Skip to main content

اختبار ما إذا كان برنامج Cyber Crucible "يعمل"

مقدمة

تم تصميم Cyber Crucible ليعمل دون مقاطعة المستخدمين النهائيين أو الموظفين، بينما يقوم بإشعار مستخدمي لوحة المعلومات المختارين بهدوء (عادةً أعضاء فرق تقنية المعلومات والأمن المختارين) بالاستجابات التلقائية.

لا تلتقط الكثير من محاكيات برامج الفدية أو البرمجيات الخبيثة سلوك المخترق بدقة. وعلى الرغم من أن ذلك يسبب مشكلات لأدوات مثل Cyber Crucible التي تحدد (بشكل صحيح) أن المحاكاة إيجابية كاذبة، فإن ذلك ليس بالضرورة أمرًا سيئًا.

يقوم بعض البائعين فعليًا ببناء محركات الكشف الخاصة بهم حول هذه المحاكيات لبعض وظائف الكشف لديهم، لضمان اجتياز أي اختبارات يجريها العملاء بنجاح باهر.

تحمل إجراءات البرمجيات الخبيثة الحقيقية مثل تشفير برامج الفدية خطر تشفير أو إتلاف البيانات بشكل غير قابل للاسترداد. وفي Cyber Crucible، شهدنا حتى حالات قامت فيها برامج الفدية بتفعيل برمجيات خبيثة أخرى سرًا على الشبكة، أو القيام بإجراءات أخرى قد تضر بالشركة التي تحاول اختبار Cyber Crucible.

لذا، فأنت لا ترغب في استخدام برمجيات خبيثة، ولا ترغب في استخدام محاكاة دقيقة لدرجة قد تؤدي عن طريق الخطأ إلى إتلاف بياناتك.

اختبار Cyber Crucible

هناك طريقة سهلة لاختبار Cyber Crucible دون استخدام برمجيات خبيثة أو محاكاة واقعية لدرجة تعرّض بياناتك أو بيانات شركتك للخطر.

يقوم Cyber Crucible بتقييم عمليات الوصول إلى الهوية الرقمية في كل جزء من أجزاء الثانية على مدار اليوم. يتم تخزين الكثير من هذه الهويات الرقمية في المتصفحات - ولهذا السبب يضع المهاجمون متصفحات الويب في مقدمة قائمة أهدافهم الآلية.

سينتج عن تحليل السلوك الخاص بوصول الهوية في Cyber Crucible واحدة من ثلاث استجابات:

  1. عدم اتخاذ أي إجراء

  2. إخفاء البيانات

    1. تطبيق شرعي معروف يجتاز جميع فحوصات الذاكرة والنواة (kernel)، ولكنه لا يحتاج إلى الوصول إلى بيانات هوية معينة - مثال: مستكشف ملفات Windows غير المستغل

  3. تعليق العملية

    1. تطبيق شرعي معروف كان من المفترض أن يكون له حق الوصول إلى بيانات الهوية ولكنه تعرض للاختراق، أو

    2. تطبيق غريب

فيما يلي موقعان شائعان لدى مستخدمي Windows:

في هذه الحالة، اسم مستخدم Windows هو "denni"، وهذه هي المواقع التي يتم فيها تخزين بيانات الجلسة. قد تجد أن المتغير %LOCALAPPDATA% يعمل لديك إذا كنت لا ترغب في معرفة اسم المستخدم.

  • C:\Users\denni\AppData\Local\Google\Chrome\User Data\Default\Sessions

    • %LOCALAPPDATA%\Google\Chrome\User Data\Default\Sessions

  • C:\Users\denni\AppData\Local\Microsoft\Edge\User Data\Default\Sessions

    • %LOCALAPPDATA%\Microsoft\Edge\User Data\Default\Sessions

العرض بدون تثبيت Cyber Crucible

لنلقِ نظرة أولًا على شكل أحد هذه المجلدات باستخدام Explorer.exe، دون تثبيت Cyber Crucible.

Screenshot 2025-05-14 103339.png

هنا، نرى عدة جلسات Chrome ضمن ملف تعريف Google Chrome "الافتراضي".

تحتوي هذه المعلومات عادةً على معلومات حساسة قد يرغب المهاجم في اختطاف جلساتها مع برامج مهمة مثل بوابة إدارة تقنية المعلومات، أو الخدمات المصرفية، أو البريد الإلكتروني، أو أدوات التخزين مثل Google Drive أو Dropbox.

