forumفتح موضوع جديد
فتح موضوع جديد

لما نتعاقد على خدمة SOC، هل استجابة الحوادث مشمولة معها ولا بتتحسب لوحدها؟

ÜÜlkü A***عضو جديدعضو المجتمع
تاريخ الانضمام
يوليو 2026
رسالة
70
#1

إحنا شركة لوجستيات متوسطة الحجم، عندنا حوالي 45 سيرفر و300 جهاز عميل تقريبًا. بسبب زيادة حالات الفدية والتصيد الاحتيالي مؤخرًا، جمعنا عروض أسعار من ثلاث شركات مختلفة عشان نتعاقد على خدمة مركز عمليات أمنية (SOC) على مدار الساعة. ميزانيتنا السنوية بتتراوح بين 450.000 و600.000 ليرة تركية.

وأحنا بنراجع العروض، أكتر حاجة لخبطتنا هي موضوع استجابة الحوادث (Incident Response). في عرضين مكتوب بشكل عام كشف الحوادث وتوليد التنبيهات وإبلاغ العميل. لكن لما يحصل نشاط مشبوه خطير أو هجوم فدية يبدأ نص الليل، مش واضح خالص إذا كان الفريق هيتدخل فعليًا في النظام ولا لأ. أما شركة واحدة فقالت إنها هتطلب 3.500 ليرة تركية للساعة بشكل منفصل بنظام الكونتور لساعات استجابة الحوادث.

اللي بيتعاقدوا على خدمة SOC بيتعاملوا مع العملية دي إزاي وقت الأزمة؟ باقة SOC الأساسية بتقف عند إطلاق التنبيه والاتصال بالتليفون بس، ولا ممكن نضيف إجراءات زي عزل الجهاز عن الشبكة في العقد؟ وإزاي نوضّح النطاق عشان ما نتفاجئش بفواتير إضافية؟

EEmre O***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2024
رسالة
104
الأكثر إفادة#2

الجواب باختصار: خدمة SOC القياسية كقاعدة بتوفر المراقبة والكشف والإبلاغ بس؛ أما الاستجابة الفعلية للحوادث فتقريبًا دايمًا بتحتاج تخصص تاني وعقد إضافي. لو عقدكم ما فيهوش نص صريح بصلاحية وإجراء التدخل الفعّال، الفريق نص الليل هيكتفي إنه يتصل بيكم ويبلغكم بالتنبيه.

الفرق ده بيغيب عن بال معظم الناس في السوق. محللو المستوى الأول والتاني اللي بيعملوا المراقبة بيكشفوا الترافيك المشبوه أو البرمجيات الخبيثة، بيولّدوا تنبيه، وبيبلّغوا مسؤول النظام المناوب عند العميل. أما استجابة الحوادث فدي تخصص تاني خالص؛ إنك تكتشف المهاجم دخل منين، وتنضف أساليب الثبات اللي زرعها، وتعمل فحص جنائي رقمي، وترجّع الأنظمة بأمان — كل ده محتاج خبرة مستوى تالت.

وقت توقيع العقد لازم تفصلوا بين الموضوعين بخطوط واضحة. الأول هو صلاحية "التدخل الأولي" (containment). ممكن تدّوا فريق SOC من البداية صلاحية عزل الجهاز الخطير عن الشبكة عبر برنامج الأجهزة الطرفية أو حجب عنوان IP معين في الجدار الناري، بسيناريوهات معتمدة، والعملية دي عادة بتتضمن في الرسم الشهري الثابت.

والتاني هو استجابة الحوادث المتعمقة. المرحلة دي عادة بتتحل بإضافة باقة "IR retainer" بمقدار 20 أو 40 ساعة مدفوعة مقدمًا للعقد السنوي. إنك تجيب خبير طارئ من برة وقت الأزمة هيكلفك أكتر بكتير وكمان الفريق هياخد ساعات لحد ما يتعرف على أنظمتكم. عشان كده أسلم طريق إنك تدخّل حصة ساعات تدخل محددة في العقد الأساسي.

YYavuz G***مشارك
المسمى الوظيفي
منسق التوصيل
قطاع
تغليف
نوع المنظمة
شركة عائلية
تاريخ الانضمام
يونيو 2025
رسالة
45

Doki · إعداد إدارة السجلات · 2023

#3

لو برنامج أمن الأجهزة الطرفية عندكم فيه قدرة على التدخل عن بعد، خلّوهم يعرّفوه في العقد كـ"سيناريوهات أتمتة" (playbook). المفروض المحلل يقدر يعزل الجهاز اللي اتكشف فيه الخبيث عن الشبكة بضغطة واحدة قبل ما يتصل بيكم نص الليل. ده مش تدخل فعّال، ده رد أولي قياسي ومفروض ما يتحسبش برسوم إضافية.

İİlker P***مشارك
المسمى الوظيفي
مصمم جرافيك
قطاع
تدريب
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
نوفمبر 2022
رسالة
162
#4

في هجوم حصلنا السنة اللي فاتت، شركة SOC اتصلت نص الليل وقالت "فيه نشاط تشفير غير طبيعي على السيرفر بتاعكم" وقفلت. اضطرينا نجيب فريق استجابة، وطلعوا فاتورة 18 ساعة بسعر 4.000 ليرة للساعة. لازم لازم تحطوا في العقد حصة استجابة مشمولة 15-20 ساعة على الأقل.

DDilara T***مشارك
المسمى الوظيفي
مسؤول وسائل التواصل الاجتماعي
قطاع
لوجستيات
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
أغسطس 2024
رسالة
333
#5

جهزوا مصفوفة RACI فورًا. لما يطلع تنبيه، مين هيتبلّغ، مين هيعزل الجهاز، مين هيفحص النسخ الاحتياطية — اكتبوا كل حاجة بالتفصيل. اسألوهم "أنتم هتتحملوا أنهي خطوات من المصفوفة دي"، وخلّوا الرد بتاعهم ملحق للعقد.

GGürkan U***مشارك
المسمى الوظيفي
فني صيانة
قطاع
تجارة تجزئة
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
يناير 2023
رسالة
2
#6

خدوا بالكم من الشركات الرخيصة اللي بتقول "إحنا بنتدخل في كل حاجة". لو محلل متدرب بياخد الحد الأدنى للأجور في الشيفت الليلي قفل سيرفر المحاسبة بتاعكم، الضرر هيبقى أسوأ من الهجوم نفسه. التدخلات الفعّالة اللي حدود الصلاحيات فيها مش واضحة خطيرة جدًا.

LLevent K***مشاركعضو المجتمع
تاريخ الانضمام
يوليو 2024
رسالة
2
#7

إحنا كمان حصلنا معانا حاجة شبه كده، بعتوا إيميل الساعة 4 الفجر إن فيه حركة مشبوهة على النظام ثم على كل حال لما جينا الشغل الساعة 8 الصبح لقينا سيرفر الملفات كله متقفل. بصراحة لو هما بس هيبلّغوا، مفيش أي منطق إنك تدفع الفلوس دي.

IIrmak Ö***خبيرعضو المجتمع
تاريخ الانضمام
أغسطس 2023
رسالة
153
#8

هل عندكم مسؤول نظام مناوب يقدر يتصل بالأنظمة ويقفل السيرفر أو يرجع من النسخة الاحتياطية لما يجي تنبيه نص الليل؟ لو لأ، يعني مضطرين تسلّموا استجابة الحوادث لجهة خارجية.

HHakanعضو جديد
المسمى الوظيفي
مكتب عقارات
تاريخ الانضمام
سبتمبر 2024
رسالة
34
#9

طيب لما نركّب برنامج EDR، مش النظام نفسه بيعمل حجر صحي أوتوماتيكي؟ على كل حال إيه الفرق بين إن فريق SOC يعملها يدوي وإن البرنامج يعملها؟

HHüseyin T***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2023
رسالة
42
#10

خلاصة النقاش: المراقبة والإبلاغ خدمة أساسية، أما التدخل المتعمق فبيخضع لفاتورة إضافية. عشان تخلي المصاريف متوقعة، خلّوا إجراءات العزل الأولى مكتوبة في الباقة القياسية، وللتحليل المتعمق ضيفوا من البداية باقة تدخل بساعات ثابتة في العقد.

TTuğçe E***مشاركعضو المجتمع
تاريخ الانضمام
سبتمبر 2022
رسالة
343
#11

هناك فخ هنا، لا أريد المرور عليه دون ذكره. عندما نتخذ قرارات دون قياس، نعود لنفس النقطة دائماً.

عند اتخاذ القرار، اكتب أسوأ سيناريو أيضًا، وليس الأفضل فقط. هذا كل شيء، أرجو المعذرة إذا أطالت.

BBarışخبير
المسمى الوظيفي
سلسلة أسواق
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
أغسطس 2023
رسالة
148
#12

سأكتب ما حدث لي، ربما يفيدكم. بيئات الاختبار المنسية تصبح ثغرات أمنية أكثر تكرارًا من الأنظمة الحية.

لو كنت مكانك، لسلك هذا المسار.

MMustafa E***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2024
رسالة
83
#13

هناك شيء يجب الانتباه إليه. الأمان ليس مطلقاً؛ بل يعني جعل الهجوم غير مجدٍ من حيث الجهد.

دعني أتركها كملاحظة، قد تكون مفيدة.

KKadir G***مشاركعضو المجتمع
تاريخ الانضمام
سبتمبر 2022
رسالة
44
#14

ملخص سريع للجدد: إذا حصلت على ثلاث إجابات مختلفة حول موضوع ما، فالسؤال طرح بشكل خاطئ.

بالتوفيق.

ÖÖzgür D***مشارك
المسمى الوظيفي
محاسبة أولية
قطاع
الصناعات المغذية للسيارات
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
أكتوبر 2022
رسالة
2
#15

سؤالي قد يبدو مبتدئاً بعض الشيء، آسف على ذلك. عندما نتخذ قرارات دون قياس، نعود لنفس النقطة دائماً.

معظم الحوادث لا تبدأ من ثغرة أمنية، بل من كلمة مرور مسربة. أتمنى أن يفيدك هذا.

HHakan U***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2024
رسالة
43
#16

زالت حيرتي، شكراً لكم. كل من يستعجل في soc استجابة الحوادث مشمولة يتعثر في نفس النقطة.

دعني أتركها كملاحظة، قد تكون مفيدة.

RRecep S***مشارك
المسمى الوظيفي
تخطيط الإنتاج
قطاع
تجارة تجزئة
نوع المنظمة
نشاط فردي
تاريخ الانضمام
سبتمبر 2023
رسالة
103
#17

أنت محق، لقد مررت بنفس المسار... انظروا أولاً إلى البيانات المتاحة لديكم عند اتخاذ القرار.

تدوين الملاحظات لمدة أسبوعين يعطي نتائج أفضل من التخمين لمدة ستة أشهر.

TTuğçe M***مشارك
المسمى الوظيفي
مدير العمليات
قطاع
لوجستيات
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
يناير 2023
رسالة
362
#18

دعونا نفرق بين المفاهيم، فهناك خلط بينها. إذا كانت قناة الإشعارات طويلة، فلن تصل الإشعارات؛ والإشعار غير الواصل يعني حدثًا يُكتشف متأخرًا.

مثبت بالتجربة.

PPolat A***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2023
رسالة
413
#19

أوافقك الرأي تمامًا.. لكن إمكانية الوصول إلى النسخة الاحتياطية عبر نفس الشبكة ونفس الهوية تجعلها جزءًا من الهدف.

الأمان ليس مطلقاً؛ بل يعني جعل الهجوم غير مجدٍ من حيث الجهد. بصراحة اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

TTaner A***محارب قديم
المسمى الوظيفي
متدرب
قطاع
الإعلانات والترويج
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
مارس 2025
رسالة
406
#20

أوافق. إذا قمت بتوبيخ الإنذارات الكاذبة، فلن يقوم أحد بالإبلاغ مرة أخرى.

نسخة احتياطية غير مختبرة ليست نسخة احتياطية. هذا كل شيء، أرجو المعذرة إذا أطالت.

اكتب رداً