الأمن السيبراني وأمن المعلومات

ما هو SIEM وكيف يعمل من جمع السجلات إلى الحوادث

7 دقيقة قراءةتاريخ النشر: 5 أغسطس 2026
توضيح مرئي احترافي حول ما هو SIEM في مجال SIEM والكشف
إجابة سريعة

SIEM — Security Information and Event Management — هو نظام يجمع بيانات الأمان من مصادر متعددة، ويحول السجلات المختلفة إلى معلومات قابلة للبحث والمقارنة، ويشغل منطق الكشف، وينظم النتائج كتنبيهات أو حوادث للتحقيق. القيمة لا تكمن في مجرد حفظ السجلات، بل في القدرة على ربط الوقت والمستخدم والأصل وعنوان IP والسلوك معًا في قصة يمكن للمحلل التحقق منها والتصرف بناءً عليها.

تنتج المؤسسات الحديثة بيانات أمنية في كل طبقة تقريبًا: محطات النهاية، الخوادم، Active Directory، الخدمات السحابية، التطبيقات، جدار الحماية، VPN، DNS، أنظمة البريد، ومنتجات EDR. يتحدث كل مصدر بلغة مختلفة. قد يظهر حدث تسجيل الدخول باسم مستخدم بتنسيق واحد في Entra ID، وبتنسيق آخر في Windows، وبمعرف ثالث في تطبيق تجاري. بدون طبقة مركزية تربط المعلومات، يضطر المحلل إلى التنقل بين الشاشات وبناء الصورة يدويًا.

تم تصميم نظام SIEM لحل مشكلة التشتت. فهو يستقبل بيانات القياس عن بعد، ويحفظها وفقًا للسياسة، ويسمح بالبحث والاستعلام، ويطبق منطق الكشف، ويوفر بيئة إدارة الحالات للتحقيق. ومع ذلك، فإن تثبيت المنتج لا ينشئ SOC جيدًا تلقائيًا. يعتمد SIEM الجيد على المصادر الصحيحة، والوقت الدقيق، والتحليل السليم (Parsing)، وامتلاك القواعد، وعملية استجابة واضحة.

يتتبع هذا الدليل حدث تسجيل دخول واحد من الخادم إلى شاشة المحلل، ويشرح في كل مرحلة ما يفعله النظام، وما الذي يمكن أن يحدث خطأ، والقرار المهني المطلوب.

لماذا تحتاج المؤسسة إلى SIEM

الهدف الأول هو الرؤية المركزية. عندما يقوم مستخدم بتسجيل الدخول من دولة غير عادية، وتشغل محطته PowerShell، ويتصل DNS بنطاق جديد، ويكتشف جدار الحماية حركة مرور صادرة، قد تبدو كل سجل منفصلة بريئة. قد يشير الربط بينها في نافذة زمنية وفي سياق نفس المستخدم والأصل إلى حساب تم اختراقه.

الهدف الثاني هو الاتساق. يسمح SIEM للمؤسسة بتحديد حالات الاستخدام (Use Cases)، ومستويات الخطورة (Severity)، والمالكين (Owners)، وخطط العمل (Playbooks)، ومعايير الإغلاق. بدلاً من أن يقرر كل محلل كيفية فحص هجوم "رش كلمة المرور" (Password Spray) أو تنبيه البرامج الضارة (Malware alert)، يعمل الفريق وفقًا لمنطق وتوثيق يمكن قياسه وتحسينه.

الهدف الثالث هو الحفظ والتحقيق التاريخي. في بعض الأحيان تكتشف المؤسسة مؤشرًا (Indicator) بعد أسابيع من الاختراق. إذا تم حفظ السجلات ذات الصلة، يمكن البحث عن IP، الـ hash، النطاق، أو الحساب رجوعًا، وبناء جدول زمني (Timeline) وتقييم نطاق الضرر. يجب تحديد فترة الاحتفاظ (Retention) بناءً على المخاطر، واللوائح، والتكلفة، واحتياجات التحقيق — وليس بناءً على إعداد افتراضي عشوائي.

الخطوة الأولى: مصادر البيانات والجمع

مصدر البيانات (Data Source) هو المكان الذي ينشأ فيه الحدث: سجل أمان Windows، Syslog لجدار الحماية، سجل تدقيق SaaS، بيانات القياس عن بعد من EDR، أو سجل المصادقة لشبكة VPN. يتم الجمع باستخدام Agent، أو Data Connector، أو API، أو Syslog/CEF، أو Event Forwarding، أو خدمة سحابية مدمجة. لكل طريقة مزاياها وقيودها وصلاحياتها.

