الأمن السيبراني وأمن المعلومات

دليل عمل لمركز عمليات الأمن (SOC): كيف تبني عملية استجابة متسقة للتنبيهات

6 دقيقة قراءةتاريخ النشر: 5 أغسطس 2026
توضيح بصري احترافي لموضوع بناء دليل عمل لمركز عمليات الأمن (SOC) في مجال SOC والعمليات
إجابة سريعة

دليل عمل لمركز عمليات الأمن (SOC) هو عملية موثقة تحدد كيفية التعامل مع نوع معين من التنبيهات: ما هي المدخلات، وما هي الاختبارات التي يتم إجراؤها، وما هي الأدلة التي يتم جمعها، وما هي نقاط القرار، ومتى يتم التصعيد، وما هي الإجراءات المسموح بها. دليل العمل الجيد يخلق اتساقًا دون إلغاء التفكير التحليلي، ويتم اختباره وتحديثه وفقًا للنتائج الحقيقية والتغييرات في البيئة.

في كل مركز عمليات أمن (SOC)، توجد معرفة غير مكتوبة في أي مكان: يعرف المحلل المتمرس أي استعلام يجب تشغيله، ومن يجب الاتصال به، ومتى يكون تنبيه معين خطيرًا. تظهر المشكلة في وردية الليل، عند تعيين موظف جديد، أو أثناء وقوع حادث كبير — عندما تكون المعرفة موجودة في ذهن شخص غير متاح.

يحول دليل العمل هذه المعرفة إلى مسار عمل. إنه ليس سيناريو جامدًا يحل محل الحكم، بل هو إطار يضمن عدم نسيان الاختبارات الحرجة، ووضوح الصلاحيات، وتوثيق كل قرار. تتيح Microsoft Sentinel إنشاء مهام حوادث يدوية أو تلقائية، واستخدام قواعد الأتمتة (Automation Rules) وأدلة عمل التطبيقات المنطقية (Logic Apps Playbooks) لإضافة المهام وتنفيذ الإجراءات.

في هذه المقالة، سنبني دليل عمل لتنبيه Impossible Travel. من المهم أن نتذكر أن الاسم قد يشير إلى أنواع مختلفة من الاكتشافات في منتجات Microsoft: Atypical Travel وImpossible Travel هما اكتشافات مخاطر (Risk Detections) منفصلة، ويتم حساب بعضها دون اتصال بالإنترنت وتتطلب ترخيصًا مناسبًا. لذلك يجب أن يبدأ دليل العمل بفهم مصدر التنبيه وليس بافتراض أن كل منتج يتصرف بنفس الطريقة.

Checklist, Runbook, Playbook والأتمتة — ما الفرق؟

قائمة التحقق (Checklist) هي قائمة مختصرة من الفحوصات. يصف دليل التشغيل (Runbook) تعليمات تشغيل مفصلة لتنفيذ إجراء، على سبيل المثال عزل محطة عمل أو إعادة تعيين كلمة مرور. يصف دليل العمل (Playbook) سيناريو استجابة شاملًا، بما في ذلك القرارات والأدوار والأدلة ومسارات التصعيد. تقوم الأتمتة (Automation) أو SOAR بتنفيذ بعض الخطوات في النظام.

يمكن الجمع بينها: دليل عمل لحساب مشبوه يشير إلى دليل تشغيل لإلغاء الجلسات، بما في ذلك قائمة تحقق للفرز (Triage Checklist) ويشغل أتمتة لإثراء معلومات IP. الفصل مهم لأن ليس كل خطوة مناسبة للأتمتة، وليس كل تعليمات تشغيل يجب أن تظهر في نص عملية التحقيق.

يتم كتابة دليل عمل جيد لحالة محددة. "التحقيق السيبراني" واسع جدًا؛ "Impossible Travel في حساب موظف" مركز بما يكفي لتحديد المدخلات والقرارات.

متى تحتاج إلى دليل عمل (Playbook)؟

توجد أولوية لبناء دليل عمل عندما يكون التنبيه شائعًا، ويتغير التعامل معه بين المحللين، وتوجد عملية ذات مخاطر، ويتطلب تنسيقًا مع فريق آخر، أو عندما يكون اتفاق مستوى الخدمة (SLA) قصيرًا. حتى حدث نادر ولكنه ذو تأثير عالٍ — مثل الاشتباه في اختراق مسؤول نطاق (Domain Admin) — يبرر وجود دليل عمل.

ابدأ بالبيانات الحقيقية: قم بمراجعة عشرة إلى عشرين حادثًا من هذا النوع، ماذا تحقق المحللون، أين حدثت التأخيرات، ما هي الأسئلة المتكررة، وما الذي أدى إلى الإغلاقات الخاطئة. يجب أن تحل العملية مشكلة تشغيلية، وليس فقط أن تبدو منظمة.

حدد مالكًا (Owner): شخص أو فريق مسؤول عن الإصدار والاختبار والتحسين. دليل العمل بدون مالك يصبح قديمًا بسرعة.

