مع تسارع اعتماد السحابة، تواجه العمليات الأمنية والمستجيبون للحوادث لحظة حاسمة. أدوات الكشف والاستجابة التقليدية المصممة لنقطة النهاية والبنية التحتية المحلية لم يكن كذلك تم تصميمه للبنية التحتية سريعة الزوال، والمحيطات اللامركزية، ودورات النشر فائقة السرعة.
تحتاج المؤسسات إلى نهج جديد للعمليات الأمنية والاستجابة للحوادث واصطياد التهديدات المصممة للسحابة؛ واحدة مبنية على طبقات متعددة من السياق المشترك، والعمليات والأتمتة القابلة للتطوير، والخبرة المناسبة لتسهيل فهم البنية التحتية التقنية المعقدة والخدمات وتكوينات الموارد للمستجيبين في الخط الأول.
أصبحت البيئات السحابية الأصلية والمختلطة الآن هي القاعدة وليست الاستثناء. بينما تقوم المؤسسات بترحيل أعباء عملها إلى السحابة أو الانتقال نحو إنشاء تطبيقات سحابية أصلية، فإن سطح الهجوم الخاص بها يتوسع من حيث الحجم والتعقيد. ومع ذلك، لا تزال معظم فرق SOC وIR ترتكز على الأدوات القديمة وأدلة التحقيق والاستجابة المصممة للبنية التحتية الثابتة.
تكافح نماذج SOC التقليدية للتكيف مع الطبيعة الديناميكية للبيئات السحابية. بدءًا من موارد الحوسبة قصيرة العمر ووصولاً إلى الهويات والخدمات الموزعة، تتطلب البنية التحتية السحابية سياقًا مستمرًا وخبرة فنية للكشف والاستجابة بفعالية. لفترة طويلة جدًا، كانت فرق SecOps مثقلة بالتنبيهات المنعزلة، والتحقيقات اليدوية، والنضال المستمر لتحديد أولويات التهديدات، مما ترك المؤسسات تعاني من أوقات استجابة بطيئة، وزيادة عبء عمل المحللين، وفجوات حرجة في التغطية في السحابة.
وهنا يأتي دور اكتشاف السحابة والاستجابة لها (CDR).
إن CDR ليس مجرد مجموعة أدوات جديدة، بل هو نموذج تشغيل جديد. وهو يعتمد على القياس عن بعد السحابي الأصلي جنبًا إلى جنب مع التحليلات السلوكية وإشارات وقت التشغيل والإثراء السياقي. وتمتد هذه الطبقات إلى طبقات الهوية والبيانات والشبكة والحوسبة وSaaS وPaaS في البيئات الحديثة لدعم الاكتشاف والتحقيق والاستجابة الفعالة.
يؤكد مجلس الإنماء والإعمار أيضًا على التعاون. يتعلق الأمر ببناء سياق مشترك وإضفاء الطابع الديمقراطي على الأمان عبر فرق SecOps وأمن السحابة والتطوير. لتنفيذ CDR بشكل فعال، يجب على المؤسسات إعادة النظر في الأشخاص والعمليات والتكنولوجيا التي تدعم مركز عمليات الأمان (SOC) الخاص بها.
هل تحتاج إلى نقطة بداية لبناء أو تحسين خطة الاستجابة للحوادث؟ اطلع على مجموعتنا من نماذج خطة الاستجابة للحوادث المجانية – أمثلة عملية وجاهزة للسحابة لمساعدتك على التحرك بشكل أسرع.
التحدي الأكبر في تحويل SOC السحابي ليس الأدوات، بل الموهبة.
هناك حاجة متزايدة للمحترفين الذين يفهمون كلاً من البنية السحابية والعمليات الأمنية. يجب أن يكون المدافعون عن الخط الأول (عادةً محللو مركز العمليات الأمنية) مجهزين للقيام بما هو أكثر من مجرد تصعيد التنبيهات. إنهم بحاجة إلى المعرفة التقنية للتحقيق عبر البيئات السحابية الديناميكية، والتي تتضمن غالبًا الاستعلام عن السجلات، وتحليل أنماط الهوية والوصول، وحتى إجراء مراجعات الطب الشرعي.
على عكس البيئات المحلية التقليدية ذات نقطة دخول/خروج واحدة، تتمتع البيئات السحابية بالعديد من “المحيطات الناعمة”. يتضمن ذلك واجهات برمجة التطبيقات والهويات والخدمات التي تم تكوينها بشكل خاطئ والبيانات المكشوفة – وكلها تتطلب فهمًا دقيقًا لتأمينها. ولسوء الحظ، تفتقر العديد من فرق SOC إلى هذا السياق الخاص بالسحابة، مما يترك فجوات في الكشف والاستجابة.
أ. الناس
تتطلب عمليات الأمان السحابية الفعالة فرقًا متعددة التخصصات تمزج بين البنية التحتية والتطوير والخبرة الأمنية. وهذا يعني جمع مهندسي السحابة ومهندسي الكشف والمستجيبين للحوادث في مهمة مشتركة.
يمكن للمنظمات أن تتخذ نهجين:
-
تحسين مهارات موظفي SOC الحاليين للتعامل مع كل من البنية التحتية المحلية والبيئات السحابية باستخدام التدريب العملي ومساعدي Agentic AI والوصول إلى منطق القرار لزيادة طلاقة السحابة.
