كمتخصص في مركز عمليات الأمن (SOC) يُفضّل أن تركز على تعلّم الأساسيات التالية:
مراقبة وتحليل الأحداث (Event Monitoring & Analysis)
فهم أنواع السجلات Logs وأنظمة تسجيل الأحداث
استخدام أدوات SIEM مثل Splunk أو ELK Stack
تحليل التنبيهات وتحديد مستوى الخطر
إنشاء قواعد Correlation Rules للكشف عن الهجمات
إدارة الحوادث (Incident Management)
متابعة دورة حياة الحوادث من الاكتشاف حتى الإغلاق
تصنيف الحوادث حسب الأولوية والأثر
التواصل مع فرق الأمن الأخرى لإدارة التهديدات
كتابة تقارير واضحة ودقيقة عن الحوادث
اكتشاف التهديدات والتحقيق (Threat Detection & Investigation)
تحليل سلوك الشبكة والأنظمة لكشف الأنشطة المشبوهة
استخدام Threat Intelligence لتحديد التهديدات الحالية
التحقيق في التنبيهات لتحديد مدى جدية الهجوم
فهم أساليب الهجوم الحديثة مثل Phishing و Malware و Ransomware
الأمن الشبكي (Network Security)
مراقبة حركة الشبكة باستخدام IDS/IPS
تحليل الحزم Packets وفهم بروتوكولات الشبكة
إدارة الجدران النارية والسياسات الأمنية
تأمين الشبكات الداخلية والخارجية
أنظمة التشغيل (Operating Systems)
إتقان أساسيات Linux و Windows من منظور الأمن
تحليل السجلات Logs وفحص العمليات المشبوهة
إدارة الصلاحيات والمستخدمين والملفات
التعرف على نقاط الضعف ونقاط الدخول المحتملة
أدوات الـSOC (SOC Tools)
استخدام أدوات SIEM، EDR، NDR
أتمتة الاستجابة للحوادث باستخدام SOAR
تحليل التهديدات بشكل مستمر عبر أدوات مراقبة متعددة
تكوين التنبيهات الذكية وتقليل الإنذارات الكاذبة
التهديدات والهجمات (Threats & Attacks)
فهم أساليب الهجوم مثل Malware، Phishing، DDoS
دراسة كيفية تنفيذ الهجوم وكيفية اكتشافه
متابعة التقارير الأمنية العالمية
تحليل الحوادث السابقة لاستخلاص الدروس
البرمجة لأتمتة العمليات (Automation & Scripting)
استخدام Python لأتمتة جمع وتحليل البيانات
كتابة Bash أو PowerShell Scripts
تطوير أدوات صغيرة لتحسين فعالية فريق الـSOC
التركيز على لغة أو اثنتين فقط واحترافهما
DevSecOps وSOC الحديثة (Modern SOC & DevSecOps)
دمج المراقبة الأمنية ضمن خط أنابيب CI/CD
مراقبة تطبيقات الحاويات Docker و Kubernetes
فحص الثغرات بشكل تلقائي وتنبيه الفريق عند الحاجة
تحسين عمليات الاستجابة للحوادث بشكل مستمر
للي سألوا عن الـSecurity+, رتبت لكم افضل المصادر اللي بتساعدكم تجتازون الاختبار بسهولة، سواء كنتم تحتاجون تأسيس من الصفر او بس تدريب على الأسئلة
تفضلووووا ↓
ملف رهيب لكل اللي مهتم بالشهادات المهنية 👌
قائمة فيها 267 شهادة مدعومة من هدف
وموضح فيها لكل شهادة:
اسمها، سعرها، الجهة المقدمة، ونبذة مختصرة عنها.
ملف مرتب ويختصر عليك وقت البحث لو ناوي تطور نفسك مهنياً.
للتحميل ملف pdf
https://t.co/hssxO5FKED
🧵 ثريد | SOC
Use Cases في Security Operations Center
1️⃣ وش هي Use Cases؟
Use Case في الـ SOC هو سيناريو كشف أمني مصمم لاكتشاف سلوك خبيث أو غير طبيعي يمثل خطرًا فعليًا على بيئة العمل.
هو ليس Alert، بل منطق كشف هادف.
⸻
2️⃣ كيف نبني Use Cases؟
نبنيها بخطوات بسيطة:
•نحدد الخطر
•نفهم سيناريو الهجوم
•نحدد السلوك القابل للكشف
•نصمم كشف يعتمد على Logs حقيقية
⸻
3️⃣ بناء Use Cases يكون مبني على ماذا؟
Use Cases تُبنى بناءً على:
•المخاطر (Risk-Based)
•سلوك المهاجم (MITRE ATT&CK)
•المتطلبات التنظيمية (NCA / NIST)
•البيئة والـ Logs المتوفرة
⸻
4️⃣ الخلاصة
SOC فعّال = Use Cases مربوطة بالمخاطر
وليس بعدد Alerts.
⸻
🎯 سؤال للمقابلة الشخصية؟!
Q: What are SOC Use Cases? How do you build them, and based on what?
A:
SOC Use Cases are detection scenarios designed to identify malicious or abnormal behavior that poses real risk to the organization.
They are built by identifying risks, understanding attacker behavior using frameworks like MITRE ATT&CK, and mapping them to regulatory requirements such as NIST or NCA, based on the organization’s environment and available log sources.
