دليل عمل لمركز عمليات الأمن (SOC): كيف تبني عملية استجابة متسقة للتنبيهات

دليل عمل لمركز عمليات الأمن (SOC) هو عملية موثقة تحدد كيفية التعامل مع نوع معين من التنبيهات: ما هي المدخلات، وما هي الاختبارات التي يتم إجراؤها، وما هي الأدلة التي يتم جمعها، وما هي نقاط القرار، ومتى يتم التصعيد، وما هي الإجراءات المسموح بها. دليل العمل الجيد يخلق اتساقًا دون إلغاء التفكير التحليلي، ويتم اختباره وتحديثه وفقًا للنتائج الحقيقية والتغييرات في البيئة.
في كل مركز عمليات أمن (SOC)، توجد معرفة غير مكتوبة في أي مكان: يعرف المحلل المتمرس أي استعلام يجب تشغيله، ومن يجب الاتصال به، ومتى يكون تنبيه معين خطيرًا. تظهر المشكلة في وردية الليل، عند تعيين موظف جديد، أو أثناء وقوع حادث كبير — عندما تكون المعرفة موجودة في ذهن شخص غير متاح.
يحول دليل العمل هذه المعرفة إلى مسار عمل. إنه ليس سيناريو جامدًا يحل محل الحكم، بل هو إطار يضمن عدم نسيان الاختبارات الحرجة، ووضوح الصلاحيات، وتوثيق كل قرار. تتيح Microsoft Sentinel إنشاء مهام حوادث يدوية أو تلقائية، واستخدام قواعد الأتمتة (Automation Rules) وأدلة عمل التطبيقات المنطقية (Logic Apps Playbooks) لإضافة المهام وتنفيذ الإجراءات.
في هذه المقالة، سنبني دليل عمل لتنبيه Impossible Travel. من المهم أن نتذكر أن الاسم قد يشير إلى أنواع مختلفة من الاكتشافات في منتجات Microsoft: Atypical Travel وImpossible Travel هما اكتشافات مخاطر (Risk Detections) منفصلة، ويتم حساب بعضها دون اتصال بالإنترنت وتتطلب ترخيصًا مناسبًا. لذلك يجب أن يبدأ دليل العمل بفهم مصدر التنبيه وليس بافتراض أن كل منتج يتصرف بنفس الطريقة.




