التحقيق الجنائي الرقمي: الدليل الشامل للأدلة الرقمية والتحليل الجنائي

التحقيق الجنائي الرقمي (Digital Forensics) أصبح أحد أهم التخصصات في الأمن السيبراني والعدالة الجنائية الحديثة، إذ تعتمد التحقيقات المعاصرة بصورة متزايدة على الأدلة الرقمية المستخرجة من الحواسيب والهواتف الذكية والخوادم والشبكات والأنظمة السحابية ووسائط التخزين المختلفة.

لكن العثور على ملف أو سجل أو رسالة إلكترونية لا يجعلها تلقائيًا دليلًا جنائيًا موثوقًا. القيمة الحقيقية للدليل تبدأ عندما يستطيع المحقق إثبات مصدره، وسلامته، وطريقة جمعه، وسلسلة حيازته، والأدوات المستخدمة في تحليله، وإمكانية التحقق من النتائج بصورة مستقلة.

يقدم هذا الدليل مرجعًا مهنيًا شاملًا لفرق التحقيق الجنائي الرقمي والمحققين والمتخصصين في Digital Forensics and Incident Response (DFIR)، ويغطي دورة حياة الدليل منذ لحظة اكتشافه وحتى إعداد التقرير النهائي وتقديم النتائج، مع ربط المنهج الفني بالإطار النظامي السعودي والمراجع الدولية المتخصصة.

جدول محتويات دليل التحقيق الجنائي الرقمي


ما هو التحقيق الجنائي الرقمي؟

التحقيق الجنائي الرقمي هو عملية علمية ومنهجية تهدف إلى تحديد الأدلة الرقمية المحتملة وجمعها وحمايتها وفحصها وتحليلها وتفسيرها وتوثيقها، بطريقة تحافظ على سلامة الدليل وتسمح بإعادة التحقق من النتائج.

ولا يقتصر التحقيق الجنائي الرقمي على استرجاع الملفات المحذوفة، بل يشمل بناء صورة متكاملة لما حدث داخل النظام أو الشبكة أو الجهاز، والإجابة عن أسئلة جوهرية مثل:

  • ماذا حدث؟
  • متى وقع الحدث؟
  • كيف حدث؟
  • ما الأجهزة والحسابات المتأثرة؟
  • ما الأدلة التي تثبت الاستنتاج؟
  • هل يمكن لمحقق مستقل الوصول إلى النتيجة نفسها؟

لماذا أصبح التحقيق الجنائي الرقمي مهمًا؟

تعتمد المؤسسات اليوم على الأنظمة الرقمية في تشغيل أعمالها وحفظ بياناتها وإدارة هويات المستخدمين والاتصالات والمعاملات، ولذلك تترك معظم الحوادث الأمنية والجرائم الحديثة آثارًا رقمية يمكن أن تصبح جزءًا رئيسيًا من التحقيق.

وتبرز أهمية التحقيق الجنائي الرقمي في مجالات متعددة، منها:

  • الاختراقات السيبرانية.
  • هجمات برامج الفدية Ransomware.
  • تسريب البيانات والمعلومات الحساسة.
  • الاحتيال الإلكتروني.
  • التهديدات الداخلية Insider Threats.
  • اختراق الحسابات والأنظمة السحابية.
  • تحليل البرمجيات الخبيثة.
  • القضايا التي تتضمن أجهزة أو بيانات إلكترونية.
  • الاستجابة للحوادث الأمنية الكبرى.

الفرق بين التحقيق الجنائي التقليدي والتحقيق الجنائي الرقمي

العنصرالتحقيق التقليديالتحقيق الجنائي الرقمي
طبيعة الدليلدليل مادي غالبًابيانات وآثار رقمية
قابلية التغييرتتطلب غالبًا تدخلًا ماديًاقد تتغير البيانات بمجرد تشغيل الجهاز
النسخيصعب إنشاء نسخة مماثلة تمامًايمكن إنشاء نسخة جنائية Bit-for-Bit
الأدلة المتطايرةمحدودة نسبيًاRAM والعمليات والاتصالات قد تختفي بسرعة
الحجمغالبًا محدودقد يصل إلى تيرابايتات وملايين الأحداث
إثبات السلامةالأختام وسجل الحيازةHash + Chain of Custody + Audit Trail
إعادة الاختبارقد تكون محدودةيفترض أن تكون قابلة للتكرار والتحقق قدر الإمكان

المبادئ الأساسية للتحقيق الجنائي الرقمي

1. الشرعية والتفويض

قبل تنفيذ أي عملية جمع أو فحص أو دخول إلى جهاز أو حساب أو خدمة سحابية، يجب تحديد السلطة القانونية والنطاق المسموح به بوضوح. وجود القدرة التقنية على الوصول إلى البيانات لا يعني أن الوصول إليها مسموح نظاميًا.

2. سلامة الدليل الرقمي

يجب حماية الدليل الأصلي من أي تغيير غير ضروري، والعمل على نسخة جنائية كلما كان ذلك مناسبًا، مع استخدام وسائل تحقق تشفيرية قوية مثل SHA-256.

3. سلسلة حيازة الأدلة

يجب أن تكون رحلة الدليل موثقة من لحظة جمعه وحتى انتهاء التحقيق، بما في ذلك من استلمه، ومتى انتقلت الحيازة، وأين تم تخزينه، وما العمليات التي أجريت عليه.

4. قابلية إعادة الإنتاج

ينبغي أن يستطيع محقق مؤهل آخر إعادة تنفيذ الإجراءات الرئيسية والوصول إلى نتائج متوافقة عند استخدام الأدلة نفسها والمنهج نفسه.

5. الفصل بين الحقيقة والاستنتاج

يجب أن يفرق التقرير بوضوح بين ما أثبتته البيانات وبين تفسير المحقق لهذه البيانات، وألا يتجاوز الاستنتاج مستوى ما تدعمه الأدلة.


مراحل التحقيق الجنائي الرقمي: من الاستلام إلى التقرير النهائي

لا يبدأ التحقيق الجنائي الرقمي عند تشغيل أداة التحليل، بل يبدأ قبل التعامل مع الدليل نفسه. التحقيق المهني يعتمد على دورة عمل منظمة تضمن أن كل خطوة قابلة للتفسير والمراجعة والتوثيق.

المرحلةالهدفالمخرجات الرئيسية
التحضير Preparationتحديد النطاق والصلاحيات والفريق والأدواتخطة التحقيق
التعرف Identificationتحديد مصادر الأدلة الرقمية المحتملةخريطة الأدلة
الحفظ Preservationمنع فقدان أو تغيير الأدلةسجل حفظ موثق
الجمع والاكتساب Acquisitionالحصول على البيانات بطريقة جنائيةForensic Image أو Dataset
الفحص Examinationاستخراج الآثار الرقميةArtifacts قابلة للتحليل
التحليل Analysisربط الأحداث وفهم ما حدثFindings وTimeline
التقرير Reportingتوثيق النتائج والمنهج والقيودForensic Report
المراجعة Reviewالتحقق المستقل من جودة العملPeer Review / QA

المرحلة الأولى: التحضير Preparation

التحضير الجيد يقلل الأخطاء لاحقًا. ويجب أن يبدأ بتحديد طبيعة القضية، ونطاقها، والسلطة النظامية التي تسمح بالوصول إلى البيانات.

  • رقم القضية Case ID.
  • الجهة الطالبة للتحقيق.
  • الغرض من التحقيق.
  • النطاق الفني والقانوني.
  • الأجهزة والحسابات والخدمات المشمولة.
  • الفترة الزمنية ذات الصلة.
  • الأشخاص المخولون بالوصول إلى الأدلة.
  • الأدوات المعتمدة.
  • موقع حفظ الأدلة.
  • متطلبات التوثيق والإبلاغ.

Forensic Readiness

المؤسسات المتقدمة لا تنتظر وقوع الحادث كي تبدأ تجهيز قدراتها الجنائية. مفهوم Forensic Readiness يعني أن تكون المؤسسة جاهزة لجمع وتحليل الأدلة مسبقًا.

  • تفعيل السجلات الضرورية.
  • توحيد التوقيت.
  • سياسات مناسبة للاحتفاظ بالسجلات.
  • تجميع السجلات مركزيًا.
  • توفير EDR أو أدوات مراقبة مناسبة.
  • توثيق الأصول.
  • إدارة هويات المستخدمين.
  • توفير مخزن أدلة آمن.
  • تدريب فريق الاستجابة والتحقيق.
  • إعداد إجراءات تشغيل قياسية SOPs.

المرحلة الثانية: تحديد مصادر الأدلة Identification

أحد أكبر أخطاء التحقيق هو التركيز على أول جهاز يتم العثور عليه وإهمال بقية البيئة. يجب أن يبني المحقق Evidence Map أو خريطة الأدلة.

  • Windows وLinux وmacOS.
  • الهواتف والأجهزة اللوحية.
  • USB والأقراص الخارجية.
  • NAS وSAN.
  • قواعد البيانات.
  • Active Directory.
  • البريد الإلكتروني.
  • VPN وFirewall وProxy.
  • DNS وDHCP.
  • SIEM وEDR.
  • Cloud Audit Logs.
  • Microsoft 365 وGoogle Workspace.
  • AWS وAzure وGoogle Cloud.
  • OT/ICS وIoT.
  • كاميرات المراقبة.

المرحلة الثالثة: حفظ الأدلة Preservation

الحفظ يعني اتخاذ الإجراءات التي تمنع فقدان الدليل أو تغييره أو تلوثه، مع تسجيل أي تغيير لا يمكن تجنبه.

  • منع الوصول غير المصرح به.
  • عزل الجهاز عند الحاجة.
  • توثيق حالته قبل أي إجراء.
  • عدم تشغيل ملفات أو تطبيقات غير ضرورية.
  • الحفاظ على الطاقة إذا كانت البيانات المتطايرة مهمة.
  • استخدام Write Blocking عند الحاجة.
  • تسجيل جميع الإجراءات.

سلسلة حيازة الأدلة Chain of Custody

سلسلة حيازة الأدلة هي سجل كامل يوضح رحلة الدليل منذ العثور عليه وحتى انتهاء القضية أو التصرف فيه وفق السياسة المعتمدة.

الحقلالوصف
Evidence IDمعرف فريد للدليل
Case IDرقم القضية
الوصفوصف واضح للدليل
Serial Numberالرقم التسلسلي إن وجد
المصدرمكان العثور على الدليل
الحالةتشغيل، إيقاف، مشفر، مفتوح أو متصل
التاريخ والوقتوقت الاستلام مع المنطقة الزمنية
المحققمن جمع الدليل
Hashالبصمة التشفيرية
موقع التخزينEvidence Locker أو Evidence Vault
نقل الحيازةمن، إلى، متى، ولماذا
العمليةAcquisition أو Analysis أو Export

كل عملية مهمة على الدليل يجب أن تترك أثرًا موثقًا.

Order of Volatility: ترتيب الأدلة حسب سرعة زوالها

  1. معلومات العمليات النشطة.
  2. الذاكرة RAM.
  3. الاتصالات الشبكية الحالية.
  4. الجلسات Sessions.
  5. المفاتيح أو الرموز المؤقتة.
  6. البيانات المؤقتة.
  7. بيانات التخزين المحلي.
  8. السجلات البعيدة.
  9. النسخ الاحتياطية.
  10. الأرشيفات طويلة الأجل.

هذا الترتيب تقريبي وليس قاعدة جامدة؛ فقرار الجمع يجب أن يراعي التشفير، وخطر Remote Wipe، وحالة النظام، وقيمة الأدلة المتطايرة.

Live Forensics: التحقيق في الأنظمة الحية

أحيانًا يكون إيقاف الجهاز قرارًا غير مناسب؛ لأنه قد يؤدي إلى فقدان بيانات لا يمكن استعادتها.

  • جمع RAM.
  • معرفة العمليات النشطة.
  • تسجيل الاتصالات المفتوحة.
  • اكتشاف Malware يعمل في الذاكرة.
  • التعامل مع جهاز مشفر وهو مفتوح.
  • الحفاظ على جلسة سحابية نشطة.
  • فحص Containers أو Virtual Machines قيد التشغيل.

أي أداة يتم تشغيلها داخل النظام الحي قد تغير جزءًا من حالته، ولذلك يجب توثيق سبب الاستخدام والأداة والإصدار والوقت والمخرجات والتغييرات المحتملة.

المرحلة الرابعة: الاكتساب الجنائي Forensic Acquisition

Physical Acquisition

  • Allocated Space.
  • Unallocated Space.
  • Deleted Data.
  • File System Metadata.
  • Partition Structures.

Logical Acquisition

يركز على البيانات التي يمكن الوصول إليها منطقيًا عبر نظام الملفات أو واجهات النظام أو API.

Targeted Acquisition

يجمع البيانات ذات الصلة بالتحقيق فقط، ويستخدم في البيئات الضخمة والاستجابة السريعة والحالات ذات القيود القانونية أو الزمنية.

Forensic Imaging

الصيغةالاستخدام
RAW / DDصيغة مباشرة لنسخ البيانات
E01 / EWFشائعة جنائيًا وتدعم Metadata والضغط
AFF / AFF4صيغ مرنة للاستخدامات الجنائية
Logical Containerلحفظ مجموعات بيانات منطقية محددة

Write Blocker: حماية وسيط الدليل من الكتابة

  • Hardware Write Blocker.
  • Software Write Blocking.

لا يكفي أن يسمى النظام Read Only حتى نفترض أنه يوفر حماية جنائية كافية. يجب التحقق من قدرته على منع الكتابة فعليًا ضمن البروتوكول والوسيط المستخدم.

Hashing: إثبات سلامة البيانات

من الخوارزميات المناسبة الحديثة:

  • SHA-256.
  • SHA-512.
Evidence ID: EV-001
Case ID: CASE-2026-001
Source: NVMe SSD
Image: EV-001.E01
Hash Algorithm: SHA-256
SHA-256: <HASH VALUE>
Acquisition Start: <Timestamp>
Acquisition End: <Timestamp>
Examiner: <Examiner Name>
Tool: <Tool Name>
Tool Version: <Version>

Hash لا يحل محل Chain of Custody. الأول يتحقق من تطابق البيانات، والثانية توثق الحيازة والتعامل مع الدليل.

المرحلة الخامسة: الفحص Examination

  • استخراج ملفات النظام.
  • تحليل Registry.
  • Browser History.
  • Event Logs.
  • استعادة الملفات المحذوفة.
  • Metadata.
  • قواعد البيانات.
  • رسائل البريد.
  • RAM Artifacts.

المرحلة السادسة: التحليل Analysis

  • كيف بدأ الاختراق؟
  • ما الحساب الأول المستخدم؟
  • هل تم تنفيذ Malware؟
  • هل حصل Privilege Escalation؟
  • هل حدث Lateral Movement؟
  • هل تم تسريب بيانات؟
  • هل أُنشئت Persistence؟
  • هل حُذفت أو عُدلت سجلات؟

Correlation وCross-Validation

النتيجة القوية لا تعتمد عادة على Artifact واحد. فإذا أشارت أداة إلى تشغيل ملف في وقت معين، يمكن التحقق من Prefetch وEvent Logs وAmcache وSRUM وEDR وMemory وFile System Timeline.

الخط الزمني الجنائي Forensic Timeline

  • File System.
  • MFT.
  • USN Journal.
  • Windows Event Logs.
  • Registry.
  • Browser History.
  • Prefetch.
  • Amcache.
  • LNK Files.
  • Jump Lists.
  • PowerShell.
  • Authentication Logs.
  • VPN وFirewall وDNS.
  • EDR وCloud Logs.

يجب الاحتفاظ بـTimestamp الأصلي وTime Zone والقيمة المحولة إلى UTC وأي Clock Drift معروف.

فرضيات التحقيق Hypothesis-Driven Investigation

Hypothesis A:
المهاجم حصل على كلمة المرور.

Hypothesis B:
تم استخدام Session Token مسروق.

Hypothesis C:
تم استخدام حساب شرعي من جهاز داخلي.

ثم يتم اختبار الفرضيات مقابل الأدلة بدل البحث فقط عن دليل يؤيد رأيًا مسبقًا.

الفصل بين الحقيقة والاستنتاج

حقيقة

Windows Event Log recorded a successful logon for account X at 10:32 UTC.

استنتاج

The available evidence indicates with high confidence that account X was used during the unauthorized access.

ادعاء يحتاج إثباتًا أكبر

Person X definitely performed the attack.

مستويات الثقة

  • Confirmed.
  • High Confidence.
  • Moderate Confidence.
  • Low Confidence.
  • Inconclusive.

يجب تعريف هذه المستويات داخل منهج المؤسسة، حتى لا تستخدم بصورة انطباعية.

Anti-Forensics

  • حذف Logs.
  • Wiping.
  • Timestomping.
  • Log Manipulation.
  • Encryption.
  • Fileless Malware.
  • Rootkits.
  • Obfuscation.
  • Living-off-the-Land.

المحقق الجنائي الرقمي لا يبحث عن القصة التي يريد إثباتها، بل يبحث عن التفسير الذي تدعمه الأدلة بصورة أفضل من البدائل.


