بنية SIEM: استيعاب السجلات وتحليلها وربطها
تعرّفوا إلى كيفية استيعاب منصات SIEM (Splunk وSentinel وQRadar) للسجلات من مصادر متباينة وتوحيدها، ثم تطبيق قواعد الربط لإظهار النتائج الإيجابية الحقيقية.
بنية SIEM: استيعاب السجلات وتحليلها وربطها درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
ما SIEM؟
تجمع منصة إدارة معلومات الأحداث الأمنية (SIEM) بيانات السجلات من مختلف أجزاء البنية التحتية للمؤسسة، وتحللها بحثًا عن مؤشرات الحوادث الأمنية. وتجمع SIEM بين قدرتين: إدارة المعلومات الأمنية (SIM)، أي تخزين بيانات السجلات التاريخية وتحليلها، وإدارة الأحداث الأمنية (SEM)، أي المراقبة وإصدار التنبيهات في الوقت الفعلي. وتوفر القدرتان معًا لفرق الأمان رؤية شاملة للبيئة بأكملها من خلال واجهة واحدة.
مصادر السجلات واستيعابها
تستوعب SIEM السجلات من مصادر متنوعة، منها: الجدران النارية وIDS/IPS، وأنظمة التشغيل (Windows Event Logs وLinux syslog)، وأنظمة المصادقة (Active Directory وRADIUS وOkta)، ونقاط النهاية (وكلاء EDR)، والمنصات السحابية (AWS CloudTrail وAzure Activity Log)، والتطبيقات (خوادم الويب وقواعد البيانات)، وأجهزة الشبكة (المبدلات والموجهات وبوابات VPN). ويحدد نطاق الاستيعاب مدى تغطية الكشف التي توفرها SIEM.
# Common SIEM log sources:
# Firewalls: connection allow/deny with src/dst IP and port
# AD/LDAP: authentication success/failure (Event ID 4624/4625)
# Endpoints: process creation, file modification, network connections
# Web servers: HTTP requests, status codes, user agents
# DNS servers: query logs showing domain resolutions per host
# VPN gateway: user connect/disconnect with source IPتحليل السجلات وتوحيدها
تصل السجلات الخام بتنسيقات مختلفة، منها: CEF (Common Event Format) وLEEF (Log Event Extended Format) وsyslog وJSON وWindows XML والتنسيقات الخاصة. ويستخرج محلل السجلات في SIEM الحقول المنظمة (الطابع الزمني، وعنوان IP المصدر، وعنوان IP الوجهة، والمستخدم، ونوع الحدث) من النص الخام. وتعمل عملية التوحيد على ربط هذه الحقول بمخطط مشترك، بحيث تعمل الاستعلامات والقواعد بصورة موحدة عبر جميع مصادر السجلات، بصرف النظر عن تنسيق المصدر.
# Raw log example (Apache access log):
# 10.0.1.50 - admin [20/Jun/2026:14:32:01 +0000] 'GET /admin/config HTTP/1.1' 200 4521
# After parsing and normalization:
# src_ip: 10.0.1.50
# user: admin
# timestamp: 2026-06-20T14:32:01Z
# method: GET
# url: /admin/config
# http_status: 200
# bytes: 4521ربط الأحداث
ربط الأحداث هو عملية جمع الأحداث المرتبطة من مصادر متعددة لتحديد الأنماط التي تشير إلى وقوع حادث أمني. فتسجيل دخول فاشل واحد مجرد ضجيج، أما 50 محاولة تسجيل دخول فاشلة عبر 10 حسابات خلال 5 دقائق ومن عنوان IP نفسه، فهي هجوم بالقوة الغاشمة. وتطبق محركات الربط قواعد محددة بنوافذ زمنية على تدفقات الأحداث، فتجمع الأحداث المرتبطة وتنشئ تنبيهات عند ظهور أنماط مشبوهة وسط الضجيج.
