فرز التنبيهات وسير عمل SOC
رتّب التنبيهات حسب الأولوية، وقلّل الإيجابيات الكاذبة، واتبع سير عمل فرز محلل SOC.
فرز التنبيهات وسير عمل SOC درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
دور محلل SOC
محللو SOC هم أول المستجيبين للتنبيهات الأمنية. وتتمثل مهمتهم في تحديد ما إذا كان التنبيه يمثل تهديدًا حقيقيًا بسرعة، وجمع الأدلة، وتصعيد الحوادث الحقيقية، وإغلاق النتائج الإيجابية الكاذبة — على نطاق واسع، وغالبًا أثناء التعامل مع عشرات التنبيهات في كل وردية.
مستويات شدة التنبيهات
تُصنّف التنبيهات حسب شدتها: P1 (حرج — اختراق نشط)، وP2 (مرتفع — هجوم محتمل)، وP3 (متوسط — نشاط مريب)، وP4 (منخفض/معلوماتي — مخالفة سياسة أو سوء تهيئة).
# Severity SLAs:
# P1 Critical: Respond within 15 minutes
# P2 High: Respond within 1 hour
# P3 Medium: Respond within 4 hours
# P4 Low: Respond within 24 hours
# SLAs drive staffing and escalation policyعملية الفرز
خطوات فرز كل تنبيه: 1) اقرأ التنبيه — ما الذي فعّله؟ 2) افحص السجلات الخام — هل توجد أدلة حقيقية؟ 3) قيّم السياق — من؟ ماذا؟ أين؟ 4) حدّد ما إذا كان إيجابيًا حقيقيًا أو إيجابيًا كاذبًا أو إيجابيًا حميدًا.
الإيجابي الحقيقي مقابل الإيجابي الكاذب
الإيجابي الحقيقي (TP): تم تفعيل التنبيه وكان النشاط ضارًا فعلًا. الإيجابي الكاذب (FP): تم تفعيل التنبيه، لكن النشاط مشروع. الإيجابي الحميد: تم تفعيل التنبيه بسبب نشاط غير معتاد حقيقي لكنه غير ضار (مثل اختبار اختراق أو نشاط إداري).
التحقيق السياقي
أثناء فرز التنبيه، اجمع السياق: ما المستخدم؟ وما المضيف؟ وما دوره؟ وهل هذا سلوكه المعتاد؟ ماذا حدث قبل ذلك وبعده؟ استخدم SIEM وEDR ومعلومات التهديد والسياقين البشري وتقنية المعلومات معًا.
# Questions to answer during triage:
# WHO: User identity, role, department
# WHAT: Process, command, file, network
# WHEN: Time, duration, business hours?
# WHERE: Source IP, geolocation, host
# WHY: Is there a business reason?
# HOW: Attack technique, lateral movement?استخدام أدلة الإجراءات
أدلة الإجراءات هي إجراءات موثقة خطوة بخطوة لأنواع التنبيهات الشائعة. وهي تضمن فرزًا متسقًا وقابلًا للتكرار، وتقلل إرهاق المحلل الناتج عن اتخاذ القرارات. يجب أن يتوفر دليل إجراءات لكل نوع من التنبيهات.
# Example playbook: Brute Force Alert
# 1. Check alert: source IP, target accounts
# 2. Query: successful logon after failures?
# 3. If yes: escalate to P1, isolate host
# 4. If no: check IP reputation
# 5. Malicious IP: block + document
# 6. Legitimate IP: tune rule, close FPسير عمل التصعيد
عند تأكيد أن التنبيه إيجابي حقيقي: صعّده إلى فريق الاستجابة للحوادث (P1/P2)، ووثّق النتائج (الخط الزمني، والأصول المتأثرة، ومسار الهجوم)، وحافظ على الأدلة قبل المعالجة، وأخطر أصحاب المصلحة وفقًا لمصفوفة التصعيد.
إدارة التذاكر والتوثيق
يجب توثيق كل تنبيه في نظام لإدارة التذاكر (Jira وServiceNow وTheHive): مصدر التنبيه، ونتائج الفرز الأولي، والتصنيف (TP/FP)، والإجراءات المتخذة، وسبب الإغلاق. ينشئ ذلك مسارًا تدقيقيًا ويتيح قياس الأداء.
مقاييس SOC
تشمل المقاييس الرئيسية: متوسط زمن الاكتشاف (MTTD)، ومتوسط زمن الاستجابة (MTTR)، وحجم التنبيهات حسب شدتها، ومعدل النتائج الإيجابية الكاذبة لكل قاعدة، وعدد تذاكر المحلل المغلقة في كل وردية. استخدم المقاييس لتحديد مشكلات جودة القواعد وفجوات التوظيف.
تسليم الوردية
يُعد تسليم الوردية أمرًا بالغ الأهمية: وثّق الحوادث المفتوحة، والتحقيقات الجارية، والقواعد التي جرى ضبطها مؤخرًا. يجب أن يتمكن المحلل القادم من المتابعة من النقطة التي توقف عندها المحلل السابق تمامًا، من دون فجوات في التغطية.
تجنب إرهاق التنبيهات
تؤدي المعدلات المرتفعة من النتائج الإيجابية الكاذبة إلى إنهاك المحللين والتسبب في تجاهل التنبيهات الحقيقية. راجع القواعد ضعيفة الأداء وأوقفها بانتظام. ويعني تجاوز معدل النتائج الإيجابية الكاذبة في أي قاعدة 90% أنها تحتاج إلى ضبط فوري أو إيقاف.
تحقق سريع
ما المقصود بـ "الإيجابي الحميد" في فرز SOC؟
ملخص: سير عمل SOC
تعتمد عمليات SOC الفعالة على فرز متسق، وأدلة إجراءات موثقة، ومسارات تصعيد واضحة، ومقاييس صارمة. يجب توثيق تصنيف كل تنبيه. قلّل النتائج الإيجابية الكاذبة بلا هوادة للحفاظ على تركيز المحللين على التهديدات الحقيقية. ويُعد MTTD وMTTR المقياسين الأهم — إذ يقيسان مدى سرعة اكتشاف الحوادث الحقيقية والاستجابة لها.
الأسئلة الشائعة
هل درس «فرز التنبيهات وسير عمل SOC» مجاني؟
نعم — نص درس «فرز التنبيهات وسير عمل SOC» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «فرز التنبيهات وسير عمل SOC»؟
رتّب التنبيهات حسب الأولوية، وقلّل الإيجابيات الكاذبة، واتبع سير عمل فرز محلل SOC. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.
كم من الوقت يستغرق درس «فرز التنبيهات وسير عمل SOC»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- مصادر السجلات: سجلات نظام التشغيل والشبكة والتطبيقات
- بنية SIEM وإدخال السجلات
- كتابة قواعد الاكتشاف والربط
- فرز التنبيهات وسير عمل SOC