اختبار تجريبي 3: العمليات والاستجابة للحوادث والتحقيق الجنائي الرقمي
أجيبوا عن 25 سؤالًا حول أمان نقاط النهاية، وIAM، وإدارة الثغرات، ودورة حياة الاستجابة للحوادث، وإجراءات التحقيق الجنائي الرقمي.
اختبار تجريبي 3: العمليات والاستجابة للحوادث والتحقيق الجنائي الرقمي درس مجاني في Security+ Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Security+ Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Security+ Academy 4 دروس في المجموع.
الاختبار التجريبي — الجزء الثالث: العمليات والتحليل الجنائي
مرحبًا بكم في الجزء الثالث من الاختبار التجريبي، وهو النطاق الأكثر ورودًا في الاختبار: العمليات الأمنية (النطاق الرابع، 28%). يغطي هذا النطاق ما يفعله محترفو الأمن يوميًا — إدارة الهويات، وتأمين نقاط النهاية، ومراقبة الشبكات، والاستجابة للحوادث، وإجراء التحقيقات الجنائية الرقمية. تعتمد الأسئلة هنا بدرجة كبيرة على السيناريوهات، وتختبر قدرتكم على اختيار الإجراء المناسب بناءً على موقف محدد. يتضمن هذا القسم أيضًا موضوعات من النطاق الخامس (إدارة البرامج الأمنية، 20%)، الذي يغطي إدارة المخاطر والامتثال والحوكمة. ويمثل هذان النطاقان معًا 48% من درجتكم في الاختبار — أي ما يقارب النصف.
السؤال 1: تطبيق مراحل الاستجابة للحوادث
السؤال: يؤكد محلل أمني أن محطة عمل تتصل بنشاط بخادم C2 معروف لشبكة botnet. يعزل المحلل محطة العمل عن الشبكة. إلى أي مرحلة من مراحل IR ينتمي هذا الإجراء؟
الإجابة: الاحتواء. مراحل IR وفق NIST SP 800-61 وإجراءاتها الأساسية هي: التحضير — إعداد خطط وفرق IR؛ الكشف والتحليل — تأكيد وقوع الحادث (وقد أنجز المحلل ذلك بالفعل من خلال تأكيد الاتصال بـ C2)؛ الاحتواء — الحد من الضرر (عزل الشبكة إجراء من إجراءات الاحتواء)؛ الاستئصال — إزالة البرمجية الخبيثة؛ الاسترداد — إعادة الأنظمة إلى حالتها التشغيلية؛ مراجعة ما بعد الحادث — استخلاص الدروس المستفادة. يُعد عزل الشبكة (قطع الاتصال أو حظر قواعد الجدار الناري) إجراء الاحتواء النموذجي — فهو يوقف المهاجم عن استخدام المضيف المخترق بينما يستمر التحقيق.
السؤال 2: إمكانات EDR مقارنة بمكافحة الفيروسات
السؤال: يفشل برنامج مكافحة الفيروسات التقليدي في مؤسسة باستمرار في اكتشاف برمجيات خبيثة تستخدم PowerShell لتنفيذ التعليمات البرمجية بالكامل في الذاكرة دون إنشاء ملفات. ما التقنية الأمنية التي تعالج هذه الفجوة بأفضل شكل؟
الإجابة: Endpoint Detection and Response (EDR). تستخدم برامج مكافحة الفيروسات التقليدية مطابقة توقيعات الملفات — إذ تفحص الملفات وتقارنها بقاعدة بيانات لتوقيعات البرمجيات الخبيثة المعروفة. أما البرمجيات الخبيثة التي لا تعتمد على الملفات وتعمل بالكامل في الذاكرة فلا تكتب أي ملف، ولذلك لا يفحص برنامج مكافحة الفيروسات المعتمد على التوقيعات التعليمات البرمجية الخبيثة. يستخدم EDR الكشف السلوكي — من خلال مراقبة سلوك العمليات (أنماط الوصول إلى الذاكرة، واستدعاءات API، وتسجيل كتل البرامج النصية في PowerShell، واتصالات الشبكة) بصرف النظر عن وجود ملف من عدمه. يستطيع EDR اكتشاف أن PowerShell يتصرف بشكل غير طبيعي (مثل تنزيل التعليمات البرمجية وتنفيذها أو الوصول إلى LSASS) حتى من دون توقيع. كما يوفر EDR إمكانات الاستجابة — مثل عزل نقاط النهاية، وإنهاء العمليات، وجمع الأدلة الجنائية الرقمية.
