لا يمكن لوكيل نقطة النهاية الإبلاغ عن غيابه. تقرير Axonius Actionability لعام 2026، الذي تم إجراؤه بالتعاون مع معهد Ponemon واستطلاع آراء 662 متخصصًا في مجال تكنولوجيا المعلومات والأمن، وضع رقمًا على الفجوة التي عملت فرق SOC على حلها لسنوات. عبر قاعدة عملاء Axonius، فإن 12.7% من الأجهزة في مخزون متوسط ​​يبلغ 298000 جهاز تفتقد وكيل الأمان المتوقع.

إذا لم يكن للجهاز وكيل، فلن تعرضه وحدة تحكم الإدارة. إذا كان سجل CMDB قديمًا، فلن يتم وضع علامة عليه. قام الموظف الذي قام بتثبيت Claude Enterprise خارج عملية الشراء بإنشاء مساحة عمل SaaS وسطح هوية وبصمة رمزية لواجهة برمجة التطبيقات (API) والتي لن يقوم القياس عن بعد لنقطة النهاية وحده بجردها بشكل موثوق. نسبة التغطية في لوحة معلومات EDR غير مكتملة من الناحية الهيكلية لأن آلية الإبلاغ لا تستطيع رؤية ما لا تغطيه.

وهذه الفجوة مهمة الآن أكثر مما كانت عليه قبل ستة أشهر. يدفع بائعو SOC وXDR إلى مزيد من التحقيق والمعالجة المستقلة في الإنتاج. سوف يستعلم هؤلاء الوكلاء عن نفس لوحات المعلومات، ويثقون في نفس نسب التغطية، ويتصرفون وفقًا لنفس النقاط العمياء التي تعلم المحللون البشريون التغلب عليها. محلل بشري يشكك في رقم التغطية بنسبة 98%. يتعامل معها الوكيل المستقل على أنها حقيقة أساسية ويتحرك بسرعة الآلة.

ثلاث إشارات مستقلة متقاربة على نفس الفجوة

وجد استطلاع Gravitee لعام 2026 الذي شمل أكثر من 900 مدير تنفيذي أن 88% أبلغوا عن حوادث مؤكدة أو مشتبه بها تتعلق بالذكاء الاصطناعي، وأن 14.4% فقط من الوكلاء المرسلين يعيشون بموافقة أمنية كاملة. وجد تقرير Axonius/Ponemon أن 52% من المشاركين سيسمحون للوكلاء المستقلين بالتصرف بناءً على التوصيات – بينما قال 63% أن البيانات الأساسية تفتقر إلى معلومات مهمة. يتطلب إطار عمل ثقة الوكيل التابع لوكالة الفضاء الكندية (CSA) حوكمة البيانات التي تم التحقق منها قبل أن يتصرف الوكلاء بناءً على أي نتيجة.

قال مايك ريمر، كبير مسؤولي أمن المعلومات الميداني في Ivanti، إن الثغرات الأمنية المعروفة في شبكات مصيدة Azure تتعرض الآن للهجوم في أقل من 90 ثانية. قال ريمر لـ VentureBeat: “تستمر الإجراءات الأمنية التقليدية في العمل”.

التحذير هو أن هذه التدابير تحمي فقط ما يمكنهم رؤيته. يتم نشر وكيل EDR عبر 87.3% من مخزون الأجهزة ويترك نسبة 12.7% المتبقية خارج نطاق القياس عن بعد لهذا الوكيل وإنفاذ السياسة ومنطق الاكتشاف.

بيانات النشر الحصرية تحدد الحجم

صرح جو دايموند، الرئيس التنفيذي لشركة Axonius، لـ VentureBeat أن متوسط ​​CISO يرى ما يقرب من 50% مما هو موجود بالفعل على الشبكة. قال دايموند: “لنفترض أن 50% من بيئتهم موجودة في المادة المظلمة”. “إنهم لا يعرفون ما هو، أو مكانه، أو من يمكنه الوصول إليه، إذا كان آمنًا، إذا لم يكن آمنًا.”

