كليّة الهندسة بجامعة الجزيرة الخاصة ترفع كفاءة الأمن السيبراني بمشروع تخرّج رائد يحاكي اختراق بيئات الـ Active Directory
أنجز ثلاثة من طلاب قسم الهندسة المعلوماتية في كلية الهندسة بجامعة الجزيرة الخاصة مشروع تخرّجهم المتميز للعام الدراسي 2025–2026 بعنوان: «من الثغرة إلى السيطرة: محاكاة اختبار اختراق وتقييم فعالية البنية التحتية الأمنية لمنظمة افتراضية».
يتناول المشروع محاكاة عملية اختبار اختراق (Penetration Testing) مُفوَّضة وكاملة على بيئة Active Directory افتراضية معزولة هي بيئة GOAD (Game of Active Directory)، المصمّمة عمداً لتكون قابلة للاختراق لأغراض التدريب الأمني، بهدف تقييم فعالية بنيتها التحتية الأمنية واكتشاف مسارات الهجوم الناتجة عن الإعدادات الخاطئة الشائعة في بيئات النطاق.
انطلق العمل من دراسة معمّقة لمكوّنات Active Directory وبروتوكولاتها الأمنية الأساسية مثل (*Kerberos وNTLM وLDAP*)، وأبرز فئات الثغرات الشهيرة مثل (*Kerberoasting وAS-REP Roasting وPass-the-Hash وDCSync*)، مع ربطها بإطار العمل العالمي *MITRE ATT&CK*.
نُفِّذ الجزء العملي وفق منهجية **PTES** المعتمدة عالمياً لاختبار الاختراق، متضمناً مراحل: الاستطلاع، الوصول الأولي، تصعيد الامتيازات، والحركة الجانبية (Lateral Movement) وصولاً إلى السيطرة الكاملة على النطاق.
اعتمد الفريق توثيقاً ثلاثي الطبقات لكل خطوة (سجل نصي + لقطة شاشة + تسجيل مرئي)، مستخدمين أدوات احترافية متقدمة تُحاكي ما يستخدمه خبراء الأمن السيبراني مثل (*BloodHound وMimikatz وImpacket*).
أسفرت عمليات المحاكاة والاختبار عن نتائج تقنية وأمنية بالغة الأهمية:
السيطرة الكاملة: نجاح السيطرة على النطاق المستهدف عبر ثلاثة مسارات هجومية مستقلّة تماماً.
رصد الثغرات: توثيق *41 نتيجة أمنية*، تم تقسيمها إلى *38 نقطة ضعف فعلية* تم اكتشافها، و3 ضوابط دفاعية أثبتت فاعليتها ومتانتها.
تم تصنيف كافة الثغرات المكتشفة وفق معيار الخطورة العالمي *CVSS v4.0*.
لم تتمكن السلسلة الهجومية من اختراق الغابة الأمّ (Forest Root) إدارياً؛ إذ نجحت طبقتان دفاعيتان في إيقاف الهجوم نحوها تماماً، وهو ما يبرهن عملياً أن الضوابط التعويضية (Compensating Controls) الصحيحة كفيلة بقطع مسارات الهجوم الخطيرة وحماية الأصول الحساسة.
اختُتم العمل بتقديم جدول نتائج مصنّف حسب درجة الخطورة، ترافقه جملة من التوصيات الدفاعية العملية وإجراءات التحصين والكشف المبكر. ونُفذ المشروع ضمن *إطار أخلاقي صارم* يقوم على العزل التام لبيئة الاختبار عن أي شبكة خارجية لضمان سلامة البيانات.
المشروع من إعداد الطلاب: أحمد عبد الأحمد، وعمر أكرم العلي، ويحيى أحمد الرفاعي.