التحقيق الجنائي في أنظمة Windows

تعد بيئات Windows من أكثر البيئات التي يتعامل معها المحقق الجنائي الرقمي في المؤسسات، ولا ينبغي تحليلها بالاعتماد على Artifact منفرد.

Windows Event Logs

  • تسجيل الدخول والخروج.
  • محاولات المصادقة.
  • إنشاء الخدمات.
  • المهام المجدولة.
  • PowerShell.
  • RDP.
  • Microsoft Defender.

Windows Registry

  • SYSTEM.
  • SOFTWARE.
  • SAM.
  • SECURITY.
  • NTUSER.DAT.
  • UsrClass.dat.

Master File Table – MFT

يمكن أن تساعد في تحديد وجود الملف ومساره وبعض توقيتاته وحجمه وآثار ملفات محذوفة.

USN Journal

يساعد في إعادة بناء تغييرات الملفات مثل الإنشاء وإعادة التسمية والنقل والحذف.

Prefetch

قد يقدم مؤشرات قوية على تشغيل بعض التطبيقات مع معلومات زمنية ومسارات مرتبطة.

Amcache وShimcache

قد توفر معلومات حول ملفات تنفيذية وتطبيقات ظهرت داخل النظام، مع ضرورة تفسيرها بحذر وعدم اعتبار مجرد ظهور السجل إثباتًا قاطعًا على التنفيذ.

SRUM

قد يقدم بيانات مرتبطة باستخدام التطبيقات والموارد وبعض النشاط الشبكي.

LNK Files وJump Lists

قد تكشف ملفات فُتحت ومسارات محلية أو شبكية ووسائط تخزين خارجية.

PowerShell Forensics

  • PowerShell Operational Logs.
  • Script Block Logging.
  • Module Logging.
  • Console History.
  • EDR Telemetry.

RDP Forensics

  • Authentication Events.
  • Terminal Services Logs.
  • Network Logs.
  • Registry Artifacts.
  • Firewall.
  • EDR.

USB Forensics

يمكن ربط Registry وSetup Logs وLNK وShell Artifacts وFile System Timeline لفهم استخدام وسائط التخزين الخارجية.


Linux Forensics

  • systemd journal.
  • /var/log.
  • Authentication Logs.
  • SSH Logs.
  • Shell History.
  • cron.
  • systemd Services.
  • auditd.
  • Web Server Logs.
  • Package Manager History.
  • Filesystem Metadata.
  • Container Logs.

Authentication

يجب فحص سجلات المصادقة وSSH وربطها بعناوين الشبكة والمستخدمين والتوقيت وsudo وتغييرات الحسابات والمفاتيح.

Shell History

قد تكون مفيدة لكنها ليست سجلًا غير قابل للتلاعب، ولذلك يجب مقارنتها بمصادر مستقلة.

Persistence في Linux

  • cron.
  • systemd units.
  • Startup scripts.
  • SSH authorized_keys.
  • Shell configuration.
  • Web application directories.
  • Accounts and groups.

Containers

قد يتوزع النشاط بين Host OS وContainer وRuntime وOrchestrator والمنصة السحابية، ولذلك لا ينبغي الاعتماد على السجل داخل الحاوية وحده.


macOS Forensics

  • APFS.
  • Unified Logs.
  • FSEvents.
  • Spotlight Metadata.
  • Quarantine Events.
  • LaunchAgents.
  • LaunchDaemons.
  • Browser Artifacts.
  • Keychain ضمن النطاق النظامي.

FileVault

وجود FileVault قد يؤثر جذريًا على قرار إطفاء الجهاز الحي، لأن الإغلاق قد يعيد تفعيل طبقات الحماية والتشفير ويصعّب الوصول اللاحق إلى البيانات.


Memory Forensics: التحقيق الجنائي في الذاكرة

  • Processes.
  • Parent/Child Relationships.
  • Loaded Modules.
  • Network Connections.
  • Injected Code.
  • In-Memory Malware.
  • Command Activity.
  • Kernel Structures.

Volatility 3

يعد من أشهر أطر تحليل الذاكرة، لكن ناتج Plugin ليس حكمًا نهائيًا، ويجب تفسيره وربطه بالسياق والتحقق منه بمصادر أخرى متى أمكن.

Memory Acquisition
        ↓
Hash Verification
        ↓
OS / Image Validation
        ↓
Process Analysis
        ↓
Network Analysis
        ↓
Module / Injection Analysis
        ↓
Cross-Validation
        ↓
Findings

Mobile Forensics: التحقيق الجنائي في الهواتف المحمولة

قبل لمس الهاتف

  • الشركة والموديل.
  • الحالة الفيزيائية.
  • حالة التشغيل.
  • حالة القفل.
  • وقت الجهاز.
  • البطارية.
  • SIM.
  • الكابلات.
  • الشبكات الظاهرة.

هل يجب إغلاق الهاتف فورًا؟

لا توجد قاعدة واحدة لجميع الحالات. الإغلاق قد يحمي من تغييرات جديدة لكنه قد يعيد تفعيل حماية التشفير، بينما إبقاء الاتصال قد يسمح بـRemote Wipe أو المزامنة.

أنواع Mobile Acquisition

  • Manual Examination.
  • Logical Acquisition.
  • File System Acquisition.
  • Physical Acquisition عندما تكون متاحة ومناسبة.

للمزيد من المنهجية المهنية الخاصة بالأجهزة المحمولة يمكن الرجوع إلى NIST SP 800-101 Rev.1.


Network Forensics

  • PCAP.
  • NetFlow.
  • Zeek Logs.
  • Firewall Logs.
  • IDS/IPS.
  • VPN.
  • DNS.
  • DHCP.
  • Proxy.
  • Wireless Controllers.
  • Load Balancers.

Wireshark وZeek

Wireshark مناسب للفحص التفصيلي للحزم، بينما يستطيع Zeek تحويل الحركة إلى سجلات منظمة قابلة للتحليل والربط الزمني.

عنوان IP وحده لا يكفي عادة للإسناد؛ يجب ربطه بـTimestamp وPort وProtocol وDNS وDHCP وVPN وIdentity وEndpoint.


Cloud Forensics: التحقيق الجنائي السحابي

  • Audit Logs.
  • IAM Logs.
  • Authentication Logs.
  • Snapshots.
  • Object Storage Logs.
  • API Activity.
  • Administrative Events.
  • SaaS Audit Trails.

التحديات

  • Multi-Tenancy.
  • Data Residency.
  • Jurisdiction.
  • Provider Control.
  • Ephemeral Workloads.
  • Autoscaling.
  • Serverless.
  • Short Log Retention.
  • API Limitations.
Authentication
      ↓
User / Identity
      ↓
Session
      ↓
Device
      ↓
IP / Network
      ↓
Application
      ↓
Action
      ↓
Resource
      ↓
Result

Email Forensics

  • Message Headers.
  • Sender and Recipient.
  • Message-ID.
  • Routing Information.
  • Attachments.
  • URLs.
  • Authentication Results.
  • Mailbox Audit Logs.

أدوات التحقيق الجنائي الرقمي

الأداة لا تجعل التحقيق جنائيًا؛ المنهج هو الذي يحدد جودة التحقيق. ويجب اختيار الأداة حسب نوع الدليل والوظيفة المطلوبة ومدى اختبارها وإمكانية التحقق من نتائجها.

المجالأمثلةالاستخدام العام
AcquisitionFTK Imager، Guymager، ewfacquire، dc3ddتصوير واكتساب الأدلة
Disk ForensicsAutopsy، The Sleuth Kit، X-Ways، EnCase، FTKتحليل الأقراص
MemoryVolatility 3تحليل RAM
MobileCellebrite، Magnet AXIOM، Oxygen Forensicsتحليل الأجهزة المحمولة
NetworkWireshark، Zeek، NetworkMinerتحليل الشبكات
TimelinePlaso/log2timeline، Timesketchالخط الزمني
TriageKAPE، Velociraptorالجمع والفحص السريع

التحقق من أدوات التحقيق الجنائي

Known Dataset
      ↓
Known Ground Truth
      ↓
Tool Under Test
      ↓
Expected Result vs Actual Result
      ↓
Document Differences
      ↓
Approve / Restrict / Reject

NIST CFTT

يركز برنامج NIST Computer Forensics Tool Testing – CFTT على تطوير منهجيات ومواصفات وحالات اختبار لقياس أداء وظائف أدوات التحقيق الجنائي.


