AWS Security Academy · درس

إنشاء لقطات لوحدات التخزين للتحليل الجنائي

التقط حالة القرص للتحقيق قبل تغيير أي شيء

الدرس 4 من 413 خطوة

إنشاء لقطات لوحدات التخزين للتحليل الجنائي درس مجاني في AWS Security Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

لماذا نأخذ لقطة أولًا

قبل لمس مثيلة مخترقة، التقطوا قرصها. لقطة EBS هي نسخة في نقطة زمنية محددة من وحدة تخزين Elastic Block Store، وتُخزَّن بشكل دائم في S3.

إنها تثبّت حالة القرص بدقة لحظة التقاطها، مما يمنح المحققين خط أساس ثابتًا لتحليله حتى أثناء احتواء النظام المباشر أو إعادة بنائه.

ما الذي تلتقطه اللقطة

لقطة EBS قائمة على مستوى الكتل وتزايدية: تلتقط الأولى جميع الكتل المستخدمة، بينما تخزّن اللقطات اللاحقة التغييرات فقط. ومع ذلك، تمثل كل لقطة نسخة كاملة قابلة للاستعادة من وحدة التخزين.

تحافظ اللقطة على نظام الملفات والبرمجيات الخبيثة الموجودة على القرص والسجلات والإعدادات تمامًا كما كانت — وهي المادة الخام للتحقيق الجنائي.

aws ec2 create-snapshot \
  --volume-id vol-0abc123 \
  --description "forensic-i-0abc123"

حافظوا عليها ولا تغيّروها

القاعدة الذهبية في التحليل الجنائي هي عدم تعديل الدليل الأصلي مطلقًا. اعملوا فقط من نسخ اللقطة.

أنشئوا وحدة تخزين جديدة من اللقطة، وأرفقوها بمثيلة جنائية، وقوموا بتركيبها للقراءة فقط حتى لا يؤدي التحقيق إلى تغيير بايت واحد من الحالة الملتقطة.

الذاكرة مهمة أيضًا

لا تلتقط لقطات القرص ما يوجد في RAM فقط — مثل البرمجيات الخبيثة التي لا تترك ملفات، ومفاتيح فك التشفير، واتصالات الشبكة النشطة.

إذا كانت أدواتكم الجنائية تدعم ذلك، فافرغوا ذاكرة المثيلة أيضًا. توفر لقطة القرص وصورة الذاكرة معًا أكمل صورة ممكنة للاختراق.

وضع العلامات وسلسلة حيازة الأدلة

ضعوا على كل لقطة علامات تتضمن المثيلة المصدر ومعرّف الحادثة ووقت الالتقاط. تمنع العلامات الواضحة الحذف العرضي وتحافظ على تنظيم الأدلة.

وثّقوا من التقط ماذا ومتى. وتكتسب سلسلة حيازة الأدلة القابلة للدفاع عنها أهمية إذا دعمت النتائج يومًا إجراءً قانونيًا أو تنظيميًا.

النسخ عبر الحسابات

انسخوا اللقطة إلى حساب التحليل الجنائي أو الاستجابة للحوادث المعزول، حتى تبقى الأدلة بعيدة عن متناول مهاجم لا يزال نشطًا في الحساب المخترق.

تُعد مشاركة اللقطات ونسخها عبر الحسابات قدرة مضمّنة في EBS؛ لكن احرصوا على أن تسمح أذونات مفتاح KMS للحساب الوجهة باستخدام اللقطات المشفّرة.

تشفير الأدلة

شفّروا اللقطات الجنائية باستخدام KMS (خدمة إدارة المفاتيح)، حتى تظل البيانات الحساسة التي تحتوي عليها محمية أثناء التخزين.

تحكموا في الوصول عبر سياسة المفتاح: يجب ألا يتمكن من فك تشفير الأدلة إلا المحققون المصرّح لهم. يحمي ذلك بيانات الضحايا ويحافظ على الامتثال في عملية المعالجة.

