التنبيه والمراقبة
مفاهيم وأدوات التنبيه والمراقبة الأمنية
ماذا ستتعلّم؟
- تشرح دورة المراقبة من التجميع إلى الاستجابة والأرشفة.
- تعرف ما يفعله نظام إدارة معلومات الأمن وأحداثه ولماذا لا يغني عن ضبطه.
- تفرّق بين الأدوات: SIEM وDLP وSNMP وNetFlow والوكيل مقابل بلا وكيل.
- تشرح إرهاق التنبيهات وأثره الحقيقي على الاكتشاف.
المراقبة ضابط كاشف لا مانع: لا توقف هجومًا، لكنها تحدّد كم يستمرّ قبل أن يُكتشَف — وذلك الزمن هو ما يحدّد حجم الضرر غالبًا. والمشكلة العملية ليست قلّة البيانات: بيئة متوسّطة تنتج ملايين السطور يوميًا، والسؤال كيف يظهر السطر المهمّ منها.
دورة المراقبة
التجميع
جمع السجلّات في مكان واحد. سجلّ يبقى على الجهاز الذي اختُرق قد يُمحى مع أول تنظيف للمهاجم.
الربط والتنبيه
ربط أحداث من مصادر مختلفة: فشل دخول ثم نجاح ثم صلاحية إدارية — ثلاثة أسطر عادية تصنع معًا إنذارًا.
الاستجابة
تحقّق بشري أو إجراء آلي: عزل جهاز، تعطيل حساب.
الأرشفة
الاحتفاظ بالمدّة الإلزامية. التحقيق قد يبدأ بعد شهور من الحدث.
الأدوات
| SIEM | يجمع السجلّات ويربطها ويُنبّه. نشره سهل وضبطه هو العمل الحقيقي — بلا ضبط يصير مولّد ضجيج. |
|---|---|
| DLP | منع تسريب البيانات: يراقب البيانات الخارجة ويمنع ما يطابق قاعدة — رقم بطاقة في بريد مثلًا. |
| NetFlow | بيانات وصفية عن جلسات الشبكة: من كلّم من وكم ومتى. لا يحتوي المحتوى، وحجمه أصغر بكثير. |
| SNMP traps | تنبيهات تُرسلها أجهزة الشبكة عند حدث. |
| Agent vs agentless | الوكيل يُثبَّت على الجهاز فيرى أعمق ويحتاج صيانة، وبلا وكيل أخفّ ورؤيته أقلّ. |
| SCAP / benchmarks | معايير قابلة للقراءة آليًا لقياس مطابقة الإعداد لخطّ الأساس. |
إرهاق التنبيهات يعمي لا يزعج
SIEM غير مضبوط يرسل آلاف التنبيهات يوميًا معظمها إيجابيات كاذبة، فيتعلّم المحلّلون إغلاقها بسرعة — وحين يأتي التنبيه الحقيقي يُغلَق معها. المشكلة ليست في الأداة بل في ضبطها. إن ذكر السؤال أن فريقًا يتجاهل التنبيهات فالجواب ضبط القواعد وتقليل الضجيج، لا شراء أداة أخرى ولا توظيف محلّلين.
مثال واقعي: ثلاثة أسطر عادية
في الساعة 02:41 فشل دخول لحساب إداري — يحدث يوميًا. وفي 02:42 نجح دخول للحساب نفسه — طبيعي، أخطأ في كتابتها. وفي 02:44 أُنشئ حساب إداري جديد — يفعله المسؤولون. كل سطر وحده لا يستحقّ تنبيهًا، والثلاثة معًا في ثلاث دقائق من عنوان خارجي تعني اختراقًا. هذا هو الربط (Correlation): قيمة SIEM ليست في جمع السجلّات بل في رؤية ما لا يُرى في أي سجلّ منفرد.
ما يهمّ في الاختبار
- المراقبة كاشفة لا مانعة. إن سأل السؤال عن المنع فليست هي الجواب.
- تجميع السجلّات مركزيًا يحمي الدليل من المهاجم نفسه. سجلّ محلّي يُمحى مع الجهاز.
- «تنبيهات كثيرة تُتجاهَل» = ضبط القواعد. لا أداة جديدة ولا فريق أكبر.
- NetFlow بيانات وصفية بلا محتوى — يجيب «من كلّم من» لا «ماذا قالا».
تحقّق سريع
أجب في ذهنك أولًا، ثم اكشف الإجابة.
لماذا تُجمَع السجلّات في خادم مركزي بدل تركها على الأجهزة؟اكشف الإجابة
لسببين: الربط بين مصادر مختلفة لا يمكن إلا مركزيًا، وحماية الدليل — فأول ما يفعله مهاجم متمكّن هو محو سجلّ الجهاز الذي اخترقه.
فريق أمن يتجاهل تنبيهات SIEM. ما العلاج؟اكشف الإجابة
ضبط القواعد لتقليل الإيجابيات الكاذبة وترتيب التنبيهات بالأولوية. المشكلة إرهاق تنبيهات لا نقص أدوات — وإضافة أداة أخرى تزيد الضجيج.
ما الفرق بين المراقبة بوكيل وبلا وكيل؟اكشف الإجابة
الوكيل يُثبَّت على الجهاز فيرى العمليات والملفّات ويعمل حتى خارج الشبكة، وثمنه صيانة ونشر. وبلا وكيل يجمع عن بُعد فيرى أقلّ ولا يحتاج تثبيتًا.
سجّل الدخول لتتبّع تقدّمك في هذا الموضوع.
خطوتك التالية
اقرأ الدرس ثم علّمه مكتملًا
المصادر
استُعملت للتحقّق من المعلومات. المحتوى أصلي بصياغة Passuit.