العرض مع تثبيت Cyber Crucible

بعد تثبيت Cyber Crucible، يمكن إجراء اختبار سريع، دون استخدام برمجيات خبيثة أو أي نوع من التقنيات الإجرامية أو إساءة استخدام معدات تقنية المعلومات.

في هذه الحالة، يُستخدم نفس موقع تخزين جلسة المتصفح:

  • C:\Users\denni\AppData\Local\Google\Chrome\User Data\Default\Sessions

    • %LOCALAPPDATA%\Google\Chrome\User Data\Default\Sessions

  • C:\Users\denni\AppData\Local\Microsoft\Edge\User Data\Default\Sessions

    • %LOCALAPPDATA%\Microsoft\Edge\User Data\Default\Sessions

Screenshot 2025-05-14 103620.png

يقوم Cyber Crucible فور تثبيته مباشرة بحظر الوصول إلى البيانات الموجودة في ذلك المجلد.

يُرجى ملاحظة أن هذه هي نفس عملية Explorer التي كانت تعمل بالفعل عند التثبيت، لذا فإن البرنامج الذي كان يعمل قد تم إلغاء وصوله فجأة على مستوى "القرص الصلب" أو طبقة النواة (kernel). حتى البرامج، سواء كانت حميدة أو مستغَلة أو خبيثة وتعمل بالفعل، يتم تقييمها بشكل صحيح بواسطة Cyber Crucible.

رؤية اختبارك في لوحة معلومات Cyber Crucible

يوجد عدد كبير من عمليات الوصول إلى بيانات الهوية في النظام أثناء تشغيله، في جميع الأوقات.

أدت البرمجيات كخدمة (Software as a Service) والبرامج القائمة على السحابة إلى ظهور العديد من المواقع الإلكترونية والتطبيقات ذات المحتوى المحدود على الموقع نفسه، بينما يتواصل المتصفح (أو المتصفح المدمج بالنسبة للتطبيقات) باستمرار مع خوادم البيانات لملء جداول البيانات والجداول والرسوم البيانية ومحتوى وسائل التواصل الاجتماعي.

صفحة الوصول إلى الهوية

يتم إدراج عمليات الوصول إلى الهوية التي يُعتبر من المناسب أن يقوم Cyber Crucible بتعليق التطبيق المخالف بسببها في صفحة الوصول إلى الهوية.

هذه هي الحالات التي ينبغي فيها إيقاف البرنامج الذي يصل إلى بيانات الهوية، وليس فقط إخفاء البيانات.

في هذه الحالة، لم يتم إيقاف Explorer بعد العديد من الفحوصات التي أجراها Cyber Crucible. بدلاً من ذلك، تم إخفاء البيانات فقط.

Screenshot 2025-05-14 103741.png

لذلك، لا توجد أي انتهاكات للوصول إلى الهوية مدرجة هنا.

صفحة إخفاء الوصول إلى الهوية

يمتلك Cyber Crucible اختياريًا القدرة على إظهار الحالات لعملاء لوحة المعلومات التي تم فيها إخفاء بيانات الهوية، ولكن لم يتم فيها إيقاف البرنامج الذي يصل إليها.

لم يتم استغلال Explorer أو يكن ضارًا بأي شكل آخر في هذا الاختبار، بل كان فقط يصل إلى بيانات هوية ذات امتيازات عالية جدًا الخاصة بمتصفحي Chrome وEdge.

لا يملك معظم المستخدمين إمكانية الوصول إلى هذه المعلومات نظرًا للحمل الإضافي على أجهزة العملاء وشبكاتهم التي تنقل تلك البيانات إلى خوادم Cyber Crucible.

يُرجى الطلب إذا كنت ترغب في الحصول على هذا الوصول، ولكن يُرجى العلم أن النشاط الذي تراه ليس نشاطًا ضارًا، بل هو سلوكيات خصوصية بيانات الهوية التي يقوم بها Cyber Crucible من منظور الحوكمة والمخاطر والامتثال (GRC)، أو إنفاذ السياسات.

Identity Hide Explorer.mp4

هنا، نرى في هذا الفيديو القصير أن Explorer تم منعه من عرض بيانات جلسة المتصفح، على الرغم من أن Explorer نفسه لم يتم مقاطعته.