إرهاق التنبيهات ليس مشكلة معنويات، بل مشكلة رصد.
فعندما يواجه المحللون تنبيهات تفوق قدرتهم على التحقيق فيها، يبدأون بالفرز وفق الحدس؛ فيغلقون كل ما يبدو مألوفًا، ويمرّون على الباقي سريعًا. ثم يصل هجوم حقيقي يشبه مئات الإنذارات الكاذبة التي سبقته، فيُغلق هو الآخر.
ولا تحتاج معظم فرق الأمن الصغيرة إلى مزيد من التنبيهات، بل إلى تنبيهات أقل وأدق، وإلى أنظمة تتولى الدقائق العشر الأولى من كل حادث.
حادث واحد ومساران زمنيان
لنتتبع محاولة هجوم ببرنامج فدية عبر مركزَي عمليات مختلفين. ويعرض المثال التالي نمطًا شائعًا، ولا يصف حادثًا بعينه.
مركز العمليات اليدوي
- 02:13 يشغّل حاسوب أحد الموظفين مرفقًا خبيثًا فُتح قبل ساعات، ولا يرصده برنامج مكافحة الفيروسات.
- 02:14 يسجّل الجدار الناري اتصالًا صادرًا غير اعتيادي، فيُطلق نظام SIEM تنبيهًا متوسط الخطورة ينضم إلى 300 تنبيه آخر في قائمة الليل.
- 02:31 تبدأ البرمجية الخبيثة بتشفير الملفات على مجلد مشترك، ويسجّل خادم الملفات ارتفاعًا مفاجئًا في عمليات الكتابة، فيصدر تنبيه جديد.
- 07:45 يصل أول محلل، ويبدأ العمل على القائمة من أعلاها، فيبلغ التنبيهات المعنية في الساعة 09:10.
- 09:40 يعزل الفريق الحاسوب، لكن بعد أن يكون المجلد المشترك قد شُفّر بالكامل، لتبدأ أعمال الاستعادة.
مركز العمليات المؤتمت
- 02:13 يُشغَّل المرفق ذاته، لكن برنامج EDR يراقب سلوك العملية بدلًا من الاعتماد على بصمة الملف.
- 02:13 تبدأ العملية بتعديل الملفات بنمط يطابق التشفير، فيوقف EDR النشاط الخبيث على مستوى العملية في اللحظة ذاتها، ويتراجع عن التعديلات التي أجرتها. ويبقى الحاسوب متصلًا وقابلًا للاستخدام.
- 02:14 يربط نظام SIEM حدث EDR بالاتصال الصادر المسجّل على الجدار الناري، ويُصدر حادثًا واحدًا عالي الموثوقية بدلًا من تنبيهين منفصلين.
- 02:15 يعمل دليل إجراءات (Playbook) في نظام SOAR تلقائيًا: يحظر وجهة القيادة والتحكم على الجدار الناري، ويُنهي جلسة المستخدم، ويجمع البيانات الجنائية من الجهاز، ويفتح تذكرة مرفقًا بها كل ما سبق.
- 07:45 يصل المحلل ليجد حادثًا محتوى وتحقيقًا شبه مكتمل.
الفارق لا يكمن في كفاءة المحلل، بل فيما حدث حين لم يكن أحد يراقب.
SIEM وSOAR وEDR: دور كل منها
كثيرًا ما يُخلط بين هذه الأدوات الثلاث، ويبحث عنها المشترون أحيانًا كأنها بدائل متنافسة. والحقيقة أنها تغطي مراحل مختلفة من العملية ذاتها.
نظام SIEM (FortiSIEM) يجمع السجلات والأحداث من مختلف أنحاء البيئة، ويربط بينها، ويحوّل الإشارات المتفرقة إلى حوادث واضحة. ومهمته العثور على الإبرة وتقليص كومة القش.
نظام SOAR (FortiSOAR) يتصرف بناءً على تلك الحوادث؛ إذ يشغّل أدلة إجراءات تُثري التنبيهات بالسياق، وتُطلق إجراءات الاحتواء عبر الأدوات الأخرى، وتقدّم للمحلل ملف قضية متكاملًا بدلًا من تنبيه خام. ومهمته أداء الأعمال المتكررة باتساق وبسرعة الآلة.
نظام EDR (FortiEDR) يعمل على الجهاز الطرفي، فيرصد السلوك الخبيث لحظة حدوثه ويوقفه عند مصدره، وغالبًا قبل أن يتوفر لدى SIEM أو SOAR ما يربطانه. ومهمته إيقاف الضرر في موضع نشأته.
فنظام SIEM دون SOAR يترك كل خطوات الاستجابة للعمل اليدوي، وSOAR دون رصد دقيق يؤتمت الاستجابة لبيانات غير موثوقة، وEDR دون ربط للأحداث يوقف الهجمات الفردية لكنه يُغفل الحملة الأوسع. وتتحقق القيمة الفعلية بربط الأدوات الثلاث معًا، وهنا يبرز أثر تكامل Security Fabric من فورتينت؛ إذ يتشارك الجدار الناري والجهاز الطرفي وطبقة التحليل السياق بشكل أصيل.
وفي مراكز العمليات الأمنية التي تدعمها بناة الأنظمة (IT Builders)، نادرًا ما تأتي المكاسب الأكبر من إضافة أداة رصد جديدة، بل من تقليص الضجيج وأتمتة الخطوات القليلة التي يكررها المحللون يوميًا.
هل يغرق فريقكم في التنبيهات؟
تكشف مراجعة سريعة لمصادر الرصد وحجم التنبيهات وخطوات الاستجابة الحالية أي عمليات الأتمتة ستعيد للمحللين أكبر قدر من الوقت أولًا.
ما الذي ينبغي أتمتته أولًا
كثيرًا ما تحاول الفرق حديثة العهد بأنظمة SOAR أتمتة كل شيء دفعة واحدة، فتتعثر. والنهج الأنجح يبدأ بالأعمال كثيرة التكرار ومنخفضة المخاطر:
- إثراء التنبيهات: إرفاق معلومات التهديدات وبيانات ملكية الأصول وتفاصيل المستخدم والأحداث المرتبطة بكل تنبيه تلقائيًا، وهو ما يختصر وقت التحقيق في كل تذكرة.
- فرز رسائل التصيد: تحليل الرسائل المُبلّغ عنها، وفحص روابطها ومرفقاتها، وإغلاق البلاغات الكاذبة المؤكدة دون تدخل بشري.
- حظر الوجهات الخبيثة المعروفة: عندما تتطابق وجهة ما مع معلومات تهديد مؤكدة، تُحظر على الجدار الناري ويُوثَّق الإجراء.
- عزل الأجهزة بموافقة المحلل: يُعِدّ دليل الإجراءات عزل الجهاز، ويعتمده المحلل بنقرة واحدة، إلى أن يثق الفريق بمنطق الرصد بما يكفي لأتمتته بالكامل.
وينبغي أن تعمل كل عملية أتمتة في وضع المراقبة أولًا، فتسجّل ما كانت ستفعله دون تنفيذه. وعندما تثبت دقة النتائج، تنتقل إلى التنفيذ الفعلي.
الخلاصة
يستطيع فريق صغير إدارة مركز عمليات أمنية فعّال، لا بالعمل لساعات أطول على قائمة أطول، بل بمنظومة متكاملة: EDR سلوكي يوقف الهجمات على الجهاز الطرفي فورًا، وSIEM يحوّل الضجيج إلى قائمة قصيرة من الحوادث الحقيقية، وSOAR يتولى خطوات الاستجابة الأولى قبل أن يسجّل أي محلل دخوله. وبذلك يستعيد المحللون الوقت اللازم للتحقيق فيما يستحق الاهتمام فعلًا.
بناة الأنظمة شريك معتمد ضمن برنامج Fortinet Engage، ويحمل تخصص Security Operations. ويتولى مهندسونا دمج SIEM وSOAR وEDR في منظومة رصد واستجابة متكاملة، وضبطها وفق حجم التنبيهات الفعلي، وبناء أدلة الإجراءات حول أسلوب استجابة فرقكم.
هل تسعون إلى الحد من الضجيج في مركز عملياتكم؟








