كيف تصبح محلل SOC؟ دليل المسار المهني والأدوات الأساسية

كيف تصبح محلل أمني في الـ SOC

إذا كنت مهتمًا بدخول مجال الأمن السيبراني، فغالبًا سمعت عن وظيفة SOC Analyst أو محلل مركز العمليات الأمنية. هذه الوظيفة تعتبر من أكثر الوظائف شيوعًا للمبتدئين في الأمن السيبراني، لأنها تجمع بين المراقبة، التحليل، فهم الهجمات، استخدام أدوات أمنية حقيقية، والتعامل مع الحوادث الأمنية بشكل عملي.

لكن المشكلة أن كثيرًا من المبتدئين لا يعرفون من أين يبدأون. هل يجب أن تتعلم الشبكات أولًا؟ هل تحتاج إلى برمجة؟ ما هي الأدوات المطلوبة؟ هل الشهادات ضرورية؟ وهل وظيفة SOC Analyst مناسبة فعلًا كبداية؟

في هذا المقال سنشرح المسار بشكل واضح وعملي: ما هو دور محلل SOC، ما المهارات المطلوبة، ما الأدوات التي يجب أن تتعلمها، وكيف تبني خطة واقعية للوصول إلى أول وظيفة في هذا المجال.

ما هو الـ SOC؟

كلمة SOC اختصار لـ Security Operations Center، وتعني مركز العمليات الأمنية. هذا المركز يكون مسؤولًا عن مراقبة الأنظمة والشبكات والتطبيقات داخل الشركة بهدف اكتشاف الهجمات أو الأنشطة المشبوهة والاستجابة لها.

بمعنى أبسط:
الـ SOC هو المكان الذي تتم فيه مراقبة ما يحدث داخل بيئة الشركة أمنيًا. إذا حصل تسجيل دخول غريب، أو محاولة اختراق، أو إصابة ببرمجية خبيثة، أو حركة شبكة غير طبيعية، فمن المفترض أن تظهر هذه الأحداث داخل أدوات المراقبة، ويقوم محللو الـ SOC بتحليلها واتخاذ الإجراء المناسب.

ما وظيفة محلل SOC؟

وظيفة SOC Analyst تختلف حسب الشركة وحجم الفريق، لكنها غالبًا تشمل مهام مثل:

مراقبة التنبيهات الأمنية القادمة من أدوات مثل SIEM و EDR، تحليل سجلات الأنظمة والشبكات، التحقيق في محاولات الاختراق، تصنيف التنبيهات حسب الخطورة، التعامل مع الحوادث الأمنية البسيطة، تصعيد الحالات المعقدة للفرق المتقدمة، كتابة تقارير مختصرة عن الحوادث، وتحسين قواعد الكشف والتنبيهات مع الوقت.

في المستوى الأول، أو ما يسمى أحيانًا Tier 1 SOC Analyst، يكون التركيز غالبًا على المراقبة الأولية وفرز التنبيهات. هل التنبيه حقيقي أم false positive؟ هل يحتاج إلى تصعيد؟ هل هناك مؤشر خطر واضح؟
أما في المستويات الأعلى مثل Tier 2 و Tier 3، فيكون العمل أعمق: تحليل تهديدات، تحقيق جنائي رقمي، مطاردة تهديدات، بناء قواعد كشف، وفهم أوسع لتقنيات المهاجمين.

هل وظيفة SOC Analyst مناسبة للمبتدئين؟

نعم، لكنها ليست وظيفة “سهلة” كما يعتقد البعض. هي مناسبة كبداية لأنها تعرّفك على الواقع العملي للأمن السيبراني، لكن تحتاج إلى أساس جيد.

لا يكفي أن تحفظ أسماء أدوات أو تحصل على شهادة فقط. محلل SOC الجيد يجب أن يفهم كيف تعمل الشبكات، كيف تعمل أنظمة التشغيل، كيف تحدث الهجمات، وكيف يقرأ السجلات الأمنية بطريقة منطقية.

الخبر الجيد أن المسار واضح نسبيًا. إذا تعلمت الأساسيات الصحيحة وطبّقت عمليًا، تستطيع بناء مستوى قوي خلال عدة أشهر.

المهارات الأساسية المطلوبة لمحلل SOC

1. أساسيات الشبكات

الشبكات هي العمود الفقري للأمن السيبراني. لا يمكنك تحليل هجوم إذا كنت لا تفهم كيف تتحرك البيانات داخل الشبكة.

