرض اللبنات (5)
BRQ-IDN-001
IAM الحديث والمصادقة متعددة العوامل (Keycloak)
≈ 105 min · 2 مختبر · KeycloakFIDO2

أصبحت الهوية المحيط الأمني الفعلي: هي ما يُهاجَم للدخول. تجعلك هذه اللبنة تُرسي مصادقة موحَّدة حديثة (بروتوكولا OIDC، SAML) وتدير دورة حياة الحسابات بـ Keycloak، ثمّ تفرض مصادقة متعدّدة العوامل مقاومة للتصيّد (FIDO2، passkeys). تُثبت دخولاً موحَّداً عاملاً واشتراط عامل ثانٍ مقاوم فعلاً. تؤمّن الباب الذي تستهدفه معظم الهجمات الراهنة أوّلاً.

  • إرساء مصادقة موحَّدة حديثة (OIDC، SAML) وإدارة دورة حياة الحسابات.
  • فرض مصادقة متعدّدة العوامل مقاومة للتصيّد (FIDO2/passkeys).
المختبرات المضمَّنة (2)
BRQ-IDN-001.1
IAM حديث: التوحيد · ≈60 min

الهدف : إقامة مصادقة موحَّدة.

المفاهيم : OIDC/SAML · دورة الحياة

التحدّي : أثبت الاتصال الموحَّد العامل.

المتوقّع : يُعتمد إذا عمل الاتصال الموحَّد بـ OIDC.

BRQ-IDN-001.2
MFA مقاوِم للتصيّد · ≈45 min

الهدف : فرض مصادقة قوية.

المفاهيم : MFA، FIDO2/passkeys · مقاومة التصيّد

التحدّي : أثبت اشتراط عامل ثانٍ مقاوِم.

المتوقّع : يُعتمد إذا أُثبت اشتراط عامل ثانٍ مقاوِم للتصيّد.

BRQ-IDN-002
ضبط التفويض (RBAC/ABAC) وPAM
≈ 105 min · 2 مختبر · KeycloakPAM

مصادقة مستخدم لا تقول شيئاً عمّا يحقّ له: هذا دور التفويض. تجعلك هذه اللبنة تصمّم تفويضات دقيقة — بالدور (RBAC) أو بالسمة (ABAC) — مع احترام فصل المهامّ، ثمّ تؤطّر الحسابات المميَّزة (PAM) بوصول يُمنَح في الوقت المناسب ولمدّة محدودة. ترصد حساباً متراكم الحقوق وتُثبت وصول مدير مؤقّتاً ومتتبَّعاً. تكافح زحف الامتيازات، السبب الرئيس لتفاقم اختراق.

  • تصميم تفويضات دقيقة (RBAC/ABAC) تحترم فصل المهامّ.
  • تأطير الحسابات المميَّزة (PAM) بوصول في الوقت المناسب ومتتبَّع.
المختبرات المضمَّنة (2)
BRQ-IDN-002.1
تفويض RBAC/ABAC · ≈60 min

الهدف : تصميم تفويضات دقيقة.

المفاهيم : RBAC/ABAC · فصل المهامّ

التحدّي : أعطِ الحساب مفرط التراكم المكتشَف.

المتوقّع : يُعتمد إذا كُشف الحساب مفرط تراكم الحقوق بشكل صحيح.

BRQ-IDN-002.2
PAM والوصول عند الحاجة · ≈45 min

الهدف : تقييد الامتيازات زمنيًا.

المفاهيم : PAM · JIT

التحدّي : أثبت الوصول الإداري المؤقّت والمُتتبَّع.

المتوقّع : يُعتمد إذا كان الوصول الإداري مؤقّتًا ومُتتبَّعًا ومنتهيًا.

BRQ-IDN-003
الثقة الصفرية والسياسة ككود (OPA)
≈ 105 min · 2 مختبر · OPAKeycloakRego

ينقل Zero Trust قرار الأمن من محيط الشبكة إلى كلّ طلب: تتحقّق عند كلّ وصول، بحسب السياق. تجعلك هذه اللبنة تطبّق سياسة Zero Trust (نقاط قرار وتطبيق السياسات — PDP/PEP) ثمّ تعبّر عن هذه القواعد ككود مُدار بالإصدارات وقابل للاختبار (السياسة ككود، بـ OPA ولغة Rego). تُثبت رفض وصول متوافقاً خارج السياق وتكتب السياسة التي تحقّقه. تفعّل مبدأً كثيراً ما يُستحضَر ونادراً ما يُطبَّق فعلاً.

