SOC · SIEM وXDR · هندسة الكشف · اختبارات الاختراق
الأمن السيبراني ومركز العمليات الأمنية (SOC)
نبني مراكز العمليات الأمنية (SOC) ونشغّلها. تتدفق بيانات القياس من الأجهزة والهويات والشبكات والسحابة وأنظمة التشغيل الصناعية (OT) إلى نظام SIEM، فتُوحَّد صيغتها وتمر عبر قواعد كشف نكتبها ونختبرها ونربطها بإطار MITRE ATT&CK. وعندما تنطلق قاعدة، يُثري دليل الاستجابة التنبيه ويحتوي التهديد عبر واجهات EDR ومزوّد الهوية وجدار الحماية، مع موافقة محلل على كل إجراء يمس سير العمل.
ولأننا نطوّر أيضًا البرمجيات والمنصات السحابية وأنظمة ERP والأجهزة المتصلة، فإننا نؤمّنها من الداخل: نمذجة التهديدات قبل التصميم، والتحليل الثابت للشيفرة، وفحص التبعيات والحاويات في خط النشر، وبنية تحتية كشيفرة مُحصّنة، والإقلاع الآمن والبرامج الثابتة الموقّعة على الأجهزة، واختبارات اختراق تثبت أن الضوابط صامدة.
- تصميم مركز العمليات الأمنية وبناؤه وتشغيله: داخليًا أو مُدارًا أو هجينًا، مع محللين من المستوى L1 إلى L3 وأدلة تشغيل ومستويات خدمة حسب الخطورة
- هندسة SIEM وXDR على Microsoft Sentinel أو Splunk أو Elastic أو Wazuh: ربط السجلات والمحللات وتوحيد الصيغة وفق ECS أو OCSF
- الكشف كشيفرة: قواعد Sigma وKQL وSPL في Git، مختبرة في CI ومثبتة بـ Atomic Red Team ومربوطة بإطار MITRE ATT&CK
- أدلة استجابة SOAR تعزل الأجهزة وتلغي الجلسات والرموز وتحظر المؤشرات عبر واجهات EDR والهوية وجدار الحماية
- صيد التهديدات ومعلومات التهديدات: عمليات بحث قائمة على الفرضيات، وتغذيات MISP وOpenCTI، ومسح المؤشرات على كل الأجهزة
- الاستجابة للحوادث والتحليل الجنائي: الفرز، والحصول على صور الذاكرة والأقراص بـ Velociraptor، وتحديد السبب الجذري، والإزالة والتعافي
- اختبارات اختراق تطبيقات الويب والجوال (OWASP WSTG وMASVS) وواجهات API وActive Directory والشبكات والبيئات السحابية
- إدارة الثغرات حسب CISA KEV وEPSS ودرجة الانكشاف، مع مهل إصلاح وإعادة فحص تثبت كل إصلاح
- الهوية وانعدام الثقة: مصادقة متعددة مقاومة للتصيد (FIDO2)، والوصول المشروط، وإدارة الوصول المميز، وتقسيم مستويات AD
- السحابة وDevSecOps: معايير CIS، وإدارة الوضع الأمني، وSAST وSCA، وفحص الحاويات والبنية التحتية كشيفرة، والأسرار وقوائم SBOM
- OT والأنظمة المدمجة: مناطق وقنوات وفق IEC 62443، ومراقبة سلبية لبروتوكولات Modbus وS7 وOPC UA، والإقلاع الآمن والبرامج الثابتة الموقّعة
- تهيئة مؤسستك لتدقيق ISO/IEC 27001 أو NIS2 أو IEC 62443 أو SOC 2 وللائحة GDPR: تحليل الفجوات والسياسات والأدلة والتوعية
عروض تفاعلية لأنظمة نبنيها يؤدي فيها الأمن السيبراني دورًا محوريًا. استخدموها، فكل زر يعمل.
اختر نظامًا، وسيُفتح عرضه الحيّ أدناه
الأمن السيبراني · SOC · SIEM وSOAR
نسخ الرابطوحدة تحكم مركز العمليات الأمنية
الواجهة التي يعمل فيها محلل مركز العمليات الأمنية: تنبيهات SIEM مرتبة حسب الخطورة، وكل حدث في الاختراق مربوط بإطار MITRE ATT&CK، ودليل استجابة SOAR يحتوي التهديد عبر واجهات EDR ومزوّد الهوية وجدار الحماية بعد موافقة المحلل. وتغطية الكشف والثغرات المكشوفة في الأداة نفسها.
