סייבר ואבטחת מידע · soc-operations

Triage ב-SOC: איך מתעדפים התראות בלי לפספס אירוע אמיתי

מאת תאיר מלכא 6 דק׳ קריאהפורסם: 5 באוגוסט 2026
המחשה חזותית מקצועית בנושא Triage ב-SOC בתחום SOC ותפעול
תשובה מהירה

Triage ב-SOC הוא סינון והערכה ראשוניים של התראה כדי לקבוע מה דחוף, מה דורש חקירה עמוקה ומה ניתן לסגור. ההחלטה אינה מבוססת רק על Severity שהמערכת הציגה, אלא על שילוב של קריטיות הנכס, רגישות המשתמש, אמינות האות, הטכניקה שזוהתה, היקף הפעילות וההשפעה האפשרית.

במשמרת SOC אין לאנליסט אפשרות לחקור כל התראה באותו עומק ובאותו סדר. תור ההתראות ממשיך להתמלא, חלק מהאותות חוזרים על עצמם, ואירוע אמיתי עלול להסתתר בין עשרות התראות בעלות חומרה דומה. מטרת ה-Triage היא להחליט במהירות היכן להשקיע את תשומת הלב — בלי להפוך מהירות לקיצור דרך מסוכן.

Triage אינו חקירה מלאה. הוא שלב קצר שמייצר תמונת מצב ראשונית: מה קרה, מי או מה מושפעים, עד כמה הנתון אמין, האם קיימת סכנה מיידית ומהו הצעד הבא. Microsoft Sentinel, לדוגמה, מרכז באירוע התראות, ישויות, חומרה, סטטוס ומיפוי ATT&CK, אך האחריות להעריך את ההקשר נשארת אצל האנליסט.

השיטה במאמר מבוססת על חמישה גורמים: נכס, זהות, התנהגות, אמינות והשפעה. היא מתאימה למוצרי SIEM שונים, וניתן להפוך אותה לטבלת החלטה או למשימות Incident קבועות. שימוש עקבי בשיטה גם מקל על העברת משמרת ועל ביקורת בדיעבד.

מטרת ה-Triage והגבול שלו

בסיום Triage צריכה להיות אחת מארבע תוצאות: סגירה מנומקת, העברה להמשך חקירה, הסלמה מיידית, או פעולה זמנית לשימור/בלימה לפי נוהל. אם האנליסט נשאר עם רשימת שאלות ארוכה בלי החלטה על הצעד הבא, ה-Triage לא הושלם.

כדי לשמור על גבול ברור, מגדירים Timebox — פרק זמן קבוע לבדיקה הראשונית, לדוגמה 10 או 15 דקות לפי סוג ההתראה וה-SLA. הזמן אינו פקודת סגירה; כאשר מופיע סימן לסיכון גבוה, מפסיקים את ה-Triage ומעבירים למסלול חקירה או הסלמה.

הטעות הנפוצה היא להיכנס מיד לפרטים של קובץ, כתובת IP או שורת פקודה, בלי להבין מי הנכס ומהו הסיכון העסקי. Triage מתחיל בהקשר הרחב ורק לאחר מכן יורד לפרטים.

כדי לשמור על עקביות בין משמרות, מומלץ לבצע כיול תקופתי: כמה אנליסטים מדרגים בנפרד את אותם תרחישים, משווים החלטות ומעדכנים את טבלת התעדוף. הפערים שנחשפים בתרגיל כזה מסמנים אילו קריטריונים אינם ברורים ואיפה נדרש Playbook מדויק יותר.

חמשת גורמי התעדוף

1. קריטיות הנכס: Domain Controller, שרת ייצור, מערכת כספית ותחנת מנהל בכיר יקבלו קדימות על פני תחנת מעבדה, גם אם ההתראה זהה. 2. רגישות הזהות: חשבון מנהל, חשבון שירות, חשבון עם גישה לענן או משתמש בעל הרשאות חריגות מעלים את הסיכון.

