العودة إلى مركز المعرفة

مراجعة المعايير: تسجيل الأحداث الأمنية دون جمع زائد للبيانات

لا تطلب المعايير الاحتفاظ بكل شيء إلى الأبد، بل القدرة المقصودة على اكتشاف الهجوم وفهمه والتعافي منه.

ف
فريق الأمن السيبراني في Virtekحماية البنية التحتية والبيانات

ابدأ بأسئلة التحقيق

يجيب السجل المفيد: من نفذ الفعل، وعلى أي كائن، ومن أين ومتى وبأي نتيجة وعبر أي نظام.

NIST: عملية مؤسسية

يعامل NIST SP 800-92 إدارة السجلات كبنية وعملية مستمرة تشمل المصادر والنقل والتخزين والتحليل والأدوار والصيانة. ولا يعوض SIEM غياب الملكية والسياسة والوقت الموثوق.

CIS Control 8: جمع وتنبيه ومراجعة واحتفاظ

المصدر الذي لا يراجعه أحد مجرد أرشيف، والتنبيه بلا سياق مجرد ضوضاء.

الحد الأدنى للهندسة

  • وقت موحد وهويات واضحة للأنظمة.
  • نقل محمي مع اكتشاف الفقد والتخزين المؤقت.
  • فصل البحث التشغيلي عن الأرشيف الطويل.
  • وصول بحسب الدور وتدقيق الإدارة والحماية من العبث.
  • إخفاء البيانات الشخصية والأسرار ومحتوى الطلبات.

مدة الاحتفاظ تتبع الحالة

وازن زمن الاكتشاف والتحقيق والالتزامات والكلفة وخطر تراكم البيانات الحساسة، وحدد المدة بحسب فئة الحدث مع قياس التغطية والتأخير وفشل التحليل وضوضاء التنبيهات.

تعتمد المتطلبات المطبقة على الدولة والقطاع والبيانات ودور المؤسسة، ولا تغني هذه النظرة الهندسية عن التقييم القانوني.

هل تحتاجون إلى بنية
تناسب مهمتكم؟

نحلل المدخلات والمخاطر والقيود ثم نقترح حلاً مدروساً.

تحدث مع مهندس