الأمن السيبراني وأمن المعلومات

متى يجب على محلل مركز عمليات الأمن (SOC) تصعيد حادثة إلى المستوى الثاني (Tier 2) أو فريق الاستجابة للحوادث (IR)

8 دقيقة قراءةتاريخ النشر: 5 أغسطس 2026
توضيح بصري احترافي لموضوع تصعيد الحوادث في SOC في مجال SOC والعمليات
إجابة سريعة

يجب على محلل SOC تصعيد حادثة عندما تتجاوز مستوى المخاطر أو عدم اليقين أو نطاق الإجراءات المطلوبة سلطة وقدرة Tier 1. التصعيد الجيد ليس 'تحويل مشكلة'، بل تسليم حزمة تحقيق منظمة تتضمن الحقائق والأدلة والجدول الزمني والتأثير المتوقع والإجراءات التي تم تنفيذها بالفعل وسؤالاً واضحًا للفريق التالي. في حالة وجود اختراق نشط أو أصل حرج أو اشتباه في تسريب، يتم إشراك فريق الاستجابة للحوادث (IR) بسرعة وفقًا للإجراءات.

في مركز عمليات الأمن (SOC)، لا تقتصر إحدى أهم المهارات على معرفة كيفية التحقيق في تنبيه، بل على معرفة متى يجب التوقف عن التحقيق بمفردك. قد يؤدي محلل من المستوى الأول (Tier 1) يستمر لفترة طويلة جدًا إلى تأخير احتواء حادثة حقيقية؛ أما المحلل الذي يصعد كل إشارة صغيرة فيخلق عبئًا، ويفقد الثقة، ويجعل من الصعب على Tier 2 تحديد الحالات الحرجة. لذلك، فإن التصعيد هو قرار مهني يجب أن يستند إلى معايير، وليس على الشعور الغريزي.

تختلف تقسيم الأدوار بين المؤسسات. وفقًا لتوجيهات Microsoft لعمليات الاستجابة للحوادث، يركز Tier 1 على فرز الحوادث وتصنيفها الأولي، بينما يقوم Tier 2 بإجراء تحقيق أعمق، ويتعامل Tier 3 أو فريق البحث عن التهديدات (Threat Hunting) مع التهديدات المعقدة والبحث الاستباقي. يؤكد NIST SP 800-61 Rev. 3 أن الاستجابة للحوادث هي قدرة تنظيمية تتضمن التنسيق والمسؤولية وإعداد التقارير والتحسين المستمر. وبالتالي، فإن السؤال ليس "هل أنا قادر على فتح شاشة أخرى؟"، بل "من يجب أن يتخذ القرار التالي وما هي المعلومات التي يجب أن يتلقاها؟".

في هذه المقالة، سنبني نموذجًا عمليًا للتصعيد: المحفزات التقنية، التأثير التجاري، حدود السلطة، حزمة التسليم، إشراك أصحاب الأدوار ومقاييس اختبار جودة التصعيدات.

ما هو التصعيد المهني

التصعيد هو نقل المسؤولية أو مشاركتها إلى جهة تتمتع بسلطة أو خبرة أو وصول أوسع. وهو مطلوب عندما تنشأ فجوة بين متطلبات الحادثة والقدرة الحالية على التعامل معها: لا يوجد إذن لجمع قطعة أثرية معينة، مطلوب عزل خادم إنتاج، هناك مؤشر على حركة أفقية، أو قد يؤثر القرار على النشاط التجاري.

من المهم التمييز بين التصعيد الوظيفي والتصعيد الهرمي. ينتقل التصعيد الوظيفي إلى خبير — على سبيل المثال Tier 2، محقق DFIR، مدير Active Directory أو فريق السحابة. أما التصعيد الهرمي فينتقل إلى مدير المناوبة، CISO، الإدارة العليا أو جهة عمل بسبب التأثير أو المخاطر أو الحاجة إلى اتخاذ قرار. في حادثة معقدة، قد يسيران المساران بالتوازي.

التصعيد لا يعفي المحلل الأول من مسؤولية التوثيق والاستمرارية. حتى يؤكد الطرف التالي الاستلام، يجب على صاحب التذكرة متابعة الحالة، وتجنب الإجراءات التخريبية، وتحديد الإجراءات العاجلة التي لا تزال معلقة.

