تصميم خطة جمع سجلات تحدّد المصادر ذات القيمة الكشفية ومستوى التفصيل ومدّة الاحتفاظ وسلامة النقل والتخزين
تحليل سجلات الأنظمة (Log Analysis) وإدارة الأحداث الأمنية (SIEM)
يتقن المشارك جمع سجلات الأنظمة وتوحيدها وإثراءها، وكتابة قواعد كشف مرتبطة بأساليب MITRE ATT&CK، وضبط ضجيج الإنذارات وبناء مسار تحقيق واستجابة داخل منصّة SIEM.
لمحة عن الدورة
السجلّ موجود دائماً في الأنظمة، والمشكلة نادراً ما تكون غيابه بل عجز الفريق عن رؤية السطر المهم بين ملايين الأسطر. يعالج هذا البرنامج المسافة بين التجميع والفهم عبر تحليل سجلات الأنظمة (Log Analysis) وإدارة الأحداث الأمنية (SIEM) معاً. يبدأ من تخطيط مصادر السجلات في المؤسسة، من خوادم الدليل ومحطات العمل وجدران الحماية إلى تطبيقات الويب والخدمات السحابية، ثم توحيد الحقول وتحويل الطوابع الزمنية وإثراء الأحداث بهويّة المستخدم وسمعة العنوان وموقع الأصل. بعد ذلك ينتقل إلى قلب العمل: كتابة حالات كشف مرتبطة بسلوك المهاجم بدل التوقيع الثابت، وضبط العتبات وقوائم الاستثناء لخفض الإنذار الكاذب، وبناء مسار تصنيف وتصعيد وتحقيق موثّق بالجدول الزمني والأدلّة. يختتم البرنامج بصيد التهديدات بفرضيات مكتوبة وبأتمتة خطوات الاستجابة المتكرّرة، مع تمارين تحقيق في حوادث محاكاة تُقرأ من سجلات حقيقية البنية.
الأهداف المتوقعة من الدورة
توحيد الأحداث في مخطّط بيانات واحد وإثراؤها بمعلومات الهوية والأصول ومؤشرات التهديد لجعل البحث قابلاً للربط
كتابة قواعد كشف مرتبطة بأساليب MITRE ATT&CK واختبارها على بيانات محاكاة، وقياس معدّل الإنذار الكاذب وضبطه
إدارة مسار تحقيق كامل من الإنذار إلى الجدول الزمني للحادثة والأدلّة والتوصيات، وأتمتة خطوات الاستجابة المتكرّرة
المستهدفون
محلّلو مراكز العمليات الأمنية في المستويين الأول والثاني ومسؤولو مراقبة الإنذارات
مهندسو أمن المعلومات القائمون على تشغيل منصّات SIEM وضبط قواعدها ومصادر تغذيتها
مديرو أنظمة وشبكات يريدون استثمار السجلات في تشخيص الأعطال والسلوك غير المعتاد
فرق الاستجابة للحوادث والتحقيق الرقمي المعنية ببناء الجدول الزمني من مصادر متعدّدة
المحاور العلمية
اضغط على أي محور لاستعراض جلساته وبنوده.
01المحور الأول: مصادر السجلات وتخطيط جمعها
2 جلسات · 6 نقاط
1الجلسة الأولى: اختيار ما يُجمع فعلاً
- ترتيب مصادر السجلات بحسب قيمتها الكشفية مقابل حجمها وكلفتها بدل جمع كل شيء بلا أولوية
- ضبط مستوى التدقيق في أنظمة التشغيل وخوادم الدليل لتسجيل أحداث الدخول وتغيير الصلاحيات
- استخراج سجلات الخدمات السحابية ومنصّات الهوية عبر واجهاتها مع مراعاة حدود المعدّل والتأخّر
2الجلسة الثانية: النقل والاحتفاظ وسلامة الدليل
- تصميم مسار نقل مشفّر مع تخزين وسيط يمنع فقد الأحداث عند انقطاع المنصّة المركزية
- تحديد مدد الاحتفاظ الساخنة والباردة بحسب حاجة التحقيق والمتطلّبات النظامية وكلفة التخزين
- حماية السجلات من التعديل عبر التخزين غير القابل للكتابة وتقييد صلاحية حذف الأحداث
02المحور الثاني: تطبيع الأحداث وإثراؤها
2 جلسات · 6 نقاط
1الجلسة الأولى: من نصّ خام إلى حقول قابلة للبحث
- كتابة قواعد تحليل للسجلات غير المهيكلة واستخراج الحقول الأساسية مثل المصدر والوجهة والمستخدم
- توحيد الطوابع الزمنية إلى منطقة زمنية واحدة ومعالجة انحراف ساعات الأجهزة المرسِلة
- اعتماد مخطّط تسمية موحّد للحقول ليعمل البحث والقاعدة نفسها عبر مصادر مختلفة
2الجلسة الثانية: سياق الحدث يصنع الفرق
- ربط الحدث بجرد الأصول لمعرفة حرجية الجهاز ومالكه ودوره قبل الحكم على خطورة الإنذار
- إضافة سياق الهوية من دليل المستخدمين لتمييز الحساب الخدمي عن حساب المسؤول عن الحساب العادي
- دمج مؤشرات التهديد الخارجية مع مراعاة تاريخ صلاحيتها لتفادي إنذارات مبنية على بيانات قديمة
03المحور الثالث: هندسة الكشف وبناء حالات الاستخدام
2 جلسات · 6 نقاط
1الجلسة الأولى: من السلوك إلى القاعدة
- صياغة حالة كشف مكتملة تتضمّن التهديد والمصدر والمنطق والاستثناءات وخطوات التحقق للمحلّل
- بناء قواعد ترابطية تربط أحداثاً متتابعة مثل فشل دخول متكرّر يتبعه نجاح ثم إنشاء مهمة مجدولة
- تغطية أساليب MITRE ATT&CK ذات الأولوية وتوثيق الفجوات التي لا تغطّيها المصادر المتاحة
2الجلسة الثانية: الكشف السلوكي والانحراف عن المعتاد
- بناء خطوط أساس لسلوك المستخدم والجهاز والتنبيه على الانحراف في التوقيت والحجم والوجهة
- كشف الاتصال الخارجي المنتظم ذي الفترات الثابتة الذي يشير إلى قناة تحكّم خفية
- استعمال قوائم الندرة لإبراز العمليات والامتدادات التي ظهرت لأول مرة في البيئة
04المحور الرابع: تشغيل المنصّة وضبط جودة الإنذار
2 جلسات · 6 نقاط
1الجلسة الأولى: خفض الضجيج ورفع الثقة
- قياس نسبة الإنذارات الكاذبة لكل قاعدة وترتيب القواعد الأكثر إزعاجاً لإعادة الضبط أو الإلغاء
- استعمال الاستثناءات المحدودة بالسياق والنافذة الزمنية بدل إسكات القاعدة بالكامل
- تجميع الإنذارات المتشابهة في حادثة واحدة لتقليل الازدواج في عبء المحلّل
2الجلسة الثانية: إدارة دورة حياة القواعد
- اختبار كل قاعدة قبل الإنتاج على بيانات تاريخية ومحاكاة هجومية لقياس دقّتها
- مراجعة القواعد دورياً بعد تغيّر البيئة والتطبيقات لضمان بقائها فعّالة لا صامتة
- توثيق ملكية كل قاعدة وإصداراتها بحيث يعرف الفريق سبب وجودها ومن يعدّلها
05المحور الخامس: التحقيق والصيد والاستجابة
2 جلسات · 6 نقاط
1الجلسة الأولى: مسار التحقيق في الحادثة
- بناء جدول زمني للحادثة من مصادر متعدّدة وتحديد نقطة الدخول الأولى ومدى الانتشار
- توثيق الأدلّة وسلسلة الحيازة بصيغة تصلح للمراجعة القانونية أو الداخلية لاحقاً
- إعداد تقرير حادثة يفصل بين الوقائع المثبتة والاستنتاجات والتوصيات القابلة للتنفيذ
2الجلسة الثانية: صيد التهديدات وأتمتة الاستجابة
- صياغة فرضية صيد محدّدة واختبارها ببحث موجّه ثم تحويل النتيجة إلى قاعدة كشف دائمة
- بناء دليل استجابة آلي لخطوات متكرّرة مثل عزل جهاز أو تعطيل حساب مع نقطة موافقة بشرية
- قياس أداء الفريق بزمن الكشف وزمن الاحتواء ومراجعة ما بعد الحادثة لتحسين التغطية
ما يحصل عليه المشارك
5 محاور علمية
مخطّط علميّ متدرّج
10 جلسة تدريبية
موزَّعة على 5 أيام
30 بنداً تفصيلياً
محتوى تطبيقي مفصَّل
شهادة حضور معتمدة
بعد إتمام البرنامج
أكمل بيانات التسجيل
سنتواصل معك خلال يوم عمل لتأكيد الحجز.
جاهز للبدء؟
احجز مقعدك في البرنامج وابدأ رحلة تطوير مهاراتك.
