متى يجب على محلل مركز عمليات الأمن (SOC) تصعيد حادثة إلى المستوى الثاني (Tier 2) أو فريق الاستجابة للحوادث (IR)

يجب على محلل SOC تصعيد حادثة عندما تتجاوز مستوى المخاطر أو عدم اليقين أو نطاق الإجراءات المطلوبة سلطة وقدرة Tier 1. التصعيد الجيد ليس 'تحويل مشكلة'، بل تسليم حزمة تحقيق منظمة تتضمن الحقائق والأدلة والجدول الزمني والتأثير المتوقع والإجراءات التي تم تنفيذها بالفعل وسؤالاً واضحًا للفريق التالي. في حالة وجود اختراق نشط أو أصل حرج أو اشتباه في تسريب، يتم إشراك فريق الاستجابة للحوادث (IR) بسرعة وفقًا للإجراءات.
في مركز عمليات الأمن (SOC)، لا تقتصر إحدى أهم المهارات على معرفة كيفية التحقيق في تنبيه، بل على معرفة متى يجب التوقف عن التحقيق بمفردك. قد يؤدي محلل من المستوى الأول (Tier 1) يستمر لفترة طويلة جدًا إلى تأخير احتواء حادثة حقيقية؛ أما المحلل الذي يصعد كل إشارة صغيرة فيخلق عبئًا، ويفقد الثقة، ويجعل من الصعب على Tier 2 تحديد الحالات الحرجة. لذلك، فإن التصعيد هو قرار مهني يجب أن يستند إلى معايير، وليس على الشعور الغريزي.
تختلف تقسيم الأدوار بين المؤسسات. وفقًا لتوجيهات Microsoft لعمليات الاستجابة للحوادث، يركز Tier 1 على فرز الحوادث وتصنيفها الأولي، بينما يقوم Tier 2 بإجراء تحقيق أعمق، ويتعامل Tier 3 أو فريق البحث عن التهديدات (Threat Hunting) مع التهديدات المعقدة والبحث الاستباقي. يؤكد NIST SP 800-61 Rev. 3 أن الاستجابة للحوادث هي قدرة تنظيمية تتضمن التنسيق والمسؤولية وإعداد التقارير والتحسين المستمر. وبالتالي، فإن السؤال ليس "هل أنا قادر على فتح شاشة أخرى؟"، بل "من يجب أن يتخذ القرار التالي وما هي المعلومات التي يجب أن يتلقاها؟".
في هذه المقالة، سنبني نموذجًا عمليًا للتصعيد: المحفزات التقنية، التأثير التجاري، حدود السلطة، حزمة التسليم، إشراك أصحاب الأدوار ومقاييس اختبار جودة التصعيدات.