حالة دراسية: هجوم Ransomware

  1. إعلان الحادث وتصنيفه.
  2. تحديد نطاق الأنظمة.
  3. تنسيق الاحتواء مع الحفاظ على الأدلة.
  4. تحديد الأنظمة التي تحتاج Live Collection.
  5. جمع RAM عند ملاءمة الحالة.
  6. حفظ EDR Telemetry.
  7. حفظ VPN وDNS وFirewall Logs.
  8. جمع Authentication Logs.
  9. الحصول على صور أو Snapshots مناسبة.
  10. بناء Timeline مركزي.
  11. تحديد Initial Access.
  12. تحليل Privilege Escalation.
  13. تحديد Lateral Movement.
  14. تحليل Persistence.
  15. التحقق من Data Exfiltration.
  16. إعداد Root Cause Analysis.

الأسئلة الجنائية الحقيقية

  • كيف دخل المهاجم؟
  • متى بدأ الوصول؟
  • ما الحسابات المستخدمة؟
  • ما أول جهاز تأثر؟
  • كيف انتقل الهجوم؟
  • هل خرجت بيانات؟
  • متى بدأ التشفير؟

حالة دراسية: تسريب بيانات داخلي Insider Threat

  • Endpoint.
  • USB History.
  • DLP.
  • Email.
  • Cloud Storage.
  • Browser.
  • Print Logs.
  • VPN.
  • File Server.

يجب المحافظة على Data Minimization وعدم تحويل التحقيق إلى فحص غير محدود خارج نطاق القضية.

حالة دراسية: اختراق حساب سحابي

Authentication Event
        ↓
User Identity
        ↓
MFA Result
        ↓
Session
        ↓
Source Network
        ↓
Device
        ↓
Application
        ↓
Administrative Action
        ↓
Data Access
        ↓
Persistence

الإطار النظامي السعودي للتحقيق الجنائي الرقمي

تنبيه مهني: هذا القسم للتوعية المهنية العامة ولا يمثل استشارة قانونية لقضية محددة. في التحقيقات الفعلية يجب الرجوع إلى الجهة القانونية المختصة وتحديد أساس التفويض ونطاقه قبل جمع الأدلة أو فحصها.

نظام الإثبات السعودي والدليل الرقمي

خصص نظام الإثبات السعودي بابًا مستقلًا للدليل الرقمي. ويشمل الدليل الرقمي وفق النظام السجل الرقمي، والمحرر الرقمي، والتوقيع الرقمي، والمراسلات الرقمية، ووسائل الاتصال، والوسائط الرقمية، وغيرها من الأدلة الرقمية التي يمكن استرجاعها أو الحصول عليها بصورة يمكن فهمها.

ومن منظور التحقيق الجنائي الرقمي، يعزز ذلك أهمية:

  • إثبات مصدر الدليل Provenance.
  • المحافظة على سلامته Integrity.
  • توثيق طريقة الجمع والاكتساب Acquisition Documentation.
  • سلسلة حيازة الأدلة Chain of Custody.
  • توثيق الأدوات والإصدارات والإجراءات.
  • قابلية إعادة التحقق من النتائج.

نظام مكافحة جرائم المعلوماتية

ينظم نظام مكافحة جرائم المعلوماتية عددًا من الأفعال المرتبطة بالحاسب والشبكات والبيانات. ومن القواعد المهنية الأساسية أن التحقيق في دخول غير مشروع لا يمنح المحقق صلاحية تجاوز نطاق التفويض الممنوح له.

القاعدة: القدرة التقنية على الوصول لا تعني وجود صلاحية نظامية للوصول.

نظام حماية البيانات الشخصية PDPL

قد تحتوي صور الأقراص ونسخ الهواتف والسجلات السحابية على كميات كبيرة من البيانات الشخصية والحساسة. لذلك يجب التعامل مع الأدلة الرقمية بما يراعي متطلبات نظام حماية البيانات الشخصية والمتطلبات النظامية الأخرى المنطبقة على الجهة والقضية.

  • تقييد الوصول إلى الأدلة على الأشخاص المخولين.
  • تطبيق مبدأ الحد الأدنى اللازم من البيانات عندما يقتضي النطاق ذلك.
  • حماية مخازن الأدلة والنسخ الاحتياطية.
  • تحديد فترات الاحتفاظ والتخلص النظامي من البيانات.
  • توثيق عمليات التصدير والنقل والإفصاح.

الهيئة الوطنية للأمن السيبراني NCA

تمثل الضوابط الأساسية للأمن السيبراني ECC 2-2024 إطارًا وطنيًا مهمًا لتعزيز الأمن السيبراني وحماية الأصول المعلوماتية والتقنية لدى الجهات الواقعة ضمن نطاق التطبيق.

ويجب على فرق DFIR مواءمة إجراءات الاستجابة للحوادث، والتسجيل، وحماية الأدلة، وإدارة الوصول، والاحتفاظ بالبيانات مع الضوابط والسياسات والالتزامات التنظيمية المطبقة على الجهة.


المعايير والمراجع الدولية الأساسية

لا يوجد معيار واحد يغطي جميع سيناريوهات التحقيق الجنائي الرقمي، ولذلك تعتمد الفرق الناضجة على مجموعة متكاملة من المعايير والإرشادات المهنية.

المرجعالمجال
ISO/IEC 27037تحديد وجمع واكتساب وحفظ الأدلة الرقمية
ISO/IEC 27041ملاءمة وكفاية منهج التحقيق
ISO/IEC 27042تحليل وتفسير الأدلة الرقمية
ISO/IEC 27043مبادئ وعمليات التحقيق في الحوادث
NIST SP 800-86دمج التقنيات الجنائية مع الاستجابة للحوادث
NIST SP 800-101 Rev.1التحقيق الجنائي في الأجهزة المحمولة
NIST CFTTاختبار وظائف أدوات التحقيق الجنائي
SWGDEأفضل ممارسات جمع الأدلة الرقمية
RFC 3227جمع الأدلة وترتيب التقلب وحفظ السجلات

ISO/IEC 27037

يركز على Identification وCollection وAcquisition وPreservation، وهو من أهم المراجع لبناء إجراءات التعامل الأولي مع الأدلة الرقمية.

ISO/IEC 27041

يركز على إثبات أن أساليب وإجراءات التحقيق مناسبة للغرض المطلوب ويمكن تبرير استخدامها.

ISO/IEC 27042

يركز على تحليل الأدلة وتفسيرها مع الاهتمام بالاستمرارية والصلاحية وقابلية إعادة الإنتاج والتكرار والمراجعة المستقلة.

ISO/IEC 27043

يوفر مبادئ وعمليات تمتد من الاستعداد قبل الحادث إلى مراحل التحقيق وإغلاقه.

NIST SP 800-86

مرجع مهم لدمج تقنيات التحليل الجنائي مع عمليات Incident Response، مع التأكيد على ضرورة مراعاة المتطلبات القانونية والتنظيمية الخاصة بكل بيئة.

SWGDE

تنشر Scientific Working Group on Digital Evidence إرشادات وممارسات متعددة تتناول جمع الأدلة، والاكتساب، والفحص، والأجهزة المحمولة، والسحابة، وكتابة التقارير.

التحقيقات العابرة للحدود والاختصاص القضائي

  • Jurisdiction.
  • Legal Process.
  • Data Residency.
  • Cross-Border Transfer.
  • Provider Terms.
  • Privacy Obligations.

وجود البيانات في متناول المحقق تقنيًا لا يعني تلقائيًا أن الحصول عليها مشروع ضمن نطاق القضية.


إعداد التقرير الجنائي الرقمي

التقرير ليس مجرد Export من أداة، بل هو المنتج النهائي الذي يجب أن يوضح ما تم فعله، وما تم العثور عليه، وما الذي تدعمه الأدلة، وما حدود الاستنتاج.

1. Executive Summary

2. Case Information

3. Authority and Scope

4. Evidence Inventory

5. Acquisition Method

6. Integrity Verification

7. Chain of Custody

8. Tools and Versions

Tool:
Version:
Purpose:
Configuration:
Date Used:

9. Findings

10. Timeline

11. Analysis

12. Limitations

  • Data unavailable.
  • Encryption.
  • Expired Logs.
  • Corruption.
  • Incomplete Acquisition.
  • Unsupported Format.

13. Conclusion

14. Appendices

كيف تكتب Finding احترافيًا؟

Finding ID: F-001

Statement:
وصف النتيجة.

Evidence:
المصادر التي تدعمها.

Analysis:
لماذا تدعم الأدلة النتيجة؟

Confidence:
High / Moderate / Low

Limitations:
أي قيود مهمة.

Attribution: حدود الإسناد

Account Attribution
Device Attribution
Network Attribution
Human Attribution
Threat Actor Attribution

كل مستوى من هذه المستويات يحتاج إلى أدلة مختلفة، ولا يجوز الانتقال من إثبات استخدام حساب إلى إثبات الشخص وراءه دون أدلة كافية.