قبل ربط مصدر، يتم تحديد الغرض من الجمع. السؤال ليس "ما هي السجلات التي يمكن إرسالها؟"، بل "ما هو السلوك الذي نريد اكتشافه أو التحقيق فيه، وما هي الحقول المطلوبة لذلك؟". على سبيل المثال، يتطلب هجوم "رش كلمة المرور" (Password Spray) على الأقل الوقت، ونتيجة تسجيل الدخول، والمستخدم، وعنوان المصدر، وأحيانًا التطبيق أو المستأجر (Tenant). إذا كان حقل المستخدم مفقودًا، فلن تحل القاعدة المعقدة المشكلة.

الطبقةأمثلة للمصادرسؤال الجودة الرئيسي
الهويةEntra ID, Active Directory, VPNهل يوجد مستخدم، نتيجة، MFA وعنوان مصدر؟
نقطة النهايةEDR, Sysmon, Windows Eventsهل يوجد Host, Process, Parent, Command line و-hash؟
الشبكةFirewall, DNS, Proxy, IDSهل يوجد Source/Destination, Port, Action و-Protocol؟
السحابة والتطبيقAWS CloudTrail, Azure Activity, SaaS Auditهل يتم تحديد الإجراء والمورد والممثل (Actor)؟

التحليل (Parsing) والتطبيع (Normalization) والإثراء (Enrichment)

بعد الاستقبال، يحتاج النظام إلى فهم السجل. يقوم التحليل (Parsing) باستخراج الحقول من النص أو JSON. يقوم التطبيع (Normalization) بربط أسماء مختلفة بنموذج متسق: قد تمثل src_ip، sourceAddress و-ClientIP نفس الفكرة. في Microsoft، يوفر ASIM نموذج تطبيع يسمح بكتابة استعلام (Query) أو كشف (Detection) مقابل مخطط (Schema) موحد بدلاً من تكييف المنطق لكل منتج على حدة.

التطبيع لا يحذف المصدر. يوصى بالاحتفاظ بالحدث الخام أيضًا للتحقق من التفاصيل والتحقيق في التحليل الخاطئ. عندما يتغير المحلل (Parser)، قد تتوقف القاعدة عن العمل بصمت. لذلك يتم قياس تغييرات المخطط (Schema changes)، والحقول الفارغة، وتأخير الاستيعاب (Ingestion delay) والحجم غير الطبيعي.

الإثراء (Enrichment) يضيف سياقًا لم يظهر في السجل: أهمية الأصل، ومالك النظام، والقسم، و-GeoIP، ومعلومات التهديد (Threat Intelligence)، وما إذا كان الحساب له امتيازات (Privileged)، وما إذا كان IP ينتمي إلى شبكة VPN تنظيمية، وما إذا كان النشاط يتوافق مع تغيير معتمد. يغير الإثراء جودة القرار. فشل تسجيل دخول واحد إلى خادم اختبار ليس هو نفسه نفس تسجيل الدخول إلى حساب مسؤول النطاق (Domain Admin).

الكشف: من الاستعلام إلى التنبيه

تفحص قاعدة الكشف (Detection rule) البيانات وفقًا لشرط. يمكنها البحث عن مؤشر معروف، أو تسلسل أحداث، أو عتبة (Threshold)، أو انحراف عن خط الأساس (Baseline)، أو مزيج من المصادر. تشغل القاعدة المجدولة (Scheduled rule) استعلامًا في فترات زمنية وتفحص نافذة البحث إلى الوراء (Lookback window). إذا تجاوزت النتائج عتبة، يتم إنشاء تنبيه (Alert). تستورد منتجات أخرى تنبيهات جاهزة، وقد يجمع SIEM عدة منها في حادث واحد.

تبدأ القاعدة الجيدة بحالة استخدام (Use Case) وفرضية، وليس بأمر تقني. يجب تحديد ما هو السلوك، وما هي المصادر المطلوبة، وما هي وحدة النتيجة الواحدة، وما هي الكيانات التي سيتم ربطها (Entities)، وما هي الخطورة (Severity)، وما هو الضجيج المتوقع (Expected noise)، وماذا يجب أن يفعله المحلل. القاعدة التي لا يمكن التحقيق فيها تخلق عبئًا حتى لو كانت "تلتقط" العديد من الأحداث.

