A2Z Security

A2Z Security Contact information, map and directions, contact form, opening hours, services, ratings, photos, videos and announcements from A2Z Security, Information Technology Company, مدينة نصر, Cairo.

A2ZSEC Academy هي منصة تعليمية متخصصة في تأهيل محترفي الأمن السيبراني، عبر برامج تدريبية متكاملة تُحاكي بيئات العمل الحقيقية. نقدم مسارات تدريبية عملية مصممة لسد الفجوة بين التعلم الأكاديمي ومتطلبات سوق العمل، مع التركيز على المهارات التقنية.

تخيل إن عندك نظام HR وPayroll شغال بقاله سنين.وفجأة تكتشف إن المهاجم لم يحتج إلى كلمة مرور، ولم يحتج إلى موظف يضغط على ل...
23/06/2026

تخيل إن عندك نظام HR وPayroll شغال بقاله سنين.
وفجأة تكتشف إن المهاجم لم يحتج إلى كلمة مرور، ولم يحتج إلى موظف يضغط على لينك خبيث.
كل اللي احتاجه كان ثغرة واحدة مفتوحة على الإنترنت.
هذا تقريبًا ما حدث في حملة الهجمات الأخيرة التي استهدفت Oracle PeopleSoft.
خلال الأيام الماضية، أكدت Google Threat Intelligence وMandiant أن مجموعة ShinyHunters استغلت ثغرة خطيرة جدًا في Oracle PeopleSoft تُعرف باسم CVE-2026-35273 قبل أن تصدر Oracle التحذير والتحديث الأمني الرسمي، ما جعلها Zero-Day حقيقية بكل معنى الكلمة. الثغرة تحمل تصنيف CVSS 9.8 وتسمح بتنفيذ أوامر عن بُعد بدون أي Authentication.
طيب إيه اللي حصل؟
بحسب التحقيقات، الهجمات استمرت بين 27 مايو و9 يونيو، واستهدفت بشكل رئيسي الجامعات والمؤسسات التعليمية. Google قامت بإخطار أكثر من 100 مؤسسة يُحتمل أنها كانت معرضة للهجوم، بينما ادعى المهاجمون أنهم تمكنوا من الوصول إلى بيانات تخص أكثر من 100 منظمة مختلفة.
والمفاجأة هنا...
ShinyHunters معروفة تاريخيًا بسرقة البيانات والابتزاز، لكن هذه المرة لم تعتمد على الهندسة الاجتماعية أو سرقة الحسابات، بل استغلت ثغرة مباشرة داخل PeopleSoft للوصول الأولي إلى البيئة المستهدفة.
ليه الموضوع يهمك؟
لأن PeopleSoft ما زال مستخدمًا في قطاعات حساسة مثل:
- الموارد البشرية HR
- الرواتب Payroll
- الأنظمة الجامعية
- الجهات الحكومية والمؤسسات الكبرى
يعني لو تم اختراقه، فالمهاجم لا يصل إلى سيرفر عادي بل يصل إلى بيانات من أكثر البيانات حساسية داخل المؤسسة.
لو أنت SOC Analyst النهارده:
- راجع أي Requests غريبة إلى PSEMHUB أو EMHub.
- ابحث عن إنشاء Web Shells أو أدوات Remote Management غير المعتادة.
- راقب أي اتصالات خارجية جديدة من خوادم PeopleSoft.
- راجع الـ Logs للفترة بين أواخر مايو ومنتصف يونيو إذا كنت تستخدم PeopleTools 8.61 أو 8.62.
MITRE ATT&CK:
- T1190 – Exploit Public-Facing Application
- T1059 – Command and Scripting Interpreter
- T1105 – Ingress Tool Transfer
- T1071 – Application Layer Protocol
ماذا يعني هذا للمنطقة العربية؟
الكثير من الجامعات والهيئات الحكومية والمؤسسات الكبيرة في المنطقة ما زالت تعتمد على Oracle PeopleSoft لإدارة الموارد البشرية والأنظمة المالية. لذلك حتى لو كانت أغلب الضحايا المعلنين من الولايات المتحدة، فالمخاطر نفسها موجودة لدى أي جهة تشغل PeopleSoft وتؤخر تطبيق التحديثات الأمنية.
الخلاصة
أحيانًا لا يبدأ الاختراق برسالة تصيد أو كلمة مرور مسربة.
بل يبدأ بخدمة قديمة مفتوحة على الإنترنت لم ينتبه لها أحد.
المصادر:
Google Threat Intelligence (Mandiant)
The Hacker News
SecurityWeek
Reuters
hashtag hashtag hashtag hashtag hashtag hashtag hashtag hashtag hashtag

