مصادر السجلات: سجلات نظام التشغيل والشبكة والتطبيقات
افهم محتويات Windows Event Logs وsyslog وسجلات Apache/Nginx وسجلات جدران الحماية.
مصادر السجلات: سجلات نظام التشغيل والشبكة والتطبيقات درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
لماذا تهم السجلات؟
تُعد السجلات المصدر الأساسي للأدلة في تحقيقات الأمان. فكل عملية تسجيل دخول واتصال بالشبكة وإجراء في تطبيق تترك أثرًا. ومن دون السجلات، تصبح الهجمات غير مرئية ويستحيل إعادة بناء الأحداث جنائيًا.
سجلات أحداث Windows
ينظم Windows السجلات في قنوات: Security وSystem وApplication وقنوات التطبيقات المخصصة. يحتوي سجل Security على أحداث المصادقة والتحكم في الوصول والتدقيق، وهو الأهم في التحليل الأمني.
# View Windows Event Logs
# Event Viewer (GUI): eventvwr.msc
# PowerShell
Get-EventLog -LogName Security -Newest 50
Get-WinEvent -LogName Security | Where-Object {$_.Id -eq 4625}
# Key Security Event IDs:
# 4624: Logon success
# 4625: Logon failure
# 4648: Explicit credentials
# 4672: Admin logonSyslog وSystemd Journal في Linux
يسجل Linux الأحداث في /var/log/ عبر syslog (rsyslog/syslog-ng) وjournald الخاص بـ systemd. وتشمل الملفات الأساسية: auth.log (المصادقة) وsyslog (عام) وkern.log (النواة) وسجلات خاصة بالتطبيقات.
# View auth log
tail -f /var/log/auth.log
# Search for failed SSH logins
grep "Failed password" /var/log/auth.log
# Systemd journal
journalctl -u sshd -f
journalctl --since "1 hour ago"
journalctl -p err -bسجلات الوصول إلى خوادم الويب
تسجل سجلات الوصول في Apache/Nginx كل طلب HTTP: عنوان IP للعميل والطابع الزمني والأسلوب وعنوان URL ورمز الحالة ووكيل المستخدم. وهي مهمة للغاية لاكتشاف الاستطلاع ومحاولات الاستغلال واستخراج البيانات.
# Apache format:
# IP - - [timestamp] "METHOD /path HTTP/1.1" status bytes "referer" "UA"
192.168.1.50 - - [01/Jan/2025:10:23:45 +0000] "GET /admin HTTP/1.1" 403 287
# Find 4xx errors (potential scanning)
grep " 40[0-9] " /var/log/apache2/access.log | awk '{print $1}' | sort | uniq -c | sort -rnسجلات جدران الحماية وأجهزة الشبكة
تسجل سجلات جدار الحماية قرارات السماح بحركة مرور الشبكة أو رفضها: عنوان IP للمصدر والوجهة والمنفذ والبروتوكول والإجراء. وهي ضرورية لتتبع الحركة الجانبية ومحاولات استخراج البيانات.
# iptables logging rule
iptables -A INPUT -j LOG --log-prefix "IPTABLES-DENY: "
# View firewall logs
grep "IPTABLES-DENY" /var/log/syslog
# Palo Alto/Cisco ASA logs go to syslog
# Format: date, action, src, dst, port, bytesسجلات DNS
تكشف استعلامات DNS المضيفين الذين تتواصل معهم الأجهزة. وتستخدم البرمجيات الخبيثة DNS للتحكم والسيطرة (الإشارات وإخفاء الأنفاق داخل DNS) ولاستخراج البيانات. سجّل جميع استعلامات DNS، وليس الاستعلامات الفاشلة فقط.