يجب أن تفهم مفاهيم مثل:

IP Address، DNS، DHCP، TCP و UDP، HTTP و HTTPS، المنافذ Ports، الجدران النارية Firewalls، VPN، NAT، وطرق الاتصال بين الأجهزة.

ليس المطلوب أن تصبح مهندس شبكات، لكن يجب أن تعرف كيف تقرأ اتصالًا مشبوهًا، لماذا جهاز يتصل بعنوان خارجي، ما معنى Port 443، وما الفرق بين اتصال طبيعي واتصال غريب.

2. أساسيات أنظمة التشغيل

معظم التنبيهات الأمنية تأتي من أجهزة Windows أو Linux أو خوادم داخلية. لذلك يجب أن تفهم كيف تعمل أنظمة التشغيل.

بالنسبة إلى Windows، ركّز على:

Event Viewer، Windows Services، Registry، PowerShell، Active Directory basics، المستخدمين والصلاحيات، وعمليات تسجيل الدخول.

أما في Linux، فتعلم:

الأوامر الأساسية، صلاحيات الملفات، المستخدمين والمجموعات، system logs، SSH، والخدمات التي تعمل على النظام.

لا تحتاج أن تكون خبيرًا في كل شيء، لكن يجب أن تستطيع قراءة الأحداث وفهم ما يحدث.

3. فهم الهجمات الشائعة

محلل SOC لا يراقب التنبيهات فقط، بل يحاول فهم ما الذي يحاول المهاجم فعله. لذلك يجب أن تعرف أشهر أنواع الهجمات، مثل:

التصيد الإلكتروني Phishing، البرمجيات الخبيثة Malware، هجمات كلمات المرور، Credential Theft، Lateral Movement، Command and Control، Exploitation، Ransomware، وData Exfiltration.

فهم هذه الهجمات يساعدك على ربط الأحداث ببعضها. مثلًا: إذا رأيت تسجيل دخول غريب، وبعده تشغيل PowerShell، وبعده اتصال بعنوان خارجي مشبوه، فهذه ليست أحداثًا منفصلة بالضرورة. قد تكون جزءًا من سلسلة هجوم واحدة.

4. قراءة السجلات الأمنية

السجلات أو Logs هي واحدة من أهم مصادر المعلومات في عمل الـ SOC. من خلالها تعرف من دخل إلى النظام، من فشل في تسجيل الدخول، ما البرنامج الذي تم تشغيله، ما الاتصال الذي حدث، وما التغييرات التي تمت.

من المهم أن تتعلم قراءة:

Windows Event Logs، سجلات الـ Firewall، سجلات الـ Proxy، سجلات DNS، سجلات EDR، وسجلات Active Directory.

الهدف ليس حفظ كل Event ID، بل فهم المنطق. ما الحدث؟ من قام به؟ متى؟ من أي جهاز؟ إلى أين اتصل؟ وهل هذا طبيعي أم لا؟

الأدوات الأساسية التي يجب أن يعرفها محلل SOC

1. SIEM

أداة SIEM تعتبر من أهم أدوات الـ SOC. وهي اختصار لـ Security Information and Event Management. وظيفتها جمع السجلات من مصادر متعددة وتحليلها وإظهار التنبيهات الأمنية.

من أشهر أدوات SIEM:

Splunk، Microsoft Sentinel، IBM QRadar، Elastic Security.

كمبتدئ، لا تحتاج أن تتعلم كل الأدوات. اختر أداة واحدة وابدأ بها. Splunk ممتاز للتعلم، وMicrosoft Sentinel مهم جدًا إذا كنت مهتمًا ببيئات Microsoft وCloud.

يجب أن تتعلم كيف تبحث داخل الـ SIEM، كيف تكتب Queries بسيطة، كيف تفهم التنبيهات، وكيف تربط الأحداث ببعضها.

2. EDR

أداة EDR اختصار لـ Endpoint Detection and Response. وهي أداة تراقب الأجهزة النهائية مثل اللابتوبات والخوادم، وتساعد على اكتشاف السلوكيات المشبوهة.

من أمثلة أدوات EDR:

Microsoft Defender for Endpoint، CrowdStrike، SentinelOne، Sophos، Carbon Black.

الـ EDR يساعدك على معرفة ماذا حدث على الجهاز: ما العملية التي اشتغلت؟ من شغّلها؟ هل تم تحميل ملف مشبوه؟ هل هناك اتصال خارجي؟ هل يمكن عزل الجهاز؟

كمحلل SOC، ستتعامل كثيرًا مع تنبيهات EDR، لذلك فهمها مهم جدًا.

