الأمن السيبراني وأمن المعلومات

Alert, Event, Incident و Offense: الفروقات التي يجب أن يعرفها كل محلل

6 دقيقة قراءةتاريخ النشر: 5 أغسطس 2026
توضيح مرئي احترافي لمصطلحات Alert Event Incident Offense في مجال SOC والعمليات
إجابة سريعة

Event هو سجل أو نشاط تمت ملاحظته؛ Alert هو إشعار يتم إنشاؤه عندما تجد آلية الكشف تطابقًا أو شذوذًا؛ Incident هو مجموعة من النتائج التي تقرر أنها تتطلب تحقيقًا واستجابة؛ Offense هو كائن التحقيق في IBM QRadar، يتم إنشاؤه من خلال ربط الأحداث والتدفقات وفقًا للقواعد. المصطلحات ليست متطابقة بين المنتجات، لذلك يجب على المحلل فهم المعنى العام ونموذج البيانات للأداة التي يعمل بها.

يواجه المحلل المبتدئ كلمات متشابهة في كل شاشة: Event, Alert, Incident, Case, Finding, و Offense. من السهل افتراض أن كل واحدة تصف "حادثة سيبرانية"، ولكن في الواقع، تمثل طبقات مختلفة من البيانات والقرارات. يؤثر هذا الارتباك على البحث والتوثيق والمقاييس والتصعيد.

تُعرف NIST حادثة الأمن السيبراني (Cybersecurity Incident) بأنها حادثة سيبرانية ثبت أن لها تأثيرًا على المنظمة، وبالتالي تتطلب استجابة واستعادة. تصف Microsoft الحادثة (Incident) بأنها مجموعة من التنبيهات (Alerts) ذات الصلة التي تحكي قصة الهجوم. تستخدم IBM QRadar مصطلح Offense لكائن إجراء يتم إنشاؤه عندما تستوفي الأحداث والتدفقات شروط القواعد. لذلك، لا يمكن ترجمة كل مصطلح تلقائيًا دون فهم السياق.

يبني الدليل السلسلة من السجل الخام (Raw Log) حتى حالة التحقيق (Case) ويوضح أين يدخل القرار البشري.

Event: الملاحظة الأساسية

Event هو توثيق لعملية، حالة أو تغيير. أمثلة: تسجيل دخول ناجح، فشل مصادقة، إنشاء عملية (Process)، استعلام DNS، تغيير سياسة (Policy) أو اتصال شبكة. معظم Events مشروعة؛ تأتي قيمتها من الحقول والسياق.

يمكن أن يأتي Event من سجل خام (Raw Log)، بيانات تتبع (Telemetry) لـ EDR، سجل تدقيق (Audit Log) في السحابة أو تدفق (Flow) في الشبكة. يقوم SIEM بتحليل البيانات (Parsing) وتوحيدها (Normalization) لعرض حقول موحدة، ولكن السجل لا يزال لا يدعي حدوث هجوم.

تعتمد جودة الـ Event على المصدر: الطابع الزمني (Timestamp)، المضيف (Host)، المستخدم (User)، الإجراء (Action)، النتيجة (Result) والمعرف الفريد. يمكن أن يؤدي Event مفقود أو خاطئ إلى Alert مضلل، لذلك يعود التحقيق المهني أحيانًا إلى البيانات الخام (Raw Data).

Alert: إشارة يتم إنشاؤها منطقيًا

يتم إنشاء Alert عندما يحدد قاعدة، نموذج، توقيع أو تحليل تطابقًا. قد يعتمد على Event واحد، تسلسل، عتبة (Threshold)، شذوذ (Anomaly) أو IOC. يقول Alert "يجب التحقق"، وليس "الحدث ضار".

يتضمن Alert عادةً عنوانًا (Title)، شدة (Severity)، وقتًا (Time)، كيانات (Entities)، دليلًا (Evidence) واسم اكتشاف (Detection). يمكن أن يكون إيجابيًا حقيقيًا (True Positive)، إيجابيًا حميدًا (Benign Positive) أو إيجابيًا خاطئًا (False Positive). يتمثل دور الفرز (Triage) في فهم ما إذا كان هناك سياق كافٍ لفتح تحقيق، إغلاق أو إثراء.

في الأنظمة المختلفة، يمكن أن يُسمى Alert اكتشافًا (Detection)، نتيجة (Finding) أو إشارة (Signal). من المهم التحقق من وثائق المنتج ما إذا كانت النتيجة خام، تجميع أو بالفعل كائن تحقيق.

Incident: قصة تحقيق واستجابة

يركز Incident التنبيهات (Alerts)، الكيانات (Entities)، الأدلة (Evidence)، الجدول الزمني (Timeline) والإجراءات حول سيناريو واحد. في Microsoft Defender XDR، يتم تجميع التنبيهات ذات الصلة لعرض قصة الهجوم عبر نقطة النهاية (Endpoint)، الهوية (Identity)، البريد الإلكتروني (Email) والسحابة (Cloud). يمكن تحديث Incident مع وصول معلومات جديدة.

على المستوى التنظيمي، Incident ليس مجرد كائن تقني. يتضمن مالكًا (Owner)، حالة (Status)، شدة (Severity)، تصنيفًا (Classification)، مهامًا (Tasks)، تعليقات (Comments) واستجابة. قد يكون هناك Alert حقيقي لا يتحول إلى Incident إذا كان تأثيره ضئيلًا ويتم التعامل معه تلقائيًا؛ وقد يتم فتح Incident يدويًا بناءً على تقرير مستخدم حتى بدون Alert تلقائي.

يجب أن يرتبط المصطلح بمعايير المنظمة: متى تتحول النتيجة إلى حدث يتطلب استجابة، ومن هو المخول بإعلانه وكيف يتم إغلاقه.

Offense في QRadar

يجمع QRadar الأحداث (Events) والتدفقات (Flows) ويطبق محرك قواعد مخصص (Custom Rule Engine). عندما تتحقق الشروط، يمكن أن تساهم القاعدة في إنشاء Offense. يجمع Offense الأحداث والتدفقات ذات الصلة ويعرض سياقًا للتحقيق.

Offense ليست كلمة عامة لكل Incident. إنه كائن خاص بنموذج QRadar. يتضمن حجمًا (Magnitude) يتم حسابه بناءً على الشدة (Severity)، الصلة (Relevance)، المصداقية (Credibility) وعوامل أخرى. يفتح المحلل الـ Offense، ويتحقق من القواعد (Rules)، الأحداث (Events)، المصدر/الوجهة (Source/Destination)، الأصول (Assets)، الملاحظات (Notes) والجدول الزمني (Timeline).

أحيانًا يمثل Offense شكًا في سياسة أو هجوم، ولكن لا يزال يتعين تصنيفه. يمكن إغلاقه كإيجابي خاطئ (False Positive)، غير مشكلة (Non-Issue)، انتهاك سياسة (Policy Violation) أو وفقًا لتصنيف محلي.

Finding, Case و Detection

Finding هو نتيجة تتطلب الانتباه، شائع في أدوات السحابة والثغرات الأمنية (Vulnerability). يمكن أن يكون Detection هو منطق الكشف أو نتيجته، حسب المنتج. Case هو إطار عمل واسع يجمع عدة حوادث (Incidents) أو تحقيقًا عبر الأنظمة.

بدلاً من الجدال حول "الكلمة الصحيحة"، قم بإنشاء قاموس تنظيمي: اسم المصطلح، المصدر، ما يمثله، من هو المالك (Owner)، ما هي الحالات (Status) الموجودة وما الذي ينشئه أو يغلقه. القاموس مهم بشكل خاص عند ربط عدة منتجات بـ SOAR.

سلسلة المثال من السجل إلى الحادث

1. يسجل Domain Controller حدثًا لخمسمائة فشل تسجيل دخول من عنوان واحد. 2. تقوم قاعدة SIEM بعد الأحداث في فترة خمس دقائق وتنشئ تنبيه رش كلمة المرور (Password Spray). 3. يعرض تنبيه آخر تسجيل دخول ناجح لأحد المستخدمين. 4. يدمج محرك الارتباط التنبيهين في حادث (Incident). 5. يقوم المحلل بفحص النطاق (Scope)، ويلغي الجلسات (Sessions) ويصنف الحادث على أنه إيجابي حقيقي (True Positive).

في QRadar، قد تؤدي نفس الأحداث والتدفقات إلى تفعيل القواعد وإنشاء Offense يعرض مصدر الهجوم، المستخدمين، الحجم (Magnitude) والأحداث المساهمة. المعلومات متشابهة، لكن الأسماء والعلاقات بين الكائنات مختلفة.

جدول المقارنة

المصطلحما يمثلهمن ينشئههل يتطلب استجابة؟
Eventعملية أو سجل قياس عن بُعدنظام المصدر/المجمععادة لا لوحده
Alertإشارة ناتجة عن الكشفقاعدة، نموذج أو منتج أمنييتطلب فرزًا (Triage)
Incidentتحقيق مركز في تأثير/هجومالارتباط، المحلل أو سير العملنعم، حسب التصنيف
Offenseكائن تحقيق في QRadarمحرك قواعد مخصص وارتباطيتطلب تحقيقًا وتحديد أولويات
Findingنتيجة أمنية أو مخاطرةماسح ضوئي، خدمة سحابية أو محلليعتمد على النوع والتأثير
Caseإطار إدارة واسعمحلل/SOAR/نظام الحالاتنعم، حسب النطاق

تمرين التصنيف

العنصرتصنيف محتملالشرح
Event ID 4625 واحدEventسجل فشل تسجيل الدخول
قاعدة: 20 فشلًا في دقيقتينAlertمنطق الكشف وجد عتبة
تنبيهان لنفس المستخدم والجهازIncidentقصة مشتركة للتحقيق
QRadar يعرض حجمًا 8 مع 300 EventOffenseكائن تحقيق QRadar
CSPM يحدد تخزينًا عامًاFindingنتيجة تكوين/مخاطرة
تحقيق عبر ثلاثة مستأجرينCaseإطار واسع لعدة حوادث

قائمة التحقق العملية

  • لقد تحققت من تعريف المصطلح في وثائق المنتج.
  • أنا أعرف مصدر كل كائن ومحفزه.
  • لم أعتبر التنبيه دليلاً على هجوم.
  • ربطت الأحداث بالتنبيهات والحوادث باستخدام المعرفات.
  • وثقت التصنيف والمالك.
  • بنيت مسردًا للمصطلحات للفريق و SOAR.

أخطاء شائعة

  • تسمية كل سطر سجل "حادث" (Incident).
  • استخدام Offense خارج سياق QRadar كما لو كان معيارًا عامًا.
  • عد الأحداث والحوادث بنفس المقياس.
  • إغلاق التنبيه دون التحقق مما إذا كان جزءًا من حادث أوسع.
  • افتراض أن المصطلحات متطابقة بين Sentinel, Defender, QRadar و Elastic.
  • عدم الحفاظ على العلاقة بين الكائنات في نظام التذاكر.

الخلاصة والدعوة إلى العمل

افتح SIEM أو سيناريو معمليًا واختر عشرة عناصر. لكل منها، حدد ما إذا كان Event, Alert, Incident, Offense أو Finding واشرح من أنشأه. ثم انتقل إلى مقال "ما هو SIEM وكيف يعمل" لفهم مسار البيانات الكامل. في دورة HPI، يتم ممارسة المصطلحات ضمن أدوات التحقيق وليس فقط كتعريفات.

الأسئلة الشائعة

هل كل Alert يتحول إلى Incident؟

لا. يمكن إغلاق Alert في الفرز (Triage)، أو دمجه مع Incident موجود، أو البقاء كإشارة مستقلة حسب المنتج والسياسة.

هل يجب أن يحتوي Incident على عدة Alerts؟

لا. يمكن أن يعتمد على Alert واحد ذي معنى، أو يتم فتحه يدويًا بناءً على تقرير أو دليل آخر.

ما الفرق بين Incident و Case؟

يتعلق Incident عادة بسيناريو أمني محدد؛ يمكن أن يكون Case إطارًا أوسع لعدة Incidents، تحقيق قانوني أو حملة.

هل Offense هو Incident؟

وظيفيًا، هو كائن تحقيق مشابه، لكنه مصطلح ونموذج خاصان بـ QRadar. يجب استخدام الاسم الدقيق عند التوثيق.

ماذا نحسب في تقرير SOC؟

يجب الفصل بين حجم الأحداث (Events)، عدد التنبيهات (Alerts)، عدد الحوادث (Incidents) والتصنيفات (Classifications). خلطها يؤدي إلى مقاييس لا معنى لها.

هل تريد التحقق مما إذا كان هذا المسار يناسبك؟

اترك تفاصيلك وسيتصل بك مستشار من HPI لإجراء مكالمة قصيرة لتقييم الملاءمة، دون أي التزام.

يتم تخزين بياناتك بأمان.

لدراسات SOC والأمن السيبراني ضمن برنامج Cybersecurity & AI

هل ترغب في تفاصيل البرنامج؟ اترك بياناتك وسنتواصل معك.

مقالات ذات صلة