الفرق بين Tier 1 و Tier 2 وفريق الاستجابة للحوادث (Incident Response)

يتحقق Tier 1 من أن التنبيه ذو صلة، ويتحقق من السياق الأساسي، ويزيل الضوضاء الواضحة، ويحدد العلامات التي تتطلب تعمقًا. يربط Tier 2 مصادر إضافية، وينفذ استعلامًا معقدًا، وينشئ جدولًا زمنيًا واسعًا، ويتحقق من النطاق ويصيغ الفرضيات. يتدخل فريق Incident Response عندما يكون هناك حادث مؤكد أو اشتباه كبير يتطلب الاحتواء، وجمع الأدلة، والتنسيق بين الأنظمة، والاستعادة.

الحد الفاصل لا يحدده الوقت فقط. يمكن لمحلل Tier 1 حل حالة معقدة إذا كان لديه التدريب والسلطة، بينما قد يتطلب حادث بسيط فريق IR بسبب أصل حساس. لذلك يجب على كل مؤسسة تحديد الصلاحيات مسبقًا: من يحق له عزل نقطة نهاية، أو تعطيل حساب، أو حظر عنوان، أو إعادة تعيين رمز مميز (Token)، أو جمع صورة ذاكرة (Memory Image)، أو الاتصال بمورد خارجي.

يقدم النموذج الجيد أيضًا اتفاقية مستوى الخدمة (SLA) للتصعيد: ما المدة المسموح بها لترك حادث جديد بدون مالك، وفي أي نافذة زمنية يجب تحويل حادث ذو أولوية عالية، ومتى يجب على مدير المناوبة تلقي تحديث حتى لو لم يكتمل التحقيق بعد.

المحفزات التقنية للتصعيد

المحفز التقني هو علامة تزيد من احتمالية الاختراق أو نطاق الحادث أو الحاجة إلى قدرة خاصة. الأمثلة الرئيسية تشمل تنفيذ كود غير معروف على خادم حرج، سرقة بيانات الاعتماد (Credential Dumping)، تغيير امتيازات المستخدمين المتميزين (Privileged)، الاستمرارية (Persistence)، الحركة الجانبية (Lateral Movement)، استخدام حساب خدمة، حذف السجلات (Logs)، تعطيل EDR، الاتصال ببنية تحتية معادية أو تسلسل لعدة تقنيات MITRE ATT&CK.

يمكن أن يبرر نقص البيانات أيضًا التصعيد. إذا كان EDR غير متاح، أو كان الخادم لا يرسل سجلات، أو كان هناك انحراف كبير في الوقت (Clock Skew)، فلا يمكن لـ Tier 1 الإغلاق بثقة. في مثل هذه الحالة، يجب أن تحدد حزمة التصعيد بوضوح ما هو مفقود وما هو مطلوب جمعه.

محفز آخر هو النطاق غير المستقر. إذا ظهر نفس الهاش، أو المستخدم، أو عنوان IP في عدة أصول، فلا تتعامل مع كل تنبيه على حدة. قم بالتصعيد إلى حادث موحد لمنع الإجراءات المتضاربة وفهم ما إذا كانت حملة واسعة النطاق.

  • أصل حرج: Domain Controller، خادم النسخ الاحتياطي، نظام مالي أو بيئة إنتاج.
  • هوية حساسة: Global Admin، حساب خدمة أو مستخدم لديه وصول إلى معلومات حساسة.
  • سلوك ذو تأثير: تشفير الملفات، Exfiltration، Persistence أو Lateral Movement.
  • تضرر القدرة على المراقبة: حذف السجلات، تعطيل Agent أو تغيير Audit Policy.
  • حادث متعدد الأنظمة: هوية، نقطة نهاية، بريد إلكتروني وسحابة في نفس الجدول الزمني.
  • الحاجة إلى إجراء لا رجعة فيه أو ذي تأثير تجاري.

المحفزات التجارية والتنظيمية

الخطورة التقنية وحدها لا تكفي. قد يكون الاتصال غير المعتاد بحساب اختبار منخفض الأولوية، بينما قد يحصل نفس الاتصال بحساب مدير مالي قبل تحويل دفعة على أولوية عالية. تحقق من حرجية الخدمة، نوع المعلومات، عدد المستخدمين، نافذة النشاط، اللوائح ذات الصلة واعتماد العمليات التجارية.

