الأمن السيبراني وأمن المعلومات

تصنيف الإنذارات في مركز العمليات الأمنية (SOC): كيف يتم تحديد أولوياتها دون تفويت حدث حقيقي

6 دقيقة قراءةتاريخ النشر: 5 أغسطس 2026
توضيح مرئي احترافي لموضوع تصنيف الإنذارات في مركز العمليات الأمنية (SOC) في مجال SOC والعمليات
إجابة سريعة

تصنيف الإنذارات في مركز العمليات الأمنية (SOC) هو عملية فحص وتقييم أولية للإنذار لتحديد ما هو عاجل، وما يتطلب تحقيقًا معمقًا، وما يمكن إغلاقه. لا يستند القرار فقط إلى مستوى الخطورة الذي أظهره النظام، بل إلى مزيج من حرج الأصل، وحساسية المستخدم، وموثوقية الإشارة، والتقنية المكتشفة، ونطاق النشاط، والتأثير المحتمل.

في وردية مركز العمليات الأمنية (SOC)، لا يملك المحلل القدرة على التحقيق في كل إنذار بنفس العمق وبنفس الترتيب. يستمر طابور الإنذارات في الامتلاء، تتكرر بعض الإشارات، وقد يختبئ حدث حقيقي بين عشرات الإنذارات ذات الخطورة المماثلة. الهدف من التصنيف هو اتخاذ قرار سريع بشأن مكان توجيه الانتباه — دون تحويل السرعة إلى اختصار خطير.

التصنيف ليس تحقيقًا كاملاً. إنها مرحلة قصيرة تنتج صورة أولية للوضع: ماذا حدث، من أو ماذا تأثر، إلى أي مدى البيانات موثوقة، هل يوجد خطر وشيك، وما هي الخطوة التالية. Microsoft Sentinel، على سبيل المثال، يجمع الإنذارات والكيانات والخطورة والحالة وتخطيط ATT&CK في حدث واحد، لكن مسؤولية تقييم السياق تظل على عاتق المحلل.

تعتمد الطريقة في المقال على خمسة عوامل: الأصل، الهوية، السلوك، الموثوقية، والتأثير. إنها مناسبة لمنتجات SIEM المختلفة، ويمكن تحويلها إلى جدول قرار أو مهام حوادث ثابتة. الاستخدام المتسق للطريقة يسهل أيضًا نقل الورديات والمراجعة بأثر رجعي.

الغرض من التصنيف وحدوده

في نهاية التصنيف، يجب أن تكون هناك واحدة من أربع نتائج: إغلاق مبرر، إحالة لمزيد من التحقيق، تصعيد فوري، أو إجراء مؤقت للحفظ/الاحتواء وفقًا للإجراء. إذا بقي المحلل بقائمة طويلة من الأسئلة دون قرار بشأن الخطوة التالية، فإن التصنيف لم يكتمل.

للحفاظ على حدود واضحة، يتم تحديد "صندوق وقت" (Timebox) — فترة زمنية ثابتة للفحص الأولي، على سبيل المثال 10 أو 15 دقيقة حسب نوع الإنذار واتفاقية مستوى الخدمة (SLA). الوقت ليس أمر إغلاق؛ عندما تظهر علامة على وجود خطر كبير، يتم إيقاف التصنيف وتحويله إلى مسار تحقيق أو تصعيد.

الخطأ الشائع هو التعمق فورًا في تفاصيل ملف أو عنوان IP أو سطر أوامر، دون فهم من هو الأصل وما هو الخطر التجاري. يبدأ التصنيف بالسياق الواسع ثم ينتقل إلى التفاصيل.

للحفاظ على الاتساق بين الورديات، يوصى بإجراء معايرة دورية: يقوم عدة محللين بتقييم نفس السيناريوهات بشكل منفصل، ويقارنون القرارات، ويحدّثون جدول الأولويات. تكشف الفجوات التي تظهر في هذا التمرين عن المعايير غير الواضحة والمناطق التي تتطلب دليل إجراءات (Playbook) أكثر دقة.

العوامل الخمسة لتحديد الأولويات

1. حرج الأصل: وحدة تحكم المجال (Domain Controller)، خادم الإنتاج، النظام المالي، ومحطة مسؤول تنفيذي رفيع ستحصل على أولوية على محطة مختبر، حتى لو كان الإنذار متطابقًا. 2. حساسية الهوية: حساب المسؤول، حساب الخدمة، حساب لديه وصول إلى السحابة، أو مستخدم لديه أذونات غير عادية يزيد من المخاطر.

