يصف هذا الكتيب كيفية استخدام منصة القصص للتحقيق في القصص المتعلقة بالهجمات التي تستخدم مواقع التصيد.
التعيين
يوضح هذا الكتيب نهجًا منهجيًا للمهندسين في مركز العمليات الأمنية للتحقيق في الحوادث الأمنية المحتملة المتعلقة بالمواقع المستخدمة للهجمات التصيدية. يوفر إطارًا لجمع المعلومات الأولية، وتحليل حركة المرور الشبكية، واستخلاص الاستنتاجات حول طبيعة التهديد.
جمع المعلومات الأولية حول التهديد
استخدم عنصر واجهة المستخدم التفاصيل في القصة لجمع المعلومات الأساسية حول التهديد المحتمل. راجع الوصف للقصة والبيانات الأخرى لتقرير ما إذا كان اللازم إجراء تحقيق إضافي. بالإضافة إلى ذلك، يُظهر قسم القصص المشابهة قصصًا أخرى تشترك في نفس المؤشرات والملاحظات.

انقر فوق توليد ملخص AI للحصول على وصف القصة بلغة طبيعية يوفر سياق غني ويساعدك على تقييم القصة بسرعة.

استخدم عنصر واجهة المستخدم المصدر لمراجعة البيانات حول الجهاز المتأثر بهذا الهجوم.

يمكنك أيضًا استخدام كتالوج المؤشرات للحصول على معلومات إضافية (مثل معرف المؤشر)، وتركيز التحقيق بناءً على استفساراتك.
فهم توزيع الهجوم لبرنامج التصيد
يمكن أن يساعد الرسم البياني لتوزيع الهجمات في فهم طبيعة المرور، الهجمات الدورية التي تشبه سلوك الروبوت، حادثة لمرة واحدة، أو خصائص أخرى.
بالنسبة للهجمات التصيدية، يتكون توزيع الحركة عادةً من كمية قليلة من التدفقات، أو حدوث لمرة واحدة، مع رسم بياني يشبه هذا:

تحديد مرحلة الهجوم التصيدي
للتحقيق بشكل صحيح في هجوم التصيد المحتمل، من المهم تحديد أي مرحلة تم اكتشاف الهجوم فيها أولاً. تكتشف خدمات الأمن لدى كاتو الهجمات التصيدية في المراحل المختلفة التالية:
حظر الوصول - تحدد كاتو وجهة التصفح كموقع تصيدي وتحظر الوصول إلى الموقع
حظر إرسال بيانات اعتماد - عندما يصل المستخدم إلى موقع تصيدي ويتم عرضه في المتصفح، يمكن لكتو منع المستخدم من إدخال البيانات الاعتمادية
اكتشاف ما بعد الاختراق - يمكن لخدمة مراقبة النشاط المشبوه (SAM) تحديد متى يقدم المستخدم بيانات الاعتماد في مواقع خطرة، وتقوم بإنشاء أحداث تنبه المسؤول إلى الاختراق المحتمل
استخدم عنصر واجهة المستخدم الأحداث المستهدفة لمعرفة الأحداث المتعلقة بالقصة والعثور على معلومات لتحديد في أي مرحلة تم اكتشاف محاولة التصيد، وما إذا كانت قد تم حظرها. يمكن أن يشير حقل اسم التهديد إلى الوقت الذي تم فيه اكتشاف الهجوم.
هذا مثال على حدث يظهر حاجز IPS إرسال البيانات الاعتمادية في موقع التصيد:

التحقيق في هجمات التصيد في مراحل مختلفة
بعد تحديد المرحلة التي تم اكتشاف فيها الهجوم المحتمل، اتبع خطوات التحقيق الموضحة أدناه للكشف عند تلك المرحلة.
عندما تم حظر الوصول إلى الموقع
يصف هذا القسم نهجًا للتحقق من أن الموقع المحظور هو موقع تصيد. يركز جزء من التحقيق هذا بشكل رئيسي على الهدف.
الأهداف
يتيح لك قسم الأهداف فحص الأهداف المحددة لمعرفة المزيد عن نواياها المحتملة واحتمال أن يكون الهدف ضارًا:
تقييم درجة الضرر لـCato
فحص شعبية Cato
النظر في الفئات المرتبطة بـCato
راجع عدد خلاصات استخبارات التهديد المرتبطة بالهدف
مؤشر مهم جدًا للهجمات التصيدية هو تاريخ الإنشاء للدومين. إذا كان التاريخ حديثًا، فمن المرجح أن الموقع خبيث.

