# زمن اكتشاف الحادث الأمني (Security Detection Time)

> متوسط الساعات بين وقوع الحادث الأمني وبين اكتشافه، منفصلًا عن زمن احتوائه.

- **المجال:** تقنية المعلومات (IT Operations)
- **الوحدة:** ساعة
- **تكرار القياس:** ربع سنوي
- **الاتجاه المرغوب:** أقل أفضل
- **النوع:** تابع (Lagging)
- **الرابط:** https://kpihub.co/k/it-detection-time

## الهدف

قياس المدّة التي كان فيها المهاجم داخل البيئة بلا أن يراه أحد، فالضرر يتناسب مع هذه المدّة لا مع نوع الهجوم.

## لماذا هو مهم

- الاكتشاف المتأخّر يعني حركة جانبية وتوسّعًا داخل الشبكة
- أغلب الحوادث تُكتشف بإشارة من خارج المنظمة لا من داخلها، وهو أسوأ سيناريو
- زمن الاكتشاف يفصل عن زمن الاحتواء لأن علاجهما مختلف تمامًا

## المعادلة

```
Detection Time = Σ (Detection time − Occurrence time) ÷ Incidents
```

سجّل مصدر الاكتشاف: مراقبة داخلية أم بلاغ موظف أم جهة خارجية. فالمصدر الخارجي يعني أن المراقبة الداخلية لم تعمل، وهي معلومة أهمّ من الزمن نفسه.

## مثال محسوب

‏11 حادثًا أمنيًّا في السنة بمجموع 946 ساعة حتى الاكتشاف. الحساب: 946 ÷ 11 = 86 ساعة، و4 حوادث اكتُشفت ببلاغ خارجي.

## النطاق الاسترشادي

تحت 24 ساعة هدف طموح وواقعي مع مراقبة جيدة. وأي حادث يُكتشف من خارج المنظمة يعني فجوة مراقبة بغضّ النظر عن سرعته.

## تحليل الاتجاه

- ارتفاع حصة الاكتشاف الخارجي إشارة على مراقبة داخلية لا تعمل
- قصره بعد ضبط تنبيهات المراقبة أثر مباشر ومقيس
- طوله في نوع حادث بعينه يعني نقص تغطية في ذلك المجال

## أسئلة تشخيصية

- من اكتشف الحادث؟ المصدر الخارجي أخطر من الزمن الطويل
- هل التنبيهات كثيرة لدرجة تُتجاهَل؟ الضجيج يطيل الاكتشاف
- أي نوع حوادث يطول اكتشافه؟ الجواب يحدّد فجوة التغطية

## نصائح عملية

- سجّل مصدر الاكتشاف دائمًا، فهو أهمّ من الزمن
- قلّل ضجيج التنبيهات، فالتنبيه المتجاهَل يطيل الاكتشاف
- افصل زمن الاكتشاف عن زمن الاحتواء، فعلاجهما مختلف

## العرض المناسب

- أعمدة بمصدر الاكتشاف: داخلي وموظف وخارجي
- توزيع زمن الاكتشاف بنوع الحادث
- خط زمني: اكتشاف ثم احتواء لكل حادث

## تحذيرات وفخاخ

- دمج زمن الاكتشاف مع الاحتواء يخفي أيّهما هو العطل
- تجاهل مصدر الاكتشاف يفوّت أهمّ معلومة عن المراقبة
- كثرة التنبيهات تنتج تجاهلًا يطيل الاكتشاف أكثر من غيابها

## أثر التغيير

- ‏4 حوادث اكتُشفت من خارج المنظمة تعني مراقبة داخلية لم تعمل أربع مرّات
- خفض الاكتشاف من 86 ساعة إلى 24 يقلّص الحركة الجانبية للمهاجم
- ضبط التنبيهات يقصّر الاكتشاف أكثر من إضافة أدوات مراقبة

## احسبه في أداتك

### Excel

```excel
=AVERAGE((S[DetectedAt]-S[OccurredAt])*24)
```

### Power BI (DAX)

```dax
Detection Time =
AVERAGEX (
    'SecurityIncident',
    DATEDIFF ( 'SecurityIncident'[OccurredAt], 'SecurityIncident'[DetectedAt], HOUR )
)
```

### Tableau

```
AVG( DATEDIFF('hour', [Occurred At], [Detected At]) )
```

### SQL

```sql
SELECT detection_source,
       incident_type,
       AVG(EXTRACT(EPOCH FROM (detected_at - occurred_at)) / 3600) AS avg_detection_hours,
       COUNT(*)                                                     AS incidents,
       AVG(EXTRACT(EPOCH FROM (contained_at - detected_at)) / 3600)  AS avg_containment_hours
FROM   security_incident
WHERE  occurred_at BETWEEN :from_date AND :to_date
GROUP  BY detection_source, incident_type
ORDER  BY avg_detection_hours DESC;
```

---

المصدر: [KPIHub](https://kpihub.co/k/it-detection-time) · مرجع عربي مجاني لمؤشرات الأداء.
