التحدي
تشتري كثير من الجهات أدوات EDR ثم تكتشف أن التنبيهات تتراكم دون من يحقق فيها. الضوابط الأساسية للأمن السيبراني (NCA ECC) وإطار الأمن السيبراني للبنك المركزي السعودي (SAMA CSF) تطلبان مراقبة الأحداث الأمنية والتعامل معها، لا مجرد تركيب أداة.
المهاجم اليوم يبدأ غالباً ببيانات اعتماد مسربة أو جلسة مخترقة، لا ببرمجية خبيثة واضحة. لذلك يجب أن تغطي المراقبة الهوية وسلوك الحسابات إلى جانب الأجهزة.
خدمة MDR تسد هذه الفجوة: تحقيق بشري في كل تنبيه ذي أولوية، إجراءات استجابة مكتوبة، وتقارير يفهمها مسؤول الأمن ومدقق الامتثال معاً.
كيف نعمل
- 1
التهيئة والربط
نجرد الأصول والحسابات ذات الأولوية، ونربط EDR/XDR ومصادر الهوية (Active Directory، Entra ID) بمنصة المراقبة، ونتفق على صلاحيات الاستجابة كتابياً.
- 2
الضبط والمراقبة
نضبط قواعد الكشف على بيئتكم لتقليل الإنذارات الكاذبة، ونربطها بتكتيكات MITRE ATT&CK، ويتولى المحللون التحقيق في التنبيهات وفق إجراءات موثقة.
- 3
الاستجابة والتقرير
عند تأكيد الحادث نعزل الجهاز أو نعطّل الحساب حسب الصلاحيات المتفق عليها، ونوثق كل خطوة، ونقدّم تقارير دورية وجلسة مراجعة للتحسين.
ما تشمله الخدمة
تشغيل EDR/XDR
إدارة السياسات والتحديثات والتحقيق في تنبيهات منصات مثل SentinelOne وMicrosoft Defender وغيرها مما لديكم.
الكشف عن تهديدات الهوية
رصد تسجيلات الدخول الشاذة، وتصعيد الصلاحيات، وإساءة استخدام الحسابات المميزة، وهجمات إرهاق المصادقة المتعددة.
الربط مع SIEM
إرسال أحداث الأجهزة والهوية إلى Splunk أو SIEM القائم لديكم للربط مع سجلات الشبكة والتطبيقات.
الصيد الاستباقي للتهديدات
جولات صيد دورية مبنية على فرضيات ومؤشرات اختراق حديثة، بحثاً عما لم تلتقطه القواعد الآلية.
الاحتواء المتفق عليه
عزل الأجهزة، وإنهاء العمليات، وتعطيل الحسابات، وإبطال الجلسات، وفق مصفوفة صلاحيات توقعونها قبل التشغيل.
قواعد كشف مخصصة
حالات استخدام تُكتب لبيئتكم وتُراجع دورياً مع تغيّر التهديدات والأنظمة.
التقارير والامتثال
تقارير شهرية بالحوادث والاتجاهات وحالة التغطية، مصممة لتدعم متطلبات ECC وSAMA CSF.
التكامل مع مركز العمليات
الخدمة تُقدَّم من مركز عمليات الأمن السيبراني المُدار لدينا، ويمكن توسيعها إلى مراقبة كاملة للسجلات والشبكة.
الأطر والمتطلبات التنظيمية
نواءم الخدمة مع الأطر التي تخضع لها منشأتك.
- NCA ECC
- SAMA CSF
- MITRE ATT&CK
- ISO 27001
أسئلة شائعة
ما الفرق بين MDR ومركز العمليات المُدار؟
MDR تركز على الأجهزة الطرفية والهوية عبر EDR/XDR، مع استجابة نشطة. مركز العمليات المُدار يغطي مصادر السجلات كلها عبر SIEM. كثير من العملاء يبدؤون بـMDR ثم يوسعون النطاق.
هل يجب أن نستبدل أداة EDR الحالية؟
لا. نعمل مع الأداة القائمة إن كانت تدعم الاستجابة عن بُعد، ونقترح بديلاً فقط عند وجود فجوة موثقة.
من يقرر عزل الجهاز؟
مصفوفة الصلاحيات التي نتفق عليها. بعض الإجراءات تُنفذ مباشرة، وبعضها يتطلب موافقة من جهة اتصال محددة لديكم.
هل الخدمة متاحة للجهات الحكومية؟
تُقدَّم الخدمة بموجب ترخيص تقديم خدمات مركز عمليات الأمن السيبراني المُدار — المستوى الثاني، وهو لا يشمل الجهات الحكومية أو الجهات التي تمتلك بنى تحتية وطنية حساسة أو تشغلها أو تستضيفها. لهذه الجهات نقدّم خدمات الحوكمة والتقييم والحلول.
ما الذي يحدد تكلفة خدمة MDR؟
تتبع التكلفة النطاق، أي عدد الأجهزة الطرفية والخوادم وهويات المستخدمين المراقبة، ومنصة EDR/XDR وهل تملكون تراخيصها، وإجراءات الاستجابة التي تفوضوننا بتنفيذها. ويؤثر فيها أيضاً عمق الصيد الاستباقي للتهديدات وساعات التغطية المتفق عليها ومستوى التقارير المطلوب. نوضح ذلك في عرض مكتوب بعد جلسة تحديد النطاق.
ما الذي نحتاج إلى تجهيزه قبل بدء خدمة MDR؟
أداة EDR أو XDR تدعم الاستجابة عن بُعد، مثبتة على الأجهزة المشمولة أو مخطط لتثبيتها، مع صلاحية وصول إدارية لمحللينا. ونحتاج أيضاً إلى ربط مصادر الهوية لديكم مثل Active Directory أو Entra ID، وقائمة بالأصول ذات الأولوية والحسابات المميزة، وجهات اتصال محددة للتصعيد والموافقات. وتُعتمد مصفوفة صلاحيات الاستجابة وتُوقَّع قبل بدء التشغيل.
ما العلاقة بين خدمة MDR والاستجابة للحوادث؟
تكشف خدمة MDR التهديدات على الأجهزة الطرفية والهويات وتحتويها ضمن الصلاحيات المتفق عليها، مثل عزل جهاز أو تعطيل حساب. وحين يحتاج الحادث إلى تحليل جنائي رقمي أو تحليل للبرمجيات الخبيثة أو تعافٍ أو دعم في الإبلاغ التنظيمي، تتولاه خدمة الاستجابة للحوادث لدينا انطلاقاً من الأدلة والجدول الزمني اللذين سجلتهما خدمة MDR.
خدمات ذات صلة
رصد واستجابة
مركز عمليات الأمن السيبراني المُدار
مراقبة 24/7 وتحليل واستجابة بترخيص من الهيئة الوطنية للأمن السيبراني.
رصد واستجابة
الاستجابة للحوادث
احتواء الحادث وتحليله والتعافي منه وفق إجراءات موثقة.
رصد واستجابة
استخبارات التهديدات وحماية العلامة
رصد ما يُقال ويُباع عنك خارج محيطك، من النطاقات المزيفة إلى بيانات الاعتماد المسربة.
تقييم واختبار
إدارة الثغرات
فحص دوري وترتيب للأولويات ومتابعة للمعالجة حتى الإغلاق.
تواصل
لنتحدث عن احتياجك
نرد على استفساراتك عبر النموذج أو واتساب أو الاتصال أو البريد الإلكتروني.
الجوال (اتصال وواتساب)
+966 59 750 4669البريد الإلكتروني
info@datasec.sa