السؤال 3: دورة حياة توفير الوصول
السؤال: ينتقل موظف من قسم المالية إلى قسم التسويق. وتتطلب سياسة الأمن إزالة وصوله إلى أنظمة المالية وتوفير وصوله إلى أنظمة التسويق. ما العملية التي تضمن تنفيذ ذلك بشكل صحيح؟
الإجابة: إدارة دورة حياة الهوية / عملية توفير المستخدم وإلغاء توفيره. الخطر الذي تتم معالجته هو تراكم الصلاحيات — أي تراكم الأذونات الناتجة عن أدوار متعددة بمرور الوقت. عند تغيير الموظف لدوره، يجب إزالة وصوله القديم (إلغاء التوفير) ومنحه الوصول الجديد. ومن دون هذه العملية، يحتفظ الموظف المنقول بصلاحيات الوصول إلى المالية والتسويق معًا، مما يخالف مبدأ أقل قدر من الامتيازات. ويُدار ذلك من خلال نظام Identity Governance and Administration (IGA)، وغالبًا ما تتم أتمتته عبر التكامل مع نظام الموارد البشرية. وتراجع حملات مراجعة الوصول/إعادة اعتماد الوصول حقوق وصول جميع المستخدمين دوريًا لاكتشاف الصلاحيات المتراكمة التي لم تُلغَ.
السؤال 4: التعامل مع أدلة التحليل الجنائي الرقمي
السؤال: ينشئ محقق جنائي رقمي صورة قرص من خادم تمت مصادرته. ويستخدم قيم تجزئة MD5 وSHA-256 قبل التصوير وبعده. ما الغرض من مقارنة قيم التجزئة هذه؟
الإجابة: التحقق من أن صورة القرص نسخة مطابقة تمامًا وغير معدّلة من الدليل الأصلي (وإثبات سلامته). في التحليل الجنائي الرقمي، يُستخدم التحقق من التجزئة لإثبات أن المحققين لم يعدّلوا الدليل أثناء عملية التصوير. تُحسب تجزئة القرص الأصلي قبل التصوير؛ وبعد التصوير، تُحسب تجزئة الصورة الناتجة. إذا تطابقت التجزئتان، تكون الصورة نسخة مطابقة للقرص الأصلي بتةً ببت. وأي اختلاف في الصورة سينتج تجزئة مختلفة. ويدعم ذلك سلسلة حيازة الأدلة ويجعل النتائج مقبولة قانونيًا. ويُستخدم كل من MD5 وSHA-256 معًا — فـ MD5 سريع، لكنه يعاني من تصادمات معروفة، بينما يوفر SHA-256 مقاومة للتصادمات. ويوفر استخدامهما معًا تكرارًا إضافيًا للتحقق.