مكونات دليل العمل الجيد

العنوان والهدف: ما هو السيناريو وما هي المخاطر. النطاق (Scope): ما هي المصادر والمستخدمين والبيئات التي ينطبق عليها. المشغل (Trigger): اسم القاعدة، الحقول الإلزامية، وشروط الدخول. الأدوار (Roles): من يقوم بالفرز (Triage)، ومن يوافق على الاحتواء، ومن يتم إبلاغه. المتطلبات المسبقة (Prerequisites): الأذونات، الأدوات، السجلات، ومعلومات الاتصال.

خطوات العمل: الإثراء الأولي، فحوصات الهوية/الأصول/الشبكة، نقاط القرار، إجراءات الاستجابة، الحفاظ على الأدلة، الاتصال، والإغلاق. لكل خطوة، حدد المدخلات، والإجراء، والمخرجات، ومعيار النجاح. بدلًا من "التحقق من IP"، اكتب "تحقق مما إذا كان IP ينتمي إلى VPN مؤسسي، مزود سحابة، TOR، أو مصدر ذي سمعة سيئة؛ احفظ المصدر وتاريخ التحقق".

أضف أيضًا الأهداف غير المرغوبة (Non-goals) والحدود. على سبيل المثال: لا يقوم Tier 1 بتعليق حساب مسؤول بدون موافقة قائد الحادث (Incident Commander)؛ لا تغلق الأتمتة تنبيهًا إذا كان المستخدم مميزًا (Privileged)؛ لا يحل دليل العمل محل الإجراءات القانونية للحفاظ على الأدلة.

نقاط القرار ومسارات التصعيد

يجب أن تكون نقطة القرار ثنائية أو ذات خيارات محددة. "هل هذا مشبوه؟" مبهمة. الأفضل: "هل يؤكد المستخدم الاتصالين عبر قناة موثقة، وهل جاء كلاهما من جهاز مُدار مع MFA سليم؟" كل إجابة تؤدي إلى مسار مختلف.

لكل مسار، حدد شروط التصعيد: حساب مميز (Privileged)، رمز (Token) مشبوه، MFA غير متوقع، نشاط بعد الاتصال، تسجيل دخول من جهاز غير مُدار، أو رفض المستخدم. اذكر لمن يتم التصعيد، في أي قناة، ما هي البيانات المرفقة، وما هو الحد الأقصى للوقت.

لا تبني دليل عمل يعتمد فقط على استجابة المستخدم. يمكن للمهاجم الرد عبر حساب تم اختراقه. يجب أن يتم التحقق البشري عبر قناة بديلة وبالتقاطع مع بيانات القياس عن بعد (telemetry).

الأدلة والتوثيق والإصدارات

حدد الأدلة التي يجب حفظها: معرفات اكتشاف المخاطر (Risk Detection) وتسجيل الدخول (Sign-in)، IP، الموقع، الجهاز، تطبيق العميل (Client App)، الوصول المشروط (Conditional Access)، MFA، وكيل المستخدم (User Agent)، الجلسات (sessions)، عمليات السحابة (cloud operations)، والتنبيهات ذات الصلة. حدد تنسيقًا زمنيًا موحدًا وكيفية حفظ لقطات الشاشة أو الصادرات.

يجب أن يحتوي كل دليل عمل على إصدار (Version)، تاريخ، مالك (Owner)، سجل التغييرات (Change Log)، وتاريخ المراجعة التالي. بعد تغيير قاعدة، مصدر بيانات، أو منتج هوية، يجب التحقق مما إذا كانت الحقول والخطوات لا تزال صالحة.

تتبع المقاييس: وقت الفرز (Triage time)، معدل إكمال المهام، معدل الإغلاقات الخاطئة، عدد التصعيدات، المهام التي تم تخطيها، والوقت حتى الاحتواء (Containment). المقياس ليس مجرد سرعة؛ العملية السريعة التي تفوت الأحداث ليست ناجحة.

مثال: دليل عمل لتنبيه Impossible Travel

الهدف: تقييم ما إذا كان النشاطان الجغرافيان المستحيلان ناتجان عن سرقة هوية، VPN/Proxy، خدمة سحابية، أو بيانات موقع غير دقيقة. المشغل (Trigger): اكتشاف مخاطر (Risk Detection) من نوع Impossible Travel أو تنبيه مماثل، مع مستخدم، حدثين، أوقات، وعناوين المصدر.

الخطوة A — الإثراء التلقائي: سحب سجلات تسجيل الدخول (Sign-in Logs)، السمعة (Reputation)، انتساب ASN، حالة الجهاز، MFA، الوصول المشروط (Conditional Access)، حالة المخاطر (Risk State)، والتنبيهات الإضافية. الخطوة B — الفرز (Triage): هل الحساب مميز (Privileged)؟ هل أحد العناوين مجهول أو ضار؟ هل النشاط لا يزال نشطًا؟ إذا كان الأمر كذلك — تصعيد فوري.