- قائمة تنبيهات وتسلسل زمني للتحقيق وكيانات مُثراة بمعلومات التهديدات
- أدلة استجابة SOAR بموافقة المحلل قبل عزل جهاز أو تعديل حساب
- خريطة تغطية ATT&CK مؤكدة بمحاكاة الفريق البنفسجي
- ترتيب الثغرات حسب CISA KEV وEPSS ودرجة الانكشاف، ومتابعتها حتى التحقق من الإصلاح
جرّب: تابع تنبيه التصيد ووافق على الاحتواء عندما يطلب دليل الاستجابة ذلك. ثم افتح تنبيه الهوية أو تنبيه OT، أو شغّل اختبار الفريق البنفسجي، أو رتّب الثغرات حسب الخطر بدل CVSS.
عرض تفاعلي ببيانات توضيحية. أُغفلت أسماء العملاء وعلاماتهم التجارية.
خمس مراحل، تنتهي كل منها بشيء يمكنك فحصه: جرد، وخط بيانات، ومستودع قواعد، وأدلة استجابة، وتقرير شهري.
- 01
التقييم
نموذج تهديدات للأنظمة والهويات والبيانات التي قد يستهدفها مهاجم. نجرد الأصول ومصادر السجلات، ونربط الضوابط الحالية بإطار MITRE ATT&CK، ونرتب فجوات التغطية حسب الخطر.
- جرد الأصول والهويات
- نموذج تهديدات ATT&CK
- تحليل فجوات مصادر السجلات
- 02
الربط
تتدفق إلى SIEM سجلات Sysmon وإعادة توجيه أحداث Windows وauditd في Linux وEDR وEntra ID وActive Directory وMicrosoft 365 وجدار الحماية والوكيل وDNS وVPN وسجلات التدقيق السحابية وحساسات OT – محللة وموحدة وفق ECS أو OCSF ومتزامنة زمنيًا ومحفوظة وفق التزاماتك القانونية.
- المحللات وتوحيد الصيغة
- تنبيهات للمصادر المتوقفة
- احتفاظ ساخن وبارد
- 03
الكشف
قواعد Sigma أو KQL أو SPL في Git، تخضع للمراجعة واختبارات الوحدات على سجلات مسجّلة، وتُثبت بـ Atomic Red Team قبل تفعيلها. تحمل كل قاعدة معرّف التقنية ودرجة الخطورة وملاحظات الإنذارات الكاذبة ودليل تشغيل.
- مستودع قواعد مع CI
- خريطة تغطية ATT&CK
- تقرير الفريق البنفسجي
- 04
الاستجابة
تُثري أدلة SOAR التنبيهات بمسؤول الأصل ومستوى خطر المستخدم ومعلومات التهديدات، ثم تحتوي التهديد عبر واجهات EDR ومزوّد الهوية وجدار الحماية. تنتظر الإجراءات المدمرة الموافقة، وتختبر تمارين المحاكاة المكتبية الخطة مع الإدارة.
- أدلة استجابة SOAR
- أدلة تشغيل ومصفوفة RACI
- تمرين محاكاة مكتبي
- 05
التشغيل
فرز في المستوى L1، وتحقيق في المستوى L2، وصيد وتحليل جنائي في المستوى L3 وفق مستويات خدمة متفق عليها، وصيد أسبوعي للتهديدات، وضبط شهري للقواعد كثيرة الإنذارات، وتقارير عن زمن الكشف وزمن الاحتواء ونسبة التنبيهات الصحيحة والتغطية.
- مستويات خدمة حسب الخطورة
- تقرير مؤشرات شهري
- ضبط مستمر
يُربط كل مصدر قياس من أجل الهجمات التي يستطيع كشفها. القواعد شيفرة: تُراجع وتُختبر على سجلات مسجّلة وتُثبت بمحاكاة التقنية.
