تحسين عمليات الأمان الخاصة بك

تبحث فرق مركز عمليات الأمان (SOC) عن طرق لتحسين العمليات والنتائج والتأكد من أن لديك البيانات اللازمة لمعالجة المخاطر دون تكاليف استيعاب إضافية. تريد فرق SOC التأكد من أن لديك جميع البيانات الضرورية للعمل ضد المخاطر، دون الدفع مقابل بيانات أكثر من اللازم. في الوقت نفسه، يجب على فرق SOC أيضا ضبط عناصر التحكم في الأمان مع تغير التهديدات وأولويات الأعمال، والقيام بذلك بسرعة وكفاءة لزيادة عائد الاستثمار إلى أقصى حد.

تحسينات SOC هي توصيات قابلة للتنفيذ تعرض طرقا يمكنك من خلالها تحسين عناصر التحكم في الأمان، والحصول على قيمة أكبر من خدمات أمان Microsoft مع مرور الوقت. تساعدك التوصيات على تقليل التكاليف دون التأثير على احتياجات SOC أو تغطيتها، ويمكن أن تساعدك على إضافة عناصر تحكم الأمان والبيانات عند الحاجة. تم تصميم هذه التحسينات وفقا لبيئتك واستنادا إلى التغطية الحالية والمشهد الأفقي للمخاطر.

استخدم توصيات تحسين SOC لمساعدتك على سد فجوات التغطية ضد تهديدات محددة وتشديد معدلات الاستيعاب مقابل البيانات التي لا توفر قيمة أمان. تساعدك تحسينات SOC على تحسين مساحة عمل Microsoft Sentinel، دون أن تقضي فرق SOC وقتا في التحليل اليدوي والبحث.

هام

بعد 31 مارس 2027، لن يتم دعم Microsoft Sentinel في مدخل Azure ولن يتوفر إلا في مدخل Microsoft Defender. ستتم إعادة توجيه جميع العملاء الذين يستخدمون Microsoft Sentinel في مدخل Azure إلى مدخل Defender وسيستخدمون Microsoft Sentinel في مدخل Defender فقط.

إذا كنت لا تزال تستخدم Microsoft Sentinel في مدخل Azure، نوصيك بالبدء في التخطيط للانتقال إلى مدخل Defender لضمان انتقال سلس والاستفادة الكاملة من تجربة عمليات الأمان الموحدة التي تقدمها Microsoft Defender.

شاهد الفيديو التالي للحصول على نظرة عامة وتوضيحية لتحسين SOC في مدخل Microsoft Defender. إذا كنت تريد فقط عرضا توضيحيا، فانتقل إلى الدقيقة 8:14.

المتطلبات الأساسية

قبل استخدام تحسين SOC، تأكد من وجود المتطلبات الأساسية التالية:

الوصول إلى صفحة تحسين SOC

اختر الإرشادات الخاصة بالمدخل — Microsoft Defender المدخل أو مدخل Azure. عند إلحاق مساحة العمل الخاصة بك إلى مدخل Defender، تتضمن تحسينات SOC تغطية من عبر خدمات أمان Microsoft.

في مدخل Defender، حدد تحسين SOC.

لقطة شاشة لصفحة تحسين SOC في مدخل Defender.

فهم مقاييس نظرة عامة على تحسين SOC

تمنحك مقاييس التحسين المعروضة في أعلى علامة التبويب Overview فهما عالي المستوى لمدى كفاءة استخدامك لبياناتك، وستتغير بمرور الوقت أثناء تنفيذ التوصيات.

تتضمن المقاييس المدعومة في أعلى علامة التبويب Overview ما يلي:

في بوابة Defender، تعرض تبويب النظرة العامة مؤشرات التحسين التالية:

عنوان الوصف
قيمة التحسين الأخيرة إظهار القيمة المكتسبة استنادا إلى التوصيات التي نفذتها مؤخرا
البيانات التي تم استيعابها يعرض إجمالي البيانات التي تم استيعابها في مساحة العمل الخاصة بك خلال آخر 90 يوما.
تحسينات التغطية المستندة إلى التهديدات يظهر أحد مؤشرات التغطية التالية، استنادا إلى عدد قواعد التحليلات الموجودة في مساحة العمل الخاصة بك، مقارنة بعدد القواعد الموصى بها من قبل فريق أبحاث Microsoft:
- مرتفع: يتم تنشيط أكثر من 75٪ من القواعد الموصى بها
- متوسط: يتم تنشيط 30٪-74٪ من القواعد الموصى بها
- منخفض: يتم تنشيط 0٪-29٪ من القواعد الموصى بها.

حدد عرض جميع سيناريوهات التهديد لعرض القائمة الكاملة للسيناريوهات ذات الصلة بالتهديدات والمستندة إلى المخاطر والكشف النشط والموصى به ومستويات التغطية. بعد ذلك، حدد سيناريو التهديد للتنقل لأسفل لمزيد من التفاصيل حول التوصية في صفحة تفاصيل سيناريو التهديد المنفصلة.
حالة التحسين يعرض عدد التحسينات الموصى بها النشطة والمكتملة والمتجاهلة حاليا.

عرض توصيات التحسين وإدارتها

استخدم طرق العرض التالية لتحديد موقع توصيات تحسين SOC ومراجعتها في كل مدخل.

في مدخل Defender، يتم سرد توصيات تحسين SOC في منطقة تحسيناتك في علامة التبويب تحسينات SOC .

لقطة شاشة لعلامة التبويب نظرة عامة على تحسين SOC في مدخل Defender.

يتم حساب توصيات تحسين SOC كل 24 ساعة. تتضمن كل بطاقة تحسين الحالة والعنوان وتاريخ إنشائها ووصفا عالي المستوى ومساحة العمل التي تنطبق عليها.

تحسينات التصفية

قم بتصفية التحسينات استنادا إلى نوع التحسين، أو ابحث عن عنوان تحسين معين باستخدام مربع البحث على الجانب. تتضمن أنواع التحسين ما يلي:

  • التغطية : تتضمن توصيات لمساعدتك على سد فجوات التغطية ضد تهديدات محددة وتشديد معدلات الاستيعاب مقابل البيانات التي لا توفر قيمة أمنية. تتضمن توصيات التغطية ما يلي:
    • توصيات تستند إلى التهديدات لإضافة عناصر تحكم أمنية للمساعدة في سد فجوات التغطية لمختلف أنواع الهجمات.
    • الذكاء الاصطناعي MITRE ATT&توصيات CK لإضافة توصيات وضع العلامات للمساعدة في سد فجوات التغطية للأنواع المختلفة من الهجمات، استنادا إلى إطار عمل MITRE ATT&CK.
    • توصيات قائمة على المخاطر لإضافة عناصر تحكم أمنية للمساعدة في سد فجوات التغطية لمختلف أنواع مخاطر الأعمال.
  • قيمة البيانات: تتضمن توصيات تقترح طرقا لتحسين استخدام البيانات لزيادة قيمة الأمان إلى أقصى حد من البيانات التي تم استيعابها، أو اقتراح خطة بيانات أفضل لمؤسستك.

عرض تفاصيل التحسين واتخاذ إجراء

اختر الإرشادات الخاصة بالمدخل — Microsoft Defender المدخل أو مدخل Azure:

  1. في كل بطاقة تحسين، حدد عرض التفاصيل للاطلاع على وصف كامل للمراقبة التي أدت إلى التوصية، والقيمة التي تراها في بيئتك عند تنفيذ هذه التوصية.

  2. لتحسينات التغطية المستندة إلى التهديدات:

  3. انزل إلى أسفل لوحة تفاصيل التحسين للحصول على رابط يمكنك من خلاله اتخاذ الإجراءات الموصى بها. على سبيل المثال:

    • إذا تضمن التحسين توصيات لإضافة قواعد التحليلات، فحدد الانتقال إلى مركز المحتوى.
    • إذا تضمن التحسين توصيات لنقل جدول إلى السجلات الأساسية، فحدد تغيير الخطة.
    • للحصول على تحسينات التغطية المستندة إلى التهديدات، حدد عرض سيناريو التهديد الكامل لمشاهدة القائمة الكاملة للتهديدات ذات الصلة والكشف النشط والموصى به ومستويات التغطية. من هناك يمكنك الانتقال مباشرة إلى مركز المحتوى لتنشيط أي اكتشافات موصى بها، أو إلى صفحة MITRE ATT&CK لعرض تغطية MITRE ATT الكاملة&CK للسيناريو المحدد. على سبيل المثال:

    لقطة شاشة لصفحة سيناريو تهديد تحسين SOC.

إذا قمت بتثبيت قالب قاعدة تحليلات من مركز المحتوى دون تثبيت الحل، يظهر القالب المثبت فقط في الحل.

قم بتثبيت الحل الكامل لمشاهدة جميع عناصر المحتوى المتوفرة من الحل المحدد. لمزيد من المعلومات، راجع اكتشاف المحتوى الجاهز وإدارته Microsoft Sentinel.

إدارة التحسينات

بشكل افتراضي، تكون حالات التحسين نشطة. قم بتغيير حالاتهم مع تقدم فرقك من خلال الفرز وتنفيذ التوصيات.

حدد قائمة الخيارات أو حدد عرض التفاصيل لاتخاذ أحد الإجراءات التالية:

العمل الوصف
كامله أكمل تحسينا عند إكمال كل إجراء موصى به.

إذا تم الكشف عن تغيير في بيئتك يجعل التوصية غير ذات صلة، يتم إكمال التحسين تلقائيا ونقله إلى علامة التبويب مكتملة .

على سبيل المثال، قد يكون لديك تحسين متعلق بجدول غير مستخدم مسبقا. إذا تم استخدام الجدول الآن في قاعدة تحليلات جديدة، فإن توصية التحسين غير ذات صلة الآن.

عندما يجعل تغيير البيئة التوصية غير ذات صلة، تظهر لافتة في تبويب النظرة العامة مع عدد التحسينات التي تم إكمالها تلقائيا منذ زيارتك الأخيرة.
وضع علامة قيد التقدم / وضع علامة كنشطة ضع علامة على التحسين على أنه قيد التقدم أو نشط لإعلام أعضاء الفريق الآخرين بأنك تعمل عليه بنشاط.

استخدم هاتين الحالتين بمرونة، ولكن باستمرار، حسب الحاجة لمؤسستك.
استبعاد تجاهل التحسين إذا كنت لا تخطط لاتخاذ الإجراء الموصى به ولم تعد ترغب في رؤيته في القائمة.
تقديم ملاحظات ندعوك لمشاركة أفكارك حول الإجراءات الموصى بها مع فريق Microsoft!

عند مشاركة ملاحظاتك، احرص على عدم مشاركة أي بيانات سرية. لمزيد من المعلومات، راجع بيان خصوصية Microsoft.

عرض التحسينات المكتملة والمتجاهلة

إذا وضعت علامة على تحسين معين على أنه مكتمل أو مرفوض، أو إذا تم إكمال التحسين تلقائيا، يتم إدراجه في علامات التبويب مكتملةومتجاهلة ، على التوالي.

في علامة التبويب مكتمل أو مرفوض ، حدد قائمة الخيارات أو حدد عرض التفاصيل الكاملة لاتخاذ أحد الإجراءات التالية:

  • إعادة تنشيط التحسين، وإرساله مرة أخرى إلى علامة التبويب نظرة عامة . تتم إعادة حساب التحسينات المعاد تنشيطها لتوفير القيمة والإجراءات الأكثر تحديثا. قد تستغرق إعادة حساب هذه التفاصيل ما يصل إلى ساعة، لذا انتظر قبل التحقق من التفاصيل والإجراءات الموصى بها مرة أخرى.

    قد تنتقل التحسينات المعاد تنشيطها أيضا مباشرة إلى علامة التبويب مكتملة إذا تبين أنها لم تعد ذات صلة بعد إعادة حساب التفاصيل.

  • قدم المزيد من الملاحظات لفريق Microsoft. عند مشاركة ملاحظاتك، احرص على عدم مشاركة أي بيانات سرية. لمزيد من المعلومات، راجع بيان خصوصية Microsoft.

تدفق استخدام تحسين SOC

يوضح نموذج التدفق التالي كيفية استخدام تحسينات SOC إما في مدخل Defender أو Azure:

  1. في صفحة تحسين SOC ، ابدأ بفهم لوحة المعلومات:

    • لاحظ أهم المقاييس لحالة التحسين الشاملة.
    • راجع توصيات التحسين لقيمة البيانات والتغطية المستندة إلى التهديد.
  2. استخدم توصيات التحسين لتحديد الجداول ذات الاستخدام المنخفض، مما يشير إلى أنها لا تستخدم للكشف. حدد عرض التفاصيل الكاملة لمعرفة حجم البيانات غير المستخدمة وتكلفتها. ضع في اعتبارك أحد الإجراءات التالية:

    • أضف قواعد التحليلات لاستخدام الجدول لحماية محسنة. لاستخدام هذا الخيار، حدد الانتقال إلى مركز المحتوى لعرض وتكوين قوالب قواعد تحليلية محددة خارج الصندوق تستخدم الجدول المحدد. في مركز المحتوى، لا تحتاج إلى البحث عن القاعدة ذات الصلة، حيث يتم نقلك مباشرة إلى القاعدة ذات الصلة.

      إذا كانت القواعد التحليلية الجديدة تتطلب مصادر سجل إضافية، ففكر في استيعابها لتحسين تغطية التهديدات.

      لمزيد من المعلومات، راجع اكتشاف وإدارة Microsoft Sentinel المحتوى الجاهز واكتشاف التهديدات الجاهزة.

    • تغيير مستوى التزامك لتحقيق وفورات في التكاليف. لمزيد من المعلومات، راجع تقليل تكاليف Microsoft Sentinel.

  3. استخدم توصيات التحسين لتحسين التغطية ضد تهديدات محددة. على سبيل المثال، لتحسين برامج الفدية الضارة التي يديرها الإنسان:

    1. حدد عرض التفاصيل الكاملة لمشاهدة التغطية الحالية والتحسينات المقترحة.

    2. حدد View all MITRE ATT&تحسين تقنية CK للتنقل لأسفل وتحليل التكتيكات والتقنيات ذات الصلة، مما يساعدك على فهم فجوة التغطية.

    3. حدد الانتقال إلى مركز المحتوى لعرض جميع محتويات الأمان الموصى بها، التي تمت تصفيتها خصيصا لهذا التحسين.

  4. بعد تكوين قواعد جديدة أو إجراء تغييرات، ضع علامة على التوصية كمكتملة أو اسمح للنظام بتحديثها تلقائيا.