3. Wireshark

Wireshark أداة لتحليل حركة الشبكة. قد لا تستخدمها يوميًا في كل وظيفة SOC، لكنها مهمة جدًا لفهم الشبكات عمليًا.

من خلالها تستطيع رؤية الاتصالات، البروتوكولات، الطلبات، الردود، وأحيانًا مؤشرات هجوم واضحة. تعلم Wireshark يساعدك على فهم ما يحدث خلف الكواليس بدل أن تعتمد فقط على التنبيهات الجاهزة.

4. Sysmon

Sysmon أداة من Microsoft تساعد على تسجيل أحداث تفصيلية داخل Windows، مثل تشغيل العمليات، الاتصالات الشبكية، إنشاء الملفات، وتغييرات مهمة داخل النظام.

إذا كنت تتعلم Blue Team أو SOC، فـ Sysmon مفيد جدًا لأنه يعطيك رؤية أعمق من Windows Logs التقليدية.

يمكنك استخدام Sysmon في لاب بسيط ثم إرسال السجلات إلى Splunk أو Elastic وتحليلها.

5. MITRE ATT&CK

MITRE ATT&CK ليس أداة بالمعنى التقليدي، لكنه إطار مهم جدًا لفهم أساليب المهاجمين.

بدل أن تقول “هذا هجوم”، يساعدك MITRE على تصنيف ما حدث: هل هو Initial Access؟ هل هو Privilege Escalation؟ هل هو Defense Evasion؟ هل هو Credential Access؟

فهم MITRE ATT&CK يجعلك تفكر بطريقة منظمة، ويساعدك في التحليل وكتابة التقارير وبناء قواعد كشف أفضل.

هل تحتاج إلى برمجة؟

لا تحتاج أن تكون مبرمجًا محترفًا لتصبح SOC Analyst، لكن تعلم أساسيات البرمجة أو السكربتات سيساعدك كثيرًا.

ابدأ بـ Python أو PowerShell.
Python مفيد لتحليل الملفات، التعامل مع APIs، أتمتة بعض المهام، وقراءة البيانات.
PowerShell مهم جدًا في بيئات Windows، سواء لفهم الأوامر الشرعية أو الأوامر التي يستخدمها المهاجمون.

المطلوب في البداية بسيط: فهم الأوامر، قراءة سكربت بسيط، وتعديل أشياء صغيرة. مع الوقت يمكنك التعمق أكثر.

الشهادات المفيدة لمحلل SOC

الشهادات ليست بديلًا عن المهارة، لكنها تساعدك في تنظيم التعلم وتحسين فرصك في التوظيف، خصوصًا في البداية.

من الشهادات المناسبة:

CompTIA Security+ كأساس عام في الأمن السيبراني،
CompTIA CySA+ للمراقبة والتحليل الأمني،
Blue Team Level 1 أو BTL1 كمسار عملي أكثر للـ SOC،
SC-200 من Microsoft إذا كنت مهتمًا بـ Microsoft Sentinel وDefender،
Network+ إذا كانت أساسيات الشبكات عندك ضعيفة.

لا تبدأ بعشر شهادات مرة واحدة. اختر شهادة واحدة تناسب مستواك، وادعمها بتطبيق عملي.

كيف تبني لاب عملي للتدريب؟

أفضل طريقة لتعلم الـ SOC هي بناء لاب بسيط في البيت أو على جهازك. لا تحتاج إلى بيئة معقدة جدًا.

يمكنك البدء بـ:

جهاز Windows 10 أو Windows Server،
جهاز Linux أو Kali،
Splunk أو Elastic،
Sysmon على Windows،
Atomic Red Team لتجربة سيناريوهات هجومية آمنة،
Wireshark لتحليل الشبكة.

الفكرة أن تنفذ نشاطًا معينًا، مثل تشغيل PowerShell أو محاولة تسجيل دخول فاشلة، ثم ترى كيف يظهر ذلك في السجلات. بعد ذلك تحاول كتابة Query لاكتشافه.

هذا النوع من التدريب أفضل بكثير من مشاهدة كورسات فقط بدون تطبيق.

خطة تعلم مقترحة خلال 6 أشهر

في الشهر الأول، ركز على الشبكات: TCP/IP، DNS، HTTP، Ports، Wireshark basics.
في الشهر الثاني، تعلم Windows وLinux basics، خصوصًا السجلات والصلاحيات والعمليات.
في الشهر الثالث، ابدأ بأساسيات الأمن السيبراني والهجمات الشائعة وMITRE ATT&CK.
في الشهر الرابع، تعلم SIEM مثل Splunk أو Microsoft Sentinel، ودرّب نفسك على البحث في السجلات.
في الشهر الخامس، تعلم EDR وSysmon وابدأ بتحليل سيناريوهات حقيقية أو شبه حقيقية.
في الشهر السادس، ابنِ مشاريع صغيرة وضعها في سيرتك الذاتية: تحليل هجوم تصيد، اكتشاف PowerShell مشبوه، تحليل Brute Force، أو تقرير Incident بسيط.