قياسات الأجهزة (EDR وSysmon)
سكربتات ووحدات ماكرو خبيثة، وسرقة بيانات الاعتماد من LSASS، وحقن العمليات، وسلوك التشفير الخاص ببرامج الفدية
- T1059
- T1003.001
- T1055
- T1486
مزوّد الهوية (Entra ID وActive Directory)
رش كلمات المرور، وإرهاق المصادقة المتعددة، والسفر المستحيل، وKerberoasting، وإسناد أدوار مميزة جديدة
- T1110.003
- T1621
- T1558.003
- T1098
بيانات الشبكة الوصفية (DNS والوكيل وZeek)
اتصالات القيادة والتحكم الدورية، والنطاقات المولّدة خوارزميًا، وأنفاق DNS، والرفع الكبير إلى وجهات جديدة
- T1071
- T1568.002
- T1567
سجلات تدقيق Microsoft 365 وتطبيقات SaaS
قواعد بريد خبيثة، وتصيد عبر موافقة OAuth، والتنزيل الجماعي من SharePoint وOneDrive
- T1564.008
- T1528
- T1530
سجلات التدقيق السحابية (CloudTrail وAzure Activity)
استخدام مفاتيح وصول مسرّبة، وإيقاف التسجيل، وجعل التخزين عامًا، وأجهزة تعدين العملات الرقمية
- T1078.004
- T1562.008
- T1496
حساسات شبكة OT (Modbus وS7comm وOPC UA)
عمليات كتابة وتنزيل برامج غير مصرّح بها على وحدات PLC، ومحطات هندسة مجهولة، ومسح شبكة التحكم
- T0855
- T0843
- T0846
1title: Encoded PowerShell started by an Office application2id: 5c0b2a8e-7d41-4f3e-9b6a-1e2d3c4f5a603status: stable4description: Word, Excel or Outlook starting PowerShell with an5 encoded command, the usual first stage of a macro payload.6tags:7 - attack.execution8 - attack.t1059.0019 - attack.initial-access10 - attack.t1566.00111logsource:12 product: windows13 category: process_creation14detection:15 office_parent:16 ParentImage|endswith:17 - '\winword.exe'18 - '\excel.exe'19 - '\outlook.exe'20 powershell:21 Image|endswith:22 - '\powershell.exe'23 - '\pwsh.exe'24 encoded:25 CommandLine|contains|windash:26 - ' -e '27 - ' -ec '28 - ' -enc '29 condition: office_parent and powershell and encoded30falsepositives:31 - Signed add-ins, allow-listed by hash after review32level: high- sigma check · valid · 0 warnings
- convert · Sentinel KQL · Splunk SPL · Elastic ES|QL
- replay 14 days of process logs · 0 false positives
- atomic T1059.001 #3 · alert raised in 4.2 s
- 01 /
التغطية أولًا
نبدأ بنموذج تهديدات لأنظمتك الحرجة، ونحصي تقنيات ATT&CK التي تصل إليها، ونربط أولًا مصادر السجلات القادرة على رؤيتها. تُقاس التغطية لكل تقنية، ولا تُفترض لمجرد امتلاك ترخيص.
- 02 /
الكشف كشيفرة
تُحفظ القواعد في Git مع مراجعة واختبارات وحدات على سجلات مسجّلة ومهمة CI تحوّلها إلى صيغة نظام SIEM لديك. تحمل كل قاعدة معرّف التقنية ودرجة الخطورة والإنذارات الكاذبة المعروفة ودليل التشغيل الذي يتبعه المحلل.
- 03 /
احتواء آلي
تُثري أدلة الاستجابة كل تنبيه بمسؤول الأصل ومستوى خطر المستخدم ومعلومات التهديدات، ثم تعزل الجهاز وتلغي الرموز وتدفع قواعد الحظر عبر واجهات المورّدين. أما الإجراءات التي تمس سير العمل فتنتظر موافقة محلل.
- 04 /
مثبت بالهجوم
تتبع اختبارات الاختراق منهجيتي OWASP WSTG وPTES، وتعيد تمارين الفريق البنفسجي تقنيات مهاجمين حقيقية على أجهزة اختبار. كل نتيجة تأتي مع درجة CVSS ودليل الاستغلال وإصلاح محدد وإعادة اختبار.
- 05 /
من خط النشر إلى وحدة التحكم
نحصّن السلسلة التي نبنيها أيضًا: مخرجات بناء موقّعة وقوائم SBOM، وحاويات وKubernetes وفق معايير CIS، وفصل IT عن OT وفق IEC 62443، والإقلاع الآمن ومفاتيح محمية بالعتاد على الأجهزة.
- 06 /
أدلة لا عروض
نربط ضوابطك بالملحق A من ISO/IEC 27001 والمادة 21 من NIS2 ومعيار IEC 62443، ونجمع من الأنظمة نفسها الأدلة التي يطلبها المدقق: مراجعات الوصول، والاحتفاظ بالسجلات، ومهل التحديثات، واختبارات الاستعادة.
التقنيات
أدوات نثق بها
نعمل بمنصات أمنية مجرَّبة وبأحدث تقنيات الهجوم والدفاع، ونستعين بشركاء متخصصين حين تتطلب المهمة ذلك. ويبقى لكم محاور واحد وخطة واحدة من التقييم إلى التشغيل.
- Microsoft Sentinel
- Microsoft Defender XDR
- Splunk
- Elastic Security
- Wazuh
- CrowdStrike Falcon
- Sysmon
- osquery
- Suricata
- Zeek
- Security Onion
- Sigma
- YARA
- MISP
- OpenCTI
- TheHive
- Shuffle
- Velociraptor
- Atomic Red Team
- MITRE Caldera
- MITRE ATT&CK
- Burp Suite
- BloodHound
- Nmap
- Metasploit
- Nessus
- Prowler
- Trivy
- Semgrep
- Falco
- HashiCorp Vault
- Keycloak
- … وغيرها
مجموعة من أدواتنا وأطر العمل. نختار ما يناسب متطلباتكم وتكاملاتكم وفريقكم.
