الأمن السيبراني وأمن المعلومات

ماذا يفعل محلل مركز عمليات الأمن (SOC Analyst) في يوم عمل حقيقي؟

4 دقيقة قراءةتاريخ النشر: 15 يوليو 2026
محلل SOC يراقب تنبيهات الأمن في مركز عمليات الأمن السيبراني
إجابة سريعة

يراقب محلل SOC التنبيهات من نظام SIEM، ويقوم بالفرز الأولي، ويحقق مع المستخدمين ومحطات العمل، ويكتشف الإيجابيات الخاطئة (False Positive)، ويوثق كل حادث، ويصعد الحوادث حسب الحاجة إلى فرق متقدمة، ويعمل وفقًا لخطط عمل (Playbooks) محددة. يتطلب الدور فهمًا للشبكات وأنظمة التشغيل وعمليات الاستجابة للحوادث.

محلل SOC هو جزء من فريق يراقب أنظمة المؤسسة ويستجيب للنشاطات المشبوهة. العمل لا يقتصر على مشاهدة التنبيهات. يتطلب الأمر فهم الشبكات، أنظمة التشغيل، المستخدمين، السجلات وعمليات الاستجابة للحوادث، واتخاذ قرار بشأن التنبيهات التي تتطلب معالجة فورية وتلك التي تعد نشاطًا عاديًا.

ما هو SOC؟

SOC (Security Operations Center) هو الفريق المسؤول عن مراقبة واكتشاف حوادث أمن المعلومات في الوقت الفعلي. يعمل الفريق عادة في نوبات عمل، وينظر في التنبيهات من أنظمة مختلفة، ويحقق في كل ما يبدو غير طبيعي. يختلف الهيكل بين المؤسسات، لكن الفكرة متشابهة: اكتشاف التهديد بسرعة ومنع الضرر.

بداية النوبة ونقل التسليم

تبدأ النوبة بتسليم المهام من النوبة السابقة: ما هي الحوادث المفتوحة، ما هو الجديد، وما الذي يتطلب المتابعة. يقرأ المحلل الجيد التوثيق بعناية ويتعرف على الوضع قبل أن يتعامل مع تنبيه جديد.

تلقي التنبيهات من نظام SIEM

يجمع نظام SIEM السجلات من مصادر متعددة — Endpoint، Firewall، Server، Cloud — ويكتشف الحوادث بناءً على القواعد. عند تلقي تنبيه، يرى المحلل معلومات أولية: المصدر، الوجهة، المستخدم، الوقت، والقاعدة التي تم تفعيلها.

عملية الفرز الأولي (Triage)

المهمة الأولى هي الفرز (Triage) — التصنيف الأولي. هل التنبيه حرج؟ هل هو ذو صلة؟ هل يبدو كنشاط عادي؟ يستخدم المحلل معرفته بالبيئة، تاريخ المستخدم، والمعرفة العامة بالتهديدات لاتخاذ قرار سريع.

التحقيق في المستخدمين، محطات العمل والشبكة

الحادث الذي يبدو غير عادي يتطلب تحقيقًا معمقًا. يتحقق المحلل مما فعله المستخدم قبل وبعد الحادث، والعمليات التي كانت تعمل على محطة العمل، وما إذا كانت هناك اتصالات شبكة غير عادية، وأي الملفات التي تم مساسها في النظام.

اكتشاف الإيجابيات الخاطئة (False Positive)

جزء كبير من العمل هو الاكتشاف السريع للإيجابيات الخاطئة (False Positive) — التنبيهات التي تبدو مشبوهة ولكنها تعكس نشاطًا عاديًا. تحديث نظام، فحص مجدول بواسطة IT، أو مستخدم يعمل من VPN جديد — كل هذه يمكن أن تبدو كحدث. المحلل الجيد يكتشف الأنماط بسرعة.

توثيق الحادث

يتم توثيق كل حادث: ما تم اكتشافه، كيف تم التحقيق فيه، ما تم اتخاذه من قرار، وما تم إنجازه. يتيح التوثيق الجيد للنوبة التالية، للمحققين الآخرين أو للمراجعة المستقبلية فهم مسار الأمور.

