سير عمل فرز التنبيهات
التحقيق في التنبيهات وترتيب أولوياتها.
سير عمل فرز التنبيهات درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا يعني الفرز
يُعد فرز التنبيهات عملية مراجعة التنبيهات الواردة، وتحديد التنبيهات الحقيقية والمهمة، وتوجيهها إلى الجهة المناسبة. والهدف هو فصل الإشارات المهمة عن الضوضاء بسرعة.
يندرج كل تنبيه في إحدى الفئات الثلاث التالية:
- نتيجة إيجابية حقيقية — نشاط خبيث أو محفوف بالمخاطر بالفعل
- نتيجة إيجابية كاذبة — نشاط حميد يبدو مشبوهًا
- نتيجة إيجابية حقيقية حميدة — نشاط حقيقي لكنه مصرح به أو متوقع
دورة حياة التنبيه
يمر التنبيه بدورة حياة يمكن توقع مراحلها. وتساعدك معرفة كل مرحلة على تنظيم عملك:
- جديد — أنشأته منصة SIEM أو EDR للتو
- قيد المعالجة — يحقق فيه أحد المحللين
- مُصعّد — أُحيل إلى المستوى 2 أو إلى فريق الاستجابة للحوادث
- مُغلق — حُل باعتباره نتيجة إيجابية كاذبة أو نشاطًا حميدًا أو بعدت معالجته
ينبغي تسجيل كل انتقال في التذكرة حتى يتمكن الآخرون من رؤية الحالة فورًا.
قراءة التنبيه
ابدأ بفهم ما الذي أطلق التنبيه بالضبط. اقرأ قاعدة الكشف والحدث الخام الذي يقف وراءها. اطرح الأسئلة التالية:
- ما القاعدة التي أطلقت التنبيه، وما الذي تكتشفه فعليًا؟
- ما المضيف والمستخدم والعملية المتورطة؟
- ما الطابع الزمني وعنوان IP للمصدر والوجهة؟
تتضمن حمولة التنبيه المعتادة نقاط الانتقال الأساسية التالية:
rule: "Suspicious PowerShell EncodedCommand"
host: WKSTN-4471
user: acme\jdoe
process: powershell.exe -enc SQBFAFgA...
parent: winword.exe
src_ip: 10.4.12.55
time: 2026-06-04T13:42:18Zإثراء التنبيه بالسياق
نادرًا ما يروي التنبيه الخام القصة كاملة. يضيف الإثراء سياقًا يساعدك على تقدير الخطورة:
- سياق الأصل — هل هذا خادم أم حاسوب محمول لمطور أم وحدة تحكم بالمجال؟
- سياق المستخدم — هل هذا الحساب ذو صلاحيات مرتفعة؟ وهل المستخدم في إجازة؟
- استخبارات التهديدات — هل عنوان IP أو النطاق أو التجزئة معروف بأنه خبيث؟
- خط الأساس التاريخي — هل نفّذ هذا المضيف هذا النشاط من قبل؟
يختلف تسجيل الدخول من مسؤول أنظمة اختلافًا كبيرًا عن تسجيل الدخول نفسه إلى قاعدة بيانات شديدة الأهمية.
التحقق من السمعة
ينبغي التحقق من مؤشرات الاختراق (IOCs)، مثل عناوين IP والنطاقات وعناوين URL وتجزئات الملفات، مقابل مصادر السمعة والاستخبارات.
عمليات البحث المفيدة أثناء الفرز:
# Hash reputation
VirusTotal: search SHA256 of suspicious file
# Domain / IP reputation
WHOIS age (newly registered = higher risk)
Passive DNS history
Threat intel feeds (known C2 lists)
# URL analysis
urlscan.io for page behavior and redirectsالتنقل عبر البيانات
نادرًا ما تؤكد الأحداث المنفردة وقوع حادثة. يعني التنقل تتبع مؤشر واحد للعثور على الأنشطة المرتبطة به.
انطلاقًا من عملية مشبوهة، انتقل إلى:
- العمليات الأخرى التي أنشأها الأصل نفسه
- اتصالات الشبكة التي أجراها ذلك المضيف في الوقت نفسه تقريبًا
- المضيفين الآخرين الذين اتصلوا بعنوان IP الوجهة نفسه
- أحداث المصادقة الخاصة بالمستخدم المعني
إنشاء هذا التسلسل الزمني هو الطريقة التي يتحول بها تنبيه منفرد إلى صورة واضحة للهجوم.
تحديد الأولوية حسب الخطورة
ليست كل النتائج الإيجابية الحقيقية متساوية في درجة الاستعجال. حدّد الأولوية باستخدام محورين: التأثير والثقة.
