دفاعات المؤسسات تتعافى عند الحافة وتنهار في الداخل

أظهر تقرير Blue Report 2026 الصادر عن Picus Labs أن المؤسسات حققت تقدمًا ملحوظًا في منع الهجمات عند الحافة، لكن الصورة تنقلب تمامًا داخل الشبكة. التقرير اعتمد على أكثر من 338 مليون محاكاة هجوم في بيئات إنتاج فعلية خلال النصف الأول من 2026، وكشف أن متوسط فعالية المنع ارتفع من 62% إلى 69%، وهو أعلى مستوى منذ 2024، فيما بلغت نسبة التسجيل 58%، وهو أعلى معدل خلال أربع سنوات.

قوة عند الحافة وضعف في الداخل

بينما تمنع الدفاعات المحيطية نحو ثلثي الهجمات، فإن معدل منع ما بعد الاختراق لا يتجاوز 37%.

  • الحركات الصاخبة مثل تنفيذ الخدمات الجانبية أو تصعيد الصلاحيات عبر تجاوز UAC تم منعها بنسبة 85–90%.
  • الحركات الهادئة مثل الاستطلاع، تعداد الجلسات، وسرقة بيانات الاعتماد من الذاكرة أو السجل، لم تُمنع إلا بنسبة 1–22%.

هذا يعني أن المهاجم يستطيع رسم خريطة البيئة وسرقة بيانات الاعتماد دون مقاومة تُذكر قبل تنفيذ خطوات أكثر وضوحًا.

مشكلة التوقيعات

التقرير أوضح أن أدوات مثل Mimikatz تُظهر الفجوة بوضوح:

  • استخراج بيانات الاعتماد من LSASS تم منعه تقريبًا في كل مرة.
  • استخراجها من السجل أو مواقع ذاكرة أخرى لم يُمنع تقريبًا على الإطلاق.

السبب أن الدفاعات تعتمد على توقيعات لرصد أحداث محددة، بينما السلوكيات البديلة تمر دون إنذار.

الميل نحو التخفي

تقرير Red Report 2026 أكد أن المهاجمين يتجهون نحو الأساليب الهادئة، وهو ما أثبت نجاحه.

  • أقل تقنية منعًا كانت إخفاء سجل الأوامر بنسبة 1%.
  • معدل منع الملفات الخبيثة المعروفة (IOC-Based Prevention) انخفض إلى 50% بعد أن كان 71% في 2024، بسبب سهولة إعادة تغليف البرمجيات لتجاوز التوقيعات.
فجوة بين التسجيل والتنبيه

رغم ارتفاع معدل التسجيل إلى 58%، فإن معدل التنبيه بقي ثابتًا عند 14% فقط. أي أن أقل من هجوم واحد من كل سبعة يُنتج إنذارًا، ما يحول المشكلة إلى هندسة قواعد الكشف بدلًا من جمع البيانات.

اختلافات بين القطاعات والتهديدات
  • قطاع التعليم تراجع 30 نقطة ليصبح الأضعف.
  • القطاعات التي كانت ضعيفة العام الماضي حققت أكبر تقدم.
  • رغم ارتفاع المتوسط العام، فإن المنع ضد 9 من أصل 10 مجموعات تهديد رئيسية تراجع، كما أن جميع عائلات الفدية الكبرى مُنعت بأقل من 38%، مع انهيار أداء ضد Play ransomware من 50% إلى 13%.
خطوات أساسية للمؤسسات
  • التحقق من التعرض الفعلي بدلًا من الاكتفاء بجرد نظري.
  • تقوية الداخل ضد الحركات الهادئة مثل الاستطلاع وسرقة بيانات الاعتماد.
  • اعتبار قواعد الكشف هندسة مستمرة تُكتب وتُختبر وتُعدل باستمرار.
محمد طاهر
محمد طاهر
المقالات: 1863

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.