forumفتح موضوع جديد
فتح موضوع جديد

تلقينا عرضين لـ "SIEM المدار" و "MDR" — ما الفرق بينهما، وأيهما يناسب شركة من 12 موظفاً؟

HHakan V***مشارك
المسمى الوظيفي
محلل البيانات
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
أبريل 2024
رسالة
104
#1

نحن شركة برمجيات مالية مسجلة في Delaware بالولايات المتحدة ونعمل عن بعد بفريق من 12 شخصاً. من أجل اجتياز التدقيق الأمني لأحد عملائنا من الشركات، طُلب منا توفير مراقبة للتهديدات والاستجابة للحوادث على مدار الساعة 7/24. تلقينا عرضين من شركتين أمنيتين مختلفتين. الأولى اقترحت خدمة "SIEM المدار" بسعر 1.900 دولار شهرياً، والثانية قدمت خدمة "MDR" وطلبت 1.300 دولار شهرياً.

ليس لدينا متخصص أمني بدوام كامل في الشركة؛ ويدير البنية التحتية اثنان من زملائنا المطورين بدوام جزئي. عندما نقرأ كتيبات الشركات التي قدمت العروض، تقول كلتاهما إنها ترصد التهديدات، لكننا لم نفهم تماماً الفرق العملي بينهما في طريقة التنفيذ.

أيهما أكثر منطقية لفريق صغير مثلنا لا يملك موظفين متخصصين في الأمن؟ هل يقوم أحدهما بإنشاء التنبيهات وتمريرها إلينا فقط بينما يتدخل الآخر مباشرة؟ لا نريد إهدار أموالنا دون فائدة.

YYiğit N***مشارك
المسمى الوظيفي
مدير المنتج
قطاع
تجارة إلكترونية
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
سبتمبر 2024
رسالة
115
الأكثر إفادة#2

باختصار: الخيار الصحيح لفريق مكون من 12 شخصاً هو خدمة MDR بالتأكيد. يقوم نظام SIEM المدار بجمع السجلات (logs) وإرسال تنبيه لك عند تطابق إحدى القواعد؛ أما MDR فيكتشف السلوك المشبوه مباشرة عبر برامج مثبتة على الأجهزة الطرفية ويوقف المحللون التهديد على الفور.

ما يسمى بـ SIEM المدار يقوم بسحب السجلات الخام من الخوادم وجدران الحماية والحسابات السحابية. تقوم الشركة الأمنية بفحص هذه السجلات، ولكن عندما ترى أمراً غير طبيعي، فإنها عادة ما تفتح لك تذكرة دعم تقول: "هناك تسجيل دخول مشبوه من عنوان IP هذا، تحقق من الخادم". إذا لم يكن لديك خبير أمن سيبراني في الشركة يستلم هذه التذكرة ويعرف ما يجب فعله في منتصف الليل، فستكون قد دفعت 1.900 دولار شهرياً لمجرد قراءة التنبيهات.

الوضع مختلف في خدمة MDR؛ حيث يتم جمع القياسات عن بعد (telemetry) عبر عملاء (agents) متقدمين مثبتين على أجهزة الكمبيوتر والخوادم. عند تشغيل برمجية خبيثة أو استشعار حركة جانبية، يقوم محللو مركز العمليات الأمنية لدى الطرف الآخر بتأكيد التهديد والتدخل مباشرة. أي أنهم يعزلون الجهاز عن الشبكة، وينهون العملية الخبيثة، ويرسلون لك تقريراً يقول: "لقد حظرنا التهديد وطهرنا النظام".

عند إبرام العقد، تأكد تماماً مما إذا كنت تمنح جهة MDR صلاحية "العزل التلقائي والتدخل الفعال". ما لم يكن لديك كادر داخلي لإدارة العمليات الأمنية، فلن يجلب لك الاستثمار في SIEM سوى عبء تشغيلي إضافي.

BBeyza K***مشارك
المسمى الوظيفي
مندوب مبيعات ميداني
قطاع
الإعلانات والترويج
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
فبراير 2024
رسالة
6

Doki · إعداد إدارة السجلات · 2026

#3

من الناحية الفنية، يعتمد SIEM على البيانات، بينما يركز MDR على العمليات والسلوك. يقوم SIEM بتمرير سجلات الأحداث القادمة من مصادر مختلفة عبر محرك ربط وتحليل (correlation engine). أما MDR فيلتقط الأنشطة المشبوهة مثل حقن الذاكرة أو تصعيد الصلاحيات عبر مستشعرات تصل إلى مستوى نواة نظام التشغيل. إذا لم يكن لديك التزام قانوني بحفظ السجلات، فإن MDR يوصلك للهدف مباشرة.

FFatih O***مشارك
المسمى الوظيفي
مدير مشاريع
قطاع
إنشاء
نوع المنظمة
نشاط فردي
تاريخ الانضمام
نوفمبر 2023
رسالة
1
#4

واجهنا نفس الحيرة العام الماضي مع فريقنا المكون من 18 شخصاً. كانت تكلفة SIEM المتوقعة 2.100 دولار شهرياً بالإضافة إلى رسوم تجاوز حجم السجلات. أما في جانب MDR، فقد اتفقنا على 1.100 دولار شهرياً لـ 22 جهازاً طرفياً. خلال الأشهر الستة الأولى، حلت الشركة المزودة جميع الحالات المشبوهة الـ 14 التي ظهرت دون حتى أن توقظ فريقنا من النوم.

İİlker K***مشارك
المسمى الوظيفي
خبير أمن المعلومات
قطاع
كاميرا
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
يوليو 2025
رسالة
185
#5

راجع اتفاقية السرية أو التدقيق المبرمة مع عميلك. إذا لم تكن هناك فقرة تنظيمية في كراسة الشروط تنص صراحة على "يجب الاحتفاظ بجميع سجلات النظام على SIEM لمدة عام واحد على الأقل"، فلا تقترب من SIEM أبداً. تعاقد مباشرة على MDR وريح بالك.

OOya O***مشارك
المسمى الوظيفي
موظف محاسبة
قطاع
الإعلام والنشر
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
ديسمبر 2024
رسالة
113
#6

بعض الشركات اللي تبيع MDR أصلاً بتجيب متدربين اثنين يقعدون على لوحة أنتي فيروس عادية، وأول ما يجي تنبيه يبعتون لك إيميل. راجع نص SLA في العرض: كم دقيقة زمن الاستجابة، وهل هم اللي ياخذون صلاحية فصل الجهاز عن الشبكة لحظة التهديد، ولا ينتظرون موافقتك؟

MMert D***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2023
رسالة
40
#7

إذا أخذت SIEM، مطورينك بعد كم أسبوع بيطفشون من التنبيهات اللي ما توقف وبيكتمون الإشعارات. وبعدها أول حادثة حقيقية ما أحد بيلاحظ شي. أنا أقول خذ MDR وسلّم الشغلة لأهلها.

ملاحظة: كتبت هذا بناءً على تجربتي الشخصية، قد لا ينطبق على الجميع.

EElif D***مشاركعضو المجتمع
تاريخ الانضمام
أكتوبر 2024
رسالة
98
#8

هل عميلك يطلب هالمراقبة لأجل التدقيق عبر معيار SOC 2 أو ISO 27001؟ إذا إيه، هل طلبت مسبقاً من مزوّد MDR شهادة SOC 2 Type 2، وصيغة تقارير الاستجابة الشهرية للحوادث اللي بتُقدَّم للمدقق؟

YYavuz B***مشارك
المسمى الوظيفي
أخصائي الموارد البشرية
قطاع
جلد
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
مارس 2024
رسالة
5
#9

نوصي بإضافة أزمنة الاستجابة (MTTD و MTTR) الواردة في التزام مستوى الخدمة كبند في العقد. الفرق بين زمن الاكتشاف وزمن اتخاذ الإجراء يؤثر مباشرة على مسؤوليتك القانونية وقت الأزمة.

MMetin P***خبيرعضو المجتمع
تاريخ الانضمام
يونيو 2023
رسالة
186
#10

طيب لما نأخذ MDR، هل لازم نثبّت بعد برنامج أنتي فيروس تقليدي على لابتوبات الموظفين، ولا هذي الوكلاء تسوي الشغلتين لحالها؟

FFiliz K***مشارك
المسمى الوظيفي
متدرب
قطاع
كيمياء
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
أبريل 2026
رسالة
35
#11

أنا في نفس الوضع، لذلك أسأل. بصراحة كل من يستعجل في SIEM المدار و MDR يتعثر في نفس النقطة.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

TTuğçe V***مشارك
المسمى الوظيفي
مطور برمجيات
قطاع
الخدمات الصحية
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
مارس 2022
رسالة
289
#12

سأجرب ذلك. إذا كان التحقق بخطوتين مفعلًا، فإن كلمة المرور المسروقة وحدها لا تكفي.

مثبت بالتجربة.

KKeremمشارك
المسمى الوظيفي
مبيعات الوكالة
تاريخ الانضمام
يوليو 2024
رسالة
94
#13

يجب إجراء تمييز هنا. الأمان ليس مطلقاً؛ بل يعني جعل الهجوم غير مجدٍ من حيث الجهد.

BBeren T***مشاركعضو المجتمع
تاريخ الانضمام
ديسمبر 2025
رسالة
51
#14

ارتحت لقراءة هذه الإجابة، يبدو أن المشكلة ليست عندي وحدي. لا تترددوا في السؤال، فالسائل يدفع ثمناً أقل دائماً.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

KKaan G***مشاركعضو المجتمع
تاريخ الانضمام
ديسمبر 2022
رسالة
1
#15

دعونا نفرق بين المفاهيم، فهناك خلط بينها. تسير الأمور على ما يرام في الأشهر الثلاثة الأولى، وتظهر المشاكل في الشهر الرابع.

صححوا لي إن أخطأت.

TTülay Y***محارب قديم
المسمى الوظيفي
مسؤول المستودع
قطاع
خدمات الأمن
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
أغسطس 2025
رسالة
12
#16

أنصح بعدم العجلة. محاولة فعل هذا بمفردك هي أغلى الطرق.

لا تترددوا في السؤال، فالسائل يدفع ثمناً أقل دائماً. إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

EEmre G***مشارك
المسمى الوظيفي
مدير المبيعات
قطاع
خدمات الأمن
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
فبراير 2025
رسالة
68
#17

دعني أترك تنبيهًا. لا تترددوا في السؤال، فالسائل يدفع ثمناً أقل دائماً.

PPınar B***مشارك
المسمى الوظيفي
فني صيانة
قطاع
تغليف
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
يوليو 2025
رسالة
263
#18

دعني أشرح كيف يتم التطبيق عملياً. معظم الحوادث لا تبدأ من ثغرة أمنية، بل من كلمة مرور مسربة.

الخطأ المرتكب من جانب SIEM المدار و MDR قابل للإصلاح عادةً، لكنه مكلف. إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

MMerve Ö***خبير
المسمى الوظيفي
فني صيانة
قطاع
تجارة تجزئة
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
أكتوبر 2022
رسالة
142
#19

صحيح.

GGürkan D***مشارك
المسمى الوظيفي
أخصائي الموارد البشرية
قطاع
بلاستيك
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
مايو 2023
رسالة
362
#20

أكثر نقطة يتم إغفالها في موضوع SIEM المدار و MDR هي: إمكانية الوصول إلى النسخة الاحتياطية عبر نفس الشبكة ونفس الهوية تجعلها جزءًا من الهدف.

محاولة فعل هذا بمفردك هي أغلى الطرق. أتمنى أن يفيدك هذا.

اكتب رداً