  • تطبيق سياسة وصول Zero Trust (تحقّق بكلّ طلب، PDP/PEP).
  • التعبير عن سياسات وصول ككود مُدار بالإصدارات وقابل للاختبار (السياسة ككود).
المختبرات المضمَّنة (2)
BRQ-IDN-003.1
معمارية الثقة الصفرية · ≈60 min

الهدف : تطبيق سياسة ثقة صفرية.

المفاهيم : PDP/PEP · تحقّق لكلّ طلب

التحدّي : أثبت رفض وصول خارج السياق مطابقًا.

المتوقّع : يُعتمد إذا رُفض الوصول خارج السياق وفق السياسة.

BRQ-IDN-003.2
السياسة ككود · ≈45 min

الهدف : إدارة سياسات الوصول ككود.

المفاهيم : السياسة ككود · اختبار السياسات

التحدّي : قدّم السياسة الرافضة لوصول غير مطابق.

المتوقّع : يُعتمد إذا رفضت سياسة Rego وصولًا غير مطابق.

BRQ-IDN-004
كشف إساءة استخدام الهوية وتحصين مزوّد الهوية (SIEM)
≈ 90 min · 2 مختبر · KeycloakSIEM

متى اختُرقت هوية، يتصرّف المهاجم «بشكل مشروع»: كشفه يتطلّب رصد الشاذّ ضمن العادي. تجعلك هذه اللبنة تكشف إساءات الهوية — دخول من موقعين متعارضين (سفر مستحيل)، تصعيد صلاحيات شاذّ — عبر SIEM، ثمّ تحصّن مزوّد الهوية (IdP)، الذي يشلّ عطله كلّ الوصول (نقطة فشل وحيدة — SPOF). تحدّد الحدث المُنذِر بالاختراق والإجراء المقلّص لخطر SPOF. تحمي بنية الهوية، التي أصبحت هدفاً عالي القيمة.

  • كشف إساءات الهوية (سفر مستحيل، تصعيد شاذّ) عبر SIEM.
  • تحصين مزوّد الهوية وتقليص خطر نقطة الفشل الوحيدة (SPOF).
المختبرات المضمَّنة (2)
BRQ-IDN-004.1
كشف إساءة استخدام الهوية · ≈45 min

الهدف : رصد اختراقات الهوية.

المفاهيم : سفر مستحيل · ترقية شاذّة

التحدّي : أعطِ الحدث المُشير للاختراق.

المتوقّع : يُعتمد إذا حُدّد الحدث المُشير لاختراق الهوية بشكل صحيح.

BRQ-IDN-004.2
تقوية مزوّد الهوية (SPOF) · ≈45 min

الهدف : تأمين مزوّد الهوية.

المفاهيم : مزوّد الهوية كـ SPOF · المرونة

التحدّي : أعطِ التدبير المُقلِّل لخطر SPOF.

المتوقّع : يُعتمد إذا كان التدبير المُقلِّل لخطر نقطة الفشل المنفردة وجيهًا.

BRQ-IDN-005
الاستجابة لاختراق الهوية
≈ 45 min · 1 مختبر · Keycloak

حين تُخترَق هوية، كلّ دقيقة محسوبة: ما دامت الجلسات مفتوحة، يبقى الزمام بيد المهاجم. تجعلك هذه اللبنة تستجيب لسرقة هوية — إبطال الجلسات النشطة، تدوير الأسرار، استعادة حالة ثقة. التحدّي: تحديد أوّل استجابة. تكتسب ردود فعل الطوارئ لحادث هوية، من أكثرها شيوعاً وأسرعها انتشاراً.

  • الاستجابة لاختراق هوية (إبطال الجلسات، تدوير الأسرار).
  • ترتيب أولوية الأفعال الأولى لاستعادة التحكّم بالوصول.
المختبرات المضمَّنة (1)
BRQ-IDN-005.1
الاستجابة لاختراق الهوية · ≈45 min

الهدف : التفاعل مع سرقة هوية.

