تقرير CISA: اختبار اختراق يكشف تفاوت أداء مراكز الأمن

نشرت وكالة الأمن السيبراني وأمن البنية التحتية الأميركية (CISA) نتائج تقييمين لفريق الاختراق الأحمر (Red Team) أجريا بشكل متزامن ضد منظمتين في قطاع البنية التحتية الحيوية، مستخدمة أساليب متشابهة ولكن مع نتائج دفاعية مختلفة جذرياً.

المنظمة A: اختراق كامل بلا رصد
  • حصل الفريق على وصول أولي عبر تطبيق ويب يستخدم بيانات اعتماد افتراضية لحسابات مدمجة.
  • تمكن من إرسال رسائل تصيّد من داخل الشبكة والوصول إلى أربع محطات عمل.
  • استغل الفريق إعدادات Machine Account Quota الافتراضية وقالب Active Directory Certificate Services (AD CS) غير المهيأ بشكل صحيح، وهو نفس النوع من الثغرات وراء هجوم Certighost.
  • وصل إلى ثلاثة أنظمة أعمال حساسة باستخدام بيانات اعتماد مخزنة بنص واضح، بما في ذلك مفاتيح وصول AWS ثابتة غير منتهية الصلاحية.
  • في السحابة، سرق الفريق Primary Refresh Token واستغل تطبيقات Entra ID المفرطة الصلاحيات لقراءة بريد فريق الأمن.
  • لم ترصد المنظمة أي نشاط، حيث غطت آلاف التنبيهات الكاذبة على إشارات الاختراق، كما افتقرت فرق الأمن إلى إجراءات تصعيد واضحة وصلاحيات للتدخل.
المنظمة B: رصد مبكر واحتواء سريع
  • رصد مركز العمليات الأمنية (SOC) محاولات التصيّد فور تنفيذها، وعزل الأجهزة المصابة خلال 2 إلى 20 دقيقة، ما قطع قنوات التحكم والسيطرة قبل انتشار الهجوم.
  • انتقل التقييم إلى نموذج “افتراض الاختراق”، حيث نفذ الفريق حمولة على جهاز غير مميز لمحاكاة الوصول.
  • اكتشف الفريق نفس المشكلات الأساسية، مثل بيانات اعتماد نصية واضحة في ملف إعداد SCCM، واستخدمها لتنفيذ هجوم DCSync وسرقة سرّ krbtgt.
  • وصل الفريق إلى خادم وسيط في منطقة عزل تقنية التشغيل (OT DMZ) لكنه لم يتمكن من إنشاء قناة خارجية بسبب حظر الاتصال بالإنترنت، ما منع الوصول إلى أنظمة التشغيل الفعلية.
الدروس المستفادة
  • إدارة التنبيهات: التنبيهات الكاذبة قد تخفي النشاط الحقيقي.
  • ضبط الإعدادات الافتراضية: ترك الحصص الافتراضية أو قوالب الشهادات غير المهيأة يفتح الباب أمام اختراقات خطيرة.
  • تخزين آمن للبيانات: كلمات المرور ومفاتيح الوصول يجب ألا تُخزن بنص واضح.
  • تقليل الصلاحيات: التطبيقات المفرطة الصلاحيات تزيد من مساحة الهجوم.
  • أهمية الرصد المبكر: الكشف السريع واحتواء الأجهزة المصابة يحد من انتشار الهجوم ويمنع الوصول إلى الأنظمة الحساسة.
محمد طاهر
محمد طاهر
المقالات: 1901

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.