مع تزايد الضجيج التسويقي حول منصات الأمن السيبراني، أصبح من الصعب على المؤسسات التمييز بين الحلول الحقيقية وبين تلك التي تكتفي بإضافة مساعدات ذكية إلى أنظمة قديمة. المقال الذي نشره The Hacker News يسلط الضوء على ستة معايير رئيسية يمكن استخدامها لاختبار أي منصة SOC بالذكاء الاصطناعي قبل اعتمادها.
ما هي منصة SOC بالذكاء الاصطناعي؟
المنصة الحقيقية هي التي تعتمد على وكلاء ذكيين (Agentic AI) يقومون بالمهام الأساسية لمركز العمليات الأمنية: الكشف، الفرز، التحقيق، والاستجابة، وذلك عبر تحليل بيانات مترابطة في الزمن الحقيقي. هذا يختلف جذريًا عن الحلول “المضافة” التي تكتفي بتلخيص التنبيهات داخل نظام SIEM تقليدي بينما يبقى العمل الأساسي يدويًا.
ستة معايير للتقييم
- قاعدة بيانات مترابطة: يجب أن تكون المنصة قادرة على بناء رسم بياني معرفي (Knowledge Graph) يربط بين الهوية، الموارد، التهيئة، والسلوكيات الطبيعية بشكل مستمر، وليس فقط عند الاستعلام.
- وكلاء دورة حياة كاملة: المنصة الرائدة يجب أن تُظهر كيف ينتقل الوكيل من الكشف إلى الاستجابة مع الحفاظ على السياق عبر جميع المراحل، وليس الاكتفاء بفرز أولي للتنبيهات.
- أحكام مدعومة بالأدلة: القدرة على مراجعة كل سجل وكل ارتباط وكل استنتاج وراء القرار الأمني، بحيث يمكن للمحللين إعادة إنتاج النتيجة.
- تغطية كشف تتجاوز SIEM: يجب أن تشمل المنصة مصادر لم يتم رصدها عادة مثل سجلات السحابة عالية الحجم، GitHub، وGoogle Workspace.
- استقلالية تدريجية مع إشراف بشري: المنصة يجب أن تبدأ بتوصيات، ثم تنتقل تدريجيًا إلى تنفيذ تلقائي بناءً على أدلة واضحة، مع إمكانية ضبط العتبات حسب نوع الإجراء.
- نتائج قابلة للقياس: مثل تقليل معدل الإنذارات الكاذبة، وخفض متوسط زمن التحقيق والاستجابة مقارنة بالوضع الحالي.
منصة Exaforce كنموذج
منصة Exaforce تقدم مثالًا عمليًا على هذه المعايير عبر أربعة وكلاء (Exabots):
- Detect: يعمل كمهندس كشف بالذكاء الاصطناعي.
- Triage: يفرز كل تنبيه بعمق يعادل محلل من المستوى الثالث.
- Investigate: يسهّل عمليات الصيد والتحقيق.
- Respond: ينسق إجراءات الاستجابة عبر سلسلة القتل، مع موافقة بشرية على القرارات غير القابلة للعكس.
تعمل هذه الوحدات على منصة بيانات موحدة في الزمن الحقيقي، ما يتيح للمحللين الاستعلام بلغة طبيعية دون الحاجة إلى كتابة استعلامات معقدة. وقد حققت المنصة نتائج ملموسة مثل تقليص زمن التحقيق بنسبة 95%، والوصول إلى متوسط زمن استجابة يبلغ 14 دقيقة للحوادث الحرجة.
مستقبل SOC الذاتي
رغم هذه التطورات، لا توجد منصة قادرة على حل جميع تحديات SOC بشكل كامل. المعركة الحقيقية هي بين ذكاء اصطناعي هجومي وذكاء اصطناعي دفاعي، والفوز سيكون لمن يمتلك بيانات مترابطة وغنية تسمح للوكلاء بإصدار أحكام يمكن التنبؤ بها، إعادة إنتاجها، وتدقيقها.































