Doogree
المراقبة · SIEM

من أحداث معزولة إلى صورة هجوم واحدة

06/07/2026 · قراءة ~6 دقائق
SIEMالارتباطالاستجابة للحوادثMITRE ATT&CK

تعيش الإشارات الأمنية في تدفقات منفصلة — شذوذ على خادم هنا، تنبيه أمني على جهاز هناك، انحراف في البصمة السلوكية لجهاز، وحدث هجوم أُمسِك في فخّ. كل واحدة بمفردها تبدو هامشية. لكن الاختراق الحقيقي ليس أيًّا منها منفردة — بل هو القصة التي تتكشّف عبرها جميعًا. محرك الارتباط في Doogree يقرأ تلك القصة.

المشكلة: أربعة تدفقات، لا يتحدث أحدها إلى الآخر

لدى Doogree أصلًا أربعة مصادر منفصلة للحقيقة: شذوذ الخوادم، والتنبيهات الأمنية للأجهزة، والشذوذ في البصمة السلوكية لجهاز، وأحداث الهجوم — رموز العسل، القوة الغاشمة، الاتصال بـ C2. المشكلة أن كل تدفق يُراقَب بمعزل: يرى المسؤول ست تنبيهات منخفضة فيصنّفها ضوضاء. لكن هذه التنبيهات الست ذاتها، إذا ربطتها معًا، هي فحص أدّى إلى وصول أدّى إلى حركة جانبية. الضوضاء كانت الهجوم.

الحل: الارتباط حسب الكيان وحسب الزمن

يعمل محرك الارتباط كل 5 دقائق ويقوم بثلاثة أشياء. 1. التجميع حسب الكيان. تُجمَّع كل الإشارات من التدفقات الأربعة حول كيان مشترك — جهاز، أو خادم، أو عنوان IP لمهاجم. 2. التجميع حسب الزمن. ضمن نافذة ساعتين، بحيث تترابط الإشارات المتباعدة لكن المتقاربة في القصة ذاتها. 3. المطابقة مع سلسلة القتل. تُطابَق كل إشارة مع مرحلة عامة في سلسلة هجوم MITRE ATT&CK: استطلاع ← وصول ← تنفيذ ← تهرّب ← حركة جانبية ← C2 ← أثر. النتيجة: حادثة واحدة جارية لكل كيان، بدلًا من فيضان من التنبيهات.

حادثة واحدة، لا عشرة تنبيهات. بدلًا من إغراق المسؤول بكل إشارة على حدة، يطوي المحرك كل ذلك في سجلّ واحد محفوظ لكل كيان. ضوضاء أقل، قصة أكثر.

التصعيد: سلسلة أسوأ من أي تنبيه منفرد

هنا تأتي القيمة الحقيقية. عندما تتراكم عدة مراحل مختلفة من سلسلة القتل على الكيان ذاته، يُصعّد المحرك الخطورة تلقائيًا — فسلسلة استطلاع ← وصول ← جانبية أخطر بكثير من أيٍّ من حلقاتها منفردة. وعندما تبلغ الحادثة درجة عالية أو حرجة، يدفع النظام تنبيهًا إلى مسؤولي مساحة العمل ويعرض زرّ احتواء يعمل بموافقة — إصلاح بموافقة، لا إجراء أعمى.

دورة الحياة: من التنبيه إلى الإغلاق

الحادثة ليست ومضة لمرة واحدة بل سجلّ ذو حالة: مفتوحة، مُقرّة، محلولة. يمكنك الإقرار بها والتحقيق فيها وإغلاقها — وكل شيء يُحفَظ للسجلّ. وفوق كل ذلك يعمل ملخّص SOC يومي عبر البريد يُلخّص الحوادث العالية/الحرجة المفتوحة، بحيث لا تفلت سلسلة مفتوحة من بين الأصابع.

لماذا يهمّ ذلك شركة صغيرة: هذه قدرة SOC حقيقية — ارتباط عبر التدفقات، ووسم ATT&CK، وقائمة حوادث قصيرة ومصنّفة بسرد هجوم واضح — بلا فريق SOC. بدلًا من التحديق في أربع شاشات والتخمين، تحصل على قائمة واحدة: ما الذي يحدث، على مَن، وفي أي مرحلة من الهجوم.

← العودة إلى المدونة · كيف يعمل ←