الأمن السيبراني
المجالُ التقنيُّ الذي يشغّله هذا الارتباط — القدراتُ والمعماريّاتُ والصورةُ الكاملة.
الكشف والاستجابة خدمةً مُشغَّلة، لا لوحة تحكم تَرِثونها.
يتسلّم مركز العمليات الأمنية المُدار (Managed SOC) منظومة الكشف القائمة لديكم — أو تلك التي نبنيها معكم — ويدير العملية فوقها: المراقبة، والفرز (Triage)، والتحقيق، والاحتواء ضمن صلاحيات متفق عليها، وحلقة الضبط التي تُبقي المنظومة كلها جديرة بالقراءة. صفحات التقنيات تصف ما يُنشر؛ أما هذه الصفحة فتصف كيف تبدو التجربة من موقع العميل.
التوصيف الصريح أن مركز العمليات الأمنية (SOC) مشكلةُ كوادر وإجراءات ترتدي زيًّا تقنيًّا. فالتنبيهات تصل في كل الأوقات؛ والحُكم والصلاحية والمتابعة هي ما يحوّلها إلى نتائج. هذا ما تشترونه هنا، ونافذة التغطية — ساعات العمل أو التغطية المتواصلة — يُتفق عليها عند التهيئة والانطلاق بما يلائم مخاطركم، لا كما يُعلن في كتيّب دعائي.
ما الذي يحدث فعلًا — يومًا بيوم، وأسبوعًا بأسبوع، وشهرًا بشهر، وربعًا بربع. فمزوِّد الخدمة الذي لا يستطيع وصف هذا الإيقاع إنما يبيعك أداةً، لا خدمة.
فرز التنبيهات فور ورودها ضمن نافذة التغطية المتفق عليها؛ والعمل على الحوادث المؤكدة حتى الاحتواء وفق مصفوفة الصلاحيات؛ وملخصٌ في اليوم نفسه لكل ما وصل إليكم.
مراجعة الضبط: ما الذي أطلق تنبيهًا، وما كان ضجيجًا، وأي قواعد كشف عُدِّلت ولماذا. حالات كتم الإنذارات الكاذبة تُسجَّل دائمًا، ولا تمرّ بصمت.
مراجعة الخدمة مع جهة الاتصال المسماة لديكم: سردٌ للحوادث، وتغيرات تغطية الكشف، والمخاطر المفتوحة، والإجراءات المستحقة على كل طرف.
مراجعة للتهديدات في ضوء قطاعكم وتغيّرات بيئتكم، وتمرين على نمط الفريق البنفسجي (Purple Team) على سيناريو واحد تختارونه، وإعادة التحقق من جهات اتصال التصعيد ومصفوفة الصلاحيات.
تعريفات الخطورة وأهداف الاستجابة يُتفق عليها عند التهيئة والانطلاق وتُدوَّن في دليل التشغيل (Runbook) — فهي التزاماتٌ نقطعها لكم، لا أرقام تسويقية تُنشر هنا.
نشاط خبيث مؤكد ذو أثر على الأعمال. احتواء فوري ضمن صلاحيات متفق عليها مسبقًا؛ وتواصل مع جهات الاتصال المسماة لديكم هاتفيًّا لا عبر تذكرة؛ يليه خطٌّ زمني مكتوب والحادث ما يزال مفتوحًا.
مؤشرات قوية دون أثر مؤكد. يُحقَّق فيه قبل كل الأعمال الروتينية؛ ويُقترح الاحتواء عليكم قبل التنفيذ ما لم يكن دليل التشغيل قد أجازه مسبقًا.
يُعالَج ضمن نافذة التغطية بترتيب الورود؛ ويُغلَق بنتيجة في الحالين، لأن إغلاق تنبيه بلا سبب مدوَّن هو الطريقة التي تنشأ بها النقاط العمياء.
مراحل متسلسلة بحيث تبدأ القيمة قبل أن تكتمل المرحلة الأخيرة. أما التواريخ فمكانها الخطة التي نتفق عليها معًا؛ والمراحل هي ما تُبنى منه تلك الخطة.
وصول للقراءة إلى منظومة الكشف والبيانات التشغيلية (Telemetry)، وجردٌ لمصادر السجلات، وقائمة الفجوات — ما نراه، وما لا نراه، وماذا يعني ذلك إلى أن يتغير.
من أسبوعين إلى أربعة أسابيع لمراقبة وضعكم الطبيعي قبل أي أحكام إنفاذ: كتم ضجيج برمجياتكم أنتم، وتعلّم نمط نهاية الشهر، وتوثيق ما يبدو عليه «الهدوء».