# Correlation rule example (brute-force detection):
# IF: event_type = 'authentication_failure'
# AND count(distinct user) > 5
# AND count(*) > 20
# WITHIN: 5 minutes
# GROUPED BY: src_ip
# THEN: alert 'Potential Brute Force Attack'
# severity: HIGH
# src_ip: [triggering IP]
# action: notify SOC, block IP at firewallبنى SIEM: محلية مقابل سحابية أصلية
تأتي منصات SIEM ضمن نمطين معماريين رئيسيين. توفر منصات SIEM المحلية (Splunk Enterprise وIBM QRadar وArcSight) تحكمًا كاملًا في البيانات، لكنها تتطلب بنية تحتية كبيرة وأعباء تشغيلية مرتفعة. أما منصات SIEM السحابية الأصلية (Microsoft Sentinel وGoogle Chronicle وElastic SIEM) فتقدم توسعًا مرنًا، وتقلل العبء التشغيلي، وتتكامل أصليًا مع الخدمات السحابية. وتستخدم مؤسسات كثيرة بنى هجينة، فتستعمل SIEM سحابية لسجلات السحابة، ومنصة محلية للبيانات الحساسة التي لا يمكن أن تغادر البيئة.
الفهارس وخطوط المعالجة والاحتفاظ
تنظم SIEM البيانات المستوعبة في فهارس أو جداول حسب نوع السجل أو الفترة الزمنية. وتعمل خطوط معالجة البيانات على معالجة السجلات مسبقًا قبل تخزينها، مثل تصفية الضجيج (استبعاد إشارات فحص السلامة)، وإثراء الحقول (إضافة الموقع الجغرافي إلى عناوين IP)، وتوجيه السجلات ذات الحجم الكبير إلى مستويات تخزين أقل تكلفة. وتحدد سياسات الاحتفاظ مدة الاحتفاظ بالسجلات؛ إذ تفرض متطلبات الامتثال غالبًا إبقاءها متاحة عبر الإنترنت لمدة 12 شهرًا، مع تخزين أرشيفي إضافي لمدة 7 سنوات.
لغات البحث والاستعلام
تستخدم منصات SIEM لغات استعلام متخصصة للبحث في بيانات السجلات. تستخدم Splunk SPL (Search Processing Language) صياغة تعتمد على الأنابيب. وتستخدم Microsoft Sentinel لغة KQL (Kusto Query Language). أما Elastic فتستخدم EQL (Event Query Language) وLucene. وتتيح هذه اللغات للمحللين تصفية بيانات السجلات وتجميعها وربطها وتصويرها للتحقيق في الحوادث وإنشاء قواعد الكشف. ويُعد إتقان لغة الاستعلام الخاصة بـ SIEM مهارة أساسية للمحلل.
# Splunk SPL: find PowerShell executions with -EncodedCommand
# index=winlogbeat EventCode=4688 Image=*powershell.exe*
# | where match(CommandLine, '-[Ee]nc')
# | table _time, ComputerName, User, CommandLine
# | sort - _time
# KQL (Sentinel): Same query
# SecurityEvent
# | where EventID == 4688
# | where Process has 'powershell.exe'
# | where CommandLine has_any ('-enc', '-EncodedCommand')
# | project TimeGenerated, Computer, Account, CommandLineتكامل معلومات التهديدات
تتكامل SIEM الحديثة مع منصات معلومات التهديدات (TIP) لإثراء الأحداث بالسياق تلقائيًا. فعندما يتضمن حدث ما عنوان IP أو اسم نطاق، تتحقق SIEM من مصادر معلومات التهديدات (VirusTotal وAlienVault OTX والمصادر التجارية)، وتضيف ما إذا كان هذا المؤشر معروفًا بأنه خبيث، وفئته التهديدية، ودرجة الثقة به. ويسرّع هذا الإثراء عملية الفرز الأولي بدرجة كبيرة؛ إذ يرى المحللون السياق دون الحاجة إلى البحث اليدوي عن كل مؤشر.
