0Pricing
Cyber Security Academy · درس

أدلة الإجراءات وإدارة التذاكر

اتباع أدلة التشغيل وتتبع الحوادث.

أدلة الإجراءات وإدارة التذاكر درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

سبب وجود أدلة الإجراءات

دليل الإجراءات، أو runbook، هو إجراء موثق خطوة بخطوة للتعامل مع نوع محدد من التنبيهات أو الحوادث. تجعل أدلة الإجراءات الاستجابة متسقة وسريعة وقابلة للتدقيق.

من دون أدلة الإجراءات، قد يتعامل محللان مع تنبيه التصيد نفسه بطرق مختلفة تمامًا. أما بوجودها، فلا تعتمد جودة الاستجابة على الشخص الموجود في الوردية.

بنية دليل الإجراءات

يتميز دليل الإجراءات الجيد ببنية متوقعة حتى يتمكن المحللون من اتباعه تحت الضغط:

  • المشغّل — التنبيه أو الشرط الذي يستدعي دليل الإجراءات
  • النطاق — ما يشمله الدليل وما لا يشمله
  • الخطوات — إجراءات التحقيق والاستجابة المرتبة
  • نقاط القرار — منطق التفرع بناءً على النتائج المختلفة
  • معايير التصعيد — متى تُسلّم الحالة إلى جهة أخرى
  • شروط الإغلاق — متى تُعد الحالة منتهية

مثال على دليل إجراءات للتصيد

لنفترض أن رسالة بريد إلكتروني للتصيد قد أُبلغ عنها. يحدد دليل الإجراءات المعتاد خطوات واضحة:

1. Pull the original email (headers, body, attachments)
2. Extract IOCs: sender, URLs, attachment hashes
3. Check URL/hash reputation
4. Search mail logs: who else received it?
5. Check if anyone clicked or replied
6. If malicious: purge from all mailboxes
7. Block sender domain and URLs
8. If credentials entered: reset passwords, escalate
9. Notify affected users
10. Close ticket with IOCs and actions taken

نقاط القرار والتفرع

الحوادث الحقيقية ليست خطية. تتضمن أدلة الإجراءات نقاط قرار تتفرع بناءً على ما تكتشفه.

ففي دليل إجراءات التصيد مثلًا:

  • هل نقر أي شخص على الرابط؟ إذا لم ينقر أحد، فاحتوِ الحالة وأغلقها. وإذا حدث النقر، فانتقل إلى معالجة اختراق بيانات الاعتماد.
  • هل أُدخلت بيانات اعتماد؟ إذا كانت الإجابة نعم، فافرض إعادة تعيين كلمة المرور وتحقق من وجود عمليات تسجيل دخول مشبوهة.

يحافظ التفرع على تناسب دليل الإجراءات مع الحالة: جهد قليل للتقارير غير الضارة، واستجابة كاملة عند وقوع اختراق حقيقي.

نظام التذاكر

إن نظام التذاكر (إدارة الحالات) هو النظام المرجعي لكل تنبيه وحادثة. وتمثل كل حالة تذكرة تتتبّع التحقيق بالكامل.

تشمل المنصات الشائعة مدير الحالات في SOAR وServiceNow وJira أو أداة مخصصة للاستجابة للحوادث (IR). وتُحفظ في التذكرة الأدلة والخط الزمني والقرارات، بحيث لا يعتمد أي شيء على الذاكرة أو رسائل الدردشة.

مكوّنات التذكرة الجيدة

تسجل التذكرة المفيدة كل ما يلزم لفهم الحالة وتدقيقها:

  • العنوان — موجز ومحدد
  • الخطورة والحالة
  • الأصول والمستخدمون المتأثرون
  • الخط الزمني لخطوات التحقيق مع الطوابع الزمنية
  • الأدلة وIOCs
  • القرار النهائي والإجراءات المتخذة

اكتب التذكرة كما لو أن شخصًا لا يعرف القضية سيقرأها أثناء عملية تدقيق بعد عام من الآن، فقد يحدث ذلك.

حقلا الحالة والخطورة

تجعل حقلا الحالة والخطورة المتسقان قوائم الانتظار قابلة للإدارة، وتجعل المقاييس ذات دلالة.

Status:   New -> In Progress -> Escalated -> Resolved -> Closed

Severity:
  SEV1  Critical - active breach, major impact
  SEV2  High     - confirmed threat, contained
  SEV3  Medium   - suspicious, under investigation
  SEV4  Low      - informational / false positive

سلسلة حيازة الأدلة

عندما قد تؤدي حادثة ما إلى إجراءات قانونية أو إشراك الموارد البشرية، تصبح طريقة التعامل مع الأدلة مهمة. توثّق سلسلة حيازة الأدلة من جمع كل قطعة من الأدلة، ومتى جُمعت، وكيف خُزنت.