الترابط (Correlation) يربط الأحداث. يمكنه تحديد خمسة إخفاقات ثم نجاح، أو عملية مشبوهة (Process) بعد تسجيل دخول جديد، أو نفس IP مقابل العديد من المستخدمين. من المهم التذكر: التطابق مع القاعدة هو مؤشر للتحقيق، وليس دليلًا على الهجوم. يجب على المحلل فحص المصدر، والسياق، والجدول الزمني (Timeline)، والتفسيرات المشروعة.

الحوادث وإدارة الحالات (Case Management)

يصف التنبيه (Alert) تطابقًا معينًا. الحادث (Incident) هو ملف تحقيق يجمع التنبيهات (Alerts)، والكيانات (Entities)، والأدلة (Evidence)، والجدول الزمني (Timeline)، والمهام (Tasks)، والمالك (Owner)، ومستوى الخطورة (Severity)، والحالة (Status)، والاستجابات. تسمح إدارة الحالات (Case Management) بتسليم المهام (Hand-off)، والتصعيد (escalation)، والتوثيق (documentation)، واستخراج المقاييس (metrics). يجب أن يحافظ النظام على فصل بين الحقائق والتفسير والقرار.

عند فتح حادث، يتحقق المحلل من: من هو المستخدم والأصل، وما هو وقت النشاط، وما هي المصادر التي شاركت، وهل توجد تنبيهات إضافية، وما هي أهمية الأصل، وما الذي تغير مقارنةً بالسلوك المعتاد. بعد ذلك، يقوم بتشغيل استعلامات تكميلية، والتحقق من المؤشرات (Indicators)، وبناء جدول زمني (Timeline)، ويقرر ما إذا كانت النتيجة إيجابية كاذبة (False Positive)، أو إيجابية حميدة (Benign Positive)، أو إيجابية حقيقية (True Positive).

سيناريو: حدث تسجيل دخول من الخادم إلى شاشة المحلل

  1. يسجل خادم Windows حدث تسجيل دخول مع الوقت والمستخدم ونوع تسجيل الدخول وعنوان المصدر.
  2. يرسل Forwarder أو Connector الحدث إلى SIEM. يضيف النظام وقت الاستلام ويحدد مصدر البيانات.
  3. يستخرج Parser الحساب (Account) والكمبيوتر (Computer) وعنوان IP المصدر (Source IP) والنتيجة (Result). طبقة التطبيع (Normalization) تربطهم بحقول موحدة.
  4. يشير الإثراء (Enrichment) إلى أن الحساب متميز (Privileged) وأن الخادم هو خادم إنتاج (Production). لا تحدد Threat Intelligence عنوان IP، ولكن GeoIP يشير إلى بلد غير متوقع.
  5. تكتشف قاعدة (Rule) عدة إخفاقات ثم نجاحًا ضمن نافذة زمنية. تقوم بربط المستخدم (User) والمضيف (Host) وعنوان IP وتنشئ تنبيهًا (Alert).
  6. يكتشف تنبيه إضافي من EDR عملية غير عادية (Process) في نفس المحطة. يقوم تجميع التنبيهات (Alert grouping) بدمج كلا التنبيهين في حادث (Incident).
  7. يتحقق المحلل من MFA، وVPN، وشجرة العمليات (Process tree)، وDNS، والنشاط الإضافي، ويبني جدولًا زمنيًا (Timeline) ويقرر الاحتواء (Containment) والتصعيد (escalation).

ما لا يفعله SIEM وحده

لا يضمن SIEM أن جميع البيانات موجودة أو صحيحة. فهو لا يحل محل جرد الأصول (Asset inventory)، أو إدارة الهوية والوصول (IAM) السليمة، أو EDR، أو ضوابط الشبكة (Network controls)، أو المحترفين. كما أنه لا يعرف تلقائيًا ما هو الطبيعي للمؤسسة. بدون مالكين (Owners) وضبط (Tuning)، قد يغرق النظام بالتنبيهات أو يخلق شعورًا زائفًا بالأمان.

يمكن للأتمتة إثراء المعلومات، أو فتح تذكرة، أو عزل أصل، ولكن الإجراء التلقائي يجب أن يتناسب مع مستوى اليقين والتأثير. قد يؤدي حظر مستخدم حاسم بناءً على قاعدة صاخبة إلى تعطل النظام. لذلك يتم تحديد الموافقة (Approval)، والاستثناءات (Exceptions)، والتراجع (Rollback)، ومسار التدقيق (Audit trail).