🧵 ثريد | كيف تجاوب صح في مقابلات Cybersecurity
(خصوصًا SOC / Blue Team / GRC)
⸻
① لا تجاوب بعقلية Lab
الـ Labs والمنصات التعليمية ممتازة…
لكن الوظيفة الحقيقية ≠ TryHackMe أو Home Lab.
في بيئة العمل:
•الأنظمة تخدم Business حقيقي
•أي قرار أمني له أثر تشغيلي
•الخطأ = Downtime أو خسارة ثقة
🎯 المطلوب منك:
عقلية Business + Risk + Compliance
وليس Technical فقط.
⸻
② الأمن السيبراني في الجهات الرسمية ليس حرًّا
في بيئات مثل:
•NCA
•SAMA
الأمن السيبراني:
•✔️ محكوم بإطارات تنظيمية
•✔️ مرتبط بالحوكمة
•✔️ يتبع سياسات، تصنيفات، وموافقات
❌ لا يوجد قرار “سريع” بدون سياق
✔️ يوجد قرار متوافق مع الضوابط
⸻
③ أي قرار أمني = Risk Decision
وأنت تجاوب بالمقابلة، لازم توضح إنك فاهم إن:
•Risk مشترك
•القرار ليس فردي
•الأمن يقدم توصية وليس فرض
القرار يمر غالبًا عبر:
•Business Owner
•IT / Infrastructure
•Application Owner
•Risk / Compliance
•SOC (كمُمكّن)
⸻
④ اربط إجابتك بالـ NCA / SAMA (حتى لو السؤال تقني)
بدل ما تجاوب:
“أسوي Block وخلاص”
قل:
•الإجراء لازم يكون:
•متوافق مع NCA / SAMA
•مبني على تصنيف الأصل
•متوازن مع استمرارية الأعمال
هذا يثبت إنك فاهم البيئة التنظيمية
مو بس الأدوات.
⸻
⑤ مثال تطبيقي قوي (SOC Scenario)
سؤال بالمقابلة:
“تم رصد اتصال مشبوه من جهاز داخلي إلى IP خارجي، ماذا تفعل؟”
إجابة ضعيفة (Lab mindset):
•Block IP
•Isolate endpoint
•Incident مباشرة
إجابة احترافية (Business + NCA mindset):
1️⃣ أبدأ بـ Triage
•هل الاتصال فعليًا Malicious؟
•هل IP موجود في Threat Intel موثوق؟
2️⃣ أحدد Context
•من هو المستخدم؟
•ما نوع الأصل؟ (High / Medium / Low)
•هل الأصل Business Critical؟
3️⃣ أقيّم Risk vs Impact
•هل الإغلاق يسبب Downtime؟
•هل فيه بديل تشغيلي؟
4️⃣ أربط القرار بالحوكمة
•الإجراء لازم يتماشى مع:
•NCA Incident Handling
•SAMA Risk Management (لو جهة مالية)
5️⃣ أرفع توصية مدروسة
•Block مؤقت
•Monitor + Controls
•أو Risk Acceptance بموافقة رسمية
🔑 النتيجة:
أمن سيبراني يحمي العمل بدون تعطيله
⸻
⑥ استخدم لغة Business + Compliance في إجاباتك
هذا الفرق اللي يلاحظه المقابل فورًا:
بدل:
•Alert
•Malware
•IOC
أضف:
•Business Impact
•Asset Criticality
•Risk Level
•Regulatory Compliance
•Risk Acceptance
•Service Availability
⸻
⑦ في المذاكرة… غيّر سؤالك
وأنت تدرس أي كورس Cybersecurity، اسأل نفسك:
“لو هذا السيناريو صار في جهة
خاضعة لـ NCA أو SAMA…
هل قراري بيكون نفسه؟”
لو الجواب “لا”
👉 أنت تفهم المجال صح.
⸻
⑧ الخلاصة (Mindset Interviewers يبحثون عنه)
✔️ Lab يعلّمك كيف
✔️ الكورس يعلّمك ماذا
✔️ NCA / SAMA يعلّمونك متى ولماذا وبأي حدود
المرشح القوي
يفهم إن الأمن السيبراني
وظيفة حوكمة + حماية + تمكين Business
🧵 نصيحة للـSOC Team: افهم توصية الـAI قبل ما تنفّذها
الـAI داخل الـSOC
يساعد في triage و analysis
لكن توصيته ليست أمر تنفيذ.
⸻
🔎 مثال (1): تصنيف مريح لكنه خطر
AI يقول:
“Login failures = user typing error”
الواقع:
•محاولات فاشلة على حسابات مختلفة
•من نفس الـIP
•خلال وقت قصير
•بعدها تسجيل دخول ناجح على حساب له صلاحيات عالية
هذا Password Spraying
مو خطأ مستخدم.
⸻
⚠️ مثال (2): تنفيذ سريع يسبب تعطّل
AI يوصي:
“Quarantine endpoint now”
وش لازم تسأل قبل التنفيذ؟
•هل الجهاز Production Server؟
•هل هو Jump Host؟
•مين يعتمد عليه؟
العزل هنا يوقف الشغل
حتى لو التهديد حقيقي.
لازم ال RISK , Governance يدخل بالموضوع
⸻
🧠 الخلاصة البسيطة
AI يشوف pattern
أنت تشوف business impact
أي:
•Block
•Quarantine
•Disable
لازم Human Review.
⸻
✔️ النصيحة
خلك تستخدم الـAI كمساعد،
مو كبديل عن تفكيرك.