الكشف والاستجابة والحوكمة

عمليات الأمن و SIEM

4 دقيقة للقراءة

مهارات مركز عمليات الأمن (SOC) أساسية لأدوار الأمن الدفاعي. يغطي هذا الدرس منصات SIEM، هندسة الكشف، وصيد التهديدات.

أساسيات SIEM

ما هو SIEM؟

أنظمة إدارة معلومات وأحداث الأمن (SIEM):

  • تجمع السجلات من عبر البيئة
  • تطبع البيانات بتنسيق موحد
  • تربط الأحداث لاكتشاف الأنماط
  • تنبه على النشاط المشبوه
  • تمكن التحقيق والاستجابة

منصات SIEM الرئيسية

المنصةالقوةالأفضل لـ
Splunkبحث قوي، نظام بيئي واسعالمؤسسات، التحليلات المخصصة
Microsoft Sentinelتكامل Azure، ميزات الذكاء الاصطناعيبيئات Microsoft
Google Chronicleنطاق ضخم، استخبارات التهديداتأحجام بيانات كبيرة
Elastic SIEMمفتوح المصدر، فعال من حيث التكلفةالشركات الناشئة
IBM QRadarالامتثال، تحليل الهجماتالصناعات المنظمة

سؤال المقابلة

س: "أرشدني خلال إعداد كشف لهجوم القوة الغاشمة."

الإجابة:

1. مصادر البيانات
   └── سجلات المصادقة (AD، LDAP، SSO)
   └── سجلات VPN
   └── سجلات التطبيقات

2. منطق الكشف
   └── حساب تسجيلات الدخول الفاشلة لكل مستخدم/IP
   └── نافذة الوقت (مثل 5 دقائق)
   └── العتبة (مثل 10 فشل)

3. مثال استعلام SPLUNK:
index=auth sourcetype=windows:security EventCode=4625
| bin _time span=5m
| stats count as failures by src_ip, user
| where failures > 10
| eval severity=case(
    failures > 50, "critical",
    failures > 20, "high",
    true(), "medium"
)
4. تكوين التنبيه
   └── المشغل: في الوقت الحقيقي أو مجدول
   └── الخنق: مرة واحدة لكل IP في الساعة
   └── الاستجابة: إنشاء تذكرة، الحظر

هندسة الكشف

أنواع الكشف

النوعالوصفمثال
التوقيعأنماط سيئة معروفةتجزئة البرامج الضارة، استغلال محدد
السلوكينشاط شاذأوقات تسجيل دخول غير عادية
الإحصائيالانحرافات عن الخط الأساسيارتفاع حجم الحركة
استخبارات التهديداتمؤشرات خارجيةنطاقات C2 معروفة

تكامل MITRE ATT&CK

# قاعدة كشف مع تعيين ATT&CK
name: تنفيذ PowerShell مشبوه
description: يكتشف أوامر PowerShell المشفرة
mitre:
  tactic: التنفيذ
  technique: T1059.001
  subtechnique: PowerShell

detection:
  selection:
    EventID: 4104
    ScriptBlockText|contains:
      - '-EncodedCommand'
      - '-enc'
      - 'FromBase64String'
  condition: selection

severity: high
false_positive_rate: low

نموذج نضج الكشف

المستوىالخصائص
المستوى 0لا قدرة كشف
المستوى 1قواعد المورد الأساسية
المستوى 2قواعد مخصصة للبيئة
المستوى 3كشف مستنير بالتهديدات
المستوى 4صيد آلي و ML

صيد التهديدات

إطار فرضية الصيد

هيكل الفرضية:
"بناءً على [استخبارات التهديدات/الاتجاه]، قد يستخدم المهاجمون
[التقنية] لـ [الهدف]. يمكننا اكتشاف هذا من خلال
البحث عن [الملاحظ]."

مثال:
"بناءً على حملات برامج الفدية الأخيرة، قد يستخدم المهاجمون
PsExec للحركة الجانبية. يمكننا اكتشاف هذا من خلال
البحث عن أحداث إنشاء الخدمة عن بُعد."

تقنيات الصيد

التقنيةالوصفمصدر البيانات
التكديسإيجاد القيم النادرةأسماء العمليات، أسماء الخدمات
التجميعتجميع النشاط ذي الصلةاتصالات الشبكة
الزمنيالارتباط المستند للوقتأوقات تسجيل الدخول مقابل ساعات العمل
مسح IOCالبحث عن السيء المعروفالتجزئات، IPs، النطاقات

مثال استعلام صيد Splunk

# إيجاد علاقات عملية الأب والطفل النادرة
index=sysmon EventCode=1
| stats count by ParentImage, Image
| where count < 5
| sort count
| head 20

أفضل ممارسات إدارة السجلات

ما يجب تسجيله

الفئةمصادر السجلالأحداث الرئيسية
الهويةAD، IAM، SSOتسجيلات الدخول، MFA، تغييرات الصلاحيات
الشبكةجدار الحماية، DNS، الوكيلالاتصالات، الحظر، الاستعلامات
نقطة النهايةEDR، Sysmonإنشاء العمليات، تغييرات الملفات
السحابةCloudTrail، Activity Logاستدعاءات API، تغييرات التكوين
التطبيقخوادم الويب، قواعد البياناتالأخطاء، الوصول، المعاملات

استراتيجية الاحتفاظ بالسجلات

نوع السجلالاحتفاظالسبب
أحداث الأمانسنة واحدةالامتثال، التحقيقات
المصادقة90 يوممتطلبات Active Directory
تدفقات الشبكة30 يومتكاليف التخزين
سجلات التصحيح7 أياماستكشاف الأخطاء فقط

مقاييس SOC

تتبع هذه لمناقشات المقابلة:

المقياسالوصفالهدف
MTTDمتوسط وقت الكشف< 24 ساعة
MTTRمتوسط وقت الاستجابة< 4 ساعات (حرج)
معدل الإيجابيات الكاذبةالتنبيهات بدون حوادث< 10%
حجم التنبيهاتالتنبيهات لكل محلل في اليوم< 50
تغطية الكشفتقنيات ATT&CK المغطاة> 70%

نصيحة المقابلة: عند مناقشة SIEM، أكد أهمية الضبط. القواعد الخام من الصندوق تولد إيجابيات كاذبة كثيرة. أظهر أنك تفهم أن الكشف الفعال يتطلب تحسيناً مستمراً.

في الدرس التالي، سنغطي إجراءات الاستجابة للحوادث. :::

مراجعة سريعة: كيف تجد هذا الدرس؟

اختبار

الوحدة 5: الكشف والاستجابة والحوكمة

خذ الاختبار
نشرة أسبوعية مجانية

ابقَ على مسار النيرد

بريد واحد أسبوعياً — دورات، مقالات معمّقة، أدوات، وتجارب ذكاء اصطناعي.

بدون إزعاج. إلغاء الاشتراك في أي وقت.