التحقيق الجنائي الرقمي (Digital Forensics) أصبح أحد أهم التخصصات في الأمن السيبراني والعدالة الجنائية الحديثة، إذ تعتمد التحقيقات المعاصرة بصورة متزايدة على الأدلة الرقمية المستخرجة من الحواسيب والهواتف الذكية والخوادم والشبكات والأنظمة السحابية ووسائط التخزين المختلفة.
لكن العثور على ملف أو سجل أو رسالة إلكترونية لا يجعلها تلقائيًا دليلًا جنائيًا موثوقًا. القيمة الحقيقية للدليل تبدأ عندما يستطيع المحقق إثبات مصدره، وسلامته، وطريقة جمعه، وسلسلة حيازته، والأدوات المستخدمة في تحليله، وإمكانية التحقق من النتائج بصورة مستقلة.
يقدم هذا الدليل مرجعًا مهنيًا شاملًا لفرق التحقيق الجنائي الرقمي والمحققين والمتخصصين في Digital Forensics and Incident Response (DFIR)، ويغطي دورة حياة الدليل منذ لحظة اكتشافه وحتى إعداد التقرير النهائي وتقديم النتائج، مع ربط المنهج الفني بالإطار النظامي السعودي والمراجع الدولية المتخصصة.
جدول محتويات دليل التحقيق الجنائي الرقمي
- ما هو التحقيق الجنائي الرقمي؟
- مراحل التحقيق الجنائي الرقمي
- سلسلة حيازة الأدلة الرقمية
- الاكتساب والتصوير الجنائي
- التحقيق الجنائي في Windows
- Linux Forensics
- macOS Forensics
- Memory Forensics
- Mobile Forensics
- Network Forensics
- Cloud Forensics
- أدوات التحقيق الجنائي الرقمي
- حالات دراسية عملية
- الإطار النظامي السعودي
- المعايير الدولية
- إعداد التقرير الجنائي الرقمي
- الذكاء الاصطناعي في التحقيق الجنائي
- قوائم التحقق العملية
- تحليل البرمجيات الخبيثة Malware Forensics
- Browser Forensics
- File System Forensics
- Remote Forensics
- التحقيق في OT وIoT
- التحقيقات المؤسسية واسعة النطاق
- Identity Forensics
- تحليل تسريب البيانات
- Anti-Forensics
- نظام الجودة في مختبر DFIR
- إدارة مخزن الأدلة
- تحليل الزمن والتوقيتات
- Evidence Graph
- الأتمتة في التحقيق الجنائي
- الأسئلة الشائعة
ما هو التحقيق الجنائي الرقمي؟
التحقيق الجنائي الرقمي هو عملية علمية ومنهجية تهدف إلى تحديد الأدلة الرقمية المحتملة وجمعها وحمايتها وفحصها وتحليلها وتفسيرها وتوثيقها، بطريقة تحافظ على سلامة الدليل وتسمح بإعادة التحقق من النتائج.
ولا يقتصر التحقيق الجنائي الرقمي على استرجاع الملفات المحذوفة، بل يشمل بناء صورة متكاملة لما حدث داخل النظام أو الشبكة أو الجهاز، والإجابة عن أسئلة جوهرية مثل:
- ماذا حدث؟
- متى وقع الحدث؟
- كيف حدث؟
- ما الأجهزة والحسابات المتأثرة؟
- ما الأدلة التي تثبت الاستنتاج؟
- هل يمكن لمحقق مستقل الوصول إلى النتيجة نفسها؟
لماذا أصبح التحقيق الجنائي الرقمي مهمًا؟
تعتمد المؤسسات اليوم على الأنظمة الرقمية في تشغيل أعمالها وحفظ بياناتها وإدارة هويات المستخدمين والاتصالات والمعاملات، ولذلك تترك معظم الحوادث الأمنية والجرائم الحديثة آثارًا رقمية يمكن أن تصبح جزءًا رئيسيًا من التحقيق.
وتبرز أهمية التحقيق الجنائي الرقمي في مجالات متعددة، منها:
- الاختراقات السيبرانية.
- هجمات برامج الفدية Ransomware.
- تسريب البيانات والمعلومات الحساسة.
- الاحتيال الإلكتروني.
- التهديدات الداخلية Insider Threats.
- اختراق الحسابات والأنظمة السحابية.
- تحليل البرمجيات الخبيثة.
- القضايا التي تتضمن أجهزة أو بيانات إلكترونية.
- الاستجابة للحوادث الأمنية الكبرى.
