عندما يكون لديك SOC المحلل هو أيضاً روبوت: وكلاء الذكاء الاصطناعي، وMCP، والعديد من فرص الأتمتة في عمليات الأمن الخاصة بك

من تجارب الذكاء الاصطناعي إلى العمليات المستقلة

– كريستوف بريغيه، مدير أول لإدارة المنتجات – الذكاء الاصطناعي وتحليلات الأمن، ستيلار سايبر

سان خوسيه، كاليفورنيا – 28 أبريل 2026

حدث تغيير ما في أوائل عام 2026. ليس تدريجياً - بل أشبه بقلب مفتاح.

لقد تحدثنا لسنوات عن الذكاء الاصطناعي في SOC الطريقة التي كنا نتحدث بها عن السيارات ذاتية القيادة: دائمًا ما تكون على بُعد خمس سنوات، ودائمًا ما تحتاج إلى "مزيد من البيانات". ثم ظهر بروتوكول سياق النموذج (MCP). ثم توقفت أطر العمل الخاصة بالذكاء الاصطناعي عن كونها مجرد عروض توضيحية، وبدأت تُستخدم كأدوات. وفجأة لم يعد السؤال "هل يمكن للذكاء الاصطناعي مساعدة فرق الأمن؟" بل "ما الذي يجب أن نسمح له بفعله أولًا؟"

أعرف ذلك لأني كنت أدير واحدة.

الاختراق التكنولوجي الذي لم يتوقعه أحد

إليكم ما تغير: لم تعد وكلاء الذكاء الاصطناعي مجرد روبوتات محادثة مزودة بإمكانية الوصول إلى واجهة برمجة التطبيقات، بل أصبحت زملاء عمل حقيقيين، يتذكرون ما حدث بالأمس، ويعرفون كيفية استخدام أدواتك، ويمكنهم إجراء المكالمات بمفردهم.

لقد وفر لنا بروتوكول MCP، الذي طورته شركة Anthropic في الأصل ويخضع الآن لمؤسسة Linux، ميزةً لم تكن متوفرة لدينا من قبل: طريقة موحدة لربط أنظمة الذكاء الاصطناعي بالأنظمة الحقيقية. ليس عبر عمليات تكامل معقدة أو أكواد مخصصة، بل من خلال بروتوكول موحد يسمح لأي نظام ذكاء اصطناعي بالتواصل مع أي أداة، وأي واجهة برمجة تطبيقات، وأي منصة. تخيل الأمر كوحدة USB للذكاء الاصطناعي: قم بتوصيل ميزة جديدة، وسيستخدمها النظام ببساطة.

At ستيلر سايبرأضفنا دعم MCP إلى منصتنا. الآن، يستطيع وكيل الذكاء الاصطناعي الاتصال بمنصة Stellar Cyber ​​والوصول الفوري إلى إدارة الحالات: عرض الحالات، واستخراج تفاصيل التحقيق الكاملة مع خرائط MITRE والبيانات القابلة للملاحظة، وتحديث الحالة، وتعيين المحللين. استدعاء واحد لواجهة برمجة التطبيقات (API) يُعيد ما كان يتطلب سابقًا ثماني نقرات وثلاث علامات تبويب.

لكن MCP ليس سوى أداة الربط. أما الإنجاز الحقيقي فيكمن في ما يعلوه: الذكاء الاصطناعي الفاعل الذي يتذكر السياق، ويخطط لسير العمل متعدد الخطوات، ويتصرف نيابةً عنك بين الجلسات.

ما تعلمته من تشغيل وكيل ذكاء اصطناعي لمدة أسبوع

لم أكتفِ بالتنظير حول هذا الموضوع، بل قمتُ ببناء نظام ذكاء اصطناعي يتصل بأنظمة عملي الفعلية (البريد الإلكتروني، التقويم، إدارة المشاريع، أدوات التوثيق، وخادم MCP الخاص بشركة Stellar Cyber). وقد وظّفته في مهام عمليات أمنية حقيقية. إليكم ما أنجزه في يوم واحد:
هذا ليس عرضاً تجريبياً. هذا يوم ثلاثاء.