3. السلوك والتقنية: غالبًا ما تتطلب العملية التي تشير إلى الوصول إلى بيانات الاعتماد (Credential Access)، أو الحركة الجانبية (Lateral Movement)، أو التأثير (Impact) اهتمامًا أكبر من حدث اكتشاف واحد، ولكن يجب فحص السياق. 4. موثوقية الإشارة: التطابق مع عدة مصادر مستقلة، وبيانات EDR الكاملة، أو مؤشر اختراق (IOC) ذو سياق عالي الجودة يعزز الثقة. 5. التأثير والنطاق: كم عدد المستخدمين/المحطات المعنية، هل النشاط مستمر، وهل هناك احتمال لضرر فوري.

يمكن ترجمة العوامل إلى درجة داخلية، ولكن يجب عدم تحويل الدرجة إلى حقيقة آلية. إنها أداة اتساق تساعد في شرح سبب حصول إنذار واحد على أولوية على آخر.

أسئلة يجب طرحها في الدقائق الأولى

ما هو القانون وماذا أدى إلى تشغيله بالضبط؟ هل الإنذار جديد أم جزء من حدث موجود؟ من هو المستخدم وما هو دوره؟ ما هو الأصل وما هو مستوى حرجيته؟ هل نجحت العملية أم جرى محاولتها فقط؟ هل توجد إنذارات ذات صلة بنفس المستخدم أو المضيف (Host) أو عنوان IP أو الإطار الزمني؟ هل النشاط لا يزال يحدث؟

تحقق أيضًا من العلامات التي يمكن أن تحول إنذارًا متوسطًا إلى عاجل: حساب متميز (Privileged)، عدد كبير من المحطات، تعطيل آلية أمنية، تشغيل رمز على خادم، إنشاء مستخدم جديد، الاتصال بوجهة مشبوهة، أو الاشتباه في تسرب. من ناحية أخرى، قد يفسر نافذة التغيير (Change Window)، أو ماسح ضوئي مصرح به، أو نظام إدارة معروف النشاط — ولكن المطلوب هو دليل، وليس افتراضًا.

وثّق الإجابات في حقول ثابتة. يتيح Microsoft Sentinel إضافة مهام الحوادث يدويًا أو تلقائيًا، ويساعد توحيد المهام على ضمان قيام جميع المحللين بنفس الفحوصات الأساسية.

متى يتم الإغلاق، ومتى يتم التعمق، ومتى يتم التصعيد

يتم الإغلاق عندما يكون هناك دليل كافٍ على أن الإشارة خاطئة أو أن النشاط مشروع ومصرح به، وعندما لا يوجد مؤشر إضافي على وجود خطر. يتم التعمق عندما يكون الحدث معقولًا ولكن يفتقر إلى السياق: على سبيل المثال، عملية مشبوهة بدون معلومات حول العملية الأصلية أو اتصال الشبكة. يتم التصعيد فورًا عندما يكون هناك خطر نشط، أو أصل حرج، أو أذونات عالية، أو انتشار، أو اشتباه في سرقة الهوية، أو الحاجة إلى إجراء يتجاوز صلاحية المحلل.

في كل نتيجة، يجب كتابة شرح موجز. "يبدو سليمًا" ليس شرحًا. صيغة جيدة تذكر الحقائق: "تم إجراء الفحص من عنوان ماسح ضوئي مؤسسي، يوجد طلب تغيير صالح، تتطابق الأهداف والوقت مع النافذة المعتمدة، ولم يتم العثور على نشاط إضافي."

عندما لا تتوفر معلومات كافية، لا تفرض تصنيفًا خاطئًا (False Positive). يفضل تصنيف "غير محدد" (Undetermined) والإحالة لمزيد من التحقيق على الإغلاق الذي يبدو آمنًا.