# Enable query logging in BIND
# named.conf:
logging {
channel query_log {
file "/var/log/named/queries.log";
severity info;
print-time yes;
};
category queries { query_log; };
};
# Detect tunneling: long subdomains
awk '{print length($0), $0}' queries.log | sort -rn | head -20سجلات DHCP
تربط سجلات DHCP عناوين IP بعناوين MAC وأسماء المضيفين في نقطة زمنية محددة، وهو أمر ضروري لتحديد الجهاز الفعلي الذي كان يستخدم عنوان IP أثناء وقوع حادث.
# DHCP log location (Linux):
/var/log/dhcpd.log
/var/lib/dhcpd/dhcpd.leases
# Windows DHCP Server:
# C:\Windows\System32\dhcp\DhcpSrvLog-*.log
# Correlate: IP address → MAC → hostname → userسجلات التطبيقات وقواعد البيانات
تكشف سجلات التطبيقات هجمات منطق الأعمال: محاولات حقن SQL في سجلات استعلامات قاعدة البيانات، وتجاوز المصادقة في سجلات التطبيق، وتصعيد الصلاحيات في جداول التدقيق. فعّل دائمًا تسجيل استعلامات قاعدة البيانات في بيئات الاختبار.
# MySQL query log
# my.cnf:
general_log = 1
general_log_file = /var/log/mysql/query.log
# PostgreSQL
# postgresql.conf:
log_statement = 'all'
log_min_duration_statement = 0
# View slow queries
grep "Query" /var/log/mysql/query.log | grep -v "SELECT 1"سجلات VPN والمصادقة
توضح سجلات VPN المستخدمين الذين اتصلوا، ومكان الاتصال، ووقته. وتشير الحالات الشاذة، مثل السفر المستحيل (تسجيل الدخول من نيويورك ولندن خلال ساعة واحدة) والوصول خارج ساعات العمل والبلدان الجديدة، إلى احتمال اختراق بيانات الاعتماد.
الاحتفاظ بالسجلات وسلامتها
يجب الاحتفاظ بالسجلات مدة كافية لإجراء التحقيقات (90 يومًا كحد أدنى، وسنة واحدة لأغراض الامتثال). أرسل السجلات فورًا إلى نظام مركزي مقاوم للعبث — إذ يستطيع المهاجمون حذف السجلات المحلية.
التطبيع والتحليل
تأتي السجلات بعشرات التنسيقات. يحوّل التطبيع هذه السجلات إلى مخطط موحّد (عنوان IP والطابع الزمني ونوع الحدث والمستخدم)، مما يتيح الربط بين المصادر المختلفة في SIEM.
تحقق سريع
ما معرّف حدث Windows الذي يشير إلى محاولة تسجيل دخول فاشلة؟
ملخص: مصادر السجلات
تتطلب المراقبة الأمنية الفعالة سجلات من كل طبقة: أحداث مصادقة نظام التشغيل، وجدار الحماية وشبكة DNS، ووصول خادم الويب، والتطبيقات وقواعد البيانات، وشبكة VPN. أرسل السجلات مركزيًا وفورًا — إذ يحذف المهاجمون السجلات المحلية. طبّع التنسيقات لتمكين الربط بين المصادر المختلفة، واحتفظ بالسجلات مدة لا تقل عن 90 يومًا لدعم التحقيقات.
الأسئلة الشائعة
هل درس «مصادر السجلات: سجلات نظام التشغيل والشبكة والتطبيقات» مجاني؟
نعم — نص درس «مصادر السجلات: سجلات نظام التشغيل والشبكة والتطبيقات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «مصادر السجلات: سجلات نظام التشغيل والشبكة والتطبيقات»؟
افهم محتويات Windows Event Logs وsyslog وسجلات Apache/Nginx وسجلات جدران الحماية. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.
كم من الوقت يستغرق درس «مصادر السجلات: سجلات نظام التشغيل والشبكة والتطبيقات»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- مصادر السجلات: سجلات نظام التشغيل والشبكة والتطبيقات
- بنية SIEM وإدخال السجلات
- كتابة قواعد الاكتشاف والربط
- فرز التنبيهات وسير عمل SOC