هناك حوادث تتطلب إشراك جهة غير تقنية مبكرًا: الخوف من تسريب معلومات شخصية، نشاط موظف، الإضرار بعميل، حادث مورد، تعطل خدمة عامة أو رسالة برمجية فدية. لا يقرر المحلل بمفرده بشأن واجب الإبلاغ أو الرسالة الخارجية؛ بل يقدم الحقائق ويشغل مسار التنسيق المحدد في خطة الاستجابة.

إذا لم تكن هناك سياسة واضحة، فلا يجب اختراعها أثناء الحادث. يجب الاتصال بمدير المناوبة وتوثيق أن القرار اتخذ على مستوى سلطة أعلى.

ما الذي يجب تضمينه في حزمة التصعيد

تسمح حزمة التصعيد الجيدة للطرف التالي بالبدء من النقطة التي انتهى فيها الفحص، وعدم تكرار نفس الإجراءات. يجب أن تكون قصيرة بما يكفي للقراءة السريعة ودقيقة بما يكفي لاتخاذ القرار. ابدأ بجملة واحدة: ماذا حدث، لمن، متى، ولماذا تقوم بالتصعيد.

ثم افصل بين الحقائق والتفسيرات والافتراضات. أرفق معرفات الحوادث والتنبيهات، الأصول والمستخدمين، جدول زمني رئيسي، الاستعلامات التي تم تنفيذها، الأدلة الداعمة، إجراءات الاستجابة، قيود المعلومات وتقييم التأثير. اختتم بسؤال واضح: "مطلوب قرار بشأن عزل الخادم وجمع الذاكرة"، وليس "الرجاء التحقق".

إذا كانت الحادثة نشطة، فاذكر أيضًا وقت الفحص التالي ومن يحتفظ بالملكية حتى يتم قبول التصعيد. لا ترسل ملفات مشبوهة عبر قناة غير مصرح بها أو تلصق معلومات حساسة في نظام غير مخصص لذلك.

  • ملخص من 2-4 أسطر.
  • الخطورة والأولوية مع تبرير.
  • الكيانات: المستخدمون، المضيفون، عناوين IP، النطاقات، الهاشات.
  • جدول زمني موجز للأحداث الجوهرية.
  • الإجراءات التي تم تنفيذها بالفعل ونتائجها.
  • الأدلة ومصادر البيانات، بما في ذلك الفجوات.
  • النطاق المعروف والنطاق الذي لم يتم فحصه بعد.
  • السؤال أو القرار المطلوب من الفريق التالي.

تمرين: ثمانية سيناريوهات

السيناريوالقرار المقترحالسبب الرئيسي
Password Spray غير ناجح ضد مستخدمين عادييناستمرار Tier 1 والمتابعةلا يوجد نجاح؛ مطلوب التحقق من النطاق والمصدر
تسجيل دخول ناجح لـ Global Admin من جهاز غير مُدارتصعيد فوري إلى Tier 2/IRهوية حساسة وجلسة نشطة
تشغيل PowerShell موقع في محطة IT أثناء تغييرالتحقق والتوثيق؛ ليس بالضرورة تصعيدًايوجد تفسير مشروع ولكن يلزم الموافقة
EDR معطل على خادم النسخ الاحتياطيتصعيد فوريتضرر في التحكم بالحماية وأصل حرج
نفس الهاش في ثلاث محطاتالتوحيد والتصعيد لنطاق واسعحادثة متعددة الأصول
أبلغ مستخدم عن بريد إلكتروني مشبوه، بدون نقرمعالجة من Tier 1 وإثراء البريد الإلكترونيلا يوجد اختراق مؤكد حاليًا
ملفات مشفرة والخدمات تتوقفIR، IT والإدارة العليا وفقًا لـ Playbookحادثة نشطة ذات تأثير تجاري
وصول غير عادي إلى قاعدة بيانات العملاءIR والخصوصية/الشؤون القانونية (Privacy/Legal) وفقًا للإجراءاتخوف من كشف معلومات حساسة

قياس جودة التصعيدات

لا تقيس فقط عدد الحوادث التي تم تصعيدها. تحقق من عدد التصعيدات التي تم قبولها بدون طلب استكمالات، وكم تم إرجاعها بسبب نقص الأدلة، والوقت المستغرق من التعرف إلى التصعيد، ومعدل الحوادث التي تبين أنها حرجة، وأي المحفزات المتكررة لم يتم تعريفها في Playbook.

يجب الحذر من "التلاعب": قد يشجع هدف "تصعيدات أقل" على الإغلاق المبكر؛ وقد يؤدي هدف "التصعيد في غضون خمس دقائق" إلى عمليات نقل فارغة. المقياس الصحيح يجمع بين السرعة والجودة والدقة والتأثير.

قائمة التحقق العملية

  • هل يتجاوز الحادث صلاحية عملي؟
  • هل هناك أصل أو هوية حاسمة متورطة؟
  • هل يوجد مؤشر على اختراق نشط أو توسع في النطاق؟
  • هل توجد معلومات مفقودة لا أستطيع الحصول عليها بنفسي؟
  • هل يتطلب الأمر إجراءً ذا تأثير تجاري؟
  • هل قمت ببناء ملخص، جدول زمني، وقائمة أدلة؟
  • هل صيغت سؤالاً واضحًا للجهة التالية؟
  • هل وثّقت المالك ووقت الفحص التالي؟

أخطاء شائعة

  • التصعيد دون تلخيص ما تم فحصه بالفعل.
  • الانتظار لـ 100% يقين بينما الاختراق نشط.
  • استخدام خطورة الأداة كمعيار وحيد.
  • نقل المسؤولية دون التأكد من استلام الطرف الآخر.
  • إشراك العديد من الجهات دون داع وإنشاء قنوات اتصال موازية.
  • تنفيذ عزل أو تعطيل خارج نطاق السلطة بدون إذن.

الخلاصة والدعوة إلى اتخاذ إجراء

اختر ثلاثة حوادث تعاملت معها في المختبر واكتب لكل منها حزمة تصعيد من صفحة واحدة. ثم قارنها بهيكل التحقيق في مقال "كيفية التحقيق في تنبيه أمني في SOC من البداية إلى النهاية". في دورة Cybersecurity & AI من HPI، يتم التدرب على العمل مع التنبيهات، SIEM، التوثيق، والتصعيد كجزء من عملية SOC عملية.

الأسئلة الشائعة

هل يجب أن تنتقل كل حادثة ذات أولوية عالية (High) إلى Tier 2؟

ليس بالضرورة. خطورة المنتج هي نقطة انطلاق. يجب مراعاة حرجية الأصل، موثوقية الاكتشاف، النطاق، التأثير وقدرة Tier 1. ومع ذلك، قد يتطلب إجراء المنظمة تصعيدًا تلقائيًا.

كم من الوقت يُسمح لـ Tier 1 بالتحقيق قبل التصعيد؟

لا يوجد رقم عالمي. حدد فترات زمنية وفقًا للخطورة واتفاقية مستوى الخدمة (SLA). في حالة وقوع حادث نشط أو أصل حرج، يتم التصعيد فورًا مع الاستمرار في جمع البيانات بالتوازي.

ماذا تفعل إذا لم يستجب Tier 2؟

قم بتفعيل مسار تصعيد هرمي: مدير المناوبة، أو الشخص المناوب (On-call)، أو مدير فريق الاستجابة للحوادث (IR). وثّق المحاولات واحتفظ بملكية الحالة.

هل يجب تصعيد الإيجابي الكاذب (False Positive)؟

إذا كان واضحًا وموثقًا، فلا. إذا كانت القاعدة مزعجة بشكل منهجي أو كان الإغلاق يتطلب تغييرًا في الاكتشاف، يتم إرسال الملاحظات إلى فريق هندسة الاكتشاف (Detection Engineering) وليس بالضرورة حادثًا إلى فريق الاستجابة للحوادث (IR).

من يقرر إشراك الشؤون القانونية (Legal) أو الإدارة العليا؟

يتم تحديد القرار في خطة الاستجابة وسياسة المنظمة. المحلل يثير المحفز ويقدم الحقائق؛ ولا يقدم بمفرده استشارة قانونية أو إشعارًا خارجيًا.

هل تريد التحقق مما إذا كان هذا المسار يناسبك؟

اترك تفاصيلك وسيتصل بك مستشار من HPI لإجراء مكالمة قصيرة لتقييم الملاءمة، دون أي التزام.

يتم تخزين بياناتك بأمان.

لدراسة SOC والأمن السيبراني ضمن برنامج Cybersecurity & AI

هل ترغب في تفاصيل البرنامج؟ اترك بياناتك وسنتواصل معك.

مقالات ذات صلة