Peer Review والمراجعة المستقلة

  • هل النتيجة مدعومة بالبيانات؟
  • هل توجد فرضية بديلة؟
  • هل تجاوز المحقق الدليل؟
  • هل Hashes صحيحة؟
  • هل Chain of Custody مكتملة؟
  • هل Time Zone صحيح؟
  • هل الأدوات والإصدارات موثقة؟
  • هل القيود مذكورة؟

أهم الأخطاء المهنية

  1. العمل على الأصل دون ضرورة.
  2. عدم تسجيل Hash.
  3. فقدان Chain of Custody.
  4. إهمال Time Zone.
  5. عدم توثيق Tool Version.
  6. الثقة في أداة واحدة.
  7. عدم التحقق من Parser.
  8. الخلط بين Correlation وCausation.
  9. القفز إلى Attribution.
  10. تجاهل البيانات المخالفة للفرضية.
  11. جمع بيانات خارج Scope.
  12. إخفاء قيود التحقيق.

الذكاء الاصطناعي في التحقيق الجنائي الرقمي

الاستخدامات المناسبة

  • تلخيص الأحداث.
  • تصنيف Artifacts.
  • البحث الدلالي.
  • تجميع الأحداث المتشابهة.
  • ربط Entities.
  • اقتراح فرضيات للتحقق.

المخاطر

  • Hallucination.
  • عدم قابلية التفسير.
  • تسرب بيانات حساسة.
  • اختلاق روابط غير موجودة.
  • Automation Bias.
Evidence
   ↓
Verified Extraction
   ↓
Structured Artifacts
   ↓
AI Assistance
   ↓
Human Examiner Review
   ↓
Validation
   ↓
Report

Evidence-Grounded AI

AI Finding
     ↓
Supporting Artifact
     ↓
Source File / Log
     ↓
Evidence ID
     ↓
Acquisition Record
     ↓
Integrity Verification

إذا تعذر إثبات هذه السلسلة، فيجب التعامل مع الناتج باعتباره فرضية أو Intelligence وليس حقيقة جنائية مثبتة.


النموذج التشغيلي لفريق DFIR محترف

الدورالمسؤولية
Investigation Leadقيادة التحقيق وإدارة النطاق
Evidence Custodianحفظ الأدلة وسلسلة الحيازة
Acquisition Examinerجمع واكتساب البيانات
Endpoint Examinerتحليل الأنظمة الطرفية
Memory Examinerتحليل RAM
Network Examinerتحليل الشبكة
Mobile Examinerتحليل الهواتف
Cloud Examinerتحليل السحابة
Malware Analystتحليل البرمجيات الخبيثة
Timeline Analystربط الأحداث زمنيًا
Legal Liaisonالتنسيق القانوني
QA Reviewerالمراجعة المستقلة

نموذج نضج مختبر التحقيق الجنائي

المستوى الأول: Reactive

التحقيق يبدأ بعد الحادث، والإجراءات غير موحدة، والاعتماد كبير على خبرة الأفراد.

المستوى الثاني: Defined

توجد SOPs وأدوات معروفة ونماذج Chain of Custody موحدة.

المستوى الثالث: Controlled

توجد Evidence Vault وTool Validation وQuality Assurance وفصل أوضح للأدوار.

المستوى الرابع: Integrated

تتكامل بيانات Endpoint وNetwork وCloud وIdentity مع Timeline موحد وعمليات جمع أكثر أتمتة.

المستوى الخامس: Evidence-Driven

  • Immutable Evidence.
  • Automated Provenance.
  • Reproducible Workflows.
  • Independent Validation.
  • Evidence Graph.
  • Evidence-Grounded AI.

قائمة تحقق قبل بدء التحقيق

  • ☐ إنشاء Case ID.
  • ☐ تأكيد السلطة القانونية.
  • ☐ تحديد Scope.
  • ☐ تحديد الفريق.
  • ☐ تجهيز Chain of Custody.
  • ☐ تجهيز الأدوات.
  • ☐ التحقق من مساحة التخزين.
  • ☐ تحديد Time Zone.
  • ☐ تحديد مصادر الأدلة.
  • ☐ تقييم Volatile Evidence.
  • ☐ تقييم Encryption.

قائمة تحقق أثناء جمع الأدلة

  • ☐ توثيق المشهد.
  • ☐ تسجيل حالة الجهاز.
  • ☐ تسجيل الوقت.
  • ☐ تخصيص Evidence ID.
  • ☐ تسجيل Serial Number.
  • ☐ استخدام Preservation مناسب.
  • ☐ تسجيل Tool Version.
  • ☐ حساب Hash.
  • ☐ تحديث Chain of Custody.

قائمة تحقق أثناء التحليل

  • ☐ العمل على نسخة مناسبة.
  • ☐ التأكد من Hash.
  • ☐ الحفاظ على البيانات الخام.
  • ☐ تسجيل Query أو Script المهم.
  • ☐ ضبط Time Zones.
  • ☐ بناء Timeline.
  • ☐ Cross-Validate Findings.
  • ☐ اختبار فرضيات بديلة.
  • ☐ الفصل بين Facts وInterpretation.

قائمة تحقق قبل إصدار التقرير

  • ☐ مراجعة النطاق.
  • ☐ مراجعة Hashes.
  • ☐ مراجعة Chain of Custody.
  • ☐ مراجعة Tool Versions.
  • ☐ مراجعة Timeline.
  • ☐ مراجعة Attribution.
  • ☐ مراجعة Confidence Levels.
  • ☐ توثيق Limitations.
  • ☐ Peer Review.

التحديات المستقبلية للتحقيق الجنائي الرقمي

  • التشفير.
  • أحجام البيانات الضخمة.
  • السحابة.
  • Ephemeral Computing.
  • Anti-Forensics.
  • الذكاء الاصطناعي.
  • تعدد أنظمة التشغيل والأجهزة.

أفضل الممارسات المهنية

  1. ابدأ بالتفويض قبل الأداة.
  2. احم الأصل.
  3. وثق كل خطوة مهمة.
  4. استخدم Hash قويًا.
  5. حافظ على Chain of Custody.
  6. احتفظ بالبيانات الخام.
  7. سجل Tool Version.
  8. اختبر الأدوات.
  9. لا تعتمد على Artifact واحد.
  10. اضبط Time Zones.
  11. اختبر فرضيات بديلة.
  12. لا تتجاوز الأدلة في الاستنتاج.
  13. استخدم Peer Review.
  14. افصل AI عن القرار النهائي.
  15. درب الفريق باستمرار.


الأقسام المتقدمة: ينتقل الدليل هنا من الأساسيات إلى موضوعات التحقيق المتخصصة والمؤسسية، ثم تأتي الأسئلة الشائعة والخلاصة والمراجع في نهاية المقال.

تحليل البرمجيات الخبيثة ضمن التحقيق الجنائي الرقمي

قد تكون البرمجيات الخبيثة جزءًا من القضية، لكنها ليست القضية كلها. وظيفة محلل البرمجيات الخبيثة داخل التحقيق الجنائي هي تفسير ما يستطيع الملف أو الشيفرة فعله، وما الذي فعله فعليًا في البيئة محل التحقيق، وكيف يرتبط ذلك ببقية الأدلة.

التحليل الثابت Static Analysis

يبدأ غالبًا دون تشغيل الملف، وقد يتضمن:

  • حساب Hash.
  • تحديد نوع الملف الحقيقي.
  • فحص Headers وSections.
  • استخراج Strings.
  • فحص Imports وExports.
  • البحث عن Packer أو Obfuscation.
  • استخراج Metadata.
  • مقارنة IOC مع مصادر موثوقة.

التحليل الديناميكي Dynamic Analysis

يتم داخل بيئة معزولة وآمنة، ويهدف إلى مراقبة سلوك العينة، مثل:

  • Processes التي تنشئها.
  • الملفات التي تكتبها.
  • Registry Changes.
  • Network Connections.
  • DNS Requests.
  • Persistence Mechanisms.
  • Memory Injection.
  • Child Processes.

النتيجة الجنائية الأقوى لا تقول فقط إن الملف “Malware”، بل تربطه بدليل القضية: متى ظهر على الجهاز؟ من أين جاء؟ هل تم تشغيله؟ ما الحساب الذي شغله؟ ما الاتصالات التي أنشأها؟ وهل تطابق ذلك مع Timeline وEDR وNetwork Logs؟

مختبر تحليل البرمجيات الخبيثة

يجب أن يكون مختبر Malware منفصلًا عن بيئة الإنتاج وعن مخزن الأدلة الرئيسي، مع ضوابط تمنع الاتصال غير المقصود بالإنترنت أو الشبكات الحساسة. وينبغي توثيق Snapshot، وإعدادات الشبكة، ونظام التشغيل، والأدوات، والوقت، والنتائج.