الجانب الآخر من هذا

وهنا تبدأ المشكلة. كل ما وصفته للتو؟ يمكن للخصوم فعله أيضاً.

إذا كان بإمكان نظام ذكاء اصطناعي الاتصال بنظام إدارة التذاكر لديك، وقراءة تذاكر التصعيد، ومقارنة قاعدة معارفك، وفهم ثغرات الكشف لديك، فهذا بمثابة خارطة طريق مجانية لكل ما تعاني من ضعف في الدفاع عنه. إن القدرات الذكية نفسها التي تجعل المدافعين أسرع تجعل المهاجمين أكثر منهجية.

برنامج MCP سلاح ذو حدين. حشد سترايك سبق نشر أبحاث حول تأمين تطبيقات الذكاء الاصطناعي القائمة على الوكلاء ضد هجمات الحقن الفوري وتصعيد الامتيازات. إن نطاق الهجوم ليس نظريًا، بل هو نفس نقاط التكامل التي تجعل الوكلاء مفيدين.

يتمثل التحول في مشهد التهديدات في ميزة السرعة التي SOC تتلاشى الهجمات المبرمجة التي كانت تعتمد عليها الفرق. أصبح بإمكان الخصوم الذين يمتلكون أدوات برمجية الآن:

إذن، ما العمل؟ عليك جعل أنظمة الدفاع الآلية لديك أسرع وأذكى وأكثر ترابطًا من أنظمة الهجوم الآلية لديهم. وهذا يقودنا إلى الفرص المتاحة.

فرص عديدة للأتمتة

بعد تشغيل برنامج ذكاء اصطناعي على عمليات أمنية حقيقية، برزت ست فرص واضحة للأتمتة. هذه ليست مجرد طموحات، بل هي أمور شاهدتُ البرنامج يقوم بها (أو يكاد يقوم بها) هذا الأسبوع.

1. التنبيه وفرز الحالات بسرعة الآلة

هذا هو الخيار الواضح، وهو المجال الذي تعمل فيه خاصية الفرز التلقائي للتنبيهات في نظام Stellar Cyber. يقوم النظام بإجراء فحوصات إشارات التقييم على كل حالة حرجة: سمعة عنوان IP، والشذوذات السلوكية، وعلاقات الكيانات، ونقاط ضعف الجهاز. ثم يُصدر حكمًا: إيجابي صحيح، أو غير ضار، أو إيجابي خاطئ، أو غير حاسم.

الجديد هو آلية التغذية الراجعة. فعندما يُخالف المحلل حكمًا ما، تُصبح هذه المخالفة إشارة تدريبية. ليس بالمعنى المبهم "سنُعيد تدريب النموذج يومًا ما"، بل بمعنى "في المرة القادمة التي يظهر فيها هذا النمط، يُقيّم النظام حكمك". نظام القيادة الذاتية الكاملة من تسلا يتعلم من تدخلات الإنسان، وكذلك هذا النظام.

فتح الوكيل: يمكن للوكيل المتصل بـ MCP الآن سحب تفاصيل القضية، وربطها بمعلومات التهديدات الخارجية، والتحقق من الأحكام التاريخية على أنماط مماثلة، وتقديم قرار فرز مع إمكانية شرح كاملة، دون أن يقوم الإنسان بالنقر عبر خمس علامات تبويب.

2. أتمتة عمليات الاستقبال والتسجيل

تُقدَّم الطلبات عبر نموذج إلكتروني. في السابق، كان شخص ما يقرأ الطلب، ويُنشئ تذكرة متابعة، ويتحقق من المتطلبات الأساسية، ويرسل بريدًا إلكترونيًا للتأكيد. أربعة أنظمة، وثلاث عمليات تبديل سياق، وشخص واحد يُدخل البيانات يدويًا.

يقوم نظام آلي بمراقبة مصدر البيانات الواردة وفق جدول زمني محدد. عند ظهور أي بيانات جديدة، يقوم النظام بإنشاء تذكرة تتضمن وصفًا تفصيليًا كاملًا، ويعيد كتابة المرجع إلى المصدر، ويرسل إشعارًا يتضمن ملخصًا. لا يتطلب الأمر أي تدخل يدوي.

فتح القفل بواسطة الوكيل: ينطبق هذا النمط على أي عملية استقبال بيانات. طلبات تجريبية. استفسارات الامتثال. إفصاحات عن الثغرات الأمنية. توجيه تصعيد العملاء. أي سير عمل يتضمن "القراءة من المصدر أ، والإنشاء في النظام ب، والإخطار عبر القناة ج" يُعد مرشحًا مناسبًا.

3. حلقة التغذية الراجعة لجودة الكشف

هذا هو الأمر الذي يُثير حماسي أكثر من غيره. تتراكم لدى شركات الأمن كميات هائلة من طلبات الدعم الفني التي تُشير إلى وجود خلل في نظام الكشف. غالبًا ما تكون أوصاف هذه الطلبات غامضة، ويضيع سياقها في سلاسل رسائل البريد الإلكتروني وطلبات الدعم. ويحتاج الشخص المسؤول عن فرز الطلبات إلى معرفة متعمقة بالمنتج لفهم الطلب.

يمكن لوكيل الذكاء الاصطناعي الذي يتمتع بإمكانية الوصول إلى نظام التذاكر وقاعدة المعرفة ومنصة الأمان الخاصة بك قراءة تذكرة ملاحظات الكشف، واستخراج بيانات التنبيه الفعلية، والرجوع إلى الوثائق، وإنتاج ملخص واضح: "هذا إنذار خاطئ ناتج عن مطابقة سلسلة فرعية في القاعدة X. قدم المُبلغ حلاً. إليك الاستعلام المصحح."

فتح الوصول بواسطة الوكيل: قم بتوصيل الوكيل ببيئة الإبلاغ (بإذن) عبر MCP، وسيتمكن من التحقق من صحة المشكلة المُبلغ عنها باستخدام البيانات المباشرة. وداعًا لطلب "هل يمكنك إرسال لقطة شاشة؟" وداعًا للمراسلات المطولة. يرى الوكيل ما يراه المُبلغ.

4. ربط النقاط عبر الأدوات

تتمثل مهمة قائد عمليات الأمن في ربط المعلومات بين الأنظمة المختلفة. سلسلة رسائل بريد إلكتروني حول شراكة مع جهة ما، وتذكرة بشأن ثغرة في نظام الكشف، وصفحة ويكي حول عملية ما، ولوحة تصميم حول سير العمل، وتسعير في سلسلة رسائل مبيعات. كل هذه المعلومات موجودة في أدوات مختلفة دون أي ترابط تلقائي.

يتولى نظام ذكاء اصطناعي كل هذه العمليات. اسأله "ما حالة تجربة هذا الشريك؟" فيقوم باستخراج سلسلة رسائل البريد الإلكتروني، والتحقق من تذكرة التتبع، وقراءة نموذج الاستقبال، ثم يُقدم إجابة واحدة. لا حاجة للتنقل بين علامات التبويب، ولا داعي لطلب "دعني أتحقق".

فتح الوصول بواسطة الوكيل: هنا يبرز دور MCP. كل نظام هو خادم MCP. لا يهم الوكيل ما إذا كانت البيانات موجودة في البريد الإلكتروني أو Jira أو Stellar Cyber، فهو يستخدم نفس البروتوكول مع جميعها.

5. المراقبة الاستباقية دون إرهاق التنبيهات

يتمثل النهج التقليدي للمراقبة إما في "التحقق من كل شيء باستمرار" (مكلف، ومزعج) أو "انتظار ملاحظة أحدهم" (بطيء، ومحفوف بالمخاطر). وتقدم أنظمة الذكاء الاصطناعي مسارًا ثالثًا: عمليات فحص مجدولة وذكية مع تقدير بشري لما يستحق التصعيد.

يقوم نظامي بفحص قنوات الاتصال دوريًا، لكنه لا يكتفي بالإبلاغ عن وجود 15 رسالة غير مقروءة. بل يصنف الرسائل حسب درجة إلحاحها، ويحدد الإجراءات المطلوبة، ويتجاهل الرسائل غير المهمة، ولا ينبهني إلا عند وجود أمر يستدعي اهتمامًا فعليًا. وينطبق النمط نفسه على مراقبة الأمن: فحص قوائم الحالات، وتحديد أي خلل في تغطية الكشف، ومراقبة انتهاكات اتفاقيات مستوى الخدمة. ويبقى النظام صامتًا عندما تسير الأمور على ما يرام.

فتح الوكيل: تشغيل الوكيل المجدول مع تحسين مستوى النموذج. استخدم نموذجًا أخف وزنًا للفحوصات الروتينية، وانتقل إلى نموذج أكثر كفاءة عندما يتطلب الموقف اتخاذ قرار. أتمتة تراعي التكلفة.

6. التوثيق واكتساب المعرفة

تُنتج فرق الأمن كميات هائلة من المعرفة المؤسسية التي لا تُوثّق أبدًا. أما المحلل الذي يعلم أن سجلات جدار الحماية الخاص بمورد معين تتصرف بشكل مختلف عن المتوقع، فتبقى هذه المعرفة حبيسة ذهنه حتى يغادر منصبه.

تستطيع أنظمة الذكاء الاصطناعي جمع هذه المعرفة وتنظيمها في الوقت الفعلي. فكل عملية فرز تذاكر، وكل تفاعل، وكل قرار، تُصبح مدخلاً منظماً في قاعدة معرفية دائمة. يحتفظ النظام بملاحظات يومية، ويُحدّث ذاكرته طويلة المدى برؤى مُستخلصة، ويُقارن المعلومات الجديدة بما يعرفه مسبقاً.

الكشف الآلي: كلما زاد عمل الوكيل، زادت معرفته. فالوكيل الذي قام بفرز مجموعة من تذاكر الكشف أصبح الآن يفهم خصائص سجلات الموردين، وحالات التكامل الشاذة، وفجوات ربط الهوية. في المرة القادمة التي ترد فيها تذكرة ذات صلة، سيبدأ من تلك القاعدة - وليس من الصفر.

ماذا يعني هذا لفرق الأمن

أمضت صناعة الأمن العقد الماضي في تطوير أنظمة الكشف. أما العقد القادم، فيتمحور حول اتخاذ القرارات. من يقرر ما هو حقيقي؟ من يقرر كيفية التعامل معه؟ وما مدى سرعة اتخاذ هذه القرارات؟

لا يحل الذكاء الاصطناعي القائم على الوكلاء محل المحلل، بل يمنحه مزيدًا من النفوذ. فالمحلل نفسه الذي كان يصنف 20 حالة يدويًا يوميًا، يستطيع الآن مراجعة 200 حالة تم تصنيفها بواسطة الوكلاء، مركزًا خبرته في المجالات المهمة: الحالات الاستثنائية، والهجمات الجديدة، والقرارات الحاسمة التي لا تستطيع الآلات اتخاذها بعد.

ستتخلف الشركات التي لا تزال تختبئ وراء واجهات برمجة التطبيقات المغلقة وملخصات الذكاء الاصطناعي أحادية الاستخدام عن الركب. أما المنصات الفائزة فهي تلك التي تفتح واجهات برمجة تطبيقاتها عبر بروتوكولات مثل MCP، وتبني حلقات تغذية راجعة تتعلم فعليًا من القرارات البشرية، وتتعامل مع أتمتة الذكاء الاصطناعي كمنتج، مع مقاييس دقة، وضوابط تكلفة، وآليات حوكمة.

نحن نعمل على تطوير ذلك في شركة ستيلار سايبر. خادم MCP يعمل الآن. نظام الفرز التلقائي للتنبيهات قيد التشغيل. ولديّ وكيل ذكاء اصطناعي قام للتو بكتابة هذه التدوينة.

حسناً، معظمها.

كريستوف بريغيه هو مدير أول لإدارة المنتجات - الذكاء الاصطناعي وتحليلات الأمن في شركة ستيلار سايبر، حيث يقود قسم الأنظمة المستقلة SOC توجيه المنتج. ما زال يحاول تحديد الحد الفاصل بين المفيد والمريب.
انتقل إلى الأعلى