الفرق بين التحقيق الجنائي التقليدي والتحقيق الجنائي الرقمي
| العنصر | التحقيق التقليدي | التحقيق الجنائي الرقمي |
|---|---|---|
| طبيعة الدليل | دليل مادي غالبًا | بيانات وآثار رقمية |
| قابلية التغيير | تتطلب غالبًا تدخلًا ماديًا | قد تتغير البيانات بمجرد تشغيل الجهاز |
| النسخ | يصعب إنشاء نسخة مماثلة تمامًا | يمكن إنشاء نسخة جنائية Bit-for-Bit |
| الأدلة المتطايرة | محدودة نسبيًا | RAM والعمليات والاتصالات قد تختفي بسرعة |
| الحجم | غالبًا محدود | قد يصل إلى تيرابايتات وملايين الأحداث |
| إثبات السلامة | الأختام وسجل الحيازة | Hash + Chain of Custody + Audit Trail |
| إعادة الاختبار | قد تكون محدودة | يفترض أن تكون قابلة للتكرار والتحقق قدر الإمكان |
المبادئ الأساسية للتحقيق الجنائي الرقمي
1. الشرعية والتفويض
قبل تنفيذ أي عملية جمع أو فحص أو دخول إلى جهاز أو حساب أو خدمة سحابية، يجب تحديد السلطة القانونية والنطاق المسموح به بوضوح. وجود القدرة التقنية على الوصول إلى البيانات لا يعني أن الوصول إليها مسموح نظاميًا.
2. سلامة الدليل الرقمي
يجب حماية الدليل الأصلي من أي تغيير غير ضروري، والعمل على نسخة جنائية كلما كان ذلك مناسبًا، مع استخدام وسائل تحقق تشفيرية قوية مثل SHA-256.
3. سلسلة حيازة الأدلة
يجب أن تكون رحلة الدليل موثقة من لحظة جمعه وحتى انتهاء التحقيق، بما في ذلك من استلمه، ومتى انتقلت الحيازة، وأين تم تخزينه، وما العمليات التي أجريت عليه.
4. قابلية إعادة الإنتاج
ينبغي أن يستطيع محقق مؤهل آخر إعادة تنفيذ الإجراءات الرئيسية والوصول إلى نتائج متوافقة عند استخدام الأدلة نفسها والمنهج نفسه.
5. الفصل بين الحقيقة والاستنتاج
يجب أن يفرق التقرير بوضوح بين ما أثبتته البيانات وبين تفسير المحقق لهذه البيانات، وألا يتجاوز الاستنتاج مستوى ما تدعمه الأدلة.
مراحل التحقيق الجنائي الرقمي: من الاستلام إلى التقرير النهائي
لا يبدأ التحقيق الجنائي الرقمي عند تشغيل أداة التحليل، بل يبدأ قبل التعامل مع الدليل نفسه. التحقيق المهني يعتمد على دورة عمل منظمة تضمن أن كل خطوة قابلة للتفسير والمراجعة والتوثيق.
| المرحلة | الهدف | المخرجات الرئيسية |
|---|---|---|
| التحضير Preparation | تحديد النطاق والصلاحيات والفريق والأدوات | خطة التحقيق |
| التعرف Identification | تحديد مصادر الأدلة الرقمية المحتملة | خريطة الأدلة |
| الحفظ Preservation | منع فقدان أو تغيير الأدلة | سجل حفظ موثق |
| الجمع والاكتساب Acquisition | الحصول على البيانات بطريقة جنائية | Forensic Image أو Dataset |
| الفحص Examination | استخراج الآثار الرقمية | Artifacts قابلة للتحليل |
| التحليل Analysis | ربط الأحداث وفهم ما حدث | Findings وTimeline |
| التقرير Reporting | توثيق النتائج والمنهج والقيود | Forensic Report |
| المراجعة Review | التحقق المستقل من جودة العمل | Peer Review / QA |
المرحلة الأولى: التحضير Preparation
التحضير الجيد يقلل الأخطاء لاحقًا. ويجب أن يبدأ بتحديد طبيعة القضية، ونطاقها، والسلطة النظامية التي تسمح بالوصول إلى البيانات.
- رقم القضية Case ID.
- الجهة الطالبة للتحقيق.
- الغرض من التحقيق.
- النطاق الفني والقانوني.
- الأجهزة والحسابات والخدمات المشمولة.
- الفترة الزمنية ذات الصلة.
- الأشخاص المخولون بالوصول إلى الأدلة.
- الأدوات المعتمدة.
- موقع حفظ الأدلة.
- متطلبات التوثيق والإبلاغ.