المفاهيم : إلغاء الجلسات · التدوير

التحدّي : أعطِ أوّل استجابة للاختراق.

المتوقّع : يُعتمد إذا أُلغيت الجلسات وكانت أوّل استجابة للاختراق صحيحة.

حالات واقعية مرتبطة (4)
CAS-IDN-001
Okta — مزوّد هوية وجلسات (2023)

يكشف وصول إلى نظام دعم مزوّد هوية ملفات جلسات العملاء.

المهمة : Sécuriser un fournisseur d'identité et les sessions, dans une logique Zero Trust.

CAS-IDN-002
Snowflake — غياب المصادقة متعددة العوامل (2024)

لا تكون الحسابات المنهوبة محميّة بعامل مصادقة ثانٍ.

المهمة : Imposer l'authentification multifacteur et des accès conditionnels.

CAS-IDN-003
Scattered Spider — إجراءات مكتب الدعم (2023)

يحصل فاعل على وصول بالتلاعب بإجراء إعادة التعيين الهاتفي.

المهمة : Durcir les processus de réinitialisation et de vérification d'identité.

CAS-IDN-004
Microsoft — التحقّق من الأذونات (2023)

تجتاز أذونات مزوّرة تحقّقًا غير صارم بما يكفي.

المهمة : Renforcer la validation des jetons, la gestion des clés et la défense en profondeur.

أمن الذكاء الاصطناعي

1 وحدات
MOD-IAI-01أمن الذكاء الاصطناعيExpert

أمن الذكاء الاصطناعي ونماذج اللغة

4 لبنات9 مختبر18.2 h4 حالات واقعيةشارة ✓

يخلق الذكاء الاصطناعي أسطح هجوم جديدة — ودفاعات جديدة. تعلّمك هذه الوحدة الخبيرة تأمين أنظمة الذكاء الاصطناعي ونماذج اللغة: التعلّم الآلي الخصمي، حقن الأوامر، الدفاع بالذكاء الاصطناعي.

المنهج (Syllabus)
الجمهور المستهدف
• أخصّائيو أمن الذكاء الاصطناعي • مختبرو الاختراق • مهندسو تعلّم آلي بتوجّه أمني
الأهداف
• فهم سطح هجوم الذكاء الاصطناعي والتعلّم الخصمي • استغلال نماذج اللغة والدفاع عنها (حقن الأوامر) • تأمين تطبيق نموذج لغوي ونظام RAG • استخدام الذكاء الاصطناعي للدفاع وحوكمته
المتطلّبات
MOD-FND-01, MOD-OFF-03
الشهادات
Open Badges interne (profil émergent)
الصيغ
ثلاث طرق لمتابعة الوحدة كاملة — ذاتيًا حسب وتيرتك، في صف افتراضي مباشر، أو حضوريًا في الموقع. وإن كنت تستهدف مهارة واحدة فقط، يمكنك أيضًا متابعة لبنة واحدة من هذه الوحدة، حسب الطلب.
التقييم
تقييم مستمر عبر التحدّيات (flags) وإنجاز المختبرات؛ امتحان عملي نهائي على الميدان السيبراني. تُمنح شارة قابلة للتحقّق (Open Badges 3.0) عند النجاح.
التجهيزات
اتصال إنترنت موثوق (يعتمد التدريب على نظام تعلّم وميدان سيبراني عبر الإنترنت). حاسوب محمول بصوت/فيديو، وذاكرة 8 غ.ب، ومساحة قرص 200 غ.ب، والقدرة على تشغيل بيئة افتراضية. سمّاعة رأس جيدة بميكروفون.
عرض اللبنات (4)
BRQ-IAI-001
سطح هجوم الذكاء الاصطناعي والتعلّم العدائي (MITRE ATLAS)
≈ 180 min · 3 مختبر · MITRE ATLASPythonART

يُدخِل الذكاء الاصطناعي ثغرات من نوع جديد، لا تشبه شيئاً يعرفه الأمن الكلاسيكي. تجعلك هذه اللبنة تستكشف سطح الهجوم الخاصّ بتعلّم الآلة، المهيكَل بتصنيفي MITRE ATLAS وOWASP ML: خداع نموذج بأمثلة عدائية (اضطرابات غير محسوسة) وإفساد تعلّمه بتسميم البيانات، حتّى زرع باب خلفي فيه. تجعل مدخلاً يُصنَّف خطأً، تقيس معدّل الخطأ المُحدَث وتُطلق الباب الخلفي لنموذج. تدرك حجم خطر ما يزال سيّئ الفهم، فيما يستقرّ الذكاء الاصطناعي في كلّ مكان.