Browser Forensics: التحقيق في آثار المتصفح

المتصفح من أهم مصادر الأدلة في قضايا التصيد، وتسريب البيانات، والوصول إلى الخدمات السحابية، وتنزيل الملفات، واستخدام تطبيقات الويب.

قد تشمل الآثار:

  • History.
  • Downloads.
  • Cookies.
  • Cache.
  • Sessions.
  • Bookmarks.
  • Autofill.
  • Local Storage.
  • IndexedDB.
  • Extension Data.

ويجب تفسير هذه البيانات بحذر؛ وجود URL في History قد لا يثبت أن المستخدم قرأ المحتوى كاملًا، ووجود ملف في Downloads قد لا يثبت أنه فتحه. لذلك يجب ربط Browser Artifacts مع File System وEndpoint Telemetry وسجلات الشبكة.

جلسات الويب والهوية

في التحقيقات الحديثة قد تكون Session Tokens أو Cookies ذات أهمية كبيرة. ويجب التعامل معها كبيانات شديدة الحساسية، وعدم استخدامها خارج نطاق التفويض. ويجب كذلك عدم تحويل إمكانية الوصول التقني إلى حساب سحابي إلى ذريعة لتجاوز النطاق القانوني.


File System Forensics: فهم أنظمة الملفات

فهم نظام الملفات ضروري لفهم معنى الـMetadata. لا توجد قيمة زمنية أو سجل ملفي يمكن تفسيره بصورة صحيحة دون معرفة خصائص النظام الذي أنشأه.

NTFS

في Windows، يوفر NTFS مصادر مهمة مثل MFT وUSN Journal و$LogFile وغيرها. ويمكن استخدام العلاقات بين هذه المصادر لفهم إنشاء الملفات وتعديلها ونقلها وحذفها.

EXT4 وXFS

في Linux تختلف بنية الـMetadata وJournaling، لذلك يجب استخدام أدوات تدعم النظام فعليًا وعدم تطبيق افتراضات NTFS عليه.

APFS

في macOS، يتطلب APFS فهم Containers وVolumes وSnapshots وآليات التشفير الحديثة.

Deleted Data

حذف الملف لا يعني دائمًا زوال بياناته فورًا، لكنه لا يضمن أيضًا إمكانية استرجاعها. SSD وTRIM والتشفير وأنظمة الملفات الحديثة قد تقلل فرصة الاستعادة بدرجة كبيرة.

لذلك يجب على التقرير عدم الادعاء بأن “كل ملف محذوف يمكن استعادته”، أو أن عدم استعادة ملف يعني أنه لم يكن موجودًا.


Remote Forensics والتحقيق عن بعد

تحتاج المؤسسات الكبيرة إلى جمع أدلة من أجهزة بعيدة دون إرسال محقق إلى كل موقع. ويمكن أن تكون Remote Collection مناسبة، لكن يجب أن تظل خاضعة لنفس مبادئ التوثيق والسلامة والنطاق.

المتطلبات الرئيسية

  • إثبات هوية الجهاز المستهدف.
  • إثبات هوية الأداة أو Agent.
  • قناة اتصال آمنة.
  • تسجيل الأوامر.
  • تسجيل وقت الجمع.
  • Hash للمخرجات.
  • تسجيل فشل أو انقطاع النقل.
  • إمكانية الاستئناف دون خلط البيانات.

مشكلة الثقة في الجهاز المخترق

إذا كان الجهاز نفسه مخترقًا، فقد يكون بعض ما يقدمه من معلومات غير موثوق. لذلك كلما أمكن، يجب مقارنة البيانات المحلية مع مصادر خارجية مثل EDR أو Network Telemetry أو Cloud Logs أو SIEM.


التحقيق الجنائي في OT وIoT والأجهزة المغلقة

تضيف أنظمة التشغيل الصناعية وإنترنت الأشياء تحديات تختلف عن الحواسيب التقليدية. فقد تكون الأجهزة قديمة، أو حساسة للتوقف، أو لا تسمح بتثبيت Agent، أو تعتمد على بروتوكولات خاصة.

اعتبارات OT

  • السلامة التشغيلية قبل كل شيء.
  • التنسيق مع مهندسي التحكم.
  • تجنب إجراءات قد توقف الإنتاج أو تسبب ضررًا.
  • جمع الشبكة من نقاط خارج الجهاز عند الحاجة.
  • توثيق Firmware وConfiguration.
  • الاستفادة من Historian وEngineering Workstations.
  • فحص Jump Hosts وVPN وRemote Access.

IoT

قد تكون الأدلة موزعة بين الجهاز نفسه، والهاتف الذي يديره، والسحابة، والراوتر، وتطبيق الشركة المصنعة. لذلك يجب توسيع Evidence Map وعدم افتراض أن الدليل موجود داخل الجهاز فقط.


توحيد البيانات وDeduplication في التحقيقات الكبيرة

عندما تجمع المؤسسة ملايين الأحداث من عشرات المصادر، تصبح عملية التطبيع Normalization وإزالة التكرار Deduplication مهمة، لكن يجب تنفيذها دون فقدان المصدر الأصلي.

حقول يجب الحفاظ عليها

  • Original Timestamp.
  • Normalized Timestamp.
  • Source System.
  • Evidence ID.
  • Raw Event.
  • Parser Version.
  • Normalized Fields.

إذا تم حذف Duplicate Events، يجب أن يكون بالإمكان معرفة أن التكرار حدث، وكم مرة، ومن أي مصادر. فالـDeduplication ينبغي أن يقلل الضوضاء دون تدمير Provenance.

مشكلة Parser Version

قد يتغير تفسير Artifact عند تحديث Parser. لذلك يفضل تسجيل اسم Parser وإصداره، خصوصًا للنتائج المهمة، حتى يمكن تفسير الفروق عند إعادة التحليل.


منهج التحقيق في البيئات المؤسسية واسعة النطاق

التحقيق في ألف جهاز لا يمكن أن يبدأ بتصوير ألف قرص كامل بلا خطة. الأفضل بناء طبقات من الجمع حسب الأولوية.

الطبقة الأولى: Enterprise Telemetry

  • EDR.
  • SIEM.
  • Identity.
  • Firewall.
  • VPN.
  • DNS.
  • Proxy.
  • Cloud Audit.

الهدف هو رسم نطاق أولي للحادث.

الطبقة الثانية: Triage

يتم جمع مجموعة أصغر من Artifacts من الأجهزة المرشحة لتحديد الأجهزة الأعلى قيمة للتحقيق العميق.

الطبقة الثالثة: Deep Acquisition

تُجرى على الأجهزة المحورية أو الحرجة أو التي تحمل أدلة لا يمكن الحصول عليها بطريقة أخرى.

الطبقة الرابعة: Correlation

تربط الأدلة عبر الأجهزة والهويات والشبكات والسحابة للوصول إلى قصة واحدة قابلة للتحقق.

الطبقة الخامسة: Validation

يتم التحقق من Findings الحرجة بمصدر إضافي أو أداة أخرى أو مراجعة مستقلة.


Identity Forensics: التحقيق المرتكز على الهوية

أصبحت الهوية أحد أهم محاور الهجمات الحديثة. قد لا يستخدم المهاجم Malware على الإطلاق، بل حسابًا شرعيًا أو Token مسروقًا.

لذلك يجب ربط:

  • User.
  • Device.
  • Credential.
  • MFA.
  • Session.
  • Token.
  • Source IP.
  • Application.
  • Privilege.
  • Resource.

الأسئلة المهمة

  • هل المصادقة نجحت بكلمة مرور أم Token؟
  • هل MFA تم اجتيازه؟
  • هل الجهاز معروف؟
  • هل الموقع الجغرافي متوقع؟
  • هل تم إنشاء Session جديدة؟
  • هل تغيرت الصلاحيات؟
  • هل تم إنشاء OAuth Consent أو Application؟

وجود Successful Login وحده لا يعني أن المستخدم الشرعي هو الذي قام به.


تحليل تسريب البيانات Data Exfiltration

إثبات أن المستخدم وصل إلى ملف لا يعني إثبات أنه سرّبه. لذلك يجب بناء سلسلة من الأدلة.

  • File Access.
  • Archive Creation.
  • USB Activity.
  • Cloud Upload.
  • Email Attachment.
  • Browser Upload.
  • Proxy Logs.
  • DLP.
  • Network Volume.

قد تكون النتيجة النهائية:

  • Confirmed Exfiltration.
  • Probable Exfiltration.
  • Access Without Proven Transfer.
  • Inconclusive.

هذا التفريق يمنع المبالغة في التقرير.