جهات اتصال التصعيد، وتعريفات الخطورة، وإجراءات الاحتواء التي يجوز لنا اتخاذها دون إيقاظكم — يوقّعها الطرفان قبل أول استجابة منفَّذة.
يبدأ الإيقاع الموصوف أعلاه، وتقيس أول مراجعة شهرية التهيئةَ نفسها: التغطية المتحققة مقابل قائمة الفجوات من المرحلة الأولى.
التعاقد المُدار يفشل بصمت حين لا يُكتب هذا الجدول أصلًا. أما جدولنا فيُتفق عليه قبل انطلاق الخدمة.
| المجال | نكس مينا | أنتم |
|---|---|---|
| الفرز والتحقيق | ننفذهما من طرفهما إلى طرفهما ضمن نافذة التغطية | لا شيء روتيني — تسمعون عن النتائج |
| الاحتواء | ننفذه ضمن مصفوفة الصلاحيات المتفق عليها مسبقًا | القرارات التي تحجزها المصفوفة لكم: إيقاف أنظمة الإنتاج، والتصعيد القانوني، والموقف من الفدية |
| حقيقة الأصول والهويات | نستهلكها ونُنبّه إلى تقادمها | ملكيتها لكم — جودة الكشف محكومة بسقف جودة الجرد، وأنتم وحدكم تعرفون ما هو موجود |
| قبول المخاطر | نوصي، ومعنا الأدلة | أنتم تقررون — قبول خطرٍ ما حكمٌ تجاري لا ينبغي لأي مزوِّد أن يتخذه نيابةً عنكم |
التقارير موجودة لتحكموا على الخدمة دون أن تضطروا إلى طلب اجتماع.
نافذة التغطية يُتفق عليها عند التهيئة والانطلاق — فالتغطية المتواصلة وتغطية ساعات العمل مع مناوبة استدعاء كلاهما خيار حقيقي، وبكلفتين مختلفتين بصراحة. أما ما لن نفعله فهو طباعة ادعاء تغطية على موقع إلكتروني؛ مكانه العقد، حيث يكون قابلًا للإلزام.
أدواتكم أولًا. فمنظومة SIEM و EDR القائمة أصلٌ بحد ذاتها، وقائمة الفجوات في التهيئة تخبرنا إن كانت تكفي. وحيث يغيب شيء فعلًا نقول ذلك مع أسبابه، ويكون تنفيذه قرارًا منفصلًا ومرئيًّا — لا يُدسّ في العرض بصمت.
فقط ضمن مصفوفة الصلاحيات الموقَّعة عند التهيئة والانطلاق. فعزل محطة عمل تُظهر نمط برمجية فدية (Ransomware) مؤكدًا يكون عادةً مجازًا مسبقًا؛ أما إيقاف خادم إنتاج فيبقى عادةً قرارًا محجوزًا لكم. وتُراجَع المصفوفة كل ربع سنة لأن الإجابة الصحيحة تتغير مع نموّ الثقة.
إن لم تكن نافذتكم متواصلة، تُصفّ التنبيهات الواردة وتُفرز عند فتح النافذة، مع ترقية مؤشرات الخطورة الأولى إلى مسار المناوبة إن كنتم قد أخذتم بذلك الخيار. هذه بالضبط هي المقايضة التي يصنعها قرار التغطية، ونفضّل أن تتخذوها بعيون مفتوحة على أن تكتشفوها أثناء حادث.
صفحة الخدمة تصف نموذج التقديم عمومًا. أما هذه الصفحة فهي التعاقد الخاص بالأمن السيبراني (Cybersecurity): الإيقاع والتصعيد ونموذج الملكية أعلاه هي ما يوقّعه فعلًا عميل العمليات الأمنية. وإن كنتم تقارنون بين المزوِّدين، فقارنوا هذه الجداول — لا قوائم التقنيات.
جهة اتصال مسماة واحدة تملك صلاحية اتخاذ القرارات المحجوزة لكم، ووقتٌ هندسي لتنفيذ المعالجات التي لا نصل إليها — ترقيعٌ لا نملكه، وتغييرات في تطبيقاتكم. مركز العمليات المُدار يرفع عنكم عبء المراقبة، لا عبء الملكية.
المجالُ التقنيُّ الذي يشغّله هذا الارتباط — القدراتُ والمعماريّاتُ والصورةُ الكاملة.
نموذجُ التسليم عمومًا: كيف تعمل الارتباطاتُ المُدارة عبر المجالات كلِّها.
أسرعُ طريقٍ إلى جوابٍ مفيد نظرةٌ قصيرةٌ محدَّدةُ النطاق على ما لديكم أصلًا.