السؤال 5: دور SIEM في العمليات الأمنية
السؤال: يحتاج مركز العمليات الأمنية (SOC) إلى ربط أحداث تسجيل الدخول من Active Directory، واتصالات الشبكة من جدار ناري، وأحداث البريد الإلكتروني من بوابة بريد إلكتروني، لتحديد الحسابات المتورطة في استخراج البيانات. ما الأداة التي توفر إمكانات الربط بين هذه المصادر المختلفة؟
الإجابة: Security Information and Event Management (SIEM). يجمع SIEM السجلات من مصادر متعددة (Active Directory، والجدران النارية، وبوابات البريد الإلكتروني، وEDR، والمنصات السحابية)، ويوحّدها وفق مخطط مشترك، ويطبق قواعد الارتباط التي تكتشف الأنماط الممتدة عبر مصادر متعددة. لا يكون حدث تسجيل دخول واحد في AD ذا دلالة، لكن عند اقترانه بعمليات نقل بيانات صادرة في الوقت نفسه إلى نطاق خارجي جديد، فإنه يصبح تنبيهًا يستحق التحقيق. ويوفر SIEM أيضًا: تخزينًا مركزيًا للسجلات للتحقيق الجنائي الرقمي، ولوحات معلومات لرفع الوعي بالموقف لدى SOC، وإصدار التنبيهات عند تجاوز الحدود. ويعمل SOAR (التنسيق والأتمتة والاستجابة الأمنية) على أتمتة إجراءات الاستجابة التي تطلقها تنبيهات SIEM.
السؤال 6: تحديد أولويات إدارة الثغرات
السؤال: يحدد ماسح الثغرات 500 ثغرة عبر أنظمة المؤسسة. ولدى فريق الأمن موارد محدودة. كيف ينبغي له تحديد أولويات المعالجة؟
الإجابة: تحديد الأولويات وفق درجة CVSS مع دمج أهمية الأصول وسياق قابلية الاستغلال (معلومات استخباراتية عن التهديدات). تمثل درجات CVSS الخام نقطة بداية، لكن تحديد الأولويات بفعالية يتطلب دمجها مع: أهمية الأصل — فثغرة حرجة وفق CVSS على خادم اختبار غير حرج تكون أقل إلحاحًا من ثغرة متوسطة على نظام يعالج بيانات بطاقات الائتمان؛ قابلية الاستغلال — هل يتوفر استغلال فعال للعامة؟ إن الاستغلال النشط في البرية يرفع الأولوية بدرجة كبيرة؛ التعرض — تكون الثغرات المواجهة للإنترنت أعلى أولوية من الثغرات الداخلية فقط؛ وعناصر التحكم التعويضية — فقد تخفف قاعدة جدار ناري جزئيًا من ثغرة في نظام لا يمكن تصحيحه فورًا. يوفر EPSS (نظام تسجيل احتمالية الاستغلال) تقديرات لاحتمال الاستغلال في البرية، ليكمل CVSS.
السؤال 7: أمن MDM وBYOD
السؤال: يستخدم الموظفون هواتفهم الذكية الشخصية للوصول إلى بريد الشركة الإلكتروني. وتريد الشركة ضمان إمكانية إزالة بيانات الشركة إذا غادر الموظف العمل أو فقد هاتفه، دون التأثير في بياناته الشخصية. ما إمكانات MDM التي تحقق ذلك؟
الإجابة: المسح الانتقائي (الحاويات مع إمكانات المسح الانتقائي). يزيل المسح الانتقائي حاوية بيانات الشركة فقط من جهاز BYOD، مع إبقاء البيانات الشخصية (الصور والرسائل والتطبيقات) سليمة. ويختلف ذلك عن المسح الكامل عن بُعد (إعادة ضبط المصنع — التي تمسح كل شيء، بما في ذلك البيانات الشخصية، وقد تكون إشكالية قانونيًا على الأجهزة المملوكة للموظفين). تستخدم حلول MDM الحديثة (Intune وJamf) الحاويات — إذ توجد تطبيقات الشركة وبياناتها داخل حاوية آمنة ومشفرة ومنفصلة عن المحتوى الشخصي. وعند مسح الحاوية انتقائيًا، تُزال بيانات الشركة دون المساس بالمحتوى الشخصي. وهذا هو النهج المناسب قانونيًا وعمليًا لسيناريوهات BYOD.
السؤال 8: سيناريو حساب المخاطر
السؤال: تبلغ قيمة خادم كشوف رواتب إحدى الشركات 500,000 دولار. ويبلغ احتمال وقوع هجوم برمجيات فدية 20% سنويًا (ARO = 0.2)، وسيؤدي الهجوم إلى فقدان 50% من البيانات وتعطل لمدة أسبوعين (عامل التعرض = 0.5). وتبلغ تكلفة حل النسخ الاحتياطي المقترح 15,000 دولار سنويًا، وسيخفض EF إلى 0.10. هل يُعد حل النسخ الاحتياطي فعالًا من حيث التكلفة؟
الإجابة: نعم — تبلغ ALE الحالية 50,000 دولار سنويًا؛ ومع النسخ الاحتياطي تصبح ALE الجديدة 10,000 دولار سنويًا، مما يوفر 40,000 دولار سنويًا مقابل استثمار قدره 15,000 دولار. الحساب: SLE الحالية = 500,000 دولار × 0.5 = 250,000 دولار. ALE الحالية = 250,000 دولار × 0.2 = 50,000 دولار سنويًا. مع النسخ الاحتياطي: SLE الجديدة = 500,000 دولار × 0.10 = 50,000 دولار. ALE الجديدة = 50,000 دولار × 0.2 = 10,000 دولار سنويًا. انخفاض ALE = 50,000 دولار - 10,000 دولار = 40,000 دولار. تكلفة الضابط = 15,000 دولار. صافي المنفعة السنوية = 40,000 دولار - 15,000 دولار = 25,000 دولار سنويًا — ولذلك فهو فعال بوضوح من حيث التكلفة. يُعد هذا الحساب (SLE × ARO = ALE) من الموضوعات كثيرة التكرار في Security+.
السؤالان 9 و10: إدارة الحسابات والآثار الجنائية الرقمية
السؤال 9 — إلغاء وصول الحساب: ظل حساب مسؤول النظام وبيانات الاعتماد المشتركة فعالين بعد إنهاء خدمته؛ وبعد ستة أشهر اختُرقت الأنظمة. الإجابة: إلغاء توفير الحساب فورًا وتدوير بيانات اعتماد الامتيازات عند إنهاء الخدمة. يُعد الحساب المميز المتروك دون مالك مثالًا نموذجيًا على الإخفاق. يجب أن تتضمن عملية إلغاء الوصول: تعطيل الحساب فورًا، وتدوير جميع بيانات الاعتماد المشتركة التي كان الشخص يعرفها، ومراجعة حسابات الخدمة التي كان يديرها. ويساعد LAPS في إدارة مسؤول النظام المحلي؛ بينما تخزن حلول PAM بيانات الاعتماد المميزة في خزنة.
السؤال 10 — الآثار الجنائية الرقمية في Windows: يحتاج المحقق إلى تحديد البرامج التي شُغّلت على نظام Windows ووقت تشغيلها. الإجابة: ملفات Prefetch (C:\Windows\Prefetch\*.pf) — إذ تسجل اسم الملف التنفيذي، ووقت آخر تشغيل، وعدد مرات التشغيل، والملفات التي تم الوصول إليها. وحتى إذا حُذفت البرمجية الخبيثة، فقد يظل ملف prefetch الخاص بها موجودًا. ومن الآثار المهمة الأخرى: مفاتيح Registry Run (الاستمرارية)، وسجل أحداث الأمان (أحداث تسجيل الدخول 4624/4625/4648)، وملفات LNK (الملفات الحديثة)، وShimCache (يتتبع جميع عمليات التنفيذ حتى في غياب prefetch).
مراجعة سريعة للأسئلة 11–25: العمليات والامتثال والحوكمة
فصل المهام: لا يتحكم شخص واحد في عملية حرجة كاملة — مما يمنع الاحتيال. الإجازة الإلزامية: يكتشف الموظفون البدلاء التهديدات الداخلية. التناوب الوظيفي: يمنع مخططات الاحتيال طويلة الأمد، ويدرّب الموظفين على مهام متعددة. دليل إجراءات SOC: إجراء استجابة للحوادث خطوة بخطوة لأنواع محددة من الحوادث. تمرين مناقشة السيناريوهات: مناقشة سيناريو محاكى من دون تنفيذ الخطوات التقنية — للتحقق من منطق خطة الاستجابة للحوادث. حق GDPR في محو البيانات: حذف البيانات الشخصية عند الطلب عندما لا يوجد أساس قانوني للاحتفاظ بها. تقليص نطاق PCI-DSS: تقسيم بيئة بيانات حاملي البطاقات لتقليل عدد الأنظمة المشمولة بالنطاق. تحليل BIA (تحليل أثر الأعمال): يحدد الوظائف الحرجة ويضع متطلبات RTO/RPO. العناية الواجبة بالمورّد: تقييم أمن المورّد قبل منحه إمكانية الوصول إلى البيانات، واشتراط SOC 2/ISO 27001. STIX/TAXII: تنسيق/بروتوكول لمشاركة معلومات التهديدات بصيغة قابلة للقراءة آليًا. رمز Canary: مورد وهمي يرسل تنبيهًا عند الوصول إليه — مما يشير إلى وجود مهاجم نشط. المراقبة المستمرة (NIST RMF): تقييم ديناميكي مستمر، وليس تقييمًا لحظيًا — لإبلاغ قرارات المخاطر في الوقت الفعلي.
تحقق سريع
اختبر مدى فهمك لمفاهيم CompTIA Security+ (SY0-701) التي تناولها هذا الدرس.
مراجعة الدرس
في هذا الجزء من الاختبار التجريبي راجعتَ: تحديد مراحل الاستجابة للحوادث — التأكد من أن عزل الشبكة إجراء احتواء، وليس إجراء استئصال أو كشف، وأولوية الأدلة الجنائية — يجب التقاط ذاكرة RAM قبل تصوير القرص بسبب طبيعتها المتطايرة، وحساب المخاطر باستخدام ALE — توفّر المعادلة SLE × ARO = ALE تحليلًا موضوعيًا للتكلفة والمنفعة عند تقييم الضوابط الأمنية. وتمثل هذه المفاهيم التشغيلية المجال الأعلى وزنًا في اختبار Security+. والآن ننتقل إلى الدرس الأخير: مراجعة الاختبار التجريبي مع تحليل الدرجات وخطة الدراسة الشخصية الخاصة بك.
الأسئلة الشائعة
هل درس «اختبار تجريبي 3: العمليات والاستجابة للحوادث والتحقيق الجنائي الرقمي» مجاني؟
نعم — نص درس «اختبار تجريبي 3: العمليات والاستجابة للحوادث والتحقيق الجنائي الرقمي» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Security+ Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Security+ Academy 4 دروس في المجموع.
ماذا ستتعلم في «اختبار تجريبي 3: العمليات والاستجابة للحوادث والتحقيق الجنائي الرقمي»؟
أجيبوا عن 25 سؤالًا حول أمان نقاط النهاية، وIAM، وإدارة الثغرات، ودورة حياة الاستجابة للحوادث، وإجراءات التحقيق الجنائي الرقمي. تتمرن على Security+ Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Security+ Academy؟
لا تُشترط خبرة سابقة. Security+ Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.
كم من الوقت يستغرق درس «اختبار تجريبي 3: العمليات والاستجابة للحوادث والتحقيق الجنائي الرقمي»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Security+ Academy هذا؟
نعم. كل درس في Security+ Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- اختبار تجريبي 1: مفاهيم الأمان العامة والتهديدات
- اختبار تجريبي 2: بنية الأمان والبنية التحتية
- اختبار تجريبي 3: العمليات والاستجابة للحوادث والتحقيق الجنائي الرقمي
- مراجعة الاختبار التجريبي: الدرجات والتحليل وخطة الدراسة