مصادر البيانات في التحقيق
استخدام مصادر البيانات لدعم التحقيق
ماذا ستتعلّم؟
- تربط كل سؤال تحقيقي بمصدر البيانات الذي يجيب عنه.
- تعرف ما تحويه السجلّات المختلفة وما لا تحويه.
- تشرح قيمة البيانات الوصفية والتقاط الحزم ومتى يلزم كلٌّ منهما.
- تعرف لماذا وقت النظام الموحّد شرط لأي تحقيق.
التحقيق سلسلة أسئلة، ولكل سؤال مصدر يجيب عنه. «من دخل؟» سجلّ الهوية. «إلى أين اتّصل؟» سجلّ الجدار أو تدفّق الشبكة. «ماذا نفّذ؟» سجلّ النقطة الطرفية. «ماذا نُقل بالضبط؟» التقاط الحزم. من يجمع كل شيء بلا سؤال يغرق، ومن يسأل أولًا يعرف أين ينظر.
السجلّات ومصادرها
| Firewall logs | من اتّصل بمن ومتى وهل سُمح أو مُنع. لا تحوي المحتوى. |
|---|---|
| OS / security logs | الدخول والخروج وإنشاء الحسابات وتغيير الصلاحيات — أحداث النظام نفسه. |
| Endpoint logs | العمليات التي عملت وما أنشأته وما عدّلته. أقرب مصدر إلى «ماذا فعل المهاجم فعلًا». |
| Application logs | أحداث التطبيق: من فتح أي سجلّ، وأي استعلام نُفّذ. |
| IDS / IPS logs | ما طابق توقيعًا أو سلوكًا مشبوهًا، وهل مُنع. |
| Metadata | بيانات عن البيانات: مُرسِل الرسالة وتوقيتها ومسارها، أو مؤلّف الملف وتاريخه. |
| Packet capture | الحزم كاملةً بمحتواها. الأدقّ والأثقل تخزينًا، ولا يُحتفَظ به طويلًا عادةً. |
تدفّق الشبكة مقابل التقاط الحزم
| تدفّق (NetFlow) | التقاط الحزم | |
|---|---|---|
| المحتوى | لا يحويه | كامل |
| الحجم | صغير — يُحفَظ شهورًا | ضخم — ساعات أو أيام |
| يجيب عن | من كلّم من وكم ومتى | ماذا قالا بالضبط |
بلا وقت موحّد لا يوجد تسلسل
التحقيق يبني قصّة زمنية من مصادر متعدّدة. فإذا كان خادم الجدار متقدّمًا بأربع دقائق والنقطة الطرفية متأخّرة بساعة، صارت الأحداث بترتيب خاطئ — فيبدو أن الملف نُقل قبل أن يدخل المهاجم. مزامنة الوقت عبر NTP ليست تفصيلًا تشغيليًا: هي شرط لأن يكون للسجلّات معنى مجتمعةً.
مثال واقعي: أربعة أسئلة وأربعة مصادر
بلاغ بأن بيانات عملاء ظهرت خارج الشركة. السؤال الأول: من وصل إليها؟ سجلّ التطبيق يبيّن أن حسابًا في المبيعات فتح 3,400 سجلّ عميل في ليلة واحدة. الثاني: هل هذا معتاد لهذا الحساب؟ تحليل سلوك المستخدم يقول لا — معدّله اثنا عشر سجلًّا يوميًا. الثالث: إلى أين خرجت؟ تدفّق الشبكة يبيّن رفع 240 ميغابايت إلى خدمة تخزين شخصية في التوقيت نفسه. الرابع: كيف دخل؟ سجلّ الهوية يبيّن دخولًا ناجحًا من عنوان في بلد آخر قبل ذلك بأربع دقائق. أربعة مصادر، وكل واحد يجيب عن سؤال لا يجيب عنه غيره — والقصّة لم تكتمل إلا بها مجتمعةً.
ما يهمّ في الاختبار
- اقرأ السؤال ثم اختر المصدر: «من دخل» هوية، و«إلى أين» جدار أو تدفّق، و«ماذا نفّذ» نقطة طرفية.
- التقاط الحزم وحده يعطي المحتوى. إن سأل السؤال عن «ما البيانات التي خرجت بالضبط» فهو الجواب.
- غياب مزامنة الوقت يفسد التسلسل الزمني. إن ذكر السؤال تضاربًا في الترتيب فابحث عن NTP.
- البيانات الوصفية كافية غالبًا وأرخص بكثير. لا تختر التقاط الحزم لسؤال يجيب عنه التدفّق.
تحقّق سريع
أجب في ذهنك أولًا، ثم اكشف الإجابة.
تريد معرفة ما إذا كان ملف بعينه قد خرج من الشبكة وما محتواه. أي مصدر؟اكشف الإجابة
التقاط الحزم — وحده يحوي المحتوى. تدفّق الشبكة يخبرك أن 240 ميغابايت خرجت إلى وجهة ما، ولا يخبرك ما هي.
لماذا تُعدّ مزامنة الوقت شرطًا للتحقيق؟اكشف الإجابة
لأن التحقيق يرتّب أحداثًا من مصادر متعدّدة في خطّ زمني واحد. اختلاف ساعات الأجهزة يقلب الترتيب فتُبنى القصّة خطأً — وقد يبدو الأثر سابقًا لسببه.
أي مصدر يجيب عن «ما العمليات التي شغّلها المهاجم على الجهاز»؟اكشف الإجابة
سجلّات النقطة الطرفية — أو EDR. سجلّ الجدار يرى الاتصالات لا ما نُفّذ داخل الجهاز، وسجلّ النظام يرى أحداثه لا كل عملية.
سجّل الدخول لتتبّع تقدّمك في هذا الموضوع.
خطوتك التالية
اقرأ الدرس ثم علّمه مكتملًا
المصادر
استُعملت للتحقّق من المعلومات. المحتوى أصلي بصياغة Passuit.