OTOMY
SOC/SIEM٦ يونيو ٢٠٢٦6 min

مركز عمليات أمنية (SOC) مبسّط للمؤسسات الصغيرة والمتوسطة: دليل عملي باستخدام SIEM مفتوح المصدر

هل تعتقد أن مركز العمليات الأمنية (SOC) حكرٌ على الشركات الكبرى؟ مع الأدوات المناسبة مفتوحة المصدر وبنية تحتية ذكية، يمكن لأي مؤسسة صغيرة أو متوسطة مراقبة نظامها المعلوماتي بأقل من 200 يورو شهريًا. إليك خطة العمل التفصيلية.

M

بقلم

Melissa Slimani

مركز عمليات أمنية (SOC) مبسّط للمؤسسات الصغيرة والمتوسطة: دليل عملي باستخدام SIEM مفتوح المصدر

لماذا تحتاج المؤسسات الصغيرة والمتوسطة إلى SOC في عام 2025

تُمثّل المؤسسات الصغيرة والمتوسطة 43% من أهداف الهجمات السيبرانية وفقًا لتقرير ANSSI لعام 2024، إلا أن أقل من 5% منها تمتلك مركز عمليات أمنية (SOC). والسبب المُتداول دائمًا هو نفسه: «إنه مُكلف جدًا، وهو مُخصص للشركات الكبرى.»

هذا غير صحيح. في عام 2025، أصبح من الممكن إنشاء SOC مبسّط لكنه فعّال لمؤسسة تضم من 20 إلى 200 موظف، باستخدام أدوات مفتوحة المصدر، وقليل من الأتمتة، وبنية مُصمَّمة لتحقيق أفضل نسبة تكلفة/فعالية.

يُوضح لك هذا الدليل بالتحديد كيفية تحقيق ذلك.


البنية المستهدفة: الطبقات الأربع لـ SOC مبسّط

يعتمد SOC المؤسسي عادةً على عشرات المكونات. أما بالنسبة للمؤسسات الصغيرة والمتوسطة، فنُركّز على 4 طبقات أساسية:

  1. جمع السجلات (Logs) — مركزة سجلات جميع الأجهزة والمعدات
  2. الكشف والربط (SIEM) — تحديد السلوكيات غير الطبيعية
  3. التنبيه والاستجابة — إشعار الأشخاص المعنيين وتنفيذ الإجراءات
  4. لوحة المتابعة والتقارير — عرض مرئي لوضعية الأمن

المرحلة 1: مركزة السجلات باستخدام Wazuh

Wazuh هو اللبنة الأساسية في SOC المبسّط الخاص بنا. إنه نظام SIEM/XDR مفتوح المصدر يجمع بين جمع السجلات، واكتشاف التسلل (HIDS)، والامتثال التنظيمي.

طريقة التثبيت الموصى بها

# على خادم VPS بنظام Ubuntu 22.04 (4 vCPU، 8 جيجابايت RAM، 100 جيجابايت SSD)
curl -sO https://packages.wazuh.com/4.9/wazuh-install.sh
sudo bash wazuh-install.sh -a

يُثبّت هذا الأمر Wazuh Manager + Wazuh Indexer + Wazuh Dashboard في عملية واحدة.

مصادر السجلات ذات الأولوية للربط

المصدر طريقة الجمع الأولوية
أجهزة Windows عميل Wazuh 🔴 حرجة
خوادم Linux عميل Wazuh + Syslog 🔴 حرجة
جدار الحماية (pfSense، Fortinet) Syslog نحو Wazuh 🔴 حرجة
Microsoft 365 / Google Workspace وحدة API في Wazuh 🟠 عالية
التطبيقات المهنية (Supabase، Vercel) Webhook → Syslog 🟡 متوسطة

نصيحة عملية: ابدأ بأجهزة Windows وجدار الحماية. خلال 48 ساعة، ستُغطي 80% من سطح الهجوم لمؤسسة صغيرة ومتوسطة نموذجية.


المرحلة 2: تهيئة قواعد الكشف

يتضمن Wazuh أكثر من 3,000 قاعدة كشف جاهزة للاستخدام (مُعيَّنة وفق إطار MITRE ATT&CK). لكن بالنسبة للمؤسسات الصغيرة والمتوسطة، يكمن التحدي في تجنُّب إرهاق التنبيهات.

القواعد العشر الحرجة الواجب تفعيلها فورًا

  • هجمات القوة الغاشمة SSH/RDP (القاعدة 5710، 60122)
  • إنشاء حساب مسؤول (Administrator) (القاعدة 5902)
  • تعديل سياسات المجموعة GPO (القاعدة 60144)
  • تنفيذ PowerShell مشبوه (القاعدة 91801)
  • اتصال من بلد غير معتاد (قاعدة مخصصة + GeoIP)
  • تعطيل برنامج مكافحة الفيروسات (القاعدة 91530)
  • نقل ملفات ضخمة (قاعدة مخصصة)
  • فشل مصادقة M365 بشكل مكثف (وحدة Office 365)
  • تعديل قواعد جدار الحماية (syslog مخصص)
  • وصول root/sudo خارج ساعات العمل (قاعدة مخصصة + طابع زمني)

مثال على قاعدة مخصصة

<rule id="100010" level="12">
  <if_sid>5501</if_sid>
  <time>8pm - 6am</time>
  <description>Accès sudo en dehors des heures de bureau</description>
  <group>pci_dss_10.2.5,</group>
</rule>

المرحلة 3: أتمتة التنبيهات باستخدام n8n

امتلاك نظام SIEM يُولّد تنبيهات في لوحة متابعة لا يطّلع عليها أحد هو أمر عديم الفائدة. الأتمتة هي مُضاعف القوة في SOC المبسّط.

n8n (مُستضاف ذاتيًا) يربط Wazuh ببقية مجموعة أدواتك التقنية:

سير عمل نموذجي: تنبيه حرج → إجراء

Wazuh Webhook → n8n → فلتر (المستوى ≥ 12)
  ├── Slack/Teams: إشعار مع السياق
  ├── Supabase: تسجيل في جدول `security_incidents`
  ├── Claude AI (API): تحليل واقتراح إجراءات معالجة
  └── OPNsense API: حظر تلقائي لعنوان IP المصدر

لماذا Claude AI؟ لكل تنبيه من المستوى 12 أو أعلى، نُرسل ملف JSON الخام إلى API الخاص بـ Claude مع الأمر التالي: «حلّل هذا التنبيه الأمني من Wazuh، وقيّم مدى خطورته الحقيقية، واقترح 3 إجراءات معالجة ملموسة لمؤسسة صغيرة ومتوسطة.» ويُدمج الناتج في إشعار Slack.

النتيجة: يتلقى فريقك التقني ليس تنبيهًا خامًا، بل ملخصًا قابلًا للتنفيذ.


المرحلة 4: لوحة المتابعة والتقارير

لوحة متابعة Wazuh الأصلية قوية لكنها تقنية. للتقارير الموجّهة للإدارة، نستخدم Grafana المتصل بفهرس Wazuh (متوافق مع OpenSearch).

مؤشرات الأداء الرئيسية للمتابعة الأسبوعية

  • عدد التنبيهات الحرجة (المستوى ≥ 10) واتجاهها
  • متوسط وقت الكشف (MTTD)
  • أكثر 5 أجهزة استهدافًا
  • معدل الامتثال لمعيار CIS (نتيجة Wazuh SCA)
  • عدد الحوادث المفتوحة مقابل المُعالَجة

ميزانية واقعية: التكلفة الشهرية

المكوّن الحل التكلفة الشهرية
خادم Wazuh VPS من Hetzner (4vCPU/8GB) 15 يورو
n8n مُستضاف ذاتيًا نفس الـ VPS أو خادم مُخصص 0–10 يورو
تخزين السجلات (90 يومًا) قرص SSD بسعة 200 جيجابايت 10 يورو
Claude AI API حوالي 500 استدعاء/شهر 15 يورو
Grafana Cloud (الطبقة المجانية) لوحات المتابعة 0 يورو
الوقت البشري 8 ساعات/شهر للإشراف متغير
إجمالي البنية التحتية حوالي 50 يورو/شهر

قارن ذلك بـ 2,000 إلى 5,000 يورو شهريًا لخدمة SOC مُدارة تجاريًا. النسبة لا تُضاهى بالنسبة لمؤسسة صغيرة ومتوسطة.


الأخطاء الواجب تجنُّبها

  • ❌ جمع كل شيء منذ البداية: ابدأ بـ 3 مصادر حرجة، ثم أضف تدريجيًا
  • ❌ تجاهل التحجيم: Wazuh Indexer يستهلك ذاكرة RAM كبيرة — خصّص 8 جيجابايت كحد أدنى
  • ❌ عدم توثيق دفاتر الإجراءات (Runbooks): كل نوع من التنبيهات يجب أن يكون له إجراء استجابة مكتوب
  • ❌ نسيان الاحتفاظ القانوني: في فرنسا، تفرض CNIL قواعد بشأن حفظ السجلات (6 أشهر موصى بها، سنة واحدة كحد أقصى في أغلب الحالات)
  • ❌ إهمال التحديثات: ينشر Wazuh تصحيحات أمنية بشكل متكرر — قم بأتمتتها باستخدام cron

خطة عمل في 5 أيام

اليوم الإجراء
اليوم 1 تجهيز الـ VPS وتثبيت Wazuh بالتكوين الشامل
اليوم 2 نشر العملاء على أجهزة Windows وخوادم Linux
اليوم 3 ربط جدار الحماية عبر syslog وتفعيل القواعد العشر الحرجة
اليوم 4 تهيئة n8n + سير عمل تنبيهات Slack + Claude AI
اليوم 5 إنشاء لوحة متابعة Grafana وتوثيق دفاتر الإجراءات الأساسية

الخلاصة: الأمن السيبراني ليس ترفًا

لن يُعوّض SOC مبسّط أبدًا عن SOC يعمل على مدار الساعة طوال أيام الأسبوع بفريق من 10 محللين. لكن بالنسبة لمؤسسة صغيرة ومتوسطة، إنه الفرق بين رؤية الهجمات قادمة واكتشافها في الصحافة.

مع Wazuh وn8n وClaude AI، تمتلك SOC SIEM فعّالًا بتكلفة اشتراك برمجي عادي. في Otomy، نُرافق المؤسسات الصغيرة والمتوسطة في فرنسا والجزائر لنشر هذه المجموعة التقنية في أقل من أسبوع. تواصلوا معنا لإجراء تدقيق لسطح الهجوم الخاص بمؤسستكم.

OTOMY

هل تريد أتمتة عملك؟

احجز مكالمة مجانية — 30 دقيقة لتحديد ما يمكن أتمتته.