الـ CTI مش feed بتشتريه ده طريقة تفكيرلما تبدأ في الـ SOC، بتكون فاكر إن الـ Threat Intelligence يعني:تشتري feed، تحط ال...
30/05/2026

الـ CTI مش feed بتشتريه ده طريقة تفكير

لما تبدأ في الـ SOC، بتكون فاكر إن الـ Threat Intelligence يعني:

تشتري feed، تحط الـ IPs في الـ firewall، وخلاص.

على فكرة ده أقل من 10% من الموضوع.

*الـ CTI في الحقيقة بيقوم على 3 ركائز لازم تفهمهم الثلاثة مع بعض.

*الركيزة الأولى EASM
*External Attack Surface Management*

السؤال اللي بيجاوب عليه:

"إيه إللي موجود عندي وأنا مش عارف بيه؟"

كل مؤسسة بتكبر أسرع من visibility بتاعتها.

سيرفر تجريبي نسيوه. subdomain قديم. cloud resource اتعمل في عجالة وما اتحذفش.

المهاجم بيعمل scan على كل ده قبل ما إنت تعرف إنه موجود.

يعني EASM هو إنك تلاقي الشبابيك دي قبله.

*الركيزة الثانية DRP
Digital Risk Protection

السؤال اللي بيجاوب عليه:

"حد بيستخدم اسمي بره شبكتي وأنا مش عارف؟"

مثلا phishing domain بيتظاهر إنه شركتك. تطبيق موبايل مزيف ببياناتك. حساب LinkedIn وهمي بيتكلم باسم CEO بتاعك. credentials لموظفين بتتباع في Dark Web.

كل ده بيحصل خارج شبكتك وبيأثر على شركتك.

يعني الDRP هو عينيك خارج الـ perimeter.

*الركيزة الثالثة CTI
Cyber Threat Intelligence

السؤال اللي بيجاوب عليه:

"المهاجمين بيعملوا إيه دلوقتي وإيه علاقته بيّا؟"

مش بس تجميع IOCs وfeeds.

ده تحليل سلوك المهاجمين، فهم الـ TTPs، ومعرفة إيه الحملات اللي بتستهدف قطاعك تحديداً.

الفرق بين: "عندنا 500 IP مشبوه"

وبين: "الـ 3 IPs دول مرتبطين بحملة phishing نشطة بتستهدف شركات في نفس قطاعنا في المنطقة العربية ودي الـ TTPs بتاعتهم."

الجملة الثانية هي اللي بتخلي الـ SOC يتحرك صح.

*القاسم المشترك بين الثلاثة:

الـ CTI مش بيجمع بيانات لكن بيحول البيانات لقرارات.

الـ SIEM بيبقى أذكى. الـ EDR بيبقى أدق. المحلل بيبقى عنده context حقيقي مش بس alert.

وده الفرق بين SOC بيرد على حوادث وSOC بيتوقعها.

A2Zsecurity | مرصد التهديدات العربي
Maged Anas

Show translation

تقرير الأسبوع الأمني*الـ Supply Chain وصلت لـ IDE بتاعكفي مايو 2026، اخترق أحدهم GitHub.مش عبر ثغرة في الـ API، ومش عبر ...
24/05/2026

تقرير الأسبوع الأمني

*الـ Supply Chain وصلت لـ IDE بتاعك
في مايو 2026، اخترق أحدهم GitHub.
مش عبر ثغرة في الـ API، ومش عبر credential مسرب. الطريق كانت أبسط وأخطر من كده بكتير: extension على VS Code عنده 2.2 مليون تثبيت، اسمه Nx Console، بيستخدمه مطورون حول العالم كل يوم.
مجموعة TeamPCP زرعت كود خبيث في Nx Console عبر اختراق مسبق لـ TanStack: المكتبة اللي الـ extension نفسه بيعتمد عليها. النتيجة؟ كل مطور حمّل الـ update، فتح باب بيته بنفسه.
GitHub اتأثرت. Grafana Labsاتأثرت. وعلى الأرجح في شركات تانية كتير لسه ما اكتشفتش.
ده مش bug في كود ده ثقة استخدمت ضدّنا.

* لما المهاجم يتعلّم من Verizon أسرع منّا
في نفس الأسبوع، نشر Verizon تقرير الـ DBIR لعام 2026 وفيه رقم لازم يوقفك.
لأول مرة في تاريخ التقرير، استغلال الثغرات تخطّى سرقة الـ credentials كأكثر طريقة يدخل بيها المهاجم على الشبكة.
يعني إيه ده عملياً؟ يعني إن كل الاستثمار اللي بنعمله في MFA وpassword policies مهم لكنه بقى الدفاع الثاني مش الأول. patch management بقى خط الدفاع الرئيسي، وإحنا لسه بنتعامل معاه كـروتين أسبوعي.
وبيزيد الأمر تعقيداً إن الـ AI ضيّق الفجوة بين اكتشاف الثغرة واستغلالها لساعات مش أيام. يعني الـ patch window التقليدي اتلغى من غير ما حد يعلن رسمياً.

* NGINX وMicrosoft Defender الاستغلال مش بينتظر
CVE-2026-42945 في NGINX اتنشر استغلالها في نفس الأسبوع اللي اتكشفت فيه. مفيش grace period، مفيش وقت للتقييم من الـ disclosure للـ exploitation في أيام معدودة.
CVE-2026-41091 وCVE-2026-45498 في Microsoft Defender نفس الكلام CISA أضافتهم لقائمة الـ Known Exploited Vulnerabilities، اللي معناها إنك لو ماتحركتش، مش بس إنت في خطر، إنت بقيت على رادار المهاجم.

*من بين كل أخبار الأسبوع، في واحدة لفتت نظري كـ content writer في الأمن.
باحثو Fortinetاكتشفوا حملة بتوصّل PureLogs Infostealer لأجهزة Windows عن طريق إخفاء الـ payload المشفّر داخل صور قطط عادية.
Steganography: إخفاء البيانات داخل صور مش تقنية جديدة، لكن استخدامها في حملات Infostealer موجّهة للعامة ده تطور. المستخدم بيشوف صورة قطة، الـ antivirus مش بيشوف حاجة، والـ payload بيشتغل.
الأمن السيبراني فيه قاعدة قديمة: المهاجمون بيكونوا دايماً أكتر إبداعاً في الهجوم منّا في الدفاع. القطة دي مثال حي.

**رقم واحد تاخده معاك من الأسبوع ده
23 دقيقة.
ده الوقت اللي بيفضل فيه Google API key شغّالاً بعد ما تحذفه وده كافي لمهاجم يعمل data extraction من Gemini أو يتحمّل تكاليف API على حسابك.
لو حصل عندك leak في Google APIs، الحذف الفوري مش نهاية القصة. الـ 23 دقيقة دول ممكن يكونوا كل شيء.
الأسبوع الجاي، supply chain attacks مش هتقل بالعكس، كل ما الـ AI بيسهّل الكتابة والتطوير، كل ما attack surface الـ developer tools بتكبر.
السؤال مش هل هيحصل تاني — السؤال هو إنت عارف مين بيشوف كود مطوريك؟

النشرة الأسبوعية Microsoft Patch Tuesday مايو 2026 مايكروسوفت أصدرت تحديثها الشهري لمايو 2026 بأكبر حزمة تصحيحات في 2026...
14/05/2026

النشرة الأسبوعية

Microsoft Patch Tuesday مايو 2026
مايكروسوفت أصدرت تحديثها الشهري لمايو 2026 بأكبر حزمة تصحيحات في 2026 حتى الآن 138 ثغرة في منتجات مختلفة، بعضها وُصف بأنه "مقلق" من قِبل الباحثين.
التوصية: تطبيق التحديثات فوراً خاصةً على بيئات Windows وMicrosoft 365.

ثغرة Palo Alto PAN-OS: استغلتها مجموعات حكومية لأسابيع
مجموعات APT مرتبطة بدول استغلت ثغرة zero-day في Palo Alto PAN-OS لأسابيع قبل الاكتشاف، وأضافتها CISA لقائمة الثغرات المستغلة المعروفة.
الثغرة تسمح بـ Remote Code Ex*****on على أجهزة الـ firewall مباشرة.
التوصية: تحديث PAN-OS فوراً وفحص الـ logs للفترة الماضية بحثاً عن أي نشاط غير طبيعي.

Dirty Frag: ثغرة Linux Privilege Escalation جديدة
ثغرة جديدة في Linux kernel اسمها Dirty Frag تسمح بـ privilege escalation وهي مستغلة فعلاً في البرية.
تأتي بعد أسبوع واحد من Copy Fail ما يعني إن الـ Linux kernel يمر بموجة اكتشافات خطيرة متتالية في 2026.
التوصية: تحديث kernel فوراً وتطبيق نفس إجراءات الحماية المذكورة في تقرير Copy Fail.

cPanel: CVE-2026-41940
مهاجمون استغلوا ثغرة cPanel CVE-2026-41940 لنشر Filemanager Backdoor على سيرفرات الاستضافة المتأثرة.
لم تعد الثغرة نظرية هي مستغلة الآن. cPanel منتشر بشكل واسع في الاستضافة العربية.
التوصية: تحديث cPanel فوراً وفحص الـ file manager على أي سيرفر متأثر بحثاً عن ملفات backdoor.

Microsoft يرصد حملة عالمية لسرقة Auth Tokens من 35,000 مستخدم
مايكروسوفت حذّرت من حملة عالمية نشطة تستهدف سرقة authentication tokens من أكثر من 35,000 مستخدم.
التوصية: راجع Entra ID Sign-in logs لأي جلسات من مواقع جغرافية غير متوقعة وفعّل Conditional Access policies.

TrickMo يتطور يستخدم شبكة TON للتحكم والسيطرة
تروجان Android المصرفي TrickMo تطور ليستخدم شبكة TON اللامركزية كـ C2 infrastructure مما يجعل اكتشافه وإيقافه أصعب بكثير من الـ C2 التقليدي.
الاعتماد على شبكات لامركزية في الـ C2 هو اتجاه متصاعد خطير في 2026.
التوصية: راجع سياسات MDM على الأجهزة المحمولة المؤسسية وفعّل Mobile Threat Defense.

هجمات إيرانية تتخفى كـ Ransomware لإخفاء التجسس
مجموعات تجسس إيرانية وُثّقت تستخدم Chaos Ransomware كغطاء لإخفاء عمليات التجسس الحقيقية.
الرسالة التحليلية المهمة: لما تشوف Ransomware لا تفترض إن الهدف الوحيد هو الفدية. ممكن يكون data exfiltration مستمر خلف الستار.
التوصية: في أي incident ransomware افحص الـ outbound traffic في الفترة السابقة للـ encryption قبل أي شيء.

SailPoint: اختراق GitHub Repository لشركة أمن الهوية
SailPoint إحدى أكبر شركات أمن الهوية في العالم أعلنت اختراق GitHub repository الخاص بها.
المفارقة: شركة متخصصة في حماية الهوية تتعرض لاختراق في بنيتها التحتية البرمجية. درس مهم في Supply Chain Security.

Zara 197,000 عميل في اختراق عبر طرف ثالث
Zara أعلنت اختراق بيانات 197,000 عميل عبر حادثة أمنية في أحد مزوديها الخارجيين.
النمط يتكرر: المدخل ليس الشركة الكبيرة بل الـ vendor الصغير الذي لا يخضع لنفس معايير الأمن.

Apache HTTP/2 ثغرة RCE حرجة CVE-2026-23918
Apache أصلحت ثغرة double-free حرجة في HTTP/2 تسمح بـ Remote Code Ex*****on على أي سيرفر Apache متأثر.
Apache هو الـ web server الأكثر انتشاراً في العالم والثغرة في طبقة الـ HTTP/2 تعني تأثيراً واسعاً جداً.
التوصية: تحديث Apache فوراً لأحدث إصدار.

نشرة A2Zsecurity الأسبوعيةالعدد الأول | 3 مايو 2026نختار أخطر ما حدث في عالم الأمن السيبراني خلال الأسبوع الماضي، ونحلله...
03/05/2026

نشرة A2Zsecurity الأسبوعية
العدد الأول | 3 مايو 2026

نختار أخطر ما حدث في عالم الأمن السيبراني خلال الأسبوع الماضي، ونحلله بعيون عربية، بلغة واضحة، وبمنظور عملي يفيدك سواء كنت محلل SOC، مسؤول أمن، أو صاحب قرار.

أبرز 7 أحداث | الأسبوع الأول من مايو 2026

1 — ShinyHunters لا يتوقفون
التصنيف: Data Breach | الخطورة: عالية جداً

الأسبوع الماضي وحده مجموعة ShinyHunters حققت ثلاث ضربات متتالية.

استغلوا اختراقاً في شركة Anodot للتحليلات للدخول على منصة Vimeo وسرقة بيانات مستخدميها. وادّعوا سرقة أكثر من 9 مليون سجل من Medtronic إحدى أكبر شركات الأجهزة الطبية في العالم.

البيانات الطبية هي الأغلى ثمناً في Dark Web تُباع بأضعاف سعر بيانات بطاقات الائتمان لأنها تُستخدم في الاحتيال التأميني والابتزاز الشخصي.

ما يجب أن تفعله: إذا كانت مؤسستك تتعامل مع أي vendor يخزّن بيانات حساسة راجع Third-Party Risk Management بتاعك الآن. ShinyHunters يدخلون من الباب الجانبي دائماً.

2 — CVE-2026-42208 في LiteLLM — 36 ساعة
*التصنيف: Vulnerability | الخطورة: عالية

ثغرة في LiteLLM: أداة مفتوحة المصدر واسعة الانتشار لإدارة نماذج الذكاء الاصطناعي اُستغلت خلال 36 ساعة فقط من الإفصاح عنها.

النمط يتكرر: Langflow استُغلت في 20 ساعة. LiteLLM في 36 ساعة.

الرسالة واضحة: في عالم الـ AI tools نافذة الـ patching أصبحت بالساعات لا بالأيام.

*ما يجب أن تفعله: إذا كانت بيئتك تستخدم أي AI framework مفتوح المصدر — ضعه في برنامج vulnerability management بتاعك فوراً. هذه الأدوات لم تعد تجريبية أصبحت infrastructure.

3 — cPanel ثغرة في كل الإصدارات المدعومة
*التصنيف: Vulnerability | الخطورة: حرجة

كل الإصدارات المدعومة من cPanel تأثرت بثغرة authentication حرجة تم إصلاحها الآن.

cPanel هو لوحة التحكم الأكثر استخداماً في استضافة المواقع حول العالم — وفي المنطقة العربية تحديداً، غالبية شركات الاستضافة تعتمد عليه.

*ما يجب أن تفعله: إذا كنت تدير أي hosting infrastructure يستخدم cPanel — تحقق من الإصدار وحدّث فوراً. وإذا كنت تستخدم shared hosting — تواصل مع مزود الخدمة وتأكد أنه حدّث.

4 — SonicWall — ثلاث ثغرات في نفس الوقت
*التصنيف: Vulnerability | الخطورة: عالية

SonicWall أصدرت patches لثلاث ثغرات في أجهزة الـ Firewall من الجيل السادس والسابع والثامن في نفس الوقت.

SonicWall منتشر بشكل كبير في المؤسسات المتوسطة الحجم في المنطقة العربية خاصة في قطاعات التعليم والرعاية الصحية والشركات الصغيرة والمتوسطة.

*ما يجب أن تفعله: حدد إصدار الـ firmware الحالي على أجهزتك وطبق الـ patches فوراً. إذا كان التحديث الفوري غير ممكن قيّد الوصول الإداري لهذه الأجهزة حتى يتم التحديث.

5 — Microsoft Entra ID: ثغرة Privilege Escalation
*التصنيف: Vulnerability | الخطورة: عالية

Microsoft أصلحت ثغرة في Entra ID كانت تسمح بـ Privilege Escalation رفع الصلاحيات داخل بيئة الـ Identity.

في سياق المشهد الحالي حيث ShinyHunters وغيرهم يستهدفون طبقة الهوية بشكل ممنهج فأي ثغرة في Entra ID تستحق اهتماماً فورياً.

*ما يجب أن تفعله: راجع Entra ID audit logs بتاعتك للأسبوعين الماضيين. ابحث عن أي privilege changes غير متوقعة. وطبق الـ update إذا لم تكن طبقته بعد.

6 — Deep RAT: تهديد جديد على Windows
*التصنيف: Malware | الخطورة: متوسطة إلى عالية

RAT جديد اسمه Deep ظهر هذا الأسبوع يستخدم تقنيات stealth وpersistence متقدمة على Windows.

ما يميزه عن الـ RATs التقليدية هو قدرته على الاختباء داخل العمليات الشرعية لفترات طويلة قبل تفعيل payload.

*ما يجب أن تفعله: أضف الـ IOCs الخاصة بـ Deep لـ SIEM بتاعك وفعّل detection rules لأي process injection غير طبيعي على أجهزة Windows.

7 — Signal Phishing ضد مسؤولين ألمان
*التصنيف: Intelligence | الخطورة: عالية استراتيجياً

حملة phishing روسية مشتبه بها استهدفت مسؤولين حكوميين ألمان عبر تطبيق Signal — التطبيق المعروف بأمانه العالي.

الهجوم لم يستهدف التطبيق نفسه ولكن استهدف المستخدم. رسائل phishing مقنعة تخدع الضحية لتسليم credentials أو تثبيت malware.

الدرس الجوهري: لا يوجد تطبيق آمن بما يكفي لحماية مستخدم غير مدرّب.

*ما يجب أن تفعله: إذا كانت مؤسستك تستخدم Signal أو أي تطبيق مشفر للتواصل الداخلي أضف تدريباً خاصاً على phishing يستهدف هذه القنوات تحديداً.

كلمة الأسبوع من المرصد

الأسبوع الماضي كشف نمطاً واحداً يتكرر في كل حادثة:

*المهاجم لا ينتظر والمدافع لا يزال يخطط.

36 ساعة لاستغلال ثغرة AI. ضربات متتالية من نفس المجموعة في أسبوع واحد. ثغرات في infrastructure أساسي يستخدمه الملايين.

سؤال واحد لتسأله لنفسك هذا الأسبوع:

*هل برنامج الـ patching الخاص بك يعمل بالساعات أم بالأسابيع؟
*نشرة A2Zsecurity الأسبوعية

23/04/2026

Celebrating my 1st year on Facebook. Thank you for your continuing support. I could never have made it without you. 🙏🤗🎉

سلسلة كيف يفكر الـ SOC من الحدث للاستجابةكيف يفكر الـ SOC من الحدث إلى التنبيهقبل ما تفهم أي هجوم سيبراني لازم تفهم إزاي...
11/04/2026

سلسلة كيف يفكر الـ SOC من الحدث للاستجابة

كيف يفكر الـ SOC من الحدث إلى التنبيه

قبل ما تفهم أي هجوم سيبراني لازم تفهم إزاي يشوفه الـ SOC.
تخيّل المشهد ده:
الساعة 2:47 صباحاً.
موظف في شركة ضغط على رابط في إيميل.
في نفس اللحظة حصلت 4 أحداث في ثانية واحدة:
المتصفح فتح URL خارجي. ملف .exe اتحمّل على الجهاز. process جديدة اتعملت. الـ process دي حاولت تتصل بـ IP خارجي.
السؤال هو: مين شاف ده؟
الخطوة الأولى: الـ Event
كل حاجة بتحصل في أي نظام هي event.
تسجيل دخول — event. فتح ملف — event. تشغيل برنامج — event. رفض connection على الـ firewall — event.
الـ event مش بالضرورة خطر.
المستخدم بيسجل دخوله 10 مرات في اليوم ده طبيعي. الـ firewall بيرفض آلاف الـ connections يومياً ده طبيعي.
المشكلة إن حجم الـ events ضخم جداً.
سيرفر واحد متوسط بيولّد أكثر من 20,000 event في اليوم. الـ firewall 70,000 event في اليوم. مؤسسة متوسطة الحجم ملايين الـ events يومياً.
مفيش إنسان يقدر يراجعها.
الخطوة الثانية: الـ Logging
الـ event مش كافي لوحده لازم يتسجّل.
كل نظام بيكتب الـ events اللي بتحصل فيه في ملف اسمه Log.
نظام التشغيل بيسجّل. الـ firewall بيسجّل. الـ web server بيسجّل. الـ cloud provider بيسجّل. الـ Active Directory بيسجّل.
لكن لو كل نظام شايل الـ logs بتاعته لوحده مش هينفع.
محتاجين نجمعهم في مكان واحد.
الخطوة الثالثة: الـ Log Shipping
كل الـ logs من كل الأنظمة بتتبعت لـ SIEM أو EDR أو أي Security Solution.
دلوقتي عندك كل اللي حصل في مكان واحد.
لكن لسه عندك المشكلة الأصلية: الملايين.
الخطوة الرابعة: الـ Alert
هنا بيجي دور الـ Alert.
الـ Alert هو إشعار بيتولّد أوتوماتيكياً لما يحصل event معيّن أو سلسلة events بتطابق Rule محددة.
مثال على Rule بسيطة:
IF: فشل تسجيل الدخول أكثر من 10 مرات في 5 دقائق
FROM: نفس الـ IP
THEN: Alert Possible Brute Force
مثال أكثر تعقيداً:
IF: ملف .exe اتحمّل
AND: نفس الملف اتشغّل خلال 60 ثانية
AND: العملية حاولت تعمل DNS query لـ domain جديد
THEN: Alert : Possible Malware Ex*****on
بدل ما المحلل يبص في مليون log بيبص في عشرات الـ Alerts يومياً.
الصورة الكاملة:
حدث حقيقي

Event يُسجَّل في الـ Log

Log يُرسَل للـ SIEM

SIEM يطبّق الـ Rules

Alert يُرسَل للمحلل

المحلل يبدأ التحقيق
ليه ده مهم لك كـ Junior أو Senior؟
للـ Junior: لما تشتغل SOC — أول سؤال هيتسألك: ليه الـ Alert ده اتولّد؟ الإجابة دايماً ترجع للـ events اللي خلّفته. افهم الـ event — تفهم الـ Alert.
للـ Senior: جودة الـ Alerts بتاعتك مرتبطة مباشرة بجودة الـ Rules. Rule غلط = False Positives كتير = محللين متعبين = alerts حقيقية بتتضيع. الـ Logging Policy اللي تحدد إيه اللي يتسجّل ومش يتسجّل هي اللي بتحدد إيه اللي تشوفه ومش تشوفه.
الحلقة الجاية:
بعد ما المحلل يشوف الـ Alert — ييجي السؤال الأصعب:
هل ده فعلاً حادثة أمنية؟ أم مجرد False Positive؟

Address

مدينة نصر
Cairo

Website

Alerts

Be the first to know and let us send you an email when A2Z Security posts news and promotions. Your email address will not be used for any other purpose, and you can unsubscribe at any time.

Shortcuts

Share