وتدعم التذاكر ذلك من خلال تسجيل ما يلي:

  • الوقت الدقيق ومصدر كل أثر
  • المحلل الذي جمعه
  • قيم التجزئة التي تثبت عدم تعديل الدليل

قد يؤدي التعامل غير المنضبط مع الأدلة إلى جعل النتائج غير مقبولة كأدلة أو قابلة للطعن.

اتفاقيات مستوى الخدمة وتتبع الوقت

تُطبّق التذاكر اتفاقيات مستوى الخدمة (SLAs) التي تحدد مدى سرعة الإقرار باستلام التنبيهات وحلها وفقًا لدرجة الخطورة.

أمثلة على أهداف اتفاقيات مستوى الخدمة:

  • SEV1: الإقرار بالاستلام خلال 15 دقيقة
  • SEV2: الإقرار بالاستلام خلال ساعة واحدة
  • SEV3: الاستجابة خلال 4 ساعات

تغذي الطوابع الزمنية في التذكرة المقاييس التي توضح ما إذا كان SOC يفي بهذه الالتزامات.

الحفاظ على حداثة أدلة الإجراءات

تتقادم أدلة الإجراءات إذا لم تُصَن. فالأدوات تتغير، والمهاجمون يطوّرون أساليبهم، والخطوات تصبح قديمة. تعامل مع أدلة الإجراءات باعتبارها وثائق حية.

حدّثها عندما:

  • تُضاف أداة أو مصدر بيانات جديد
  • تكشف مراجعة ما بعد الحادثة عن ثغرة
  • تظهر تقنية هجوم جديدة
  • يجد محلل خطوة مربكة أو خاطئة

ضع أدلة الإجراءات تحت إدارة الإصدارات، وراجعها وفق جدول منتظم.

أدلة الإجراءات مع الأتمتة

تتسم خطوات كثيرة في أدلة الإجراءات بطابع روتيني، ولذلك فهي مناسبة تمامًا لـأتمتة SOAR. وتحرر أتمتتها المحللين للتركيز على الأعمال التي تتطلب الحكم والتقدير.

تشمل الخطوات التي تُؤتمت عادةً:

  • جلب البريد الإلكتروني الأصلي واستخراج IOCs
  • إجراء عمليات البحث عن السمعة
  • حذف البريد الضار من جميع صناديق الوارد
  • تحديث التذكرة بالنتائج

يظل المحلل مسؤولًا عن اتخاذ القرارات الرئيسية؛ أما الأتمتة فتتولى تنفيذ الأجزاء الروتينية بسرعة أكبر وبصورة متسقة.

اختبار سريع

اختبر مدى فهمك لأدلة الإجراءات ونظام التذاكر.

مراجعة

تعلّمت كيف تنظّم أدلة الإجراءات ونظام التذاكر عمل SOC:

  • تمنح أدلة الإجراءات خطوات متسقة قابلة للتكرار، مع نقاط قرار ومعايير للتصعيد
  • يُعد نظام التذاكر النظام المرجعي لكل حالة
  • تسجل التذاكر الجيدة الخط الزمني والأدلة وIOCs والقرار النهائي، وتدعم سلسلة حيازة الأدلة
  • تحدد اتفاقيات مستوى الخدمة (SLAs) أهداف زمن الاستجابة التي تتتبعها الطوابع الزمنية للتذاكر
  • حافظ على حداثة أدلة الإجراءات، وأتمت خطواتها الروتينية باستخدام SOAR

بعد ذلك، ستقيس مدى جودة أداء SOC باستخدام MTTD وMTTR.

الأسئلة الشائعة

هل درس «أدلة الإجراءات وإدارة التذاكر» مجاني؟

نعم — نص درس «أدلة الإجراءات وإدارة التذاكر» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «أدلة الإجراءات وإدارة التذاكر»؟

اتباع أدلة التشغيل وتتبع الحوادث. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.

كم من الوقت يستغرق درس «أدلة الإجراءات وإدارة التذاكر»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. مركز العمليات الأمنية ومستوياته
  2. سير عمل فرز التنبيهات
  3. أدلة الإجراءات وإدارة التذاكر
  4. مقاييس SOC: ‏MTTD وMTTR
← العودة إلى Cyber Security Academy