تؤكد بيانات النشر من أكثر من 900 عميل من عملاء Axonius هذه الأرقام. انتقلت TransUnion من تغطية نقطة النهاية من 70% إلى 99% بعد التحقق خارج النطاق. ارتفعت نسبة نجاح Western Union من 85% إلى 99% من خلال دمج البيانات من 38 أداة وخفض عبء العمل اليدوي إلى النصف. اكتشف Lumen 1.1 مليون أصل، بينما أظهر CMDB 17000. ويترجم ذلك إلى ما يقرب من 37000 نقطة نهاية غير مُدارة لكل مؤسسة تقع خارج كل سياسة وكل دورة تصحيح وكل قاعدة اكتشاف.

وأشار دايموند إلى ميثوس، نموذج الاستدلال الحدودي الذي طورته الأنثروبيك، باعتباره إشارة إلى أن القدرة الهجومية بسرعة الآلة ستجعل أي أصول غير معروفة أكثر خطورة بكثير مما هي عليه اليوم. وقال: “يميل الناس إلى الإصابة بمتلازمة الأجسام اللامعة”. “إذا لم تفهم كيف تبدو 50% من بيئتك من منظور نقطة النهاية التقليدية، وتعتقد أنك ستنطلق بسرعة نحو التحكم الدقيق وإدارة الذكاء الاصطناعي، فسوف يفشل برنامجك.” ووصف دايموند التحول الأوسع في مجال الذكاء الاصطناعي بأنه “كبير، إن لم يكن أكبر، من الإنترنت”.

وتتنافس ثلاثة أساليب لسد الفجوة

لا توجد بنية واحدة تحل مشكلة الرؤية اليوم. تتنافس ثلاث طرق، كل منها مع مقايضات محددة يجب على فرق الأمن تقييمها قبل الشراء.

طبقة تكامل مخصصة يستخدم محولات API ثنائية الاتجاه لإنشاء مخزون محدث دائمًا. يقوم Axonius بتشغيل أكثر من 1400 محول ويكتشف الآن عمليات تثبيت Shadow Claude Enterprise عبر محول Anthropic الخاص به (GA 15 يونيو). قال دايموند لـ VentureBeat: “لقد أنشأنا تكاملًا ثنائي الاتجاه لواجهة برمجة التطبيقات (API) مع جميع أنظمة تكنولوجيا المعلومات وجميع عناصر التحكم الأمنية لإنشاء مخزون محدث دائمًا لما تبدو عليه البيئة”.

ذكاء EDR وXDR الأصلي للنظام الأساسي يبني سياق أصول أكثر ثراءً داخل بصمة الوكيل. العمق داخل بصمة الوكيل هو الميزة. القيد هيكلي. ويقتصر الذكاء الأساسي للمنصة على ما يمكن للعميل رؤيته، والفجوة التي حددها تقرير بونيمون تقع على وجه التحديد حيث تنتهي تلك الرؤية.

تحديث CMDB يتطلب التوفيق المستمر مع ثلاثة أو أكثر من مصادر القياس عن بعد المستقلة. 13% فقط من المؤسسات تقوم بالتسويات يوميًا، وفقًا لبيانات Axonius/Ponemon. أما نسبة 87% المتبقية فتعمل على سجلات قديمة تعمل على تغذية تحديد الأولويات غير الصحيح في أي مسار معالجة تلقائي.

جاهزية بيانات EDR: خمس بوابات قبل المعالجة الذاتية

قبل السماح لوكلاء SOC المستقلين بإغلاق التذاكر أو أصول العزل، تخبرك قائمة التحقق هذه ما إذا كانت بيانات EDR وبيانات الأصول الخاصة بك قوية بما يكفي للوثوق بها. إنه لا يعرف البائع، ويعمل مع أي EDR وCMDB، ويمنحك خمس بوابات تمرير/فشل يمكنك تشغيلها في جلسة عمل واحدة.

منطقة المخاطر

ما تظهره البيانات

عتبة الاستعداد

الإجراء الذي يجب اتخاذه الآن

دلتا مخزون الأصول

Ponemon: تم دمج 45% فقط في عرض واحد. Forrester TEI: أصول أكثر بنسبة 150% عما تم تحديده مسبقًا. التجويف: 17 كيلو في CMDB مقابل 1.1 مليون تم اكتشافه.

دلتا ≥10% بين عدد عوامل الاكتشاف وCMDB وEDR. تمنع نسبة دلتا الأعلى من 10% المعالجة الآلية حتى تتم التسوية.

قم بتشغيل الاكتشاف المستند إلى واجهة برمجة التطبيقات (API) على جميع القطاعات. يختلف عن عدد وحدات التحكم CMDB وEDR. تسوية الحد الأدنى ربع السنوي.

خدمات الذكاء الاصطناعي غير المُدارة

Gravitee: 88% من حوادث الذكاء الاصطناعي المؤكدة أو المشتبه فيها. 14.4% فقط بموافقة أمنية كاملة. يكتشف المحول الأنثروبي (GA 15 يونيو) عمليات تثبيت Claude Enterprise غير المُدارة.

لا توجد خدمات ذكاء اصطناعي عالية المخاطر خارج نطاق المشتريات المعتمدة. عمليات فحص اكتشاف SaaS الأسبوعية. تؤدي المثيلات عالية الخطورة غير المُدارة إلى إجراء فرز IR قبل مراجعة الاستثناء.

انشر اكتشاف SaaS أو المحولات على مستوى البروتوكول لاكتشاف خدمة الذكاء الاصطناعي. أتمتة عمليات الفحص الأسبوعية. قم بتوجيه المثيلات غير المُدارة إلى قائمة انتظار IR.

دقة تسجيل CMDB

بونيمون: 13% فقط يتصالحون يوميًا (RSAC 2026). Brooks Running: 20% تناقض في الخادم بين وحدة التحكم والاكتشاف المستقل. أهم عوائق العلاج: تحديد الأولويات غير الواضحة، والملكية غير الواضحة، والبيانات غير المتسقة.

≥85% من السجلات تم التحقق من صحتها مقابل 3+ مصادر مستقلة للقياس عن بعد. لا توجد سجلات قديمة أو معزولة في قائمة انتظار المعالجة النشطة.

إسناد ترافقي لـ CMDB مقابل المخزون السحابي، وقياس EDR عن بعد، ودليل IdP. التسوية المستمرة تحل محل دورات التدقيق السنوية.

فجوة تغطية وكيل نقطة النهاية

بونيمون: لا يستطيع الوكيل الإبلاغ عن غيابه (ص 8). TransUnion: من 70% إلى 99% بعد التحقق خارج النطاق. RSAC 2026: 12.7% من 298 ألف جهاز متوسط ​​يفتقد الوكيل المتوقع.

≥95% تغطية الوكيل تم التحقق منها عبر الاكتشاف خارج النطاق. ويحدد العديد من CISOs هذا باعتباره الحد الأدنى قبل السماح بالمعالجة المستقلة. لا توجد مقاييس ذاتية الإبلاغ فقط في تقارير مجلس الإدارة.

قم بتشغيل الاكتشاف المستند إلى الشبكة أو المستند إلى واجهة برمجة التطبيقات (API) مقابل قائمة الأجهزة المُدارة. التغطية التي تقل عن 95% تمنع نطاق المعالجة الآلية.

رسم خرائط ملكية الأصول

بونيمون: 32% يطبقون العلامات باستمرار. 51% فقط يتنازلون عن ملكية التعرضات الجديدة (ص 9، 16). TransUnion: من 12 ألفًا إلى 190 ألفًا من الأصول مع تحديد الملكية.

تم تعيين المالك خلال 24 ساعة. العلامات متسقة عبر السحابة، EDR، CMDB. ثلاثة أنظمة تظهر ثلاثة أصحاب = الفشل.

أتمتة الملكية عبر العلامات السحابية، أو عضوية مجموعة IdP، أو بيانات تعريف CMDB. قم بتعيين الأصول والمعالجة ومالك الأعمال كحقول منفصلة.

خمسة أسئلة يجب طرحها قبل السماح بإجراء SOC المستقل

  1. ما الذي يتحقق بشكل مستقل من تغطية وكيل نقطة النهاية خارج وحدة تحكم EDR؟

  2. كيف تقوم SOC بتسوية التعارضات بين أدوات EDR وCMDB والمخزون السحابي وموفر الهوية وأدوات الاكتشاف؟

  3. هل يمكن لوكلاء الذكاء الاصطناعي التصرف على الأصول ذات الملكية غير المعروفة أو المتنازع عليها؟

  4. هل يستطيع النظام التمييز بين “غير معرض للخطر” و”غير مرئي”؟

  5. ما هي بوابة جودة البيانات التي تمنع العلاج المستقل عندما تكون التغطية أو الملكية أقل من الحد الأدنى؟

إطار المخاطر الجاهز للمجلس

أكد Kayne McGladrey، العضو الأول في IEEE، هذا النمط عبر مقابلات متعددة منشورة مع VentureBeat. إن الفجوة الهيكلية في التغطية المبلغ عنها ذاتيا ليست جديدة. والجديد هو أن الوكلاء المستقلين سيتصرفون على هذا النحو بسرعة الآلة دون الحاجة إلى الحلول المؤسسية التي طورها المحللون البشريون على مدار سنوات من الخبرة. وضع دايموند المخاطر على مستوى مجلس الإدارة بوضوح في بيان صحفي صدر في إبريل/نيسان 2026: “تتراكم النتائج لأن البيانات غير موثوقة، والملكية غير واضحة، وفئات الأصول بأكملها ليست حتى في الصورة”.

يتطلب إطار عمل ثقة الوكيل الخاص بـ CSA أن أي وكيل يتم ترقيته إلى مستوى أعلى من الاستقلالية يجب أن يمر عبر خمس بوابات، بما في ذلك الدقة المثبتة والتدقيق الأمني. تدخل التزامات الشفافية بموجب المادة 50 من قانون الاتحاد الأوروبي للذكاء الاصطناعي حيز التنفيذ في 2 أغسطس 2026. وقد دفع برنامج Digital Omnibus الصادر في مايو 2026 التزامات النظام عالي المخاطر إلى ديسمبر 2027، لكن المؤسسات التي تنشر وكلاء SOC على بيانات الأصول غير المكتملة تواجه مخاطر تشغيلية فورية تتجاوز أي جدول زمني تنظيمي.

الجملة الجاهزة للمجلس: تقارير تغطية EDR الخاصة بنا غير مكتملة من الناحية الهيكلية لأن وكيل نقطة النهاية لا يمكنه الإبلاغ عن غيابه، ونحن نتحقق من التغطية من خلال الاكتشاف خارج النطاق قبل نشر العوامل المستقلة التي تعمل على تلك التقارير بسرعة الجهاز.

كتاب اللعب لمدير الأمن

  1. تشغيل اكتشاف الأصول خارج النطاق هذا الأسبوع. قارن النتائج مع عدد صادرات CMDB ووحدة تحكم EDR. إذا تجاوزت الدلتا 10%، قم بإيقاف نطاق المعالجة الآلية حتى تتم تسوية الفجوة.

  2. نشر اكتشاف SaaS لخدمات الذكاء الاصطناعي. يقوم الموظفون بتثبيت الذكاء الاصطناعي قبل عمليات الشراء، وقبل الأمن. عمليات الفحص الأسبوعية هي الحد الأدنى. قم بتوجيه أي مثيل عالي الخطورة غير مُدار إلى قائمة انتظار الاستجابة للحوادث لفرزها قبل مراجعة الاستثناء.

  3. ربط ملكية الأصول بمسؤولية الإصلاح. وجد Ponemon أن 32% فقط من المؤسسات تطبق العلامات بشكل متسق. إذا أظهرت ثلاثة أنظمة ثلاثة مالكين مختلفين لنفس الأصل، فلن يكون للمعالجة التلقائية هدف توجيه. قم بإصلاح طبقة الملكية قبل نشر الوكلاء الذين يعتمدون عليها.

  4. قم بقتل مقاييس التغطية المبلغ عنها ذاتيًا فقط. إن أي حساب للمخاطر أو تقرير مجلس الإدارة يعتمد على التغطية التي تم الإبلاغ عنها من خلال وحدة EDR وحدها يعتمد على البيانات التي لا يستطيع نظام التقارير التحقق منها. طلب التحقق خارج النطاق لكل رقم تغطية يُبلغ عن قرار المخاطر.

شاركها.
اترك تعليقاً