  • رسم سطح هجوم تعلّم الآلة (تصنيفا MITRE ATLAS وOWASP ML).
  • تنفيذ هجمات بالأمثلة العدائية وبتسميم البيانات.
المختبرات المضمَّنة (3)
BRQ-IAI-001.1
سطح هجوم الذكاء الاصطناعي · ≈60 min

الهدف : فهم تهديدات تعلّم الآلة الخاصّة.

المفاهيم : تصنيف ATLAS/OWASP ML · تهرّب/تسميم

التحدّي : اجعل مُدخَلًا يُصنَّف خطأ وأعطِ تقنية ATLAS.

المتوقّع : يُعتمد إذا صُنّف مُدخَل خطأ وكانت تقنية ATLAS المقابلة صحيحة.

BRQ-IAI-001.2
أمثلة عدائية · ≈60 min

الهدف : خداع نموذج تصنيف.

المفاهيم : اضطرابات عدائية · المتانة

التحدّي : أعطِ معدّل الخطأ المُحدَث على النموذج.

المتوقّع : يُعتمد إذا أحدثت الأمثلة العدائية معدّل الخطأ المقيس المُعلَن.

BRQ-IAI-001.3
تسميم البيانات · ≈60 min

الهدف : إفساد التعلّم.

المفاهيم : التسميم · باب خلفي للنموذج

التحدّي : أعطِ محفّز الباب الخلفي المزروع.

المتوقّع : يُعتمد إذا فُعّل الباب الخلفي وكان محفّزه صحيحًا.

BRQ-IAI-002
حقن الأوامر (LLM)
≈ 120 min · 2 مختبر · OllamaLLM localLangChain

يتّبع نموذج لغوي كبير التعليمات المعطاة له — بما فيها تلك التي يدسّها مهاجم في بيانات يعالجها. تجعلك هذه اللبنة تستغلّ حقن الأوامر (المُشار إليه في OWASP LLM Top 10)، المباشر وغير المباشر، حتّى كشف التعليمة النظامية المحميّة، ثمّ تحوّل وكيل LLM مزوّداً بأدوات لتسريب بيان. تكشف التعليمة المخبَّأة والأداة المحوَّلة. تفهم العيب البنيوي للتطبيقات القائمة على النماذج اللغوية، التي ينفجر استخدامها.

  • استغلال حقن أوامر مباشر وغير مباشر على نموذج لغوي.
  • تحويل وكيل LLM وأدواته لتسريب بيان.
المختبرات المضمَّنة (2)
BRQ-IAI-002.1
حقن المُوجِّه (LLM) · ≈60 min

الهدف : استغلال النماذج اللغوية بالحقن.

المفاهيم : OWASP LLM Top 10 · مباشر/غير مباشر

التحدّي : اجعله يكشف تعليمة النظام المحميّة.

المتوقّع : يُعتمد إذا كُشفت تعليمة النظام المحميّة بالحقن.

BRQ-IAI-002.2
تسريب وإساءة أدوات النموذج اللغوي · ≈60 min

الهدف : حرف وكيل نموذج لغوي.

المفاهيم : وكلاء/أدوات · إساءة القدرات

التحدّي : أعطِ الأداة المُحرَفة والبيان المُسرَّب.

المتوقّع : يُعتمد إذا كانت الأداة المُحرَفة والبيان المُسرَّب صحيحين.

BRQ-IAI-003
تأمين تطبيقات LLM وRAG (Ollama)
≈ 105 min · 2 مختبر · OllamaGuardrails

بعد رؤية كيف يُهاجَم نموذج لغوي، تقلب المنظور: كيف تبني تطبيقاً يقاومه. تجعلك هذه اللبنة تصمّم تطبيق LLM متيناً — حدّ ثقة واضح، التحقّق من المخرجات — ثمّ تؤمّن معمارية تستعلم وثائق (RAG، توليد معزَّز بالاسترجاع)، معرَّضة للحقن عبر الوثائق نفسها. تُثبت حجب مخرَج خبيث وترشيح وثيقة مفخَّخة. تحمل أمن الذكاء الاصطناعي إلى جهة الباني، حيث يجب دمجه منذ التصميم.