التصعيد إلى الفرق المتقدمة

إذا بدا الحادث حرجًا أو لم يكن المحلل متأكدًا، فإنه يصعده إلى مستوى أكثر تقدمًا — عادةً Tier 2 أو فريق الاستجابة للحوادث (Incident Response). هناك يكون التخصص أعمق والأدوات أكثر شمولاً.

العمل بالتعليمات وخطط العمل (Playbooks)

تعمل معظم مراكز SOC وفقًا لخطط العمل (Playbooks) — سيناريوهات عمل محددة لأنواع الحوادث الشائعة. تضمن هذه الإجراءات استجابة متسقة وعالية الجودة حتى عندما يكون الفريق في نوبة عمل مزدحمة.

الأدوات التي يجب على محلل SOC معرفتها

SIEM (Splunk, QRadar, Sentinel)، EDR (CrowdStrike, Defender, SentinelOne)، منصات تحليل الشبكات، أنظمة التذاكر (Ticketing Systems)، وقواعد بيانات معلومات التهديدات. تختار كل مؤسسة مجموعة مختلفة، ولكن المفاهيم متشابهة.

ما هي المهارات المطلوبة للوظيفة؟

بالإضافة إلى المعرفة التقنية، تتطلب المهمة الصبر، الانتباه للتفاصيل، القدرة على التوثيق بوضوح، التقدير الجيد تحت الضغط، والرغبة في التعلم المستمر. تظهر تهديدات جديدة باستمرار، ويجب على المحلل أن يظل على اطلاع دائم.

هل دور SOC مناسب للمبتدئين؟

يعد SOC أحد نقاط الدخول الشائعة في عالم الأمن السيبراني. وظائف Junior SOC Analyst مخصصة للأشخاص في بداية مسيرتهم المهنية، وتسمح باكتساب الخبرة على أنظمة حقيقية. كما هو الحال في أي وظيفة، يعتمد التوظيف الفعلي على المعرفة، التدريب، الأداء، ومتطلبات صاحب العمل.

كيف نستعد لمقابلة عمل في SOC؟

استعد للأسئلة حول TCP/IP، عمليات المصادقة، أنواع التهديدات الشائعة (Phishing, Malware, Lateral Movement)، وأمثلة من خطط العمل (Playbooks). استخدام السيناريوهات الافتراضية — 'ماذا ستفعل إذا...' — شائع جدًا في مقابلات الدخول.

الأسئلة الشائعة

ما هو SOC فعليًا؟

هو مركز عمليات الأمن (Security Operations Center) — فريق مسؤول عن مراقبة واكتشاف حوادث أمن المعلومات في الوقت الفعلي، عادةً في نوبات عمل وبالتعاون مع نظام SIEM.

ما الفرق بين Tier 1 و Tier 2؟

يقوم Tier 1 بالفرز (Triage) والتحقيق الأولي ويصعد الحوادث غير العادية. يتعامل Tier 2 مع التحقيق المعمق والاستجابة للحوادث الأكثر تعقيدًا.

ما هي الأدوات المهمة التي يجب معرفتها عند دخول الوظيفة؟

أنظمة SIEM مثل Splunk, QRadar أو Microsoft Sentinel، أنظمة EDR مثل Defender, CrowdStrike أو SentinelOne، ونظام تذاكر (Ticketing System) لإدارة الحوادث.

هل يمكن دخول وظيفة SOC مباشرة دون خبرة؟

وظائف Junior SOC Analyst مخصصة للأشخاص في بداية مسيرتهم المهنية. يعتمد القبول على الإلمام بالشبكات، أنظمة التشغيل، أساسيات SIEM، والتدريب العملي في المختبرات.

هل تريد التحقق مما إذا كان هذا المسار يناسبك؟

اترك تفاصيلك وسيتصل بك مستشار من HPI لإجراء مكالمة قصيرة لتقييم الملاءمة، دون أي التزام.

يتم تخزين بياناتك بأمان.

لدراسة SOC والأمن السيبراني ضمن برنامج Cybersecurity & AI

هل ترغب في تفاصيل البرنامج؟ اترك بياناتك وسنتواصل معك.

مقالات ذات صلة