قصة تسجيل الدخول الغريب
كان النظام يسجل مئات الآلاف من الأحداث كل يوم.
تسجيل دخول.
تسجيل خروج.
طلبات API.
أخطاء.
تغييرات في الإعدادات.
محاولات وصول مرفوضة.
كل شيء كان يُحفظ في Logs.
لكن لا أحد كان يقرأ كل هذه البيانات يدويًا.
في أحد الأيام، ظهرت عشرات لحساب واحد.
لم ينتبه أحد في البداية.
كان النظام يحتوي على عدد هائل من الأحداث، ولذلك بدت المحاولات وكأنها مجرد أرقام وسط بحر من البيانات.
بعد فترة قصيرة، حدث تسجيل دخول ناجح.
ثم بدأت تحدث تغييرات غير معتادة في الحساب.
هذه المرة ظهر Alert.
جلس محلل الأمن أمام الشاشة وبدأ يرجع إلى السجلات.
اكتشف سلسلة الأحداث:
محاولات فاشلة.
ثم نجاح.
ثم نشاط مختلف عن المعتاد.
هنا أدرك الفريق قيمة Logs.
السجل لم يمنع الحدث.
لكنه أعطاهم قصة يمكن قراءتها وتحليلها.
ثم ظهر مفهوم آخر:
📊 Monitoring
المراقبة تساعد الفريق على متابعة حالة الأنظمة والأداء والأحداث واكتشاف الحالات التي تحتاج إلى انتباه.
لكن وجود Logs وحده لا يكفي.
ينتج ملايين الأحداث ، قد تضيع الإشارة المهمة وسط الضوضاء.
ولهذا تستخدم فرق الأمن قواعد كشف وتنبيهات وتحليلًا وربطًا للأحداث.
تعلم الفريق أن الأمن لا يعني فقط بناء جدار يمنع الهجمات.
بل يعني أيضًا القدرة على رؤية ما يحدث.
ومنذ ذلك اليوم أصبح السؤال:
"ماذا يحدث في النظام؟"
مرتبطًا بسؤال آخر:
"هل لدينا الأدلة التي تسمح لنا بمعرفة ما حدث؟"
فالأنظمة التي لا تسجل الأحداث المهمة قد تجعل التحقيق الأمني أكثر صعوبة عندما تقع مشكلة.
11 مشاهدة