  • تصميم تطبيق LLM متين (حدّ ثقة، التحقّق من المخرجات).
  • تأمين معمارية RAG ضدّ الحقن عبر الوثائق.
المختبرات المضمَّنة (2)
BRQ-IAI-003.1
تأمين تطبيق نموذج لغوي · ≈60 min

الهدف : تصميم تطبيق نموذج لغوي متين.

المفاهيم : حدود الثقة · التحقّق من المخرَجات

التحدّي : أثبت حظر مخرَج خبيث.

المتوقّع : يُعتمد إذا حُظر مخرَج خبيث بالضوابط.

BRQ-IAI-003.2
أمن RAG · ≈45 min

الهدف : تأمين معمارية RAG.

المفاهيم : RAG · حقن عبر المستندات

التحدّي : أثبت ترشيح مستند خبيث.

المتوقّع : يُعتمد إذا رُشّح مستند خبيث بواسطة RAG.

BRQ-IAI-004
الذكاء الاصطناعي الدفاعي والحوكمة (NIST AI RMF)
≈ 90 min · 2 مختبر · OllamaNIST AI RMF

الذكاء الاصطناعي ليس هدفاً فقط: هو أيضاً أداة دفاع — شرط إبقاء الإنسان في الحلقة. تجعلك هذه اللبنة تستخدم الذكاء الاصطناعي لإسناد الدفاع (فرز مُعان، بضمانة بشرية — human-in-the-loop) ثمّ تؤطّر استخدامه وفق إطار إدارة مخاطر (NIST AI RMF)، آخذاً بالحسبان التحيّزات ورهانات السيادة. تقيس مكسب الفرز مع وضع الضمانة البشرية، وتعيّن خطر الذكاء الاصطناعي ذا الأولوية وإجراءه. تربط الذكاء الاصطناعي بحوكمته، شرط استخدام مفيد ومسؤول معاً.

  • استخدام الذكاء الاصطناعي لإسناد الدفاع مع إبقاء الإنسان في الحلقة (HITL).
  • تأطير استخدام الذكاء الاصطناعي بإطار إدارة مخاطر (NIST AI RMF).
المختبرات المضمَّنة (2)
BRQ-IAI-004.1
الذكاء الاصطناعي للدفاع · ≈45 min

الهدف : استخدام الذكاء الاصطناعي للدفاع (HITL).

المفاهيم : فرز مُعان · الإنسان في الحلقة

التحدّي : أعطِ مكسب الفرز والحارس البشري.

المتوقّع : يُعتمد إذا قِيس مكسب الفرز وحُوفظ على الحارس البشري.

BRQ-IAI-004.2
حوكمة الذكاء الاصطناعي · ≈45 min

الهدف : تأطير استخدام الذكاء الاصطناعي.

المفاهيم : NIST AI RMF · تحيّز، سيادة

التحدّي : أعطِ خطر الذكاء الاصطناعي ذا الأولوية والتدبير.

المتوقّع : يُعتمد إذا كان خطر الذكاء الاصطناعي ذو الأولوية وتدبير الحوكمة وجيهين.

حالات واقعية مرتبطة (4)
CAS-IAI-001
Air Canada — مسؤولية عن وكيل محادثة (2024)

تحمّل محكمة شركة طيران المسؤولية عن معلومة خاطئة قدّمها وكيل محادثتها.

المهمة : Penser la gouvernance et la responsabilité d'un assistant fondé sur un modèle de langage en production.

CAS-IAI-002
DeepSeek — كشف البنية التحتية لخدمة ذكاء اصطناعي (2025)

تُترك قاعدة خدمة ذكاء اصطناعي مفتوحة، كاشفةً مفاتيح وسجلات محادثات.

المهمة : Sécuriser l'infrastructure et les données d'un service d'IA (stockage, clés, journaux).

CAS-IAI-003
OpenAI — تسرّب عبر خلل في الذاكرة المؤقتة (2023)

يكشف خلل في مكتبة ذاكرة مؤقتة لوقت قصير عناوين محادثات وبيانات مشتركين.

المهمة : Comprendre les risques d'infrastructure (cache, session) propres aux services de modèles grand public.

CAS-IAI-004
Snowflake — بيانات تغذّي التحليلات والذكاء الاصطناعي (2024)

تُنهب منصات بيانات تخدم التحليلات والذكاء الاصطناعي عبر معرّفات مسروقة.

المهمة : Protéger les jeux de données et les identités machine qui alimentent les chaînes d'IA.

الحوكمة

1 وحدات
MOD-GRC-01الحوكمةManagement

الحوكمة والمخاطر والامتثال (CSF 2.0)

5 لبنات8 مختبر13 h4 حالات واقعيةشارة ✓

قيادة الأمن تعني الحوكمة عبر المخاطر والامتثال، لا بالتقنية وحدها. تعلّمك هذه الوحدة الإدارية هيكلة برنامج: CSF 2.0، إدارة المخاطر، الامتثال، القيادة.

المنهج (Syllabus)
الجمهور المستهدف
• مدراء أمن المعلومات ومدراء الأمن • مدراء المخاطر والمدقّقون • مسؤولو الامتثال
الأهداف
• هيكلة الحوكمة وفق CSF 2.0 • إجراء تحليل المخاطر ومعالجتها • رسم خريطة الامتثال (ISO 27001/NIS2/سوانا) • نشر السياسات والتدقيق ورفع التقارير للإدارة العليا
المتطلّبات
MOD-FND-01
الشهادات
CISM, ISO 27001 LI (préparation)
الصيغ
ثلاث طرق لمتابعة الوحدة كاملة — ذاتيًا حسب وتيرتك، في صف افتراضي مباشر، أو حضوريًا في الموقع. وإن كنت تستهدف مهارة واحدة فقط، يمكنك أيضًا متابعة لبنة واحدة من هذه الوحدة، حسب الطلب.
التقييم
تقييم مستمر عبر التحدّيات (flags) وإنجاز المختبرات؛ امتحان عملي نهائي على الميدان السيبراني. تُمنح شارة قابلة للتحقّق (Open Badges 3.0) عند النجاح.
التجهيزات
اتصال إنترنت موثوق (يعتمد التدريب على نظام تعلّم وميدان سيبراني عبر الإنترنت). حاسوب محمول بصوت/فيديو، وذاكرة 8 غ.ب، ومساحة قرص 200 غ.ب، والقدرة على تشغيل بيئة افتراضية. سمّاعة رأس جيدة بميكروفون.
عرض اللبنات (5)
BRQ-GRC-001
حوكمة NIST CSF 2.0
≈ 60 min · 1 مختبر · NIST CSF 2.0

قد تكدّس مؤسسة الأدوات وتبقى معرَّضة إن لم يقد أحد أمنها ككلّ: هذا دور الحوكمة. تجعلك هذه اللبنة تهيكل هذه الحوكمة بإطار NIST CSF 2.0 ووظيفته «الحوكمة» المضافة حديثاً، محدّداً النضج بمستويات وملامح. التحدّي: تعيين الوظيفة الأقلّ نضجاً والأولوية المترتّبة. تتبنّى لغةً مشتركة تتيح لإدارة قيادة أمنها السيبراني كما تقود سائر مخاطرها — مع كون NIST CSF أحد الأطر المرجعية، إلى جانب ISO 27001.

  • هيكلة حوكمة أمن سيبراني بإطار NIST CSF 2.0.
  • تقييم النضج بحسب الوظيفة واستنتاج أولويات القيادة منه.
المختبرات المضمَّنة (1)
BRQ-GRC-001.1
الحوكمة وNIST CSF 2.0 · ≈60 min

الهدف : هيكلة الحوكمة عبر الوظائف الستّ.

المفاهيم : وظيفة الحوكمة · المستويات والملفّات

التحدّي : أعطِ الوظيفة الأقلّ نضجًا والأولوية.

المتوقّع : يُعتمد إذا قُيّم النضج وكانت الوظيفة الأقلّ نضجًا والأولوية صحيحتين.

BRQ-GRC-002
إدارة المخاطر (EBIOS RM)
≈ 60 min · 1 مختبر · EBIOS RMTableur

الأمن المطلق غير موجود: الحوكمة هي تقرير أيّ المخاطر تُعالَج أو تُحوَّل أو تُقبَل. تجعلك هذه اللبنة تُجري تحليل خطر منظَّماً بطريقة معترف بها (EBIOS Risk Manager، متوائمة مع ISO 27005)، حتّى الخطر المتبقّي — ما يبقى بعد التدابير. التحدّي: تعيين الخطر المتبقّي الأعلى والقرار الواجب اتّخاذه. تربط التقني بقرار الإدارة، لأنّها هي من يتحمّل، في النهاية، الخطر المقبول.

  • إجراء تحليل خطر منظَّم (EBIOS RM / ISO 27005).
  • البتّ في الخطر المتبقّي (معالجة، تحويل أو قبول).
المختبرات المضمَّنة (1)
BRQ-GRC-002.1
إدارة المخاطر · ≈60 min

الهدف : إجراء تحليل مخاطر.

المفاهيم : ISO 27005/EBIOS RM · الخطر المتبقّي

التحدّي : أعطِ الخطر المتبقّي الأعلى والقرار.

المتوقّع : يُعتمد إذا قُدّر السجلّ وكان الخطر المتبقّي الأعلى والقرار صحيحين.

BRQ-GRC-003
الامتثال (ISO 27001/NIS2/SWANA)
≈ 120 min · 2 مختبر · ISO 27001NIS2ECC

الامتثال ليس غايةً بل أساساً: يهيكل الأمن، وبات يُفرَض بالقانون متزايداً. تجعلك هذه اللبنة تحضّر نظام إدارة أمن المعلومات (SMSI) وفق ISO 27001 وملحق ضوابطه، ثمّ ترسم المتطلّبات التنظيمية المنطبقة — توجيه NIS2 الأوروبي وأطر منطقة SWANA (ECC السعودي، SAMA، ANCS، NCA). تحدّد فجوة الامتثال الأكثر حرجاً والالتزام التنظيمي الأكثر هيكلةً. تربط الأمن بالالتزامات التي تُلزِم المؤسسة قانونياً، بما في ذلك السياق الإقليمي.

  • تحضير نظام إدارة أمن المعلومات (SMSI) وفق ISO 27001.
  • رسم المتطلّبات التنظيمية المنطبقة (NIS2، أطر SWANA).
المختبرات المضمَّنة (2)
BRQ-GRC-003.1
امتثال ISO 27001 · ≈60 min

الهدف : تحضير نظام إدارة أمن المعلومات وتدقيق.

المفاهيم : ISMS، الملحق A · الأدلّة

التحدّي : أعطِ فجوة الامتثال الأكثر حرجًا.

المتوقّع : يُعتمد إذا رُبطت الضوابط بـ ISO وكانت الفجوة الأكثر حرجًا صحيحة.

BRQ-GRC-003.2
NIS2 وتنظيمات SWANA · ≈60 min

الهدف : تخريط المتطلّبات الإقليمية.

المفاهيم : NIS2 · ECC/SAMA/ANCS/NCA

التحدّي : أعطِ الالتزام التنظيمي الأكثر هيكلةً.

المتوقّع : يُعتمد إذا رُبطت الالتزامات وحُدّد الأكثر هيكلةً بشكل صحيح.

BRQ-GRC-004
السياسات والتدقيق الداخلي
≈ 90 min · 2 مختبر · MarkdownTableur

القواعد غير المكتوبة لا تُطبَّق، والمكتوبة غير المُتحقَّق منها بالكاد أفضل. تجعلك هذه اللبنة تنشر مدوّنة وثائقية متماسكة — سياسات وإجراءات مقترنة بمؤشّرات قابلة للقياس — ثمّ تقود تحسينها المستمرّ بالتدقيق الداخلي (نهج PDCA: خطّط، نفّذ، تحقّق، عدّل). تكتب سياسةً مزوّدة بمؤشّرها وتبني خطّة تدقيق تحدّد عدم مطابقة كبيرة. تمنح الأمن الهيكل الوثائقي والضبط اللذين بدونهما يبقى تصريحياً.

  • نشر مدوّنة سياسات وإجراءات مقترنة بمؤشّرات قابلة للقياس.
  • قيادة التحسين المستمرّ بالتدقيق الداخلي (نهج PDCA).
المختبرات المضمَّنة (2)
BRQ-GRC-004.1
السياسات والمدوّنة الوثائقية · ≈45 min

الهدف : نشر الإطار الوثائقي.

المفاهيم : سياسات/إجراءات · الاتّساق

التحدّي : قدّم السياسة مع مؤشّرها القابل للقياس.

المتوقّع : يُعتمد إذا حُرّرت السياسة بمؤشّر قابل للقياس.

BRQ-GRC-004.2
التدقيق الداخلي وPDCA · ≈45 min

الهدف : قيادة التحسين المستمرّ.

المفاهيم : تدقيق داخلي · PDCA

التحدّي : أعطِ خطّة التدقيق وعدم المطابقة الكبرى.

المتوقّع : يُعتمد إذا عُرّفت خطّة التدقيق وحُدّدت عدم المطابقة الكبرى.

BRQ-GRC-005
الثقافة والقيادة (اللجنة التنفيذية)
≈ 90 min · 2 مختبر · Tableur

التقنية لا تحمي إلّا جزءاً من الخطر: الآخر يتوقّف على السلوك البشري وانتباه الإدارة. تجعلك هذه اللبنة تبني ثقافة أمن (توعية مقيسة بمؤشّرات بشرية) ثمّ تقود وتُبلِّغ على أعلى مستوى، مترجِماً الأمن إلى لغة اللجنة التنفيذية (COMEX). تصمّم حملة توعية بمؤشّراتها وتختار المؤشّرات الثلاثة الأكثر وجاهةً للقادة. تربط الأمن السيبراني بالرافعتين اللتين تقرّران نجاحه: الأشخاص والحوكمة.

  • بناء وقياس ثقافة أمن (توعية، مؤشّرات بشرية).
  • قيادة وإبلاغ الأمن إلى اللجنة التنفيذية (مؤشّرات استراتيجية).
المختبرات المضمَّنة (2)
BRQ-GRC-005.1
التوعية والثقافة · ≈45 min

الهدف : بناء ثقافة أمن.

المفاهيم : التوعية · مقاييس بشرية

التحدّي : قدّم الحملة مع مؤشّراتها.

المتوقّع : يُعتمد إذا صُمّمت حملة التوعية مع مؤشّراتها.

BRQ-GRC-005.2
لوحة قيادة وتقرير للإدارة العليا · ≈45 min

الهدف : القيادة والتقرير للقادة.

المفاهيم : مؤشّرات استراتيجية · تقرير للإدارة العليا

التحدّي : أعطِ KPI الثلاثة الأكثر وجاهةً للإدارة العليا.

المتوقّع : يُعتمد إذا اختير KPI الثلاثة الأكثر وجاهةً للإدارة العليا بشكل صحيح.

حالات واقعية مرتبطة (4)
CAS-GRC-001
SolarWinds — مساءلة الإدارة (2023)

يساءل منظّم الأسواق الشركة ومسؤول أمنها بشأن البلاغ المقدَّم للمستثمرين.

المهمة : Situer la gouvernance, la redevabilité de la direction et la transparence vis-à-vis des parties prenantes.

CAS-GRC-002
Meta — عقوبة GDPR على نقل البيانات (2023)

تُفرض عقوبة قياسية على نقل بيانات شخصية غير مطابق.

المهمة : Traiter la conformité des transferts de données, le cadre RGPD et le régime des sanctions.

CAS-GRC-003
Equifax — التقصير في الترقيع والمساءلة (2017)

يربط تقرير تدقيق عام حجم الحادث بإخفاقات إدارية.

المهمة : Conduire la gestion du risque et la redevabilité, et relier défaut de correctif et conséquences réglementaires.

CAS-GRC-004
Change Healthcare — مخاطر الأطراف الأخرى والإخطار (2024)

يعطّل شلل جهة محورية قطاعًا بأكمله ويُطلق التزامات إخطار.

المهمة : Gérer le risque lié aux tiers, la continuité et les obligations de notification.

تحتاج مسارًا كاملًا؟

تتجمّع الوحدات الـ٣٦ في ٨ مسارات مهنية متوافقة مع ECSF / NICE.