مقالات الفريقالمزيد من المقالات

رصد الويب المظلم لا يعني «رؤية كل شيء»: كيف تحوّل الشركات مؤشرات التسريب إلى إجراءات

لا تكمن قيمة رصد الويب المظلم في الوعد برؤية كل شيء، بل في اكتشاف مؤشرات التسريب التي تخصّ الشركة مبكرًا، والتحقق منها وتصنيفها بحسب الخطورة، ثم إحالتها إلى الفرق القادرة فعليًا على الحد من آثارها.

المحتويات

نقاط خضراء ومغرة تتجمع عند عدسة مكبرة، وسهم يشير إلى مستند يحمل علامة صح.

ما تريد الشركات معرفته عادةً ليس «مدى غموض الويب المظلم»، بل إجابة عن سؤال أكثر عملية: إذا كانت بيانات اعتماد الموظفين أو بيانات العملاء أو الملفات الداخلية قد عُرضت للبيع علنًا بالفعل، فهل تستطيع الشركة أن تعلم بذلك قبل أن تتفاقم المشكلة؟

يمكن لرصد الويب المظلم أن يساعد في اكتشاف المؤشرات، لكنه ليس نافذة تكشف جميع المخاطر. والنهج الموثوق هو ربط المؤشرات المتاحة للعموم أو الواردة عبر قنوات متخصصة بقائمة أصول الشركة وإجراءاتها للتعامل مع الحوادث الأمنية، ثم التحقق من كل مؤشر على حدة.

ما الويب المظلم، ولماذا ينبغي للشركات الاهتمام به؟

يُقصد بالويب المظلم عادةً جزء من خدمات الشبكة يتطلب الوصول إليه برامج أو إعدادات خاصة، ويضم منتديات وأسواقًا ومجتمعات خاصة. وقد تظهر فيه بيانات اعتماد مسروقة، أو خدمات برمجيات خبيثة، أو ملفات شركات، أو أهداف يتناقش المهاجمون بشأنها. وفي الوقت نفسه، تظهر كثير من التسريبات أولًا على مواقع عادية، أو في مستودعات الشيفرة البرمجية، أو مجموعات التراسل الفوري، أو قنوات إعادة بيع البيانات. وقد يؤدي التركيز على مصطلح «الويب المظلم» وحده إلى تفويت إشارات أبكر وأكثر موثوقية.

السؤال الأول في الرصد: ما الذي نريد حمايته؟

يمكن للشركة أن تبدأ بإعداد قائمة بما يرتبط فعليًا بأعمالها: نطاق الشركة ونطاقاته الفرعية، وبوابات تسجيل دخول الموظفين والعملاء، وأسماء العلامات التجارية، ونطاقات البريد الإلكتروني، ومفاتيح API، وأسماء الخدمات السحابية، والملفات أو الأسماء الرمزية للمشروعات التي ينبغي ألا تكون متاحة للعموم. من دون هذه القائمة، قد تعيد أدوات الرصد كميات كبيرة من النتائج غير ذات الصلة بالشركة.

بعد ذلك، تُحدَّد حالات واضحة تستدعي التنبيه: ظهور بيانات اعتماد تخص الشركة جرى التحقق من صحتها، أو حساب جديد ذي صلاحيات واسعة، أو مقتطفات من ملفات داخلية، أو نقاشات حول مهاجمة نظام محدد، أو عينات تتطابق مع حادثة معروفة. وكلما كانت شروط التنبيه أكثر تحديدًا، أصبح من الأسهل على فريق الأمن تحديد الخطوة التالية.

بين المؤشر والاستنتاج، لا بد من التحقق

منشور واحد، أو لقطة شاشة، أو ملف مضغوط يُزعم أنه يحتوي على بيانات، ليس أيٌّ منها سوى مؤشر. يحتاج الفريق إلى التحقق من التوقيت والمصدر وتنسيق البيانات، وما إذا كانت تتضمن حقولًا حقيقية، وما إذا كانت لا تزال صالحة. فقد تبدو إعادة نشر المادة نفسها مرات متكررة وكأنها حوادث متعددة، بينما لا تعدو في الواقع أن تكون مادة قديمة أُعيد تداولها. وفي المقابل، قد تكون عينة غير لافتة من بيانات الاعتماد كافية بالفعل لاستلزام تغيير كلمات المرور والرموز المميّزة فورًا.

تستطيع خدمات الرصد جمع المؤشرات وإرسال التنبيهات، لكنها لا تستطيع أن تحل محل الشركة في الحكم على ما إذا كانت الحادثة حقيقية، وأي الأنظمة تطالها، ومن يملك صلاحية اتخاذ إجراء. ويساعد الفصل بين «الاكتشاف» و«التأكيد» على تقليل الإنذارات الكاذبة، ويحول أيضًا دون التسرع في حظر مستخدمين شرعيين بسبب محتوى لم يُتحقق منه.

مسار عمل مفيد فعلًا: الاكتشاف، والتأكيد، والمعالجة، والمراجعة

الاكتشاف: جمع المؤشرات المتعلقة بأصول الشركة باستمرار، وتسجيل وقت ظهورها الأول ومصدرها.

التأكيد: يتولى مسؤول الأمن أو النظام التحقق من العينات وتحديد الحسابات أو الأنظمة أو البيانات المتأثرة.

المعالجة: استبدال بيانات الاعتماد، وعزل الأنظمة المتأثرة، وإبلاغ من يتعين عليهم اتخاذ إجراء، والاحتفاظ بسجل يتيح تتبّع ما اتُّخذ من إجراءات.

المراجعة: فحص أسباب عدم اكتشاف الضوابط القائمة للمشكلة في الوقت المناسب، وتعديل قائمة الأصول والصلاحيات والسجلات وقواعد التنبيه.

ما علاقة ذلك بمشكلات الأنظمة التي يناقشها لو هينغ؟

يذكّر لو هينغ القراء مرارًا في «ملاحظاته» بضرورة التمييز بين مسمّيات النظام وسجلاته وقدراته الفعلية. وتنطبق الحدود نفسها على رصد الويب المظلم: فدرجة المخاطر أو إشعار «الاكتشاف» لا يعادلان الحقيقة نفسها؛ وقد توفّر مجموعة من الأدوات المركزية خدمةً ما، لكن ذلك لا يمنحها سلطة اتخاذ جميع القرارات نيابةً عن الشركة.

لذلك، ينبغي للحل الجيد للرصد أن يتيح للشركة رؤية علاقات الاعتماد، والتحقق من الأدلة، والإبقاء على مسارات بديلة، وأن يترك الحكم لمن يتحملون فعلًا تبعاته على الأعمال. فقيمته ليست في إثارة الذعر، بل في منح المؤسسة خيارات أوضح بينما لا تزال المشكلة قابلة للمعالجة.