الخطوة C — التحقق من التفسير الشرعي: VPN مؤسسي، بوابة ويب آمنة (Secure Web Gateway)، هاتف يغير الشبكة، خدمة SaaS تعمل باسم المستخدم، أو قاعدة بيانات Geo-IP خاطئة. الخطوة D — التحقق من المستخدم عبر قناة بديلة: هل قام بالنشاط، على أي الأجهزة، وهل وافق على MFA غير عادي.

الخطوة E — القرار: إذا كان النشاطان معروفين ومدعومين ببيانات القياس عن بعد (telemetry)، يتم الإغلاق كـ Benign Positive. إذا كانت بيانات الموقع خاطئة، False Positive بسبب البيانات. إذا نفى المستخدم أو كانت هناك حالات شاذة في الرمز (Token)/الجلسة (Session)، يتم إلغاء الجلسات، والمطالبة بإعادة المصادقة، والتحقق من الإجراءات اللاحقة، والتصعيد إلى فريق الاستجابة للحوادث (IR) حسب الصلاحية.

الخطوة F — الإغلاق والملاحظات: توثيق الأدلة، والتصنيف، والإجراءات، وما إذا كان هناك حاجة للتعديل (Tuning). لا ينبغي استثناء مستخدم كامل فقط لأنه يسافر كثيرًا؛ يجب فحص خصائص المصدر والجهاز والمصادقة.

قائمة تحقق عملية

  • لقد حددت السيناريو والنطاق.
  • لقد ذكرت المشغل والحقول الإلزامية.
  • لقد حددت الأدوار والصلاحيات.
  • تتضمن كل خطوة مدخلات، وإجراءات، ومخرجات.
  • نقاط القرار واضحة.
  • توجد مسارات تصعيد واتفاق مستوى خدمة (SLA).
  • تم تحديد الأدلة الإلزامية.
  • توجد نسخة (Version)، ومالك (Owner)، وتاريخ مراجعة (Review date).
  • تم التحقق مما هو مناسب للأتمتة وما يتطلب تدخلًا بشريًا.

أخطاء شائعة

  • كتابة وثيقة طويلة دون قرارات عملية.
  • عدم تحديد من هو المخول بتنفيذ الاحتواء (Containment).
  • بناء دليل عمل وفقًا لواجهة منتج واحد دون توثيق الاعتماد على الإصدار.
  • عدم تضمين مسار عندما تكون البيانات مفقودة.
  • عدم اختبار العملية من خلال تمرين على الطاولة (Tabletop) أو على حوادث تاريخية.

الخلاصة ودعوة للعمل

قم ببناء إصدار أول من دليل عمل واحد فقط، وقم بتطبيقه على ثلاثة حوادث تاريخية، ودوّن أين لا يزال المحلل بحاجة إلى التخمين. في المقال التالي حول الجدول الزمني (Timeline)، ستتعلم كيفية تحديد مخرج تحقيق زمني وموحد ضمن دليل العمل.

الأسئلة الشائعة

هل يجب أن يكون دليل العمل آليًا بالضرورة؟

لا. يمكن أن يكون دليل العمل عملية بشرية، شبه آلية، أو آلية. الأتمتة هي تطبيق محتمل لبعض الخطوات.

ما الفرق بين دليل العمل (Playbook) ودليل التشغيل (Runbook)؟

يدير دليل العمل سيناريو وقرارات؛ ويفصل دليل التشغيل تنفيذ إجراء تشغيلي معين. تستخدم المنظمات المصطلحات بشكل مختلف، لذا من المهم تحديدها داخليًا.

كم يجب أن يكون طول دليل العمل؟

طويل بما يكفي لضمان الاتساق، ولكنه قصير ومتاح أثناء وقوع حادث. يمكن نقل التعليمات التقنية المفصلة إلى أدلة تشغيل مرتبطة.

كم مرة يجب التحديث؟

على الأقل في تاريخ مراجعة منتظم وبعد تغيير جوهري في القاعدة، المنتج، البنية التحتية، الأذونات، أو حادث كشف عن فجوة في العملية.

ماذا يجب أتمتته أولاً؟

الإثراء، وإنشاء المهام، والتوسيم، والتخصيص، والإشعارات هي مرشحات جيدة. تتطلب الإجراءات المدمرة أو عالية التأثير ضوابط وموافقة حسب المخاطر.

هل تريد التحقق مما إذا كان هذا المسار يناسبك؟

اترك تفاصيلك وسيتصل بك مستشار من HPI لإجراء مكالمة قصيرة لتقييم الملاءمة، دون أي التزام.

يتم تخزين بياناتك بأمان.

لدراسات SOC والأمن السيبراني ضمن برنامج Cybersecurity & AI

هل ترغب في تفاصيل البرنامج؟ اترك بياناتك وسنتواصل معك.

مقالات ذات صلة