SIEM مقابل الأنظمة المشابهة

المفهومالتركيزالفرق العملي
إدارة السجلات (Log Management)الجمع، الحفظ والبحثقد لا يتضمن الكشف (Detection) وإدارة الحالات (Case Management) بشكل كامل
SIEMالكشف، التحقيق وإدارة الحوادث بناءً على بيانات متعددةيربط Telemetry بعملية SOC
SOARأتمتة وتنسيق الاستجابةيشغل Playbooks ويربط الأنظمة؛ أحيانًا يكون مدمجًا في SIEM
XDRالكشف والاستجابة المتكاملة في مجالات مثل Endpoint, Identity و-Emailيأتي مع Telemetry واكتشافات عميقة لمنصة معينة

قائمة التحقق لتطبيق حالة الاستخدام (Use Case)

  • تم تعريف السلوك وليس مجرد اسم القاعدة.
  • مصادر البيانات والحقول المطلوبة متاحة.
  • وقت الأحداث متزامن والمنطقة الزمنية واضحة.
  • تم فحص Parsing و-Normalization بأمثلة حقيقية.
  • تم ربط الكيانات (Entities) وأهمية الأصول.
  • تم تحديد العتبة (Threshold)، والخطورة (Severity)، والضجيج المتوقع (Expected noise).
  • يوجد Playbook مع استعلامات تكميلية ومسار تصعيد.
  • تم تحديد المالك (Owner)، وتاريخ المراجعة (Review date)، ومقاييس الجودة.
  • تم فحص فترة الاحتفاظ (Retention)، والتكلفة، وصلاحيات الوصول.

أخطاء شائعة

  • ربط كل مصدر ممكن قبل تحديد حالات الاستخدام (Use Cases).
  • الاعتماد على Timestamp الاستلام بدلاً من وقت الحدث.
  • افتراض أن كل حقل باسم user يمثل نفس الهوية.
  • إنشاء قاعدة (Rule) بدون ربط كيانات (Entity mapping) أو تعليمات تحقيق.
  • إغلاق التنبيهات (Alerts) كضوضاء دون تقديم ملاحظات لمالك الكشف (Detection owner).
  • عرض لوحة تحكم خضراء عندما توقف مصدر بيانات عن الإرسال.
  • الاحتفاظ بالسجلات لمدة لا تسمح بالتحقيق التاريخي.

ملخص ودعوة للعمل (CTA)

اختر حالة استخدام واحدة — على سبيل المثال Password Spray — وارسم السلسلة بأكملها: المصدر، الحقول، Parser، Query، Entity، Incident، وعمل المحلل. ثم انتقل إلى دليل KQL لكتابة أول بحث. في مسار Cybersecurity & AI في HPI، يتم التدرب على SIEM كجزء من عملية تحقيق كاملة، بما في ذلك السجلات، والشبكات، وWindows، والاستجابة للحوادث.

الأسئلة الشائعة

هل SIEM هو منتج أم عملية؟

SIEM هو منتج أو منصة، لكن القيمة تأتي من عملية تتضمن الجمع، وجودة البيانات، وهندسة الكشف، والتحقيق، والاستجابة، والتحسين. مجرد شراء ترخيص لا ينشئ قدرة SOC.

هل يتحول كل حدث في SIEM إلى تنبيه؟

لا. يتم حفظ معظم الأحداث للبحث، أو Correlation، أو التحقيق. يتم إنشاء التنبيه (Alert) فقط عندما يكتشف منطق الكشف (Detection logic) أو منتج متصل شرطًا محددًا.

ما الفرق بين التنبيه (Alert) والحادث (Incident)؟

التنبيه هو نتيجة كشف واحدة. الحادث هو ملف تحقيق يمكن أن يتضمن عدة تنبيهات وأدلة حول نفس القصة أو الكيان.

هل يجب أن يكون SIEM سحابيًا؟

لا. توجد منصات سحابية، ومحلية (On-premises)، وهجينة. يعتمد الاختيار على البنية، والبيانات، واللوائح، والتكلفة، والتشغيل.

ما هو مصدر البيانات الذي يجب ربطه أولاً؟

ابدأ بالأصول والهويات الحيوية وحالات الاستخدام الواضحة. عادة ما يوفر Identity، وEndpoint، وFirewall/DNS، وتدقيق السحابة أساسًا قويًا، لكن الترتيب يعتمد على المخاطر التنظيمية.

هل تريد التحقق مما إذا كان هذا المسار يناسبك؟

اترك تفاصيلك وسيتصل بك مستشار من HPI لإجراء مكالمة قصيرة لتقييم الملاءمة، دون أي التزام.

يتم تخزين بياناتك بأمان.

لدراسة SOC والأمن السيبراني ضمن برنامج Cybersecurity & AI

هل ترغب في تفاصيل البرنامج؟ اترك بياناتك وسنتواصل معك.

مقالات ذات صلة