Forensic Readiness
المؤسسات المتقدمة لا تنتظر وقوع الحادث كي تبدأ تجهيز قدراتها الجنائية. مفهوم Forensic Readiness يعني أن تكون المؤسسة جاهزة لجمع وتحليل الأدلة مسبقًا.
- تفعيل السجلات الضرورية.
- توحيد التوقيت.
- سياسات مناسبة للاحتفاظ بالسجلات.
- تجميع السجلات مركزيًا.
- توفير EDR أو أدوات مراقبة مناسبة.
- توثيق الأصول.
- إدارة هويات المستخدمين.
- توفير مخزن أدلة آمن.
- تدريب فريق الاستجابة والتحقيق.
- إعداد إجراءات تشغيل قياسية SOPs.
المرحلة الثانية: تحديد مصادر الأدلة Identification
أحد أكبر أخطاء التحقيق هو التركيز على أول جهاز يتم العثور عليه وإهمال بقية البيئة. يجب أن يبني المحقق Evidence Map أو خريطة الأدلة.
- Windows وLinux وmacOS.
- الهواتف والأجهزة اللوحية.
- USB والأقراص الخارجية.
- NAS وSAN.
- قواعد البيانات.
- Active Directory.
- البريد الإلكتروني.
- VPN وFirewall وProxy.
- DNS وDHCP.
- SIEM وEDR.
- Cloud Audit Logs.
- Microsoft 365 وGoogle Workspace.
- AWS وAzure وGoogle Cloud.
- OT/ICS وIoT.
- كاميرات المراقبة.
المرحلة الثالثة: حفظ الأدلة Preservation
الحفظ يعني اتخاذ الإجراءات التي تمنع فقدان الدليل أو تغييره أو تلوثه، مع تسجيل أي تغيير لا يمكن تجنبه.
- منع الوصول غير المصرح به.
- عزل الجهاز عند الحاجة.
- توثيق حالته قبل أي إجراء.
- عدم تشغيل ملفات أو تطبيقات غير ضرورية.
- الحفاظ على الطاقة إذا كانت البيانات المتطايرة مهمة.
- استخدام Write Blocking عند الحاجة.
- تسجيل جميع الإجراءات.
سلسلة حيازة الأدلة Chain of Custody
سلسلة حيازة الأدلة هي سجل كامل يوضح رحلة الدليل منذ العثور عليه وحتى انتهاء القضية أو التصرف فيه وفق السياسة المعتمدة.
| الحقل | الوصف |
|---|---|
| Evidence ID | معرف فريد للدليل |
| Case ID | رقم القضية |
| الوصف | وصف واضح للدليل |
| Serial Number | الرقم التسلسلي إن وجد |
| المصدر | مكان العثور على الدليل |
| الحالة | تشغيل، إيقاف، مشفر، مفتوح أو متصل |
| التاريخ والوقت | وقت الاستلام مع المنطقة الزمنية |
| المحقق | من جمع الدليل |
| Hash | البصمة التشفيرية |
| موقع التخزين | Evidence Locker أو Evidence Vault |
| نقل الحيازة | من، إلى، متى، ولماذا |
| العملية | Acquisition أو Analysis أو Export |
كل عملية مهمة على الدليل يجب أن تترك أثرًا موثقًا.
Order of Volatility: ترتيب الأدلة حسب سرعة زوالها
- معلومات العمليات النشطة.
- الذاكرة RAM.
- الاتصالات الشبكية الحالية.
- الجلسات Sessions.
- المفاتيح أو الرموز المؤقتة.
- البيانات المؤقتة.
- بيانات التخزين المحلي.
- السجلات البعيدة.
- النسخ الاحتياطية.
- الأرشيفات طويلة الأجل.
هذا الترتيب تقريبي وليس قاعدة جامدة؛ فقرار الجمع يجب أن يراعي التشفير، وخطر Remote Wipe، وحالة النظام، وقيمة الأدلة المتطايرة.
Live Forensics: التحقيق في الأنظمة الحية
أحيانًا يكون إيقاف الجهاز قرارًا غير مناسب؛ لأنه قد يؤدي إلى فقدان بيانات لا يمكن استعادتها.
- جمع RAM.
- معرفة العمليات النشطة.
- تسجيل الاتصالات المفتوحة.
- اكتشاف Malware يعمل في الذاكرة.
- التعامل مع جهاز مشفر وهو مفتوح.
- الحفاظ على جلسة سحابية نشطة.
- فحص Containers أو Virtual Machines قيد التشغيل.
أي أداة يتم تشغيلها داخل النظام الحي قد تغير جزءًا من حالته، ولذلك يجب توثيق سبب الاستخدام والأداة والإصدار والوقت والمخرجات والتغييرات المحتملة.
