يُظهر استطلاع SANS 2026 Threat Hunting Survey أن جودة البيانات وكميتها تمثلان العقبة الكبرى أمام عمليات التصيد الفعالة للتهديدات، وهو ما أكده نحو نصف المتخصصين في هذا المجال.
تتصدر الفجوات في السجلات السحابية وبيانات الهوية قائمة التحديات؛ في الوقت ذاته، تؤكد الفرق التي تمتلك أدلة عمل تشغيلية أن سجلات البيانات تشكل الحد الأقصى لقدراتها الفعلية. ونظراً لعدم توفر تفاصيل دقيقة حول منهجية الاستطلاع أو حجم العينة، واستناد الأرقام إلى التغطية الصحفية، يتم التعامل مع هذه النتائج كمؤشرات استطلاعية عامة.
تحديات الكشف في مواجهة تكتيكات التخفي
تؤدي الفجوات في السجلات إلى إضعاف قدرة المدافعين على كشف التهديدات، خاصة تلك التي تعتمد على الاندماج ضمن الأنشطة النظامية للشبكة. ويتطلب رصد هذه التهديدات فهماً دقيقاً للسلوك الطبيعي للأنظمة؛ ما يعني أن الاعتماد على سجلات متقطعة أو غير مكتملة يؤدي إلى تضخيم الضوضاء التشغيلية وتمرير الاختراقات.
وأوضح المدرب في مؤسسة SANS، تاز ويك (Taz Wake)، أن تعمد المهاجمين إخفاء آثارهم يزيد تكلفة الفجوات في جمع البيانات، مشدداً على ضرورة مراعاة فترات الاحتفاظ بالأدلة، وضمان سلامة السجلات، ومعالجة تحديات جمع البيانات على نطاق واسع.
ويشير المشاركون في الاستطلاع إلى أن المهاجمين المدعومين من الدول، وعصابات الجريمة المنظمة، ومشغلي برامج الفدية يعتمدون بشكل متزايد على تكتيك “العيش على الأرض” (Living off the land). هذا النهج يجعل الاعتماد على المؤشرات التقليدية، مثل البصمات وعناوين IP المعروفة، أمراً غير مجدٍ، ويحتم الانتقال نحو التحليل السلوكي.
يهدف هذا التحليل إلى مراقبة الأدوات المشروعة عند استخدامها لتسريب البيانات عبر مسارات غير معتادة، وهي عمليات رصد دقيقة تعتمد على بيانات قياس تفتقر إليها العديد من الفرق الأمنية حالياً.
تعقيدات البيئة السحابية المستمرة
تظل البنية التحتية السحابية البيئة الأكثر تعقيداً لعمليات تصيد التهديدات، حيث أشار نحو ثلث المشاركين إلى أن صعوبة العمل ضمنها تتجاوز كافة البيئات الأخرى. ولم تشهد هذه النسبة تراجعاً يُذكر مقارنة بالعام الماضي، ما يخلق فجوة واضحة بين التسارع المستمر للشركات في الانتقال نحو السحابة، واستمرار هذه البيئة كأصعب مساحة للتحليل الأمني.
تراجع الاعتماد على المنهجيات وقياس الأداء
يشهد القطاع الأمني تراجعاً في تطبيق المنهجيات المنظمة؛ حيث تتبع 37% فقط من البرامج منهجية محددة رسمياً، في مقابل تزايد الاعتماد على التصيد العشوائي للتهديدات. ويرجح جوش ليمون (Josh Lemon)، مُعد الاستطلاع، ارتباط هذا التراجع بنقص الكوادر المؤهلة. ويشكل حصر الاعتماد على خبرة محلل أمني واحد مخاطرة مؤسسية كبيرة، بينما تقدم الأطر المنشورة مثل (PEAK) و(TaHiTI) هياكل عمل قابلة للتكرار تضمن استمرارية العمليات بشكل موثوق.
من جهة أخرى، انخفضت نسبة البرامج التي تقيس نجاح عملياتها رسمياً إلى 40% مقارنة بـ 64% في عام 2024. كما تراجعت نسبة الفرق التي أبلغت عن تحسن أمنها بمقدار النصف أو أكثر إلى 11%، هبوطاً من 47% في عام 2022. ويرى ليمون أن هذا التراجع الحاد قد يعود إلى توقف الفرق عن ممارسات البحث والقياس، مما يضعف موقفها الاستراتيجي عند المطالبة بتخصيص ميزانيات إضافية.
الذكاء الاصطناعي كأداة دعم للقرار
أدرج ثلث المشاركين تقنيات الذكاء الاصطناعي وتعلم الآلة ضمن خططهم للتحسين، وهو ما يمثل انخفاضاً عن نسبة 48% المسجلة في عام 2025. يعكس هذا التراجع انتقالاً من مرحلة التخطيط النظري نحو التنفيذ العملي، أو تقييماً نقدياً واقعياً لقدرات هذه الأدوات. وتُظهر الإجابات الأولية توجهاً نحو أطر عمل تعتمد على الوكلاء الآليين، مع الاحتفاظ بسلطة القرار النهائي بأيدي المحللين البشر.
تتفق هذه النتائج مع بيانات أخرى لعام 2026، حيث تبين أن نحو نصف الفرق تمارس التصيد بانتظام، واكتشفت 38% منها أنشطة خبيثة تمكنت من تجاوز الأدوات الدفاعية الآلية. وتستخدم 44% من الفرق الذكاء الاصطناعي لتقديم توصيات ينفذها البشر، متجنبة منحه استقلالية تامة في التعامل مع التهديدات.