استخدام روابط الهدف للبحث في المصادر الخارجية
بحلول الآن، يجب أن يكون لديك فهم واضح للنشاط الملتقط في هذه القصة، تساعدك روابط الهدف في إجراء بحث خارجي على مصادر موثوقة للسياق التاريخي وعلامات السلوك الضار. التوافق بين هذه البيانات لتحديد العلاقات مع كيانات أخرى والصلات المحتملة بممثلين تهديد معروفين، حملات، أو تقنيات.
تدفقات مرتبطة بالهجوم
استخدم قسم تدفقات مرتبطة بالهجوم لفحص التدفقات البيانات غير المعالجة المتعلقة بالقصة.
تحليل نقاط البيانات الإضافية من هذه التدفقات، بما في ذلك عناوين المواقع، وكلاء المستخدمين، أسماء الملفات، والسمات الأخرى ذات الصلة، ومقارنتها بنتائج الخطوة السابقة للتحقيق للكشف عن العلاقات المحتملة.
الخاتمة
للحالات معظم حجب الوصول إلى موقع تصيد، التصنيف الصحيح للقصة هو التصفح إلى موقع تصيد.
إجراءات موصى بها
تحقق مع الضحية مما إذا كانت الهجوم محاولة تصيد مستهدفة وتم توجيهها تحديدًا إليهم (باستخدام اسم خاص، معلومات خاصة، إلخ).
إذا لم يكن الأمر كذلك، تأكد من أنه لم يكن هناك أي موظفين آخرون ضحايا الحملة التصيدية نفسها.
إذا كان مصدر محاولة التصيد يعتمد على البريد الإلكتروني ومعروفًا للمستخدم، قم بالحد من الهجوم باستخدام منصة بريدك الإلكتروني التنظيمية للإبلاغ عنه وحظر العنوان المصدر.
إذا كان مصدر محاولة التصيد غير معروف، قم بإجراء فحص حماية الجهاز بالكامل (برنامج مضاد الفيروسات، وحماية النقاط النهائية، وكشف وردع التهديدات)، وأزل أي برامج غير معروفة والإضافات من المتصفح من الجهاز المصاب.
عندما تم حظر إرسال بيانات اعتماد
يصف هذا القسم نهجًا للتحقق من وجود محاولة إرسال بيانات اعتماد إلى موقع تصيد. يركز جزء من التحقيق هذا بشكل رئيسي على الهدف المكتشف وعنوان URL.
الأهداف
يتيح لك قسم الأهداف فحص الأهداف المحددة لمعرفة المزيد عن نواياها المحتملة واحتمال أن يكون الهدف ضارًا:
تقييم درجة الضرر لـCato
فحص شعبية Cato
النظر في الفئات المرتبطة بـCato
راجع عدد خلاصات استخبارات التهديد المرتبطة بالهدف
مؤشر مهم جدًا للهجمات التصيدية هو تاريخ الإنشاء للدومين. إذا كان التاريخ حديثًا، فمن المرجح أن الموقع خبيث.

استخدام روابط الهدف للبحث في المصادر الخارجية
بحلول الآن، يجب أن يكون لديك فهم واضح للنشاط الملتقط في هذه القصة، تساعدك روابط الهدف في إجراء بحث خارجي على مصادر موثوقة للسياق التاريخي وعلامات السلوك الضار. التوافق بين هذه البيانات لتحديد العلاقات مع كيانات أخرى والصلات المحتملة بممثلين تهديد معروفين، حملات، أو تقنيات.
تحديد المرجع
في الهجمات التصيدية، الهدف الذي يتم الاتصال به أولاً غالبًا ليس الموقع الخبيث نفسه، بل موقع المرجع، بمعنى موقع يحتوي على الرابط إلى الموقع الخبيث. يظهر موقع المرجع في قسم التدفقات المتعلقة بالهجوم في عمود المرجع.

التحقق من المرجع باستخدام البحث عن دومين
بعد تحديد المرجع، يمكنك استخدام البحث عن دومين لبحث الدومين. يشير انخفاض الشعبية وارتفاع درجة الضرر إلى أن النطاق مشبوه.

تدفقات مرتبطة بالهجوم
استخدم قسم تدفقات مرتبطة بالهجوم لفحص التدفقات البيانات غير المعالجة المتعلقة بالقصة.
تحليل نقاط البيانات الإضافية من هذه التدفقات، بما في ذلك عناوين المواقع، وكلاء المستخدمين، أسماء الملفات، والسمات الأخرى ذات الصلة، ومقارنتها بنتائج الخطوة السابقة للتحقيق للكشف عن العلاقات المحتملة.
عند التحقيق في رابط URL، من المهم التحقق مما إذا كانت تحتوي على بيانات حساسة (لاحظ أنه في كثير من الحالات تكون روابط URL مشفرة وتحتاج إلى فك تشفير للوصول إلى جميع البيانات التي تحتوي عليها). نوصي أيضًا بالتحقق من الأدوات الخارجية للأنماط المماثلة لعناوين URL للحصول على مزيد من الفهم لحركة المرور المكتشفة.
ملاحظة: عند إجراء تحقيق، نوصي بعدم الوصول إلى المواقع المشبوهة المتعلقة بالتصيد.
الخاتمة
للحالات معظم إرسال البيانات الاعتمادية إلى موقع تصيد محظور، التصنيف الصحيح للقصة هو محاولة إرسال البيانات الاعتمادية.
الإجراءات الموصى بها
إذا تم تسريب بيانات حساسة، قم بتغيير كلمة المرور الخاصة بالخدمات ذات الصلة واعتبر تنفيذ تسجيل خروج قوي من جميع الخدمات.
تأكد من عدم تحميل أو تنفيذ ملفات ضارة.
تحقق مع الضحية مما إذا كانت الهجوم محاولة تصيد مستهدفة وتم توجيهها تحديدًا إليهم (باستخدام اسم خاص، معلومات خاصة، إلخ).
إذا لم يكن الأمر كذلك، تأكد من أنه لم يكن هناك أي موظفين آخرون ضحايا الحملة التصيدية نفسها.
إذا كان مصدر محاولة التصيد يعتمد على البريد الإلكتروني ومعروفًا للمستخدم، قم بالحد من الهجوم باستخدام منصة بريدك الإلكتروني التنظيمية للإبلاغ عنه وحظر العنوان المصدر.
إذا كان مصدر محاولة التصيد غير معروف، قم بإجراء فحص حماية الجهاز بالكامل (برنامج مضاد الفيروسات، وحماية النقاط النهائية، وكشف وردع التهديدات)، وأزل أي برامج غير معروفة والإضافات من المتصفح من الجهاز المصاب.
عندما تم اكتشاف الهجوم بعد الاختراق
يصف هذا القسم نهجًا للتحقق من وجود تقديم بيانات اعتماد إلى موقع تصيد. يركز جزء من التحقيق هذا بشكل رئيسي على الهدف المكتشف والمرجع (الموقع الذي يحتوي على الرابط إلى الموقع الخبيث).
الأهداف
يتيح لك قسم الأهداف فحص الأهداف المحددة لمعرفة المزيد عن نواياها المحتملة واحتمال أن يكون الهدف ضارًا:
تقييم درجة الضرر لـCato
فحص شعبية Cato
النظر في الفئات المرتبطة بـCato
راجع عدد خلاصات استخبارات التهديد المرتبطة بالهدف
مؤشر مهم جدًا للهجمات التصيدية هو تاريخ الإنشاء للدومين. إذا كان التاريخ حديثًا، فمن المرجح أن الموقع خبيث.