التخزين غير القابل للتغيير

على المدى الطويل، صدّروا الأدلة أو احتفظوا بها في وحدة تخزين لا يمكن تعديلها. تمنع حاوية S3 التي تستخدم Object Lock في وضع الامتثال الحذف أو الاستبدال خلال فترة احتفاظ محددة.

يحمي ذلك الأدلة من المهاجمين ومن الفقدان العرضي، ويعزز سلامة التحقيق.

أتمتة جمع الأدلة

في الحوادث سريعة التطور، تصبح اللقطات اليدوية عنق زجاجة. ويمكن لدالة Lambda تُشغَّل عند العثور على تهديد بواسطة GuardDuty أن تأخذ لقطات لجميع وحدات التخزين المتصلة تلقائيًا لحظة اكتشاف التهديد.

يلتقط الجمع الآلي أحدث حالة ممكنة، ويتيح للمستجيبين التركيز على التحليل.

تحليل النسخة

مع تركيب نسخة للقراءة فقط على مثيلة جنائية، يبحث المحققون عن مؤشرات الاختراق: ملفات مشبوهة، وملفات تنفيذية معدّلة، ومهام cron غير متوقعة، وإدخالات في السجلات.

وبما أن العمل يجري على نسخة معزولة، يمكنكم إجراء فحص مكثف من دون أي خطر على الإنتاج أو على سلامة الدليل الأصلي.

الاحتفاظ أو التخلص

عند انتهاء التحقيق، حدّدوا مصير اللقطة وفقًا للسياسة. فقد تتطلب الأدلة المرتبطة بمسائل قانونية أو تنظيمية فترة احتفاظ طويلة باستخدام Object Lock.

وإلا، فاحذفوا اللقطات الجنائية وفق جدول محدد حتى لا تتراكم البيانات الحساسة الملتقطة. وفي كلتا الحالتين، سجّلوا القرار حتى تظل سلسلة حيازة الأدلة سليمة من الالتقاط إلى التخلص.

تحقق سريع

احموا الأدلة بالطريقة الصحيحة.

مراجعة

اجمعوا الأدلة الجنائية بأخذ لقطة EBS لكل وحدة تخزين قبل تغيير المثيلة، وأفرغوا الذاكرة لالتقاط ما يوجد في RAM فقط. اعملوا دائمًا من نسخ للقراءة فقط، وضعوا علامات على كل شيء لحفظ سلسلة حيازة الأدلة، وانسخوا اللقطة المشفّرة إلى حساب الاستجابة للحوادث المعزول. احموها باستخدام KMS وObject Lock في S3، وأتمتوا الجمع انطلاقًا من العثور على التهديدات بواسطة GuardDuty، ثم حلّلوا النسخ على مثيلة جنائية محصّنة.

البدء مجانًا

تعلم AWS Security Academy مع معلم ذكاء اصطناعي — مجانًا

اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.

الدورات
30
الدروس
120

الأسئلة الشائعة

هل درس «إنشاء لقطات لوحدات التخزين للتحليل الجنائي» مجاني؟

نعم — نص درس «إنشاء لقطات لوحدات التخزين للتحليل الجنائي» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «إنشاء لقطات لوحدات التخزين للتحليل الجنائي»؟

التقط حالة القرص للتحقيق قبل تغيير أي شيء تتمرن على AWS Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ AWS Security Academy؟

لا تُشترط خبرة سابقة. AWS Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.

كم من الوقت يستغرق درس «إنشاء لقطات لوحدات التخزين للتحليل الجنائي»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس AWS Security Academy هذا؟

نعم. كل درس في AWS Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. علامات تسرّب مفاتيح الوصول
  2. إبطال الأسرار المكشوفة وتدويرها
  3. عزل مثيلة EC2 المخترقة
  4. إنشاء لقطات لوحدات التخزين للتحليل الجنائي
← العودة إلى AWS Security Academy