الأمن السيبراني وأمن المعلومات

مقاييس SOC: المقاييس التي تعمل حقًا على تحسين الاكتشاف والاستجابة

7 دقيقة قراءةتاريخ النشر: 5 أغسطس 2026
تمثيل مرئي احترافي لمقاييس SOC في مجال عمليات الأمن وتكنولوجيا المعلومات
إجابة سريعة

تربط مقاييس SOC الجيدة بين السرعة والجودة والتغطية والتأثير. بالإضافة إلى متوسطات MTTD و MTTR، يجب قياس وقت الفرز والإغلاق حسب النسب المئوية، ومعدل الإيجابيات الكاذبة / الحميدة، والوقت بدون مالك، وجودة التصعيدات، وتوافر مصادر السجلات، وتغطية حالات الاستخدام، والحوادث المتكررة، وعبء العمل لكل محلل. يجب أن يؤدي كل مؤشر أداء رئيسي إلى اتخاذ قرار؛ المقياس الذي يمكن "تحسينه" دون تحسين الحماية هو مقياس خطير.

قد تبدو لوحة معلومات مركز عمليات الأمن (SOC) مثيرة للإعجاب ولكنها لا تجيب على السؤال المهم: هل يكتشف التنظيم ويستجيب بشكل أفضل؟ عدد التنبيهات التي تم التعامل معها، ومتوسط وقت الإغلاق، وعدد التذاكر لا يكفي. يمكن الإغلاق بسرعة من خلال تصنيف خاطئ، أو تقليل التنبيهات عن طريق إيقاف القواعد.

يوفر Microsoft Sentinel جدول SecurityIncident وورقة عمل للفعالية التشغيلية، مع مقاييس مثل متوسط وقت الفرز، ومتوسط وقت الإغلاق، والتقسيم حسب الأهمية والمالك والحالة والتكتيكات. يضع NIST SP 800-61 Rev. 3 الاستجابة ضمن إدارة المخاطر التنظيمية ويؤكد على الكفاءة والفعالية بمرور الوقت. يشير الدمج إلى ضرورة قياس العملية والنتيجة.

يقدم الدليل بطاقة أداء لفريق صغير، ويشرح قيود المتوسطات، ويعرض آليات لمنع التلاعب.

ما هو الغرض من القياس

قبل اختيار مؤشر الأداء الرئيسي (KPI)، حدد القرار. إذا ارتفع المقياس أو انخفض، فماذا ستفعل؟ قد يبرر ارتفاع وقت الفرز تغيير قائمة الانتظار أو الأتمتة أو التدريب. يبرر ارتفاع معدل الإيجابيات الكاذبة الضبط. يتطلب نقص السجلات من أصل حرج معالجة في Data Pipeline.

افصل بين Volume، Efficiency، Quality، Coverage، و Outcome. يصف الحجم مقدار العمل الذي تم إنجازه؛ الكفاءة - مقدار الوقت والموارد المطلوبة؛ الجودة - هل كانت القرارات صحيحة؛ التغطية - ما الذي يمكن اكتشافه؛ النتيجة - هل تم منع الضرر وهل يتكرر؟

لكل مقياس، حدد المالك ومصدر البيانات والصيغة والتردد والتقسيمات وحدود الاستخدام. بدون Data Dictionary، يمكن لمديرين اثنين حساب "MTTR" بطريقة مختلفة.

مقاييس الوقت

يقيس متوسط وقت الفرز (Mean Time to Triage) الوقت من إنشاء الحادث حتى الاتصال الهام من قبل المحلل أو التغيير الأول، وفقًا للتعريف. يقيس وقت التعيين (Time to Assign) الوقت حتى تعيين مالك. يقيس وقت الاحتواء (Time to Contain) الوقت حتى إجراء يوقف الانتشار. يقيس وقت الإغلاق (Time to Close) حتى الإغلاق الإداري. هذه نقاط مختلفة ويجب عدم الخلط بينها.

يصعب قياس MTTD — متوسط وقت الكشف — لأنه لا يُعرف دائمًا وقت بدء الهجوم. يمكن استخدام Time to First Activity مقارنةً بـ Created Time، ولكن يجب الإشارة إلى أن هذا تقريب. MTTR هو مصطلح غامض: Respond أو Remediate أو Recover أو Resolve. اكتب الكلمة الكاملة في كل تقرير.

قم بالتقسيم حسب الخطورة، نوع حالة الاستخدام، مصدر الاكتشاف، ساعات العمل، المالك والأصل. يخفي المتوسط العام الحوادث ذات الخطورة العالية البطيئة ضمن حجم كبير من الحوادث ذات الخطورة المنخفضة السريعة.

لماذا النسب المئوية مهمة

يتأثر المتوسط بالحوادث الشاذة. إذا تم إغلاق تسعة حوادث في ساعة واحدة وواحد بعد مائة ساعة، فسيكون المتوسط 10.9 ساعات - وهو رقم لا يصف معظم الحالات ولا الذيل. يصف الوسيط (P50) الحالة المتوسطة؛ ويعرض P90 الوقت الذي تم خلاله إغلاق 90% من الحالات.

تقدم Microsoft أمثلة KQL لحساب النسب المئوية لوقت الفرز ووقت الإغلاق من SecurityIncident. يوصى للفريق بمتابعة P50 و P90 على الأقل، والتحقيق في P90: هل هو موافقة من قسم تكنولوجيا المعلومات، أو عدم وجود مالك، أو فجوة في البيانات، أو عملية يدوية؟

لا تقارن النسب المئوية بين الفترات إذا تغير تعريف CreatedTime أو FirstModifiedTime أو ClosedTime. وثق التغييرات في النظام وسير العمل.

مقاييس جودة الاكتشاف

معدل الإيجابيات الكاذبة وحده لا يكفي، لأن الإيجابية الحميدة (Benign Positive) يمكن أن تكون اكتشافًا صحيحًا لنشاط مصرح به. من الأفضل التصنيف: إيجابية صحيحة (True Positive)، إيجابية حميدة (Benign Positive)، إيجابية كاذبة (False Positive)، غير محدد (Undetermined)، ومكرر (Duplicate). حلل حسب القاعدة وليس فقط على مستوى SOC.

قم بقياس قابلية التنفيذ (Actionability) أيضًا: ما هي النسبة المئوية للتنبيهات التي تحتوي على سياق وكيانات تسمح بالتحقيق؟ كم عدد التذاكر التي تم إغلاقها بدون دليل؟ كم عدد الحوادث التي أعيد فتحها؟ كم عدد التصعيدات التي أعيدت للاستكمال؟ تعكس هذه المقاييس الجودة التشغيلية.

لـ Detection Engineering، أضف الدقة (Precision) والتغطية (Coverage) عندما يكون ذلك ممكنًا، ولكن احذر من حساب الاستدعاء (Recall) بدون حقيقة أساسية (Ground Truth). يمكن لفريق Purple Team والمحاكاة والاختبارات الذرية توفير فحص متحكم فيه لحالات الاستخدام.

مقاييس التغطية والرؤية

لا يمكن لـ SOC اكتشاف ما لم يتم جمعه. قم بقياس نسبة الأصول الهامة التي ترسل سجلات، وحداثتها، وحجمها غير العادي، وفشل التحليل، والحقول المفقودة، والاستبقاء، ومزامنة الساعة. يجب أن يكون توفر مصدر البيانات مؤشر أداء رئيسي تشغيلي، وليس مجرد مشكلة بنية تحتية.

قم بإنشاء خريطة تغطية مقابل حالات الاستخدام و MITRE ATT&CK: ما هي التقنيات ذات الصلة بالمنظمة، وما هي مصادر البيانات المطلوبة، وما هي القواعد الموجودة ومتى تم اختبارها؟ لا يمثل عدد التقنيات "المغطاة" دليلًا على الجودة، ولكنه يساعد في تحديد الفجوات.

قم أيضًا بقياس دين الاكتشاف (Detection Debt): القواعد التي لا يوجد لها مالك، ولا اختبار، ولا توثيق، ولا مراجعة، أو مع مصدر بيانات متغير. يزيد هذا الدين من المخاطر حتى لو كانت لوحة القيادة تعرض تنبيهات.

مقاييس عبء العمل والعملية

تابع المتأخرات، والتقدم في العمر، والتنبيهات لكل محلل، والحوادث التي ليس لها مالك، ووقت الانتظار للفرق الخارجية، ومعدل إعادة التعيين، وساعات العمل عند الطلب. لا يعني عبء العمل المرتفع بالضرورة مشكلة في القوى العاملة؛ قد يكون هناك قاعدة مزعجة أو سير عمل غير ضروري.

لا تصنف المحللين بناءً على عدد التذاكر المغلقة. مثل هذا المقياس يشجع على اختيار الحالات السهلة والإغلاق السريع. من الأفضل استخدام المقاييس الجماعية ودمج مراجعة الجودة والتعقيد والتوثيق والمساهمة في الضبط والقدرة على تحديد النطاق.

قم بقياس التوحيد القياسي: النسبة المئوية للحوادث التي تم فيها إكمال المهام المطلوبة، وتشغيل دليل الإجراءات، وتضمين التصنيف التبرير، وكتابة الجدول الزمني. الهدف ليس إنشاء نموذج، بل ضمان الحد الأدنى الاحترافي.

مقاييس التأثير والتحسين

النتيجة المهمة هي تقليل التأثير والتكرار. قم بقياس وقت الاحتواء في الحوادث المؤكدة، وعدد الأصول المتأثرة قبل وبعد الاكتشاف، والحوادث المتكررة من نفس السبب الجذري، والتوصيات التي تم تطبيقها، والوقت اللازم لسد فجوة التسجيل أو التحكم.

يجب أن تؤدي مراجعة ما بعد الحادث إلى إجراءات قابلة للقياس: قاعدة جديدة، تغيير السياسة، تدريب، وضع علامات على الأصول، أو تحسين النسخ الاحتياطي. تابع النسبة المئوية للإجراءات التي تم إكمالها وتحقق مما إذا كان الحادث قد تكرر.

يجب تقديم مقاييس للإدارة ترتبط بالمخاطر: الوقت بدون رؤية في الأصول الحيوية، والأحداث ذات الامتيازات، وتأثير الخدمة، ووقت الاسترداد - وليس فقط حجم التنبيهات.

بطاقة أداء شهرية لفريق SOC صغير

البعدمؤشر الأداء الرئيسي (KPI)التقسيم / هدف الاختبار
الوقتP50/P90 وقت الفرزحسب الخطورة وساعات العمل
الوقتP50/P90 وقت الإغلاقحسب حالة الاستخدام والمالك
الجودةتوزيع التصنيفحسب القاعدة والمنتج
الجودةالتصعيدات المعادة بسبب البيانات المفقودةحسب التحول / العملية
التغطيةالأصول الحيوية ذات السجلات الجديدةحسب مصدر البيانات
التغطيةالقواعد التي تم اختبارها في آخر 90 يومًاحسب حالة الاستخدام
عبء العملالمتأخرات والشيخوخةأكثر من 24/72 ساعة
التأثيروقت الاحتواء للحوادث الحقيقيةحسب نوع الحادث
التحسينالإجراءات اللاحقة للحادث المكتملةالمالك والهدف الزمني

كيفية منع التلاعب

لكل مؤشر أداء رئيسي (KPI)، حدد مقياسًا مضادًا. إذا كنت تقيس وقت الإغلاق، تحقق من معدل إعادة الفتح وجودة التصنيف. إذا كنت تقيس عدد تنبيهات أقل، تحقق من التغطية واختبارات الاكتشاف. إذا كنت تقيس عدد إيجابيات كاذبة أقل، تحقق من عدم وجود اكتشافات مفقودة.

اعرض الاتجاهات وليس "درجة واحدة". يتطلب التغيير الكبير فحص جودة البيانات: هل توقف المصدر عن الإرسال؟ هل تغير سير العمل؟ هل تؤدي تحديثات الحوادث إلى تكرارات في الجدول؟ تحذر Microsoft من أن كل تحديث لحادث ينشئ سجلًا جديدًا في SecurityIncident، وبالتالي يجب أن تختار الاستعلامات السجل الأخير.

قم بإجراء مراجعة شهرية يشرح فيها المحللون ما لا تظهره المقاييس. يؤدي القياس الصحي إلى طرح الأسئلة، وليس مجرد عرض لون أخضر.

قائمة التحقق العملية

  • لكل مؤشر أداء رئيسي (KPI)، يوجد قرار يُفترض أن يحسنه.
  • الصيغة ومصدر البيانات موثقان.
  • أستخدم P50/P90 وليس فقط المتوسط.
  • يتم تعريف MTTR بالكلمة الكاملة.
  • يتم تقسيم المقاييس حسب الأهمية وحالة الاستخدام.
  • مقاييس الجودة والتغطية توازن مقاييس السرعة.
  • يوجد مقياس مضاد لمنع التلاعب.
  • يتم فحص جودة البيانات قبل الاستنتاجات.
  • يقوم الفريق بالمراجعة وينشئ الإجراءات.

أخطاء شائعة

  • قياس عدد التنبيهات والتذاكر فقط.
  • مقارنة الفترات بتعريفات مختلفة.
  • تصنيف المحللين بناءً على عدد الإغلاقات.
  • عرض المتوسط بدون النسب المئوية.
  • تجاهل الحوادث التي ليس لها مالك والمتأخرات.
  • تقليل الضوضاء عن طريق إيقاف الاكتشاف دون فحص التغطية.
  • عرض مؤشر أداء رئيسي (KPI) أخضر عندما توقف مصدر السجل عن الإرسال.

الخلاصة والدعوة إلى اتخاذ إجراء

اختر شهرًا واحدًا وقم ببناء بطاقة أداء صغيرة تتضمن P50/P90 للفرز، والتصنيف حسب القاعدة، وتوافر السجلات، والمتأخرات، ووقت الاحتواء. بجانب كل مقياس، اكتب القرار الذي يهدف إلى اتخاذه. في دورة Cybersecurity & AI الخاصة بـ HPI، يتدرب الطلاب على التحقيق و SIEM، وهو أساس يسمح بفهم المعنى وراء المقاييس وليس مجرد عرض لوحة معلومات.

الأسئلة الشائعة

ما الفرق بين MTTD ووقت الفرز؟

يحاول MTTD قياس الوقت من بداية النشاط حتى الاكتشاف؛ يقيس وقت الفرز من إنشاء التنبيه/الحادث حتى الفحص التحليلي الأولي. يتطلب الأول تقديرًا لوقت البدء.

ما هي النسبة المئوية التي يجب عرضها؟

على الأقل P50 و P90. يصف P50 التجربة النموذجية، ويكشف P90 عن الحالات البطيئة التي تتطلب تحسينًا.

هل عدد أقل من التنبيهات دائمًا أفضل؟

لا. قد تكون التغطية قد انخفضت أو توقف مصدر السجل. يجب دمج الحجم مع التغطية والاختبارات ونتائج الإيجابيات الحقيقية.

كيف يتم قياس معدل الإيجابيات الكاذبة؟

حدد تصنيفًا متسقًا وقسم الإيجابيات الكاذبة على عدد التنبيهات التي تم فحصها لنفس القاعدة. افصل الإيجابيات الحميدة والمتكررة.

كم عدد مؤشرات الأداء الرئيسية (KPI) التي يجب أن تكون في لوحة المعلومات؟

يكفي لدعم القرارات. بالنسبة لفريق صغير، تعد بطاقة أداء تتكون من 8-12 مقياسًا متوازنًا أفضل من عشرات الرسوم البيانية بدون مالك.

هل تريد التحقق مما إذا كان هذا المسار يناسبك؟

اترك تفاصيلك وسيتصل بك مستشار من HPI لإجراء مكالمة قصيرة لتقييم الملاءمة، دون أي التزام.

يتم تخزين بياناتك بأمان.

لدراسات SOC والأمن السيبراني ضمن برنامج Cybersecurity & AI

هل ترغب في تفاصيل البرنامج؟ اترك بياناتك وسنتواصل معك.

مقالات ذات صلة