جدول قرار لعشرة إنذارات

الإنذارالسياق الرئيسيالأولوية المقترحةقرار التصنيف
10 محاولات تسجيل دخول فاشلة لموظف عاديعنوان مؤسسي، بدون نجاحمنخفضةفحص النمط والإغلاق إذا كان معروفًا
تسجيل دخول ناجح للمسؤول من دولة جديدةهوية متميزة (Privileged)، بدون جهاز معروفحرجةتصعيد وفحص الجلسة فورًا
PowerShell مشفر في محطة ITأداة إدارة موقّعة، تغيير نشطمتوسطةالتحقق والنظر في كونها إيجابية حميدة (Benign Positive)
EDR اكتشف سرقة بيانات الاعتماد (Credential Dumping)خادم الهويات، عملية غير موقّعةحرجةتصعيد/احتواء وفقًا لدليل الإجراءات (Playbook)
فحص المنافذ الداخليالمصدر هو ماسح ضوئي معروف للثغرات الأمنيةمنخفضةالتحقق من النافذة وإغلاق موثق
DNS لنطاق جديدمحطة مستخدم، بدون أدلة إضافيةمتوسطةإثراء النطاق وفحص العملية المصدر
إنشاء مستخدم محلي جديدخادم إنتاج، منشئ غير معروفعاليةالتحقيق والتصعيد إلى مالك النظام
حظر ملف برامج ضارةتم حظر الملف، لم يتم التنفيذمتوسطةفحص المصدر والملفات الإضافية
تعطيل برنامج مكافحة الفيروساتتم على عدة محطاتحرجةحدث نشط — تصعيد فوري
Impossible TravelVPN معروف وMFA سليممتوسطةالتحقق من الهوية والمسار قبل الإغلاق

قائمة التحقق العملية

  • فهمت ما الذي أدى إلى تشغيل القاعدة.
  • حددت المستخدم، الأصل، والحرجية.
  • تحققت من النجاح مقابل المحاولة.
  • بحثت عن إنذارات ذات صلة.
  • تحققت مما إذا كان النشاط لا يزال نشطًا.
  • قررت الإغلاق، التحقيق، أو التصعيد.
  • كتبت تبريرًا وليس مجرد حالة.

أخطاء شائعة

  • قبول خطورة المنتج دون التحقق من السياق.
  • إعطاء الأولوية بناءً على ترتيب الوصول فقط.
  • الخلط بين التصنيف والتحقيق الكامل والتعثر في إنذار واحد.
  • الإغلاق لأنه لا يوجد مؤشر اختراق (IOC) معروف.
  • تجاهل نطاق النشاط وحرجية الأصل.

ملخص ودعوة للعمل (CTA)

الخطوة التالية بعد التصنيف هي التحقيق بناءً على الجدول الزمني. انتقل إلى مقال "كيفية التحقيق في إنذار أمني في مركز العمليات الأمنية (SOC) من البداية إلى النهاية"، وتدرب على جدول القرار بشأن الإنذارات من معملك المنزلي أو بيئة التعلم في HPI.

الأسئلة الشائعة

ما الفرق بين التصنيف والتحقيق؟

يحدد التصنيف الإلحاح ومسار المعالجة من خلال فحص محدود. يقوم التحقيق بجمع الأدلة ومحاولة شرح الحدث بالكامل.

هل الأولوية العالية تعني دائمًا الأسبقية؟

لا. الخطورة (Severity) هي بيانات مهمة، ولكن الأصل الحرج، والهوية الحساسة، والموثوقية، والنطاق يمكن أن تغير الأولوية.

كم من الوقت يجب تخصيصه للتصنيف؟

يجب أن تحدد المؤسسة "صندوق وقت" (Timebox) واتفاقية مستوى الخدمة (SLA) حسب نوع الحدث. الهدف هو التوصل إلى قرار المتابعة، وليس إنهاء التحقيق بالكامل.

هل يمكن أتمتة التصنيف؟

يمكن أتمتة الإثراء، الربط، التصنيف، المهام، وإغلاق الحالات المعروفة. يجب أن تتضمن القرارات ذات التأثير العالي ضوابط وموافقة بشرية حسب المخاطر.

ما هي أهم علامة للتصعيد؟

لا توجد علامة واحدة، ولكن النشاط المستمر في أصل حرج، أو اختراق هوية متميزة (Privileged)، أو الانتشار إلى عدة أصول يتطلب استجابة سريعة بشكل خاص.

هل تريد التحقق مما إذا كان هذا المسار يناسبك؟

اترك تفاصيلك وسيتصل بك مستشار من HPI لإجراء مكالمة قصيرة لتقييم الملاءمة، دون أي التزام.

يتم تخزين بياناتك بأمان.

لدراسات SOC والأمن السيبراني ضمن برنامج Cybersecurity & AI

هل ترغب في تفاصيل البرنامج؟ اترك بياناتك وسنتواصل معك.

مقالات ذات صلة