استخدام روابط الهدف للبحث في المصادر الخارجية
بحلول الآن، يجب أن يكون لديك فهم واضح للنشاط الملتقط في هذه القصة، تساعدك روابط الهدف في إجراء بحث خارجي على مصادر موثوقة للسياق التاريخي وعلامات السلوك الضار. التوافق بين هذه البيانات لتحديد العلاقات مع كيانات أخرى والصلات المحتملة بممثلين تهديد معروفين، حملات، أو تقنيات.
تحديد المرجع
في الهجمات التصيدية، الهدف الذي يتم الاتصال به أولاً غالبًا ليس الموقع الخبيث نفسه، بل موقع المرجع، بمعنى موقع يحتوي على الرابط إلى الموقع الخبيث. يظهر موقع المرجع في قسم التدفقات المتعلقة بالهجوم في عمود المرجع.

التحقق من المرجع باستخدام البحث عن دومين
بعد تحديد المرجع، يمكنك استخدام البحث عن دومين لبحث الدومين. يشير انخفاض الشعبية وارتفاع درجة الضرر إلى أن النطاق مشبوه.

تدفقات مرتبطة بالهجوم
استخدم قسم تدفقات مرتبطة بالهجوم لفحص التدفقات البيانات غير المعالجة المتعلقة بالقصة.
تحليل نقاط البيانات الإضافية من هذه التدفقات، بما في ذلك عناوين المواقع، وكلاء المستخدمين، أسماء الملفات، والسمات الأخرى ذات الصلة، ومقارنتها بنتائج الخطوة السابقة للتحقيق للكشف عن العلاقات المحتملة.
عند التحقيق في رابط URL، من المهم التحقق مما إذا كانت تحتوي على بيانات حساسة (لاحظ أنه في كثير من الحالات تكون روابط URL مشفرة وتحتاج إلى فك تشفير للوصول إلى جميع البيانات التي تحتوي عليها). نوصي أيضًا بالتحقق من الأدوات الخارجية للأنماط المماثلة لعناوين URL للحصول على مزيد من الفهم لحركة المرور المكتشفة.
ملاحظة: عند إجراء تحقيق، نوصي بعدم الوصول إلى المواقع المشبوهة المتعلقة بالتصيد.
الخاتمة
في معظم حالات الكشف بعد الاختراق عن تقديم بيانات اعتماد إلى موقع تصيد، يكون التصنيف الصحيح للقصة هو تقديم بيانات اعتماد.
إجراءات موصى بها
إذا تم تسريب بيانات حساسة، قم بتغيير كلمة المرور الخاصة بالخدمات ذات الصلة واعتبر تنفيذ تسجيل خروج قوي من جميع الخدمات.
تأكد من عدم تحميل أو تنفيذ ملفات ضارة.
تحقق مع الضحية مما إذا كانت الهجوم محاولة تصيد مستهدفة وتم توجيهها تحديدًا إليهم (باستخدام اسم خاص، معلومات خاصة، إلخ).
إذا لم يكن الأمر كذلك، تأكد من أنه لم يكن هناك أي موظفين آخرون ضحايا الحملة التصيدية نفسها.
إذا كان مصدر محاولة التصيد يعتمد على البريد الإلكتروني ومعروفًا للمستخدم، قم بالحد من الهجوم باستخدام منصة بريدك الإلكتروني التنظيمية للإبلاغ عنه وحظر العنوان المصدر.
إذا كان مصدر محاولة التصيد غير معروف، قم بإجراء فحص حماية الجهاز بالكامل (برنامج مضاد الفيروسات، وحماية النقاط النهائية، وكشف وردع التهديدات)، وأزل أي برامج غير معروفة والإضافات من المتصفح من الجهاز المصاب.
إذا لم يتم حظر حركة المرور المكتشفة، قم بإنشاء قاعدة جدار ناري للإنترنت لحظر الهدف.