لوحات المعلومات والتصورات المرئية
توفر لوحات معلومات SIEM رؤية تشغيلية سريعة لفرق SOC. وتشمل اللوحات الشائعة: أهم مصادر التنبيهات حسب مستوى الخطورة، واتجاهات فشل المصادقة بمرور الوقت، وخرائط جغرافية للاتصالات الواردة، ودرجات شذوذ نشاط المستخدمين، وعدد الحوادث النشطة. وتخدم لوحات المعلومات جماهير مختلفة؛ إذ يحتاج المحللون إلى التفاصيل التشغيلية، بينما يحتاج المديرون إلى ملخصات مؤشرات الأداء الرئيسية مثل متوسط زمن الاكتشاف (MTTD) واتجاهات حجم التنبيهات.
إدارة الإيجابيات الكاذبة
يحدث إرهاق التنبيهات عندما تطغى كثرة الإيجابيات الكاذبة على المحللين، مما يؤدي إلى عدم اكتشاف التهديدات الحقيقية. وتتطلب إدارة الإيجابيات الكاذبة في SIEM ما يلي: ضبط قواعد الارتباط بإضافة استثناءات للسلوكيات المعروفة بأنها سليمة، وتسجيل المخاطر لتحديد أولويات التنبيهات عالية الموثوقية، وقواعد الكبت لكتم الأنماط الحميدة المتكررة، إلى جانب المراجعة المنتظمة لمقاييس حجم التنبيهات. والهدف هو الوصول إلى حجم يمكن التحكم فيه من التنبيهات عالية الدقة، بحيث يستطيع المحللون التحقيق فيها بدقة.
تكامل SIEM مع SOAR
تتكامل منصات تنسيق الأمن والأتمتة والاستجابة (SOAR) مع أنظمة SIEM لأتمتة الاستجابة للأنواع الشائعة من التنبيهات. عندما يُصدر SIEM تنبيهًا، يمكن لـ SOAR تلقائيًا: الاستعلام عن نشاط المستخدم، والتحقق من حالة امتثال الجهاز، والبحث عن عنوان IP في معلومات التهديدات، وحظر عنوان IP على جدار الحماية، وتعطيل حساب المستخدم، وإنشاء تذكرة حادثة — وكل ذلك خلال ثوانٍ. وتمكّن SOAR فرق SOC من التعامل مع أحجام أكبر من التنبيهات دون زيادة عدد الموظفين بنسبة مماثلة.
تحقق سريع
اختبر مدى فهمك لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.
مراجعة الدرس
تعلمت في هذا الدرس أن أنظمة SIEM تجمع السجلات وتوحّدها من مصادر متنوعة ضمن مخطط مشترك، وأن محركات ارتباط الأحداث تطبق قواعد ذات نوافذ زمنية لاكتشاف أنماط الهجمات عبر أحداث متعددة، وأن تكامل معلومات التهديدات وأتمتة SOAR يسرّعان استجابة المحللين ويقللان إرهاق التنبيهات. بعد ذلك سنستكشف كيفية كتابة قواعد وتنبيهات فعالة للكشف في SIEM.
تعلم Cloud & IT Cert Prep مع معلم ذكاء اصطناعي — مجانًا
اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.
- الدورات
- 150
- الدروس
- 600
الأسئلة الشائعة
هل درس «بنية SIEM: استيعاب السجلات وتحليلها وربطها» مجاني؟
نعم — نص درس «بنية SIEM: استيعاب السجلات وتحليلها وربطها» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
ماذا ستتعلم في «بنية SIEM: استيعاب السجلات وتحليلها وربطها»؟
تعرّفوا إلى كيفية استيعاب منصات SIEM (Splunk وSentinel وQRadar) للسجلات من مصادر متباينة وتوحيدها، ثم تطبيق قواعد الربط لإظهار النتائج الإيجابية الحقيقية. تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟
لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.
كم من الوقت يستغرق درس «بنية SIEM: استيعاب السجلات وتحليلها وربطها»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟
نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- منهجية البحث عن التهديدات وتوليد الفرضيات
- بنية SIEM: استيعاب السجلات وتحليلها وربطها
- كتابة قواعد الكشف والتنبيهات في SIEM
- تحليلات سلوك المستخدم والكيان للتهديدات الداخلية