المرحلة الرابعة: الاكتساب الجنائي Forensic Acquisition
Physical Acquisition
- Allocated Space.
- Unallocated Space.
- Deleted Data.
- File System Metadata.
- Partition Structures.
Logical Acquisition
يركز على البيانات التي يمكن الوصول إليها منطقيًا عبر نظام الملفات أو واجهات النظام أو API.
Targeted Acquisition
يجمع البيانات ذات الصلة بالتحقيق فقط، ويستخدم في البيئات الضخمة والاستجابة السريعة والحالات ذات القيود القانونية أو الزمنية.
Forensic Imaging
| الصيغة | الاستخدام |
|---|---|
| RAW / DD | صيغة مباشرة لنسخ البيانات |
| E01 / EWF | شائعة جنائيًا وتدعم Metadata والضغط |
| AFF / AFF4 | صيغ مرنة للاستخدامات الجنائية |
| Logical Container | لحفظ مجموعات بيانات منطقية محددة |
Write Blocker: حماية وسيط الدليل من الكتابة
- Hardware Write Blocker.
- Software Write Blocking.
لا يكفي أن يسمى النظام Read Only حتى نفترض أنه يوفر حماية جنائية كافية. يجب التحقق من قدرته على منع الكتابة فعليًا ضمن البروتوكول والوسيط المستخدم.
Hashing: إثبات سلامة البيانات
من الخوارزميات المناسبة الحديثة:
- SHA-256.
- SHA-512.
Evidence ID: EV-001 Case ID: CASE-2026-001 Source: NVMe SSD Image: EV-001.E01 Hash Algorithm: SHA-256 SHA-256: <HASH VALUE> Acquisition Start: <Timestamp> Acquisition End: <Timestamp> Examiner: <Examiner Name> Tool: <Tool Name> Tool Version: <Version>
Hash لا يحل محل Chain of Custody. الأول يتحقق من تطابق البيانات، والثانية توثق الحيازة والتعامل مع الدليل.
المرحلة الخامسة: الفحص Examination
- استخراج ملفات النظام.
- تحليل Registry.
- Browser History.
- Event Logs.
- استعادة الملفات المحذوفة.
- Metadata.
- قواعد البيانات.
- رسائل البريد.
- RAM Artifacts.
المرحلة السادسة: التحليل Analysis
- كيف بدأ الاختراق؟
- ما الحساب الأول المستخدم؟
- هل تم تنفيذ Malware؟
- هل حصل Privilege Escalation؟
- هل حدث Lateral Movement؟
- هل تم تسريب بيانات؟
- هل أُنشئت Persistence؟
- هل حُذفت أو عُدلت سجلات؟
Correlation وCross-Validation
النتيجة القوية لا تعتمد عادة على Artifact واحد. فإذا أشارت أداة إلى تشغيل ملف في وقت معين، يمكن التحقق من Prefetch وEvent Logs وAmcache وSRUM وEDR وMemory وFile System Timeline.
الخط الزمني الجنائي Forensic Timeline
- File System.
- MFT.
- USN Journal.
- Windows Event Logs.
- Registry.
- Browser History.
- Prefetch.
- Amcache.
- LNK Files.
- Jump Lists.
- PowerShell.
- Authentication Logs.
- VPN وFirewall وDNS.
- EDR وCloud Logs.
يجب الاحتفاظ بـTimestamp الأصلي وTime Zone والقيمة المحولة إلى UTC وأي Clock Drift معروف.
فرضيات التحقيق Hypothesis-Driven Investigation
Hypothesis A: المهاجم حصل على كلمة المرور. Hypothesis B: تم استخدام Session Token مسروق. Hypothesis C: تم استخدام حساب شرعي من جهاز داخلي.
ثم يتم اختبار الفرضيات مقابل الأدلة بدل البحث فقط عن دليل يؤيد رأيًا مسبقًا.
الفصل بين الحقيقة والاستنتاج
حقيقة
Windows Event Log recorded a successful logon for account X at 10:32 UTC.
استنتاج
The available evidence indicates with high confidence that account X was used during the unauthorized access.
ادعاء يحتاج إثباتًا أكبر
Person X definitely performed the attack.
مستويات الثقة
- Confirmed.
- High Confidence.
- Moderate Confidence.
- Low Confidence.
- Inconclusive.
يجب تعريف هذه المستويات داخل منهج المؤسسة، حتى لا تستخدم بصورة انطباعية.
Anti-Forensics
- حذف Logs.
- Wiping.
- Timestomping.
- Log Manipulