شركة أمن البيانات للأمن السيبراني

DataSec — Zero Trust Securityاطلب استشارة

رصد واستجابة

الكشف والاستجابة المُدارة (MDR)كشف مبكر واستجابة موثقة على الأجهزة الطرفية والهوية

نشغّل أدوات EDR/XDR لديكم بفريق محللين يحقق في التنبيهات ويعزل ما يستدعي العزل ضمن صلاحيات متفق عليها.

الخدمة في لمحة

الأطر المرجعية

  • NCA ECC
  • SAMA CSF
  • MITRE ATT&CK
  • ISO 27001

المخرجات

  • مصفوفة صلاحيات الاستجابة الموقعة
  • كتيب إجراءات الاستجابة (Runbooks) لكل نوع حادث
  • خريطة تغطية الكشف مقابل MITRE ATT&CK
  • تقرير شهري بالحوادث والاتجاهات
  • لوحة متابعة للتنبيهات وحالة الأجهزة

التحدي

تشتري كثير من الجهات أدوات EDR ثم تكتشف أن التنبيهات تتراكم دون من يحقق فيها. الضوابط الأساسية للأمن السيبراني (NCA ECC) وإطار الأمن السيبراني للبنك المركزي السعودي (SAMA CSF) تطلبان مراقبة الأحداث الأمنية والتعامل معها، لا مجرد تركيب أداة.

المهاجم اليوم يبدأ غالباً ببيانات اعتماد مسربة أو جلسة مخترقة، لا ببرمجية خبيثة واضحة. لذلك يجب أن تغطي المراقبة الهوية وسلوك الحسابات إلى جانب الأجهزة.

خدمة MDR تسد هذه الفجوة: تحقيق بشري في كل تنبيه ذي أولوية، إجراءات استجابة مكتوبة، وتقارير يفهمها مسؤول الأمن ومدقق الامتثال معاً.

كيف نعمل

  1. 1

    التهيئة والربط

    نجرد الأصول والحسابات ذات الأولوية، ونربط EDR/XDR ومصادر الهوية (Active Directory، Entra ID) بمنصة المراقبة، ونتفق على صلاحيات الاستجابة كتابياً.

  2. 2

    الضبط والمراقبة

    نضبط قواعد الكشف على بيئتكم لتقليل الإنذارات الكاذبة، ونربطها بتكتيكات MITRE ATT&CK، ويتولى المحللون التحقيق في التنبيهات وفق إجراءات موثقة.

  3. 3

    الاستجابة والتقرير

    عند تأكيد الحادث نعزل الجهاز أو نعطّل الحساب حسب الصلاحيات المتفق عليها، ونوثق كل خطوة، ونقدّم تقارير دورية وجلسة مراجعة للتحسين.

ما تشمله الخدمة

  • تشغيل EDR/XDR

    إدارة السياسات والتحديثات والتحقيق في تنبيهات منصات مثل SentinelOne وMicrosoft Defender وغيرها مما لديكم.

  • الكشف عن تهديدات الهوية

    رصد تسجيلات الدخول الشاذة، وتصعيد الصلاحيات، وإساءة استخدام الحسابات المميزة، وهجمات إرهاق المصادقة المتعددة.

  • الربط مع SIEM

    إرسال أحداث الأجهزة والهوية إلى Splunk أو SIEM القائم لديكم للربط مع سجلات الشبكة والتطبيقات.

  • الصيد الاستباقي للتهديدات

    جولات صيد دورية مبنية على فرضيات ومؤشرات اختراق حديثة، بحثاً عما لم تلتقطه القواعد الآلية.

  • الاحتواء المتفق عليه

    عزل الأجهزة، وإنهاء العمليات، وتعطيل الحسابات، وإبطال الجلسات، وفق مصفوفة صلاحيات توقعونها قبل التشغيل.

  • قواعد كشف مخصصة

    حالات استخدام تُكتب لبيئتكم وتُراجع دورياً مع تغيّر التهديدات والأنظمة.

  • التقارير والامتثال

    تقارير شهرية بالحوادث والاتجاهات وحالة التغطية، مصممة لتدعم متطلبات ECC وSAMA CSF.

  • التكامل مع مركز العمليات

    الخدمة تُقدَّم من مركز عمليات الأمن السيبراني المُدار لدينا، ويمكن توسيعها إلى مراقبة كاملة للسجلات والشبكة.

الأطر والمتطلبات التنظيمية

نواءم الخدمة مع الأطر التي تخضع لها منشأتك.

  • NCA ECC
  • SAMA CSF
  • MITRE ATT&CK
  • ISO 27001

أسئلة شائعة

ما الفرق بين MDR ومركز العمليات المُدار؟

MDR تركز على الأجهزة الطرفية والهوية عبر EDR/XDR، مع استجابة نشطة. مركز العمليات المُدار يغطي مصادر السجلات كلها عبر SIEM. كثير من العملاء يبدؤون بـMDR ثم يوسعون النطاق.

هل يجب أن نستبدل أداة EDR الحالية؟

لا. نعمل مع الأداة القائمة إن كانت تدعم الاستجابة عن بُعد، ونقترح بديلاً فقط عند وجود فجوة موثقة.

من يقرر عزل الجهاز؟

مصفوفة الصلاحيات التي نتفق عليها. بعض الإجراءات تُنفذ مباشرة، وبعضها يتطلب موافقة من جهة اتصال محددة لديكم.

هل الخدمة متاحة للجهات الحكومية؟

تُقدَّم الخدمة بموجب ترخيص تقديم خدمات مركز عمليات الأمن السيبراني المُدار — المستوى الثاني، وهو لا يشمل الجهات الحكومية أو الجهات التي تمتلك بنى تحتية وطنية حساسة أو تشغلها أو تستضيفها. لهذه الجهات نقدّم خدمات الحوكمة والتقييم والحلول.

ما الذي يحدد تكلفة خدمة MDR؟

تتبع التكلفة النطاق، أي عدد الأجهزة الطرفية والخوادم وهويات المستخدمين المراقبة، ومنصة EDR/XDR وهل تملكون تراخيصها، وإجراءات الاستجابة التي تفوضوننا بتنفيذها. ويؤثر فيها أيضاً عمق الصيد الاستباقي للتهديدات وساعات التغطية المتفق عليها ومستوى التقارير المطلوب. نوضح ذلك في عرض مكتوب بعد جلسة تحديد النطاق.

ما الذي نحتاج إلى تجهيزه قبل بدء خدمة MDR؟

أداة EDR أو XDR تدعم الاستجابة عن بُعد، مثبتة على الأجهزة المشمولة أو مخطط لتثبيتها، مع صلاحية وصول إدارية لمحللينا. ونحتاج أيضاً إلى ربط مصادر الهوية لديكم مثل Active Directory أو Entra ID، وقائمة بالأصول ذات الأولوية والحسابات المميزة، وجهات اتصال محددة للتصعيد والموافقات. وتُعتمد مصفوفة صلاحيات الاستجابة وتُوقَّع قبل بدء التشغيل.

ما العلاقة بين خدمة MDR والاستجابة للحوادث؟

تكشف خدمة MDR التهديدات على الأجهزة الطرفية والهويات وتحتويها ضمن الصلاحيات المتفق عليها، مثل عزل جهاز أو تعطيل حساب. وحين يحتاج الحادث إلى تحليل جنائي رقمي أو تحليل للبرمجيات الخبيثة أو تعافٍ أو دعم في الإبلاغ التنظيمي، تتولاه خدمة الاستجابة للحوادث لدينا انطلاقاً من الأدلة والجدول الزمني اللذين سجلتهما خدمة MDR.

تواصل

لنتحدث عن احتياجك

نرد على استفساراتك عبر النموذج أو واتساب أو الاتصال أو البريد الإلكتروني.