3. התנהגות וטכניקה: פעולה שמצביעה על Credential Access, Lateral Movement או Impact לרוב דורשת תשומת לב גבוהה יותר מאירוע Discovery בודד, אך יש לבחון את ההקשר. 4. אמינות האות: התאמה לכמה מקורות בלתי תלויים, נתוני EDR מלאים או IOC בעל הקשר איכותי מחזקים את הביטחון. 5. השפעה והיקף: כמה משתמשים/תחנות מעורבים, האם הפעילות נמשכת, והאם קיימת אפשרות לנזק מיידי.

אפשר לתרגם את הגורמים לציון פנימי, אך אין להפוך את הציון לאמת אוטומטית. הוא כלי עקביות שמסייע להסביר מדוע התראה אחת קיבלה קדימות על אחרת.

שאלות שחייבים לשאול בדקות הראשונות

מהו החוק ומה בדיוק הפעיל אותו? האם ההתראה חדשה או חלק מאירוע קיים? מי המשתמש ומה תפקידו? מהו הנכס ומה רמת הקריטיות שלו? האם הפעולה הצליחה או רק נוסתה? האם קיימות התראות קשורות באותו משתמש, Host, IP או חלון זמן? האם הפעילות עדיין מתרחשת?

בדקו גם סימנים שיכולים להפוך התראה בינונית לדחופה: חשבון Privileged, ריבוי תחנות, השבתת מנגנון אבטחה, הרצת קוד על שרת, יצירת משתמש חדש, חיבור ליעד חשוד או חשש לדלף. מנגד, Change Window, סורק מורשה או מערכת ניהול מוכרת עשויים להסביר פעילות — אך נדרשת ראיה, לא הנחה.

תעדו את התשובות בשדות קבועים. Microsoft Sentinel מאפשר להוסיף Incident Tasks ידנית או אוטומטית, וסטנדרטיזציה של המשימות מסייעת לכך שכל האנליסטים יבצעו את אותן בדיקות בסיס.

מתי סוגרים, מתי מעמיקים ומתי מסלימים

סוגרים כאשר קיימת ראיה מספקת לכך שהאות שגוי או שהפעילות לגיטימית ומאושרת, וכאשר אין אינדיקציה נוספת לסיכון. מעמיקים כאשר האירוע סביר אך חסר הקשר: לדוגמה, תהליך חשוד בלי מידע על התהליך האב או חיבור הרשת. מסלימים מיד כאשר קיימת סכנה פעילה, נכס קריטי, הרשאות גבוהות, התפשטות, חשד לגניבת זהות או צורך בפעולה מעבר לסמכות האנליסט.

בכל אחת מהתוצאות יש לכתוב הסבר קצר. “נראה תקין” אינו הסבר. נוסח טוב מציין את העובדות: “הסריקה בוצעה מכתובת סורק ארגוני, קיימת קריאת שינוי תקפה, היעדים והזמן תואמים לחלון המאושר, ולא נמצאה פעילות נוספת.”

כאשר אין מספיק מידע, אל תכריחו סיווג False Positive. סיווג Undetermined והעברה להמשך חקירה עדיפים על סגירה בטוחה למראית עין.

טבלת החלטה לעשר התראות

התראההקשר מרכזיעדיפות מוצעתהחלטת Triage
10 ניסיונות כניסה כושלים לעובד רגילכתובת ארגונית, ללא הצלחהנמוכהבדיקת דפוס וסגירה אם מוכר
כניסה מוצלחת לאדמין ממדינה חדשהזהות Privileged, ללא מכשיר מוכרקריטיתהסלמה ובדיקת סשן מיידית
PowerShell מקודד בתחנת ITכלי ניהול חתום, Change פעילבינוניתאימות ושקילת Benign Positive
EDR זיהה Credential Dumpingשרת זהויות, תהליך לא חתוםקריטיתהסלמה/בלימה לפי Playbook
סריקת פורטים פנימיתמקור הוא סורק חולשות מוכרנמוכהאימות חלון וסגירה מתועדת
DNS לדומיין חדשתחנת משתמש, ללא ראיות נוספותבינוניתהעשרת דומיין ובדיקת תהליך מקור
יצירת משתמש מקומי חדששרת ייצור, יוצר לא מוכרגבוההחקירה והסלמה לבעל המערכת
חסימת קובץ נוזקההקובץ נחסם, אין הרצהבינוניתבדיקת מקור וקבצים נוספים
השבתת אנטי-וירוסבוצע על כמה תחנותקריטיתאירוע פעיל — הסלמה מיידית
Impossible TravelVPN מוכר ו-MFA תקיןבינוניתאימות זהות ומסלול לפני סגירה

