محلل الأمان مقابل مهندس الأمان: ما الفرق الحقيقي؟
تحليل عملي لكيفية اختلاف أدوار محلل الأمان ومهندس الأمان فعلياً في العمل اليومي والمهارات ومسارات الحياة الوظيفية.
تُستخدم هذه الألقاب بشكل متبادل في إعلانات الوظائف، لكن العمل اليومي مختلف فعلاً. إذا كنت تختار اتجاهاً للدراسة نحوه، فإن فهم هذا الفرق سيوفر عليك شهوراً من مطاردة الشهادات والمهارات الخاطئة.
ما يفعله محلل الأمان فعلياً طوال اليوم
يقضي محلل الأمان معظم وقته في المراقبة والفحص والتحقيق. هذا يعني مراقبة SIEM (Splunk أو Sentinel أو QRadar)، والعمل مع قوائم التنبيهات، وتحديد ما إذا كانت العملية المُعلَّمة على محطة عمل بمثابة إيجابية كاذبة أم بداية حادثة. جزء كبير من الوظيفة يتعلق بتوثيق النتائج بوضوح بحيث يستطيع مدير أو عميل بدون خلفية أمنية فهم ما حدث.
محللو المستوى 1 يقومون بالفحص الأولي. محللو المستوى 2/3 يتعمقون أكثر — يسحبون أشجار العمليات، ويفحصون بيانات telemetry من EDR في CrowdStrike أو Defender for Endpoint، ويربطون السجلات عبر جدران الحماية ومزودي الهوية لبناء خط زمني. الوظيفة تفاعلية بطبيعتها: يحدث شيء ما، وتكتشف معناه وما يجب فعله حيال ذلك.
قائمة المهام النموذجية لمحلل: مراجعة التنبيهات الليلية، إغلاق الإيجابيات الكاذبة مع توثيق الأسباب، تصعيد تنفيذ PowerShell مريب، تحديث runbook بعد ظهور نمط phishing جديد، والمشاركة في استدعاء حادثة. إنه عمل تحقيقي وثقيل على صعيد التواصل.
ما يبنيه مهندس الأمان فعلياً
يبني مهندس الأمان ويحتفظ بالأنظمة التي يعتمد عليها المحلل. هذا يعني كتابة قواعد الكشف في Sigma أو KQL، وضبط SIEM حتى لا يفيض قائمة الانتظار بضوضاء، ونشر وتكوين وكلاء EDR عبر 5000 نقطة نهاية، أو أتمتة playbook استجابة phishing في منصة SOAR مثل Tines أو Cortex XSOAR.
يعمل المهندسون أيضاً قبل الحوادث: تقسية configs السحابة في AWS أو Azure، وإعداد تقسيم الشبكة، وكتابة Terraform لفرض قواعد security groups، وإصلاح CI/CD pipelines حتى لا تتسرب الأسرار إلى git history. الكثير من عمل الهندسة غير مرئي حتى يفشل — لا أحد يلاحظ قاعدة WAF مُكوَّنة بشكل صحيح، لكن الجميع يلاحظ عندما تكون مفقودة.
حيث يسأل المحلل "ماذا حدث هنا"، يسأل المهندس "كيف نمنع هذه الفئة من الأشياء من الحدوث، أو على الأقل نسطحها بشكل أسرع في المرة القادمة". يكتب المهندسون الأكواد بشكل متكرر — Python للأتمتة، وأحياناً Go أو Rust للأدوات، وYAML و Terraform للبنية التحتية.
المهارات التي تفصل الاثنين فعلياً
يحتاج المحللون إلى تعرف قوي على الأنماط، وطلاقة في تحليل السجلات، والقدرة على كتابة تقارير الحوادث تحت ضغط الوقت. الأدوات: Splunk SPL و Wireshark وتحليل malware أساسي وتعيين MITRE ATT&CK. الشهادات التي تناسب بشكل جيد: Security+ و CySA+ و GCIH، وأحياناً التحرك نحو GCFA لعمل forensics أعمق.
يحتاج المهندسون إلى بناء الأشياء فعلاً: scripting (Python و Bash) و infrastructure-as-code و API integration بين أدوات الأمان، وما يكفي من معرفة الأنظمة والشبكات لمعرفة سبب كسر القاعدة للإنتاج. تميل الشهادات هنا نحو GCED وشهادات الأمان السحابي (AWS Security Specialty و AZ-500)، وفي النهاية OSCP إذا كان الدور يميل نحو الجانب الهجومي.
التداخل حقيقي — يتعلم المحلل الجيد كتابة استعلامات التثرية الخاصة به، وما زال المهندس الجيد بحاجة إلى قراءة السجلات لمعرفة ما إذا كان الكشف الخاص به يعمل فعلاً. لكن مركز الثقل مختلف: يعيش المحللون في قائمة التنبيهات، والمهندسون يعيشون في ملفات التكوين وليس الكود repos.
المسارات الوظيفية وكيفية انتقال الأشخاص بينها
يبدأ معظم الناس كمحللين لأن وظائف SOC توظف المزيد من المواضع على مستوى الدخول وعملية التعلم تعلمك ما يبدو "طبيعياً" عبر بيئة حقيقية. هذه الأساس مهمة حتى لو كنت تريد الهندسة في النهاية.
من محلل المستوى 1، المسار الشائع هو محلل المستوى 2/3، ثم إما threat hunter أو detection engineer، وهو دور هجين حقيقي يكتب الكشف بناءً على ما يراه المحللون مفقوداً في قائمة الانتظار. من هناك، ينتقل البعض بالكامل إلى هندسة الأمان (بناء المنصات) أو العمارة (تصميم برامج الأمان بالكامل).
أحياناً يأتي المهندسون من باب مختلف تماماً — مطورو البرامج أو sysadmins الذين يختارون التخصص في الأمان بدلاً من البدء في SOC. هذا المسار يتخطى مرحلة إرهاق التنبيهات لكن يمكن أن يترك فجوات في غريزة الاستجابة للحوادث.
أي منهما يجب أن تهدف إليه أولاً
إذا كنت تحب التحقيق والكتابة وحل الألغاز تحت الضغط، ابدأ من جانب المحلل. إذا كنت تفضل كتابة الأكواد وإصلاح السبب الجذري بدلاً من مطاردة التنبيهات، فاستهدف جانب المهندس، لكن توقع أن تحتاج إلى بعض الخبرة ذات الصلة بالمحلل لتكون موثوقاً — لا أحد يثق بالكشف الذي بنيته إذا لم تعمل مع قائمة التنبيهات بنفسك.
يتقارب كلا المسارين في النهاية على المستويات الأعلى، حيث تصبح الوظيفة أقل تعلقاً بالعنوان وأكثر تعلقاً بفهم سطح الهجوم بالكامل. لدى Korra Studio مقاطع حول workflows SOC وكتابة استعلامات SIEM وأساسيات هندسة الأمان السحابي تستحق الاستكشاف إذا كنت تريد رؤية الأدوات اليومية لأي من المسارين عن قرب.
تمت كتابة هذا المقال بمساعدة الذكاء الاصطناعي، وراجعه ونشره Michal Pilch (CISSP)، Korra Studio.
هذه ملاحظة واحدة من قاعدة معارف Korra Studio — المنصة تجمع كل موضوع مع التوجيه الفردي.
ابدأ بالمجانarrow_forward