-
بناء وحدات أمنية سحابية مخصصة تركز على هندسة الكشف والتحقيق وفرز التنبيهات والاستجابة للحوادث في السحابة.
وفي كلتا الحالتين، يعد تعزيز توافق DevSecOps حيث يتشارك المطورون وفرق الأمان المسؤولية أمرًا ضروريًا لتحقيق النجاح.
ب. العمليات
لا يمكن أن يعتمد اكتشاف السحابة فقط على تحليل سجلات السحابة باستخدام التنبيهات التقليدية القائمة على التوقيع. وبدلاً من ذلك، تحتاج الفرق إلى مزيج من السحابة، وإدارة العلاقات مع البرمجيات كخدمة (SaaS)، والقياس عن بعد لوقت التشغيل، والذي يتم تحليله جنبًا إلى جنب مع تحديد السلوك الأساسي واكتشاف الحالات الشاذة التي تم ضبطها وفقًا للطبيعة الفريدة والعابرة لأحمال العمل السحابية.
وبنفس القدر من الأهمية، فإن السياق أمر بالغ الأهمية. ينبغي أن تتضمن عمليات الكشف والتحقيق إشارات من:
-
حلول إدارة الهوية والوصول
-
طائرات التحكم السحابية (مثل Kubernetes وTerraform)
-
نشاط المطور والملكية
-
مسارات تعرض البيانات
يجب أن يسترشد هذا السياق في تحديد الأولويات والتصعيد والتحقيق – وليس فقط بعد الوفاة. يجب أيضًا أن تتطور شركات نفط الجنوب (SOCs) السحابية الأصلية نحو استباقية صيد التهديد، باستخدام القياس عن بعد المخصب للكشف عن التهديدات الخفية والمستمرة.
ج. الأولويات
في البيئات السحابية، يمثل إرهاق التنبيه خطرًا حقيقيًا. يجب على مراكز عمليات الأمان (SOCs) مواءمة أولويات الكشف مع المخاطر الخاصة بالسحابة مثل:
-
الهويات التي يساء استخدامها والأذونات المفرطة
-
التعرض غير المقصود للبيانات
-
الحركة الجانبية عبر الحسابات السحابية
-
المثابرة على المدى الطويل من خلال إساءة استخدام IAM أو الأبواب الخلفية
من خلال أتمتة الاستجابة للتكوينات الخاطئة الشائعة (مثل حاويات S3 المكشوفة بشكل عام أو حسابات الخدمة ذات الامتيازات الزائدة)، يمكن للفرق تحويل التركيز من مكافحة الحرائق إلى الدفاع الاستراتيجي.
تقدم كل من استراتيجيات الرفع والتحويل والسحابة الأصلية تحديات فريدة في الكشف والاستجابة.
-
بيئات الرفع والتحول غالبًا ما يتم جلب أدوات الأمان القديمة إلى إعدادات السحابة، مما يؤدي إلى ظهور نقاط عمياء ورؤية مجزأة. قد يتم جمع السجلات، ولكن بدون سياق سحابي، يصعب تفسيرها.
-
فرق السحابة الأصليةومن ناحية أخرى، قد تعطي الأولوية للسرعة والابتكار على الاتساق الأمني. وهي تعمل باستخدام بنية أساسية سريعة الزوال – الحاويات والوظائف والخدمات الصغيرة – التي تختفي قبل أن تتمكن الأدوات التقليدية من اكتشاف المشكلات.
الرؤية الموحدة هي الحل. تساعد الأنظمة الأساسية التي تربط الإشارات السحابية بسياق وقت التشغيل الفرق عبر كلتا البيئتين على تحديد أولويات ما يهم والاستجابة بشكل أسرع.
لتحديث SOC الخاص بك للسحابة، ابدأ بهذه الخطوات الأساسية:
-
إنشاء وظيفة هندسة الكشف التي تركز على السحابة يمكنها ضبط منطق الكشف وإنشاء أدلة تشغيل سحابية أصلية.
-
الاستثمار في البرامج التدريبية لمحللي SOC لبناء طلاقة سحابية – خاصة فيما يتعلق بـ IAM والتسجيل وسلوك وقت التشغيل.
-
اعتماد منصات موحدة للكشف والاستجابة السحابية يحب ويز الدفاع التي توفر عمليات اكتشاف في الوقت الفعلي، وارتباطًا تلقائيًا، وإثراء سياق التحقيق، كما توفر أدلة تشغيل وأتمتة للاستجابة السحابية الأصلية.
-
قياس النجاح ليس فقط من خلال حجم التنبيه، ولكن من خلال النتائج الحقيقية: انخفاض متوسط وقت الكشف (MTTD)، ومتوسط وقت الاستجابة (MTTR)، وأوقات الحل الإجمالية.
إن SOC السحابية أولاً ليست مجرد تطور. إنه تحول.
يجب أن تتجاوز فرق الأمان الأدوات القديمة وتتجه نحو سير العمل التعاوني الغني بالسياق والذي يتناسب مع السحابة. من خلال مواءمة الأشخاص، وتحديث العمليات، والاستثمار في التكنولوجيا المناسبة، يمكن للمؤسسات إنشاء برنامج مرن وعالي الأداء للكشف عن السحابة والاستجابة لها.
لقد حان الوقت لكسر العزلة، وسد فجوات المهارات، وبناء مركز عمليات أمني (SOC) جاهز لما هو التالي.