Checklist מעשי

  • הבנתי מה הפעיל את החוק.
  • איתרתי משתמש, נכס וקריטיות.
  • בדקתי הצלחה לעומת ניסיון.
  • חיפשתי התראות קשורות.
  • בדקתי אם הפעילות עדיין פעילה.
  • קבעתי סגירה, חקירה או הסלמה.
  • כתבתי נימוק ולא רק סטטוס.

טעויות נפוצות

  • לקבל את Severity של המוצר ללא בדיקת הקשר.
  • לתת קדימות לפי סדר ההגעה בלבד.
  • לבלבל Triage עם חקירה מלאה ולהיתקע על התראה אחת.
  • לסגור משום שאין IOC מוכר.
  • להתעלם מהיקף הפעילות ומקריטיות הנכס.

סיכום ו-CTA

השלב הבא אחרי Triage הוא חקירה מבוססת Timeline. עברו למאמר “איך חוקרים התראת אבטחה ב-SOC מקצה לקצה”, ותרגלו את טבלת ההחלטה על התראות ממעבדת הבית או מסביבת הלימוד של HPI.

שאלות ותשובות

מה ההבדל בין Triage לחקירה?

Triage קובע דחיפות ומסלול טיפול באמצעות בדיקה מצומצמת. חקירה אוספת ראיות ומנסה להסביר את האירוע מקצה לקצה.

האם Severity גבוה תמיד קודם?

לא. Severity הוא נתון חשוב, אך נכס קריטי, זהות רגישה, אמינות והיקף יכולים לשנות את העדיפות.

כמה זמן להקדיש ל-Triage?

הארגון צריך להגדיר Timebox ו-SLA לפי סוג אירוע. המטרה היא להגיע להחלטת המשך, לא לסיים את כל החקירה.

האם אפשר לאוטומט Triage?

אפשר לאוטומט העשרה, שיוך, תיוג, משימות וסגירת מקרים מוכרים. החלטות בעלות השפעה גבוהה צריכות לכלול בקרות ואישור אנושי לפי הסיכון.

מהו הסימן החשוב ביותר להסלמה?

אין סימן יחיד, אך פעילות פעילה בנכס קריטי, פגיעה בזהות Privileged או התפשטות למספר נכסים דורשות תגובה מהירה במיוחד.

מקורות

רוצים לבדוק אם המסלול מתאים לכם?

השאירו פרטים ונציג של HPI יחזור אליכם לשיחת התאמה קצרה וללא התחייבות.

פרטייך נשמרים באופן מאובטח.

ללימודי SOC וסייבר במסגרת תוכנית Cybersecurity & AI

רוצים לשמוע פרטים על התוכנית? השאירו פרטים ונחזור אליכם.

על הכותב
תאיר מלכא
מייסד ומנכ״ל HPI ומרצה לסייבר

תאיר מלכא הוא מייסד ומנכ״ל HPI – המכללה למקצועות ההייטק, ומרצה לסייבר במסלולי ההכשרה של המכללה. במסגרת תפקידיו הוא אחראי על בניית תוכניות הלימוד המקצועיות של HPI בתחומי סייבר, IT ורשתות, ומוביל את הליווי המקצועי של הסטודנטים לאורך המסלול.

מאמרים קשורים