كشف تهديدات الهوية والاستجابة ITDR0%
التحقّق من الهويةمستخدمIAM + MFAالموارد🔑هوية✓ مصرّحالهوية + MFA تتحقّق قبل منح الوصول
ITDR: حين تصبح الهوية نفسها ساحة الهجوم

بنت المؤسسات طبقات وقاية للهوية (IAM، PAM، MFA)، لكن المهاجم اليوم لا يكسر الجدار بل يسجّل الدخول ببيانات اعتماد مسروقة. ITDR هو طبقة الكشف والاستجابة المخصّصة لهجمات الهوية: رصد إساءة استخدام الحسابات، تصعيد الامتياز، والحركة الجانبية عبر الهوية. من منظور الـ presales، ITDR يكمّل الوقاية بالكشف — لأن الوقاية وحدها تفشل أمام بيانات اعتماد شرعية مسروقة.

  • 1الفجوة التي يسدّها ITDR: الوقاية (IAM/PAM/MFA) تمنع الدخول غير المصرّح، لكنها عمياء عن إساءة استخدام هوية شرعية مُخترقة.
  • 2يرصد سلوك الهوية الشاذّ: تصعيد امتياز مفاجئ، وصول لموارد غير معتادة، أو نشاط في ساعات/مواقع غريبة.
  • 3يحمي بنية الهوية ذاتها: مراقبة Active Directory/Entra لاكتشاف هجمات مثل DCSync وGolden Ticket وتعديل صلاحيات خطر.
  • 4اربطه بالاستجابة: عند اكتشاف هوية مخترقة، إبطال الجلسات وفرض إعادة مصادقة آلياً — كشف بلا استجابة نصف حلّ.
  • 5موضِعه كحلقة مفقودة في Zero Trust: «تحقّق مستمر» يتطلّب كشف انحراف الهوية بعد المصادقة لا قبلها فقط.
🖥️محاكاة وحدة التحكّم (تفاعلية)
واجهة تعليمية مستوحاة من وحدات تحكّم حقيقية — صفِّ النتائج وجرّب الإجراءات كما تفعل في العرض للعميل.
🔑إدارة الهوية5 مفتوح
تصفية:
الهويةالمخاطرة
global-admin@corp
Leaked credentials
عالية
dba-svc@corp
Standing privilege, no PAM
عالية
bob@corp
Sign-in from anonymous IP
متوسطة
contractor-12@corp
Access not reviewed > 180d
متوسطة
guest-37@corp
MFA not registered
منخفضة

وقاية الهوية مقابل كشف الهوية

الوقاية (IAM/PAM/MFA)
  • تمنع الدخول غير المصرّح
  • عمياء عن هوية مُخترقة شرعية
  • تتحقّق قبل المصادقة
  • تفترض أن الجدار يصمد
الكشف والاستجابة (ITDR)
  • ترصد إساءة استخدام بعد الدخول
  • تكشف السلوك الشاذّ للهوية
  • تحقّق مستمر بعد المصادقة
  • تفترض أن الاختراق حتمي
🔎تفاصيل أعمق
  • التحوّل من «الوقاية تكفي» إلى «الوقاية + الكشف» هو جوهر عرض ITDR. لعقود ركّزت برامج أمن الهوية على منع الدخول: كلمات مرور أقوى، MFA، أقل امتياز. لكن إحصاءات الاختراق تقول إن أغلب الحوادث الكبرى اليوم تبدأ بهوية شرعية مُخترقة — تصيّد ناجح، بيانات اعتماد مسرّبة، أو جلسة مسروقة. ضدّ هذا، كل ضوابط الوقاية عمياء لأن المهاجم «مصرّح له» تقنياً. ITDR يفترض أن الوقاية ستُخترق أحياناً، ويبني طبقة ترصد ما يفعله المهاجم بعد الدخول. هذا الافتراض — أن الاختراق حتمي والكشف ضروري — هو ما ينقل العميل من الإنكار إلى الميزانية.
  • ITDR لا يحمي الهويات فقط بل البنية التي تصدر الهويات. أخطر الهجمات تستهدف مزوّد الهوية نفسه: مهاجم يصل لـ Active Directory أو Entra يستطيع تزوير هويات (Golden Ticket)، أو مزامنة كلمات مرور (DCSync)، أو منح نفسه صلاحيات دائمة بهدوء. هذه الهجمات تتجاوز كل ضوابط الوصول لأنها تعبث بمصدر الثقة. ITDR ناضج يراقب طبقة التحكّم في الهوية ذاتها: تغييرات الصلاحيات الحرجة، إنشاء حسابات مميّزة، وأنماط مصادقة تدلّ على تزوير. حين تعرض هذا البعد للعميل، تنقل النقاش من «حماية المستخدمين» إلى «حماية مصدر الثقة كلّه» — وهو ما يميّز ITDR عن مجرّد تحليلات سجلّات دخول.
  • الأساس: تسدّ ITDR فجوة الكشف بعد فشل الوقاية: حين تُسرَق هوية شرعية، تكون IAM/PAM/MFA عمياء لأن المهاجم «مصرّح له» تقنيًّا. تراقب ITDR سلوك الهوية (تصعيد امتياز، وصول شاذّ) وطبقة التحكّم نفسها (هجمات AD مثل DCSync وGolden Ticket). أكاديميًّا، هذا تطبيق مبدأ «افترض الاختراق» (assume breach) على الهوية: الوقاية ستُخترق أحيانًا، فالكشف بعد الدخول ضرورة لا ترف.
⌨️معمل CLI تفاعلي
اختر مهمة، اكتب الأوامر بنفسك وشاهد النتيجة — أو اضغط «نفّذ التالي».
متصل عبر منفذ الكونسول
DATA CENTER
idp-admin #
idp-adminIdentity CLIجلسة طرفية حيّة
📖 شرح المهمة والأوامر
إشارة ITDR: هويات سلوكها يدلّ على اختراق محتمل بعد مصادقة ناجحة.
  • az rest --method get \أمر
  • --url https://graph.microsoft.com/v1.0/identityProtection/riskyUsers \أمر
  • --query "value[?riskLevel=='high'].userPrincipalName"أمر
idp-adminIdentity CLI
# المهمة: استعراض المستخدمين عالي المخاطر
idp-admin $
0/3
إشارة ITDR: هويات سلوكها يدلّ على اختراق محتمل بعد مصادقة ناجحة.
🧪مختبر الهندسة التفاعلي
كشف تهديدات الهوية والاستجابة (ITDR)
الوقاية (MFA/PAM) تفشل أحيانًا أمام اعتماد مسروق — ITDR يكشف إساءة استخدام الهوية بعد الدخول. كل هوية فائتة تتربّص.
٩٠
هويات مُخترقة/سنة
٥٤
مكتشَفة
٣٦
فائتة (تتربّص)
٨ يوم
زمن الكشف
compromised/yr = identities × compromise% | detected = compromised × coverage% | missed = compromised − detected
💡 نصيحة مقابلة: السؤال الكاشف: «لو سُرقت بيانات اعتماد مديركم اليوم واستُخدمت بنجاح، كم ستمرّ قبل أن تلاحظوا؟» الإجابة غالباً «أسابيع» — وهي حجم الحاجة لـ ITDR.