كيف تحصل على أول وظيفة SOC Analyst؟

لا تعتمد فقط على إرسال السيرة الذاتية. حاول أن تبني ملفًا عمليًا يثبت أنك تفهم العمل.

اكتب مشاريع صغيرة على GitHub أو في مدونة شخصية. مثلًا:

تحليل هجوم Brute Force باستخدام Windows Logs،
إعداد Sysmon وإرسال السجلات إلى Splunk،
اكتشاف أوامر PowerShell مشبوهة،
تحليل ملف PCAP بسيط باستخدام Wireshark،
شرح Incident Report بطريقة منظمة.

هذه المشاريع تعطي صاحب العمل انطباعًا أنك لا تتكلم نظريًا فقط، بل طبّقت وفهمت.

كذلك، عدّل سيرتك الذاتية لتظهر المهارات المناسبة: SIEM، EDR، Windows Logs، Networking، Incident Response، MITRE ATT&CK، Basic Scripting.

أخطاء شائعة يقع فيها المبتدئون

أول خطأ هو القفز مباشرة إلى أدوات متقدمة بدون فهم الأساسيات. لا فائدة من فتح Splunk إذا كنت لا تفهم معنى DNS أو Event Log.

الخطأ الثاني هو جمع الشهادات بدون تطبيق. الشهادة قد تساعدك، لكنها لا تكفي إذا لم تستطع شرح كيف تحلل تنبيهًا أمنيًا.

الخطأ الثالث هو محاولة تعلم كل شيء في نفس الوقت: Red Team، Malware Analysis، Cloud Security، Forensics، Pentesting، SOC. الأفضل أن تبدأ بمسار واضح، ثم توسع معرفتك لاحقًا.

الخطأ الرابع هو تجاهل مهارة الكتابة والتواصل. محلل SOC لا يعمل وحده. يجب أن تكتب ملاحظات واضحة، تشرح سبب التصعيد، وتوثق ما حدث بطريقة مفهومة.

هل وظيفة SOC Analyst مستقبلها جيد؟

نعم، لكنها تتغير. كثير من التنبيهات التقليدية أصبحت تتم أتمتتها، وأدوات الذكاء الاصطناعي بدأت تدخل في التحليل الأمني. لكن هذا لا يعني أن دور محلل SOC سينتهي، بل يعني أن المطلوب من المحلل سيصبح أعلى.

المحلل الذي يضغط على التنبيهات فقط بدون فهم عميق قد يتأثر. أما المحلل الذي يفهم الشبكات، الأنظمة، الهجمات، التحقيق، والأتمتة، فسيظل مطلوبًا جدًا.

لذلك لا تتعلم الوظيفة كأنها “مراقبة شاشة”. تعلمها كمسار لبناء عقلية تحليل أمني حقيقية.

الخلاصة

أن تصبح SOC Analyst لا يحتاج إلى طريق غامض، لكنه يحتاج إلى صبر وتطبيق عملي. ابدأ بالشبكات وأنظمة التشغيل، ثم تعلم الهجمات الشائعة، وبعدها ادخل إلى أدوات مثل SIEM وEDR وWireshark وSysmon.

لا تحاول تعلم كل شيء مرة واحدة. ابنِ أساسًا قويًا، طبّق في لاب بسيط، اكتب مشاريع صغيرة، ودرّب نفسك على التفكير كمحلل: ما الذي حدث؟ من نفذه؟ متى؟ من أين؟ ما مدى الخطورة؟ وما الخطوة التالية؟

وظيفة SOC Analyst قد تكون بداية ممتازة في الأمن السيبراني، ليس لأنها الأسهل، بل لأنها تعطيك رؤية عملية واسعة عن الهجمات والدفاع والتحقيق. وإذا تعاملت معها بجدية، يمكن أن تكون بوابتك إلى مسارات متقدمة مثل Incident Response، Threat Hunting، Detection Engineering، Cloud Security، أو حتى Digital Forensics.

المهم أن تبدأ بالطريقة الصحيحة: أساسيات قوية، أدوات عملية، وتطبيق مستمر.

Scroll to Top