إجابات واضحة عن طريقة عملنا. لم تجدوا سؤالكم؟ اسألونا مباشرة.
هل يمكنكم بناء مركز عمليات أمنية لنا؟
نعم. نسلّم نموذج التشغيل ومصفوفة التصعيد، ومنصة SIEM وXDR مصممة لعدد الأحداث في الثانية ومدة الاحتفاظ لديك، وربط مصادر السجلات مع محللاتها، ومكتبة قواعد كشف في Git مربوطة بإطار MITRE ATT&CK، وأدلة استجابة SOAR، ودليل تشغيل لكل نوع تنبيه، ولوحات لزمن الكشف وزمن الاحتواء ونسبة التنبيهات الصحيحة والتغطية. ثم نشغّله كمركز مُدار، أو نشغّله مع فريقك، أو نسلّمه إليكم مع التدريب.
مركز داخلي أم مُدار أم هجين – أيها يناسبنا؟
يعتمد ذلك على مخاطرك وميزانيتك وفريقك. شغل مقعد محلل واحد على مدار الساعة يتطلب خمسة إلى ستة أشخاص بعد احتساب المناوبات والإجازات والتدريب، وهذه أكبر تكلفة في المركز الداخلي. المركز المُدار يوفر التغطية على مدار الساعة بأسرع وقت؛ وفي النموذج الهجين يغطي فريقك ساعات العمل ونغطي نحن الليالي وعطلات نهاية الأسبوع وتصعيدات المستوى L3. وفي كل النماذج يبقى نظام SIEM والقواعد والبيانات داخل بيئتك.
هل تُجرون اختبارات اختراق؟
نعم. نختبر تطبيقات الويب والجوال (OWASP WSTG وMASVS)، وواجهات API (OWASP API Security Top 10)، وActive Directory (Kerberoasting وأخطاء إعداد ADCS وإساءة استخدام التفويض)، والشبكات الداخلية والخارجية، والبيئات السحابية (IAM والتخزين والمفاتيح المكشوفة)، والأجهزة (واجهات التصحيح واستخراج البرامج الثابتة). يجري كل اختبار ضمن نطاق وقواعد اشتباك موقّعة؛ ويعرض التقرير كل نتيجة مع درجة CVSS والدليل والأثر على العمل وإصلاح محدد، ونعيد الاختبار بعد إصلاحكم.
ماذا نفعل إذا كنا نتعرض لهجوم الآن؟
تواصل معنا فورًا ولا تُطفئ الأجهزة المتأثرة: الذاكرة تحتوي على أدلة. نبدأ بالاحتواء عبر عزل الأجهزة من خلال EDR أو منافذ المبدّلات، وإلغاء الجلسات، وحظر المؤشرات، ثم نحفظ صور الذاكرة والأقراص، ونحدد كيف دخل المهاجم ومنذ متى، ونعيد البناء من نسخ احتياطية سليمة، ونساعدك على الالتزام بمهل الإبلاغ مثل 72 ساعة بموجب GDPR والإنذار المبكر خلال 24 ساعة بموجب NIS2.
هل يمكنكم تهيئتنا لمعيار ISO 27001 أو NIS2؟
نعم. نجري تحليل فجوات مقابل الملحق A من ISO/IEC 27001:2022 وتدابير المادة 21 من NIS2 أو IEC 62443 أو SOC 2، ثم ننفذ ما ينقص: تقييم المخاطر وسجلها، وبيان قابلية التطبيق، والسياسات، ومراجعات الوصول، والتسجيل والاحتفاظ، واختبارات النسخ الاحتياطي والاستعادة، وأمن الموردين، وإجراءات الاستجابة. تُجمع الأدلة من الأنظمة نفسها. لسنا جهة منح شهادات: تصدر شهادتك عن جهة اعتماد معتمدة بعد تدقيقها الخاص، ونحن نهيّئك له.
هل تؤمّنون الأنظمة الصناعية والأجهزة المتصلة؟
نعم. لأننا نبني الأنظمة المدمجة والروبوتات والأتمتة، فإننا نؤمّنها أيضًا: فصل شبكات IT وOT في مناطق وقنوات وفق IEC 62443، ومراقبة البروتوكولات الصناعية (Modbus/TCP وS7comm وOPC UA وPROFINET) بشكل سلبي من منافذ SPAN دون حقن أي شيء في شبكة التحكم، وتحصين محطات الهندسة، وعلى الأجهزة الإقلاع الآمن وتحديثات موقّعة للبرامج الثابتة ومفاتيح محمية بالعتاد.
الأمن السيبراني
مستعدون للانتقال من الفكرة إلى نظام يعمل؟
أخبرونا بأهدافكم وقيودكم، وسنعود إليكم باتجاه تقني واضح والخطوات التالية.
