جمع الأدلة وسلسلة حيازة الأدلة
تعلّم جمع الأدلة بأساليب سليمة جنائيًا، وإجراء التجزئة، والحفاظ على سلسلة حيازة الأدلة.
جمع الأدلة وسلسلة حيازة الأدلة درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
لماذا تُعد الأدلة مهمة؟
قد تُستخدم الأدلة الرقمية التي تُجمع أثناء الاستجابة للحوادث في الإجراءات القانونية، أو الإجراءات الخاصة بالموارد البشرية، أو المراجعات التنظيمية. ويجب جمع الأدلة وحفظها وتوثيقها وفق الإجراءات السليمة للحفاظ على مقبوليتها وسلامتها.
أنواع الأدلة الرقمية
فئات الأدلة:
- متطايرة: محتويات RAM، والعمليات قيد التشغيل، واتصالات الشبكة — وتُفقد عند إعادة التشغيل
- غير متطايرة: صور الأقراص، وملفات السجل، وسجلات قواعد البيانات
- شبكية: التقاطات الحزم، وسجلات NetFlow
- خاصة بالتطبيقات: سجلات الوصول، وسجلات التدقيق، ورسائل البريد الإلكتروني
الأدلة المتطايرة أولاً
اجمعوا البيانات المتطايرة قبل إيقاف تشغيل النظام:
# Memory dump (Linux):
dd if=/dev/mem of=/external/memory.raw
# Or use LiME kernel module for accurate acquisition
# Running processes:
ps aux > /external/processes.txt
netstat -anp > /external/connections.txt
lsof > /external/open_files.txtإنشاء صور الأقراص
أنشئوا صورة جنائية (نسخة مطابقة بتّاً ببت) لوسائط التخزين. استخدموا مانعات الكتابة لمنع إجراء أي تعديل على الأصل. تحقّقوا باستخدام قيمة تجزئة:
dd if=/dev/sda of=/external/disk.img bs=4M
sha256sum /dev/sda > /external/disk.sha256
sha256sum /external/disk.img
# Hashes must match — proves image integrityمانعات الكتابة
مانع الكتابة هو جهاز مادي أو برمجي يمنع إجراء أي عمليات كتابة على وسيط الأدلة أثناء إنشاء الصورة. ومن دون مانع كتابة، قد تؤدي عملية إنشاء الصورة نفسها إلى تعديل الطوابع الزمنية للوصول أو البيانات الوصفية الأخرى، مما يلوّث الأدلة.
سلسلة الحيازة
توثّق سلسلة الحيازة كل شخص تعامل مع الدليل، ووقت ذلك وسببه. وتشمل:
- معرّف الدليل ووصفه
- تاريخ/وقت الجمع
- الشخص الذي جمعه (الاسم، التوقيع)
- موقع التخزين
- سجلات النقل (من تسلّمه، ومتى)
حفظ الأدلة
حفظ الأدلة:
- خزّنوا الأصول في أكياس أدلة محكمة الإغلاق وموسومة
- اعملوا فقط على نسخ تم التحقق منها
- خزّنوا الأدلة في مواقع آمنة ومقيّدة الوصول
- وثّقوا قيم التجزئة للتحقق من السلامة
- لا تعملوا مطلقاً من وسيط الأدلة الأصلي
حفظ السجلات
غالباً ما تكون السجلات أكثر الأدلة قيمة. احفظوا:
# Copy system logs before rotation:
cp -r /var/log /external/logs_$(date +%Y%m%d)
# Export from SIEM: export events for affected timeframe
# Preserve firewall logs, DHCP logs, DNS query logs
# Note: logs may be deleted by attacker — check SIEM for gapsالحفظ القانوني
عند توقّع دعوى قضائية أو تحقيق تنظيمي، أصدروا أمراً بالحفظ القانوني — وهو توجيه بحفظ جميع السجلات التي يُحتمل أن تكون ذات صلة. ويعلّق ذلك جداول الاحتفاظ بالبيانات المعتادة. وقد يؤدي عدم الحفظ إلى توجيه اتهامات بإتلاف الأدلة.
أدوات التحليل الجنائي
أدوات التحليل الجنائي الشائعة:
- Autopsy/Sleuth Kit — التحليل الجنائي للأقراص
- Volatility — تحليل الذاكرة
- Wireshark — تحليل التقاطات الحزم
- FTK Imager — إنشاء صور الأقراص
- SIFT Workstation — توزيعة جنائية مبنية على Ubuntu
أدلة الأجهزة المحمولة
تتطلب الأجهزة المحمولة تعاملاً متخصصاً: فعّلوا وضع الطيران لمنع المسح عن بُعد، وضعوا الجهاز في حقيبة Faraday لحجب الإشارات. استخدموا أدوات التحليل الجنائي للأجهزة المحمولة (Cellebrite، Oxygen Forensic) التي تفهم أنظمة ملفات الأجهزة المحمولة وبُنى بيانات التطبيقات.
اختبار سريع: جمع الأدلة
لماذا يجب جمع الذاكرة المتطايرة (RAM) قبل أنواع الأدلة الأخرى؟
مراجعة الدرس
يجب أن يتبع جمع الأدلة الإجراءات السليمة حتى تكون مقبولة. اجمعوا البيانات المتطايرة (RAM، والعمليات، والاتصالات) أولاً، إذ تختفي عند إعادة التشغيل. استخدموا مانعات الكتابة عند إنشاء صور الأقراص. وحافظوا على توثيق سلسلة الحيازة. احسبوا قيمة التجزئة لكل شيء لإثبات السلامة. ويعلّق الحفظ القانوني حذف البيانات. اعملوا فقط على نسخ تم التحقق منها، ولا تعملوا مطلقاً على الأصول.
الأسئلة الشائعة
هل درس «جمع الأدلة وسلسلة حيازة الأدلة» مجاني؟
نعم — نص درس «جمع الأدلة وسلسلة حيازة الأدلة» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «جمع الأدلة وسلسلة حيازة الأدلة»؟
تعلّم جمع الأدلة بأساليب سليمة جنائيًا، وإجراء التجزئة، والحفاظ على سلسلة حيازة الأدلة. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.
كم من الوقت يستغرق درس «جمع الأدلة وسلسلة حيازة الأدلة»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- دورة حياة الاستجابة للحوادث: الاستعداد والتعرّف والاحتواء
- جمع الأدلة وسلسلة حيازة الأدلة
- القضاء والتعافي واستخلاص الدروس
- كتابة تقرير عن حادث أمني