أساسيات الأدلة الجنائية وسلسلة حيازة الأدلة
التعامل مع الأدلة بطريقة صحيحة.
أساسيات الأدلة الجنائية وسلسلة حيازة الأدلة درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماهية الأدلة الجنائية الرقمية
الأدلة الجنائية الرقمية هي الاستعادة المنضبطة للأدلة الرقمية وحفظها وتحليلها بحيث تصمد النتائج أمام التدقيق، بما في ذلك أمام المحكمة.
وليست مجرد استعادة للبيانات. فالمتطلب الحاسم هو قابلية الدفاع عنها: يجب توثيق كل إجراء، وأن يكون قابلًا للتكرار وغير متحيّز.
- تحديد مصادر الأدلة ذات الصلة
- حفظ الأدلة من دون تغييرها
- تحليل الأدلة باستخدام أساليب تم التحقق منها
- عرض النتائج في تقارير واضحة قابلة لإعادة الإنتاج
ترتيب التلاشي
عند الاستجابة لحادثة مباشرة، اجمع الأدلة من المصدر الأكثر تلاشيًا إلى الأقل تلاشيًا. يجب التقاط البيانات التي تختفي بأسرع وقت أولًا.
- سجلات CPU وذاكرة التخزين المؤقت
- جدول التوجيه وذاكرة ARP المؤقتة وقائمة العمليات واتصالات الشبكة
- RAM (الذاكرة)
- أنظمة الملفات المؤقتة
- القرص
- التسجيل عن بُعد ووسائط الأرشفة
يكرّس RFC 3227 هذا المبدأ. فإذا التقطت صورة القرص مبكرًا جدًا، فقدت آثار RAM المباشرة إلى الأبد.
سلسلة حيازة الأدلة
إن سلسلة حيازة الأدلة هي السجل الزمني الموثّق الذي يوضح من تعامل مع الدليل، ومتى ولماذا، وما الذي فعله به.
قد تؤدي فجوة واحدة إلى جعل الدليل غير مقبول أمام المحكمة. ويُسجّل كل نقل.
- من جمع العنصر وتسلمه
- ما هو العنصر (الرقم التسلسلي والتجزئة والوصف)
- متى حدث كل تسليم
- أين تم تخزينه
- لماذا تغيّرت الحيازة
Custody Log Entry
-----------------
Item ID: EVD-2024-0042
Description: 1TB SATA SSD, S/N WX21A8
SHA-256: a3f1...9c2e
Collected: 2024-06-04 09:12 UTC by J. Doe
Received: 2024-06-04 11:30 UTC by Lab Custodian (signature)
Storage: Evidence locker 3, tamper seal #00871التجزئة لضمان السلامة
تثبت التجزئات التشفيرية أن الدليل لم يتغير. احسب التجزئة عند الحصول على الدليل ثم أعد حسابها لاحقًا؛ وتثبت القيم المتطابقة سلامة الدليل.
استخدم SHA-256 بوصفه المعيار الحديث. ولا يزال MD5 وSHA-1 يظهران في الأدوات القديمة، لكنهما ضعيفان أمام تصادمات التجزئة؛ لذلك تسجّل مختبرات كثيرة القيمتين للتحقق المتبادل.
# Hash a source device before imaging
sha256sum /dev/sdb
# Hash the resulting image and compare
sha256sum evidence.dd
# Verify two hashes match exactly
diff <(sha256sum source.dd | awk '{print $1}') \
<(sha256sum copy.dd | awk '{print $1}')موانع الكتابة
يوضع مانع الكتابة بين المحقق ومحرك الأدلة، فيسمح بالقراءة مع منع الكتابة ماديًا أو منطقيًا. ويضمن ذلك عدم تعديل الأصل أثناء الحصول على الدليل.
- موانع الكتابة العتادية هي أجهزة توصيل وسيطة، وتُفضّل للعمل الذي قد يُعرض أمام المحكمة
- موانع الكتابة البرمجية تضبط نظام التشغيل لتحميل الوسيط للقراءة فقط
حتى تحميل محرك الأقراص بالطريقة العادية قد يحدّث الطوابع الزمنية للوصول، لذلك يُعد مانع الكتابة إلزاميًا عند التعامل مع الوسائط الأصلية.
# Linux software read-only mount (still prefer a hardware blocker)
blockdev --setro /dev/sdb
mount -o ro,noexec,noload /dev/sdb1 /mnt/evidence
# Confirm read-only state
blockdev --getro /dev/sdb # 1 = read-onlyالعمل على النسخ، لا على الأصول
القاعدة الذهبية: حلّل نسخة تم التحقق منها، واحفظ الأصل. يوضع الأصل في مخزن الأدلة ولا يُلمس إلا بأقل قدر ممكن.
أفضل ممارسة هي إنشاء نسختين على الأقل: صورة عملية للتحليل ونسخة رئيسية للأرشفة لا تُلمس. ويجب أن تتطابق تجزئة كلتيهما مع مصدرهما.
التوثيق والملاحظات
الملاحظات المدوّنة وقت الحدث تُعد أدلة أيضًا. سجّل الإجراءات أثناء تنفيذها، لا اعتمادًا على الذاكرة بعد ذلك.
- ضع طابعًا زمنيًا لكل إجراء (استخدم UTC لتجنب الالتباس)
- صوّر المشهد وحالة الجهاز
- دوّن أسماء الأدوات وإصداراتها
- سجّل أي حالات شاذة أو أخطاء
إذا لم يُدوّن الأمر، فهو أمام المحكمة لم يحدث فعليًا.
الصلاحية القانونية والنطاق
قبل لمس أي شيء، تأكّد من الصلاحية القانونية: مذكرة تفتيش أو موافقة أو تفويض داخلي أو لائحة واجبة التطبيق. وقد يؤدي تجاوز النطاق إلى إفساد القضية بأكملها وتعريض المحقق للمساءلة.
تخضع الأدلة الجنائية الرقمية للاختصاص القضائي. وتقيّد البيانات العابرة للحدود وتوقعات خصوصية الموظفين وقوانين حماية البيانات (GDPR وKVKK) ما يجوز لك جمعه وكيفية ذلك.
قابلية التكرار والتحقق من الأدوات
يجب أن تكون النتائج قابلة للتكرار: ينبغي أن يتوصل فاحص آخر، باستخدام أدوات تم التحقق منها وعلى الأدلة نفسها، إلى النتيجة نفسها.
ولهذا تستخدم المختبرات أدوات سليمة معروفة خاضعة للتحكم في الإصدارات (ومختبرة وفق NIST CFTT حيثما أمكن)، وتوثّق إصدارات الأدوات. وتضعف البرامج النصية المخصصة أو غير المفحوصة قابلية الدفاع عن النتائج.
محطة العمل الجنائي الرقمي
تمنع محطة عمل مخصصة ومعزولة انتقال التلوث وتسرب الأدلة إلى الشبكة عن طريق الخطأ.
- معزولة عن الشبكة أو محمية بجدار ناري صارم
- وسائط هدف مُطهَّرة (مُمَسَّحة + تم التحقق منها) لحفظ الصور
- مجموعة أدوات تم التحقق منها (Autopsy, Sleuth Kit, Volatility, Wireshark)
- تسجيل عمليات الوصول
# Wipe and verify a target drive before storing an image on it
shred -vzn 1 /dev/sdc # overwrite once with zeros
sha256sum /dev/sdc # baseline of sterilized mediaسلامة الأدلة بمرور الوقت
يجب إثبات سلامة الأدلة ليس عند جمعها فحسب، بل طوال فترة تخزينها أيضًا. أعد حساب قيمة التجزئة دوريًا وبعد كل عملية نقل، وقارنها بخط الأساس المسجل عند الجمع.
- أختام كاشفة للعبث على الوسائط المادية
- تخزين للأدلة خاضع للتحكم في الوصول ومسجل
- تسجيل قيمة التجزئة عند كل عملية تسليم في سلسلة الحيازة
إذا اختلفت قيمة تجزئة لاحقة عن القيمة الأصلية، تُعامل الأدلة على أنها مخترقة وتُطعن في نتائجها.
# Re-verify a stored image against its acquisition baseline
echo 'a3f1...9c2e evidence.dd' | sha256sum -c -
# evidence.dd: OK -> integrity intactاختبار سريع
اختبر مدى فهمك لترتيب جمع الأدلة.
مراجعة
لقد غطيت أسس التحليل الجنائي القابل للدفاع عنه:
- ترتيب تطاير البيانات يحدد تسلسل الجمع
- سلسلة حيازة الأدلة توثق كل عملية تسليم
- التجزئة (SHA-256) تثبت السلامة
- موانع الكتابة تحمي النسخ الأصلية
- اعمل دائمًا على نسخ تم التحقق منها
- تجعل التوثيق والنطاق القانوني وقابلية التكرار الأدلة مقبولة قضائيًا
التالي: تحويل هذه المبادئ إلى صور فعلية للأقراص واسترداد للآثار الرقمية.
الأسئلة الشائعة
هل درس «أساسيات الأدلة الجنائية وسلسلة حيازة الأدلة» مجاني؟
نعم — نص درس «أساسيات الأدلة الجنائية وسلسلة حيازة الأدلة» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «أساسيات الأدلة الجنائية وسلسلة حيازة الأدلة»؟
التعامل مع الأدلة بطريقة صحيحة. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.
كم من الوقت يستغرق درس «أساسيات الأدلة الجنائية وسلسلة حيازة الأدلة»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- أساسيات الأدلة الجنائية وسلسلة حيازة الأدلة
- تصوير الأقراص وتحليل نظام الملفات
- الأدلة الجنائية للشبكات باستخدام PCAP
- تحليل الخط الزمني وإعداد التقارير