Anti-Forensics بالتفصيل

قد يحاول المهاجم إخفاء أثره أو تضليل المحقق.

  • Log Deletion.
  • Wiping.
  • Timestomping.
  • Encryption.
  • Fileless Execution.
  • Rootkits.
  • Living-off-the-Land.
  • Artifact Poisoning.
  • Clock Manipulation.

استراتيجية المواجهة

  • استخدام مصادر خارج الجهاز.
  • مقارنة السجلات المركزية والمحلية.
  • تحليل الذاكرة.
  • فحص File System Journals.
  • التحقق من تناقضات الوقت.
  • مقارنة EDR مع Event Logs.
  • استخدام Network Telemetry.

غياب الدليل ليس تلقائيًا دليلًا على عدم وقوع الحدث، لكنه ليس مبررًا لاختراع قصة غير مدعومة.


شهادة الخبير وشرح النتائج لغير التقنيين

قد يحتاج المحقق إلى شرح نتيجة معقدة لقاضٍ أو محامٍ أو مدير أو لجنة تنظيمية. القدرة على التواصل جزء من الكفاءة المهنية.

قواعد عملية

  • ابدأ بالنتيجة ثم اشرح الدليل.
  • تجنب المصطلحات غير الضرورية.
  • لا تخفِ القيود.
  • لا تستخدم درجة ثقة أعلى مما تدعمه البيانات.
  • اشرح الفرق بين الحساب والشخص.
  • اشرح معنى Hash بصورة مبسطة.
  • استخدم Timeline واضحًا.

التقرير القوي هو الذي يستطيع الخبير شرحه والدفاع عنه دون الاعتماد على “الأداة قالت ذلك”.


نظام الجودة داخل مختبر التحقيق الجنائي الرقمي

التحقيقات عالية الحساسية تحتاج نظام جودة وليس مجرد خبراء أفراد.

عناصر النظام

  • SOPs version-controlled.
  • Tool Inventory.
  • Validation Records.
  • Training Records.
  • Evidence Access Logs.
  • Peer Review.
  • Incident Reporting.
  • Corrective Actions.

اختبار الأدوات بعد التحديث

التحديث قد يغير Parser أو Output أو دعم Format. لذلك لا ينبغي افتراض أن الإصدار الجديد يطابق القديم. يجب على المختبر تحديد متى يحتاج Regression Testing.

Known Answer Tests

اختبار أداة على Dataset معروفة يسمح بقياس ما إذا كانت تستخرج القيم الصحيحة وتتعامل مع الحالات الحدية بصورة متوقعة.


مؤشرات قياس Forensic Readiness

يمكن للمؤسسة قياس جاهزيتها بدل الاعتماد على الانطباع.

المؤشرما الذي يقيسه؟
Log Coverageنسبة الأنظمة الحرجة التي ترسل سجلات مفيدة
Time Sync Coverageنسبة الأنظمة ذات توقيت موثوق
Retention Complianceمدى التزام السجلات بفترات الاحتفاظ
Tool Validation Rateنسبة الأدوات الحرجة التي تم اختبارها
Peer Review Rateنسبة النتائج الحرجة التي تمت مراجعتها
Chain Completenessاكتمال سلسلة الحيازة
Mean Time to Evidenceالزمن للوصول إلى أول دليل قابل للاستخدام

قاموس مهني مختصر

المصطلحالتعريف
Artifactأثر رقمي ناتج عن نشاط نظام أو مستخدم
Acquisitionالحصول على بيانات بطريقة موثقة
Forensic Imageصورة جنائية لوسيط أو مجموعة بيانات
Hashبصمة تشفيرية للتحقق من التطابق
Chain of Custodyسجل حيازة الدليل
Timelineتسلسل زمني للأحداث
Provenanceإثبات مصدر الدليل
Triageفحص أولي لتحديد الأولويات
Volatile Dataبيانات سريعة الزوال
Live Forensicsجمع من نظام يعمل
Peer Reviewمراجعة مستقلة
Attributionإسناد النشاط إلى حساب أو جهاز أو شخص أو جهة
DFIRDigital Forensics and Incident Response

نموذج مختصر لإجراءات تشغيل قياسية SOP

  1. إنشاء Case ID.
  2. تأكيد التفويض.
  3. تحديد Evidence Sources.
  4. تحديد الأولوية حسب Volatility.
  5. تعيين Evidence ID.
  6. توثيق الحالة.
  7. تنفيذ Acquisition.
  8. حساب Hash.
  9. تحديث Chain of Custody.
  10. حفظ الأصل.
  11. تحليل نسخة العمل.
  12. تسجيل الأدوات والإصدارات.
  13. بناء Timeline.
  14. Cross-Validate Findings.
  15. إعداد التقرير.
  16. Peer Review.
  17. إغلاق القضية وفق سياسة الاحتفاظ.

مبدأ ختامي: كلما زاد تعقيد التحقيق، زادت أهمية المنهج والتوثيق. الأدوات تتغير، لكن مبادئ التفويض، والسلامة، والمصدر، والحيازة، والتحقق، والمراجعة تظل جوهر التحقيق الجنائي الرقمي الاحترافي.


إدارة مخزن الأدلة الرقمية Evidence Repository

مخزن الأدلة ليس مجرد مساحة تخزين ملفات. يجب تصميمه باعتباره مكوّن ثقة داخل منظومة التحقيق، لأن ضعف التحكم في الوصول أو النسخ الاحتياطية أو سجلات التدقيق قد يضعف القدرة على إثبات سلامة الدليل.

المتطلبات الأساسية

  • صلاحيات وصول وفق Least Privilege.
  • تسجيل كامل لعمليات القراءة والنسخ والتصدير.
  • فصل الأصل عن نسخة العمل.
  • تشفير أثناء التخزين وعند النقل عندما يلزم.
  • نسخ احتياطية موثقة ومختبرة.
  • سياسة Retention واضحة.
  • منع الحذف غير المصرح به.
  • ربط كل عنصر بـCase ID وEvidence ID.
  • التحقق الدوري من Hash للعناصر الحرجة.

نسخة الأصل ونسخة العمل

يفضل التفريق بين:

  • Master Evidence Copy: نسخة محفوظة لا تستخدم للتحليل اليومي.
  • Working Copy: نسخة يستخدمها المحقق أثناء الفحص والتحليل.

هذا الفصل يقلل مخاطر التغيير العرضي ويجعل إعادة التحليل ممكنة من نسخة موثوقة.


التحقيق الجنائي في الزمن Timestamps and Clock Analysis

الزمن من أكثر مصادر الخطأ في التقارير الرقمية. فالحدث نفسه قد يظهر في عدة أنظمة بتوقيتات مختلفة.

مصادر الاختلاف

  • Local Time مقابل UTC.
  • Daylight Saving Time.
  • Clock Drift.
  • جهاز غير متزامن.
  • Cloud Service يستخدم UTC.
  • تطبيق يخزن Epoch Time.
  • ملف يعرض وقت الإنشاء بصورة تختلف عن وقت المزامنة.

أفضل الممارسات

  • حفظ Timestamp الأصلي.
  • حفظ Time Zone الأصلي.
  • تسجيل طريقة التحويل إلى UTC.
  • توثيق Clock Drift.
  • عدم تعديل المصدر الأصلي لإصلاح الوقت.
  • الإفصاح عن عدم اليقين الزمني عند وجوده.

إذا كان Clock Drift يساوي عدة دقائق، فقد يغير ترتيب الأحداث في Timeline ويؤثر على تفسير السببية، لذلك يجب التعامل معه صراحة.


حفظ الأدلة السحابية Cloud Preservation

قد تكون الأدلة السحابية قصيرة العمر أو خاضعة لسياسات احتفاظ محدودة. لذلك يجب التحرك بسرعة عند وجود تفويض مناسب.

مصادر يجب تقييمها

  • Identity Logs.
  • Administrative Audit.
  • Object Access.
  • Email Audit.
  • API Calls.
  • Security Alerts.
  • Snapshots.
  • Cloud Storage Versions.

عند التصدير

ينبغي تسجيل:

  • اسم الخدمة.
  • الحساب أو الدور المستخدم.
  • Query أو Filter.
  • بداية ونهاية الفترة الزمنية.
  • وقت التصدير.
  • Format.
  • Hash للملف الناتج.
  • أي Limits أو Pagination.

هذه المعلومات مهمة لأن API نفسها قد تعيد نتائج مختلفة إذا تغيرت البيانات أو انتهت مدة الاحتفاظ.


حفظ الهاتف المحمول قبل الاكتساب

قرار الحفاظ على الهاتف يحتاج موازنة بين مخاطر الاتصال ومخاطر التشفير. لا توجد قاعدة واحدة تصلح لكل جهاز.

العوامل المؤثرة

  • هل الجهاز مفتوح أم مقفل؟
  • هل تم فتحه بعد آخر تشغيل؟
  • هل يوجد Remote Management؟
  • هل توجد إمكانية Remote Wipe؟
  • هل البطارية كافية؟
  • هل شبكة الهاتف أو Wi-Fi فعالة؟
  • هل يمكن عزله دون إعادة تشغيل؟

يجب توثيق القرار وسببه، خصوصًا إذا تم تغيير حالة الاتصال أو الطاقة.


قد يحتوي وسيط واحد على بيانات أكثر بكثير من المطلوب في القضية. لذلك يجب ترجمة التفويض القانوني إلى قواعد تشغيل واضحة للمحققين.

أمثلة

  • فترة زمنية محددة.
  • مجموعة حسابات محددة.
  • أنواع ملفات محددة.
  • أسماء أو كلمات بحث مصرح بها.
  • استبعاد بيانات مهنية أو شخصية محمية.

التوثيق الجيد للنطاق يساعد على حماية التحقيق من جمع زائد غير مبرر، ويعزز قابلية الدفاع عن الإجراءات.


لغة التقرير الجنائي ومستوى الدقة

يجب أن تكون لغة التقرير دقيقة ومحايدة. يفضل استخدام عبارات تصف ما تدعمه الأدلة بدل عبارات قطعية غير مبررة.

صياغات جيدة

  • تشير الأدلة المتاحة إلى…
  • تم رصد الحدث في…
  • تتوافق هذه النتائج مع…
  • لم يتم العثور ضمن البيانات المتاحة على…
  • لا يمكن الجزم بسبب نقص…

صياغات يجب الحذر منها

  • بالتأكيد قام الشخص…
  • الأداة أثبتت وحدها…
  • عدم وجود السجل يعني أن الحدث لم يقع…
  • كل البيانات خرجت…

التقرير المهني يعترف بالحدود بدل إخفائها.


تكامل Incident Response مع Digital Forensics

الاستجابة للحوادث والتحقيق الجنائي الرقمي متداخلان لكن أهدافهما ليست متطابقة. فريق الاستجابة يريد احتواء الحادث واستعادة الخدمة، بينما المحقق يريد المحافظة على الأدلة وفهم ما حدث.

نقاط التنسيق

  • قبل إعادة تشغيل خادم.
  • قبل حذف Malware.
  • قبل إعادة تهيئة جهاز.
  • قبل إعادة تعيين حسابات حرجة.
  • قبل حذف VM أو Container.
  • قبل تغيير Retention أو Logging.

يجب أن تكون هناك نقطة قرار مشتركة تمنع أن تدمر الاستعادة أدلة مهمة دون ضرورة.


ربط الأدلة عبر Evidence Graph

في القضايا الكبيرة قد يكون من المفيد تمثيل العلاقات بين الكيانات بدل الاعتماد على Timeline فقط.

User
 ├── Device
 ├── Session
 ├── IP
 ├── Application
 ├── File
 └── Cloud Resource

هذا يساعد على رؤية العلاقات بين الحسابات والأجهزة والملفات والاتصالات، لكن يجب أن تحتفظ كل علاقة بمصدر دليل واضح حتى لا تتحول الخريطة إلى استنتاجات غير قابلة للتتبع.


الأتمتة في مختبر التحقيق الجنائي الرقمي

يمكن للأتمتة تقليل الوقت، خصوصًا في:

  • Hashing.
  • Evidence Intake.
  • Parsing.
  • Timeline Generation.
  • IOC Matching.
  • Report Tables.
  • Deduplication.

لكن الأتمتة يجب أن تكون Auditable. يجب معرفة أي Script أو Workflow استخدم، وإصداره، ومدخلاته، ومخرجاته، وأخطائه.

قاعدة

Automation may accelerate analysis, but it must not erase provenance.


الإطار المهني المختصر للمحقق الجنائي الرقمي

يمكن تلخيص سلوك المحقق المحترف في عشر قواعد:

  1. لا تجمع قبل أن تعرف لماذا تجمع.
  2. لا تغير الأصل إذا كان يمكن تجنب ذلك.
  3. لا تعتمد على أداة واحدة في Finding حرج.
  4. لا تخلط بين الحساب والشخص.
  5. لا تتجاهل Time Zone.
  6. لا تخفِ القيود.
  7. لا تجعل AI مصدر الحقيقة.
  8. وثق أثناء العمل.
  9. ابحث عن الأدلة التي تنفي فرضيتك.
  10. اجعل كل استنتاج قابلًا للعودة إلى مصدره.

بهذه القواعد يتحول التحقيق من عملية استخراج بيانات إلى عملية إثبات منضبطة يمكن مراجعتها وإعادة اختبارها والدفاع عنها.


الأسئلة الشائعة حول التحقيق الجنائي الرقمي

ما هو التحقيق الجنائي الرقمي؟

هو تطبيق منهجي لأساليب تحديد وجمع وحفظ وفحص وتحليل وتفسير الأدلة الرقمية مع المحافظة على سلامتها وإمكانية التحقق من النتائج.

ما الفرق بين Digital Forensics وDFIR؟

Digital Forensics يركز على الأدلة والتحليل وإثبات ما حدث، بينما DFIR يجمع بين التحقيق الجنائي الرقمي والاستجابة للحوادث.

هل Hash وحده يكفي لإثبات سلامة الدليل؟

لا. Hash مهم للتحقق من تطابق البيانات، لكنه لا يحل محل Chain of Custody والتوثيق والتفويض.

هل يجب دائمًا إطفاء الحاسب عند مصادرته؟

لا. يعتمد القرار على التشفير والبيانات المتطايرة وحالة النظام ومخاطر استمرار التشغيل.

هل يجب دائمًا إطفاء الهاتف؟

لا. قد يعيد الإغلاق تفعيل طبقات حماية تجعل الاكتساب أصعب، بينما استمرار الاتصال قد يسمح بتغييرات عن بعد.

ما أفضل برنامج للتحقيق الجنائي الرقمي؟

لا توجد أداة واحدة هي الأفضل لجميع الحالات؛ الاختيار يعتمد على نوع الدليل والوظيفة المطلوبة والتحقق من الأداة.

ما أهمية Chain of Custody؟

توضح من تعامل مع الدليل ومتى وأين وما العمليات التي أجريت عليه.

ما الفرق بين Examination وAnalysis؟

Examination يركز على استخراج البيانات والآثار، بينما Analysis يركز على تفسيرها وربطها.

هل يمكن استخدام الذكاء الاصطناعي في التحقيق الجنائي؟

نعم كمساعد للتحليل والبحث والتصنيف والربط، لكن لا ينبغي استخدامه بديلًا عن التحقق البشري أو الدليل القابل للتتبع.

ما أهم عنصر في التحقيق الجنائي الرقمي؟

الثقة في الدليل والمنهج والنتيجة، وليس عدد الأدوات المستخدمة.


الخلاصة: التحقيق الجنائي الرقمي علم إثبات قبل أن يكون علم أدوات

التحقيق الجنائي الرقمي ليس مجرد تشغيل برنامج للبحث عن الملفات المحذوفة، ولا جمع أكبر كمية ممكنة من البيانات. إنه منظومة تجمع القانون والأمن السيبراني وهندسة الأنظمة والتحليل والمنهج العلمي والتوثيق والجودة والمراجعة المستقلة.

المحقق الجنائي الرقمي المحترف يجب أن يستطيع في نهاية القضية الإجابة بوضوح عن:

  1. ماذا حدث؟
  2. متى حدث؟
  3. كيف حدث؟
  4. ما الأدلة التي تثبت ذلك؟
  5. ما حدود الاستنتاج؟
  6. هل يمكن لمحقق مستقل التحقق من النتيجة؟
AUTHORITY
    ↓
IDENTIFICATION
    ↓
PRESERVATION
    ↓
ACQUISITION
    ↓
INTEGRITY
    ↓
EXAMINATION
    ↓
ANALYSIS
    ↓
CORRELATION
    ↓
VALIDATION
    ↓
REPORTING
    ↓
PEER REVIEW

الهدف النهائي للتحقيق الجنائي الرقمي ليس استخراج البيانات، بل الوصول إلى حقيقة تقنية يمكن إثباتها.


المراجع المهنية والرسمية

ملاحظة مهنية: يتغير مجال التحقيق الجنائي الرقمي باستمرار مع تطور أنظمة التشغيل والتشفير والخدمات السحابية والأجهزة المحمولة، لذلك ينبغي مراجعة الوثائق الرسمية وإصدارات الأدوات والمتطلبات النظامية قبل تطبيق أي إجراء على قضية حقيقية.


Leave a Comment

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *