0Pricing
Cyber Security Academy · درس

تصميم أدلة الإجراءات

نمذجة مسارات عمل الاستجابة.

تصميم أدلة الإجراءات درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ما هو دليل الإجراءات

دليل الإجراءات هو سير عمل استجابة مُقنّن: مجموعة مرتبة ومتفرعة من الخطوات تنفذها منصة SOAR عند تشغيلها. وهو النسخة القابلة للتنفيذ من دليل تشغيل كان موجودًا سابقًا في ويكي.

فبينما يقول دليل التشغيل تحقق من سمعة عنوان IP، يستدعي دليل الإجراءات فعليًا واجهة API الخاصة بالسمعة، ويحلل النتيجة، ويتفرع بناءً على الدرجة. ويُعد تصميم أدلة الإجراءات جيدًا المهارة الأساسية لهندسة الأتمتة في مركز العمليات الأمنية.

ابدؤوا من عملية يدوية حقيقية

لا تصمموا دليل إجراءات في فراغ. ابدؤوا بتوثيق كيفية تعامل المحللين فعليًا مع التنبيه اليوم، خطوةً بخطوة، بما في ذلك القرارات التي يتخذونها والبيانات التي يتحققون منها.

صنّفوا كل خطوة ضمن واحدة من الفئات الثلاث التالية:

  • إجراء حتمي — تؤدي المدخلات نفسها دائمًا إلى المخرجات نفسها (آمن للأتمتة).
  • إثراء — جمع البيانات دون آثار جانبية (آمن للأتمتة).
  • حكم — يتطلب سياقًا أو مساءلة (يُبقى ضمن الحلقة البشرية).

شروط التشغيل

يحتاج كل دليل إجراءات إلى مشغّل دقيق. فإذا كان واسعًا جدًا، فسيُشغَّل بسبب الضجيج؛ وإذا كان ضيقًا جدًا، فسيفوّت الحالات الحقيقية.

ترتبط المشغلات عادةً بقاعدة ارتباط في SIEM، أو بفئة كشف في EDR، أو بحكم صادر عن بوابة البريد الإلكتروني. حدّدوا شرط الدخول بوضوح.

trigger:
  source: siem
  rule_id: "RULE-IMPOSSIBLE-TRAVEL"
  severity: ">= medium"
  dedup_key: "{{ event.user }}-{{ event.rule_id }}"
  window: 15m

المدخلات والآثار والسياق

يعمل دليل الإجراءات على الآثار: المؤشرات المستخرجة من الحدث الذي شغّله، مثل عناوين IP، وتجزئات الملفات، وحسابات المستخدمين، وعناوين URL، وأسماء المضيفين.

تعمل التصميمات الجيدة على تطبيع هذه العناصر في كائن سياق متسق في وقت مبكر، بحيث تشير كل خطوة لاحقة إلى أسماء الحقول نفسها بغض النظر عن الأداة التي أنتجت الحدث.

  • استخرجوا الآثار مرة واحدة في البداية.
  • تحققوا من الأنواع (هل هذا عنوان IPv4 صالح فعلًا؟).
  • مرّروا سياقًا مشتركًا عبر التدفق بأكمله.

منطق التفرع

تتفرع مسارات العمل الحقيقية. بعد إثراء البيانات، تقررون المسار استنادًا إلى الأدلة. أبقوا الفروع واضحة وشاملة حتى لا يمر أي حدث دون معالجة.

if threat_score >= 80:
    action = "isolate_host"
elif threat_score >= 40:
    action = "open_ticket_tier2"
else:
    action = "close_as_benign"

# always record the decision and the score
log_decision(case_id, action, threat_score)

بوابات الموافقة

أدرجوا بوابة موافقة بشرية قبل أي إجراء مدمر أو غير قابل للعكس أو واسع التأثير. يجمع دليل الإجراءات الأدلة ويعرضها، ثم يتوقف إلى أن يصل القرار.

صمّموا البوابة بحيث يكون لانتهاء المهلة افتراضي آمن. ففي حالة الاحتواء، قد يؤدي انتهاء المهلة دون استجابة إلى تصعيد الحالة إلى مهندس مناوب، بدلًا من المتابعة بصمت أو إسقاط الحالة بصمت.

  • تعطيل الحسابات: يحتاج إلى بوابة.
  • حظر الشبكات الفرعية الكبيرة: يحتاج إلى بوابة.
  • إثراء مؤشر: لا يحتاج إلى بوابة.

معالجة الأخطاء وإعادة المحاولة

تفشل عمليات التكامل. تفرض واجهات API حدودًا على معدل الطلبات، وتنتهي مهلها، وتُرجع بيانات غير صحيحة البنية. وسيؤدي كتيب إجراءات يفترض نجاح كل استدعاء إلى ترك الحوادث معالجةً بشكل جزئي.

أدرجوا ما يلي:

  • إعادة المحاولة مع التراجع التدريجي للأخطاء المؤقتة (HTTP 429 و503).
  • إعدادات افتراضية آمنة عند الفشل — إذا فشلت عملية الإثراء، فليكن التصعيد إلى محلل بشري هو الإجراء الافتراضي، لا الإغلاق التلقائي.
  • معالجة الرسائل غير القابلة للتسليم — وجّهوا الأحداث غير القابلة للمعالجة إلى قائمة انتظار يراجعها أحد المحللين.

