ما هو SIEM وكيف يعمل من جمع السجلات إلى الحوادث

SIEM — Security Information and Event Management — هو نظام يجمع بيانات الأمان من مصادر متعددة، ويحول السجلات المختلفة إلى معلومات قابلة للبحث والمقارنة، ويشغل منطق الكشف، وينظم النتائج كتنبيهات أو حوادث للتحقيق. القيمة لا تكمن في مجرد حفظ السجلات، بل في القدرة على ربط الوقت والمستخدم والأصل وعنوان IP والسلوك معًا في قصة يمكن للمحلل التحقق منها والتصرف بناءً عليها.
تنتج المؤسسات الحديثة بيانات أمنية في كل طبقة تقريبًا: محطات النهاية، الخوادم، Active Directory، الخدمات السحابية، التطبيقات، جدار الحماية، VPN، DNS، أنظمة البريد، ومنتجات EDR. يتحدث كل مصدر بلغة مختلفة. قد يظهر حدث تسجيل الدخول باسم مستخدم بتنسيق واحد في Entra ID، وبتنسيق آخر في Windows، وبمعرف ثالث في تطبيق تجاري. بدون طبقة مركزية تربط المعلومات، يضطر المحلل إلى التنقل بين الشاشات وبناء الصورة يدويًا.
تم تصميم نظام SIEM لحل مشكلة التشتت. فهو يستقبل بيانات القياس عن بعد، ويحفظها وفقًا للسياسة، ويسمح بالبحث والاستعلام، ويطبق منطق الكشف، ويوفر بيئة إدارة الحالات للتحقيق. ومع ذلك، فإن تثبيت المنتج لا ينشئ SOC جيدًا تلقائيًا. يعتمد SIEM الجيد على المصادر الصحيحة، والوقت الدقيق، والتحليل السليم (Parsing)، وامتلاك القواعد، وعملية استجابة واضحة.
يتتبع هذا الدليل حدث تسجيل دخول واحد من الخادم إلى شاشة المحلل، ويشرح في كل مرحلة ما يفعله النظام، وما الذي يمكن أن يحدث خطأ، والقرار المهني المطلوب.