- تأثير مرتفع + ثقة مرتفعة — صعّد فورًا، مثل برمجية فدية على خادم
- تأثير مرتفع + ثقة منخفضة — حقق بسرعة للتأكد
- تأثير منخفض — عالج الحالة حسب ترتيبها في قائمة الانتظار
تحدد أهمية الأصل ونطاق التأثير مدى التأثير. وتفوق خطورة اختراق وحدة تحكم بالمجال تنبيهًا عن رسائل مزعجة لمستخدم واحد.
الربط بإطار MITRE ATT&CK
يفهرس إطار MITRE ATT&CK تكتيكات الخصوم وتقنياتهم. ويساعد ربط التنبيه بإطار ATT&CK على فهم مرحلة الهجوم التي تراها وما قد يأتي بعدها.
فمثلًا، يُربط أمر PowerShell مُرمّز بما يلي:
- التكتيك: التنفيذ
- التقنية: T1059.001 (PowerShell)
إذا رأيت أيضًا تقنيات الاستمرارية أو الحركة الجانبية، فهذا يعني أن التهديد يتقدم وأن درجة الاستعجال ترتفع.
الإيجابيات الكاذبة الشائعة
معظم التنبيهات إيجابيات كاذبة. تعرّف على الحالات المعتادة حتى تتمكن من إغلاقها بثقة:
- أدوات مسؤولي تقنية المعلومات التي تحاكي سلوك المهاجمين، مثل PsExec والبرمجة النصية
- ماسحات الثغرات التي تطلق تنبيهات الشبكة
- مهام النسخ الاحتياطي التي تتسبب في عمليات نقل بيانات كبيرة
- المطورون الذين يشغّلون نصوص اختبار مُرمّزة أو مموّهة
عند تأكيد وجود إيجابية كاذبة متكررة، اقترح تغييرًا في الضبط حتى تتوقف عن توليد الضوضاء.
توثيق النتائج
سواء أغلقت التنبيه أو صعّدته، وثّق ما توصلت إليه بوضوح. تتيح الملاحظات الجيدة للمحلل التالي متابعة العمل فورًا، كما تحميك أثناء عمليات التدقيق.
تتضمن ملاحظة الفرز الجيدة ما يلي:
- ما هو التنبيه ولماذا أُطلق
- ما الذي تحققت منه والأدلة التي وجدتها، مع الطوابع الزمنية ومؤشرات الاختراق
- استنتاجك والقرار النهائي
- أي متابعة أو ضبط موصى به
الملاحظات المبهمة مثل «يبدو كل شيء سليمًا، أُغلق» عديمة الفائدة وخطيرة.
متى يجب التصعيد
صعّد التنبيه إلى المستوى 2 أو إلى فريق الاستجابة للحوادث عندما يكون نتيجة إيجابية حقيقية مؤكدة أو مرجحة وذات تأثير فعلي. لا تؤجل التصعيد بسبب عدم اليقين عندما تكون المخاطر كبيرة.
صعّد فورًا إذا رأيت:
- تنفيذًا مؤكدًا لبرمجية خبيثة أو حركة C2 نشطة
- اختراق حساب ذي صلاحيات مرتفعة
- مؤشرات على حركة جانبية أو استخراج البيانات
- أي شيء يؤثر في أصل حرج
عند الشك بشأن تنبيه ذي تأثير مرتفع، صعّد الحالة. فالتصعيد الزائد لحالة SEV1 أكثر أمانًا من تفويت حالة منها.
اختبار سريع
اختبر مهاراتك في تحديد أولويات الفرز.
مراجعة
استعرضت سير عمل فرز التنبيهات:
- يصنّف الفرز التنبيهات إلى نتيجة إيجابية حقيقية أو نتيجة إيجابية كاذبة أو نتيجة إيجابية حقيقية حميدة
- اقرأ التنبيه، ثم أجرِ له إثراءً بسياق الأصل والمستخدم واستخبارات التهديدات
- أجرِ تنقلًا عبر البيانات لإنشاء تسلسل زمني وتأكيد النطاق
- حدّد الأولوية وفق التأثير والثقة، واربط النشاط بإطار MITRE ATT&CK
- وثّق النتائج بوضوح وصعّد النتائج الإيجابية الحقيقية ذات التأثير المرتفع دون تأخير
بعد ذلك، ستتعلم كيف تجعل أدلة الإجراءات وإدارة التذاكر هذه العملية قابلة للتكرار.
الأسئلة الشائعة
هل درس «سير عمل فرز التنبيهات» مجاني؟
نعم — نص درس «سير عمل فرز التنبيهات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «سير عمل فرز التنبيهات»؟
التحقيق في التنبيهات وترتيب أولوياتها. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.
كم من الوقت يستغرق درس «سير عمل فرز التنبيهات»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- مركز العمليات الأمنية ومستوياته
- سير عمل فرز التنبيهات
- أدلة الإجراءات وإدارة التذاكر
- مقاييس SOC: MTTD وMTTR