القابلية للتكرار

قد يُشغَّل كتيب الإجراءات مرتين للحدث نفسه بسبب التنبيهات المكررة أو عمليات إعادة المحاولة. يجب أن تكون الإجراءات قابلة للتكرار: إذ إن تشغيلها مرتين يجب ألا يسبب ضررًا مضاعفًا.

فعزل مضيف معزول أصلًا يجب أن يكون عمليةً لا تؤدي إلى أي إجراء، لا خطأً. كما يجب أن يتحقق فتح تذكرة من وجود تذكرة مسبقة تحمل مفتاح إزالة التكرار نفسه.

existing = find_ticket(dedup_key)
if existing:
    add_comment(existing.id, "Duplicate trigger suppressed")
else:
    create_ticket(dedup_key, severity, artifacts)

حافظوا على نمطية كتيبات الإجراءات

تجنبوا إنشاء كتيب إجراءات ضخم واحد لكل نوع من الحوادث. فككوه إلى كتيبات إجراءات فرعية قابلة لإعادة الاستخدام: كتيب إجراءات فرعي للإثراء، وآخر للاحتواء، وثالث للإشعارات.

وهذا يحاكي التصميم الجيد للبرمجيات. فعندما يُستدعى مكوّن قابل لإعادة الاستخدام لإثراء عناوين IP من كتيبات إجراءات التصيد الاحتيالي والقوة الغاشمة وC2، يصبح إصلاحه عند تغيّر واجهة API الخاصة بذكاء التهديدات أمرًا ممكنًا من مكان واحد.

اختبروا قبل الوثوق

شغّلوا كتيبات الإجراءات الجديدة أولًا في وضع التشغيل التجريبي / المحاكاة: نفّذوا الإثراء والتسجيل، لكن عطّلوا الإجراءات المدمّرة واستبدلوها بدوال وهمية. وقارنوا الإجراء المقترح من كتيب الإجراءات بما كان المحللون سيفعلونه في الحالات السابقة.

ولا تفعّلوا الإجراءات الفعلية إلا بعد إثبات صحة منطق اتخاذ القرار في حوادث حقيقية سابقة، وحتى عندها ابدؤوا ببوابة موافقة على كل إجراء.

إصدِروا كتيبات الإجراءات ووثّقوها

كتيبات الإجراءات هي شيفرة، وتستحق مستوى الانضباط نفسه. احتفظوا بها تحت نظام للتحكم في الإصدارات حتى تتم مراجعة كل تغيير، وتتبع أثره، وإمكانية التراجع عنه.

  • يجيب سجل التغييرات عن سؤال لماذا تصرف كتيب الإجراءات هذا بشكل مختلف الشهر الماضي؟
  • تكشف مراجعة الزملاء المنطق الخطِر قبل وصوله إلى بيئة الإنتاج.
  • يوثّق توضيح المُشغّل المقصود والقرارات والمالك، ويحافظ على قابلية صيانة كتيب الإجراءات مع تغيّر أعضاء الفريق.

ويتحول كتيب الإجراءات غير الموثّق الذي لا يفهمه أحد إلى عبء بمجرد أن يعمل بشكل خاطئ.

تحقق سريع

طبّقوا مبادئ تصميم كتيبات الإجراءات على سيناريو فشل.

مراجعة

أساسيات تصميم كتيبات الإجراءات:

  • كتيب الإجراءات هو سير عمل استجابة قابل للتنفيذ ومتفرع؛ صمّموه انطلاقًا من العملية اليدوية الفعلية.
  • صنّفوا الخطوات إلى إجراء حتمي أو إثراء أو حكم بشري، واجعلوا الحكم البشري مشروطًا بموافقة بشرية.
  • حدّدوا المُشغّلات بدقة، وطَبّعوا البيانات المشِيرة إلى التهديدات ضمن سياق مشترك، واجعلوا الفروع شاملة لكل الاحتمالات.
  • عالجوا الأخطاء بإعادة المحاولة والإعدادات الآمنة الافتراضية؛ ففشل الإثراء يجب أن يؤدي إلى التصعيد لا الإغلاق التلقائي.
  • اجعلوا الإجراءات قابلة للتكرار، وحافظوا على نمطية كتيبات الإجراءات باستخدام كتيبات فرعية قابلة لإعادة الاستخدام، واختبروها في وضع التشغيل التجريبي مقابل حوادث سابقة قبل تشغيلها فعليًا.

الأسئلة الشائعة

هل درس «تصميم أدلة الإجراءات» مجاني؟

نعم — نص درس «تصميم أدلة الإجراءات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «تصميم أدلة الإجراءات»؟

نمذجة مسارات عمل الاستجابة. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.

كم من الوقت يستغرق درس «تصميم أدلة الإجراءات»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. لماذا يهم SOAR
  2. تصميم أدلة الإجراءات
  3. التكاملات والإثراء
  4. قياس أثر الأتمتة
← العودة إلى Cyber Security Academy