السنة الثانية من DORA: هل يستطيع مركز العمليات الأمنية رؤية الهجوم فعلاً؟

مع دخول قانون المرونة التشغيلية الرقمية (DORA) حيّز التنفيذ في الاتحاد الأوروبي منذ يناير 2025، ركزت المؤسسات المالية في عامه الأول على بناء الهياكل الإدارية: حوكمة المخاطر، تقييم مزوّدي الخدمات، تحديث العقود، وتوثيق إجراءات التصعيد. لكن في السنة الثانية، يتحول التركيز إلى اختبار فعالية هذه الأطر عملياً، حيث يطالب المنظمون الأوروبيون بإثبات قدرة المؤسسات على تحليل الحوادث التقنية والاستجابة لها بفعالية.

الرؤية المستمرة تتجاوز الجرد
المادة 9 من DORA تلزم المؤسسات المالية بمراقبة بيئتها التقنية بشكل مستمر. هذا لا يعني مجرد معرفة الأصول والأنظمة، بل القدرة على رصد الانحرافات عن النمط الطبيعي. الجرد يوضح ما تملكه المؤسسة، والسجلات تكشف كيفية التفاعل، لكن الأدلة الحقيقية تكمن في بيانات الشبكة التي تكشف الاتصالات بين الأنظمة، خصوصاً في البنى القديمة أو الأجهزة غير المُدارة. هنا يظهر دور Network Detection and Response (NDR) كأداة لتجميع هذه الرؤية وتحديد الأنماط غير الطبيعية.

كشف الشذوذ يحتاج إلى سياق
المادة 10 من DORA تفرض الكشف السريع عن الأنشطة غير الطبيعية. لكن كثرة التنبيهات الأمنية تجعل التمييز بين الضوضاء والإشارات الحقيقية تحدياً. على سبيل المثال، قد يرصد EDR عملية مشبوهة بينما يكتشف نظام الهوية تسجيل دخول غير مألوف. بيانات الشبكة تربط بين الحدثين وتوضح ما إذا كان هناك حركة جانبية أو اتصال بخادم تحكم وسيطرة. هذا السياق ضروري لتحديد نطاق الحادث وتأثيره، وهو ما ينعكس مباشرة على متطلبات الإبلاغ في المادة 19 التي تلزم المؤسسات بالإخطار خلال أربع ساعات من تصنيف الحادث كحادث رئيسي.

المخاطر مع الأطراف الثالثة
المواد 28–30 من DORA تركز على إدارة مخاطر مزوّدي الخدمات. العقود تحدد الصلاحيات على الورق، لكن بيانات الشبكة تكشف السلوك الفعلي داخل البيئة التقنية. إذا استُخدمت بيانات اعتماد مزوّد موثوق بشكل خبيث، فإن الرؤية الشبكية هي التي تكشف الانحرافات في التوقيت أو حجم البيانات أو البروتوكولات المستخدمة.

السنة الثانية: اختبار الضوابط عملياً
مع دخول السنة الثانية، يتضح أن الرؤية الشبكية هي العامل الحاسم في تلبية متطلبات DORA: المراقبة المستمرة، الكشف السريع، الاستجابة الفعالة، والتحقق من سلوك الأطراف الثالثة. السؤال الجوهري لمراكز العمليات الأمنية (SOC) لم يعد عن وجود الأدوات، بل عن وجود الأدلة الكافية لرؤية الهجوم واحتوائه.

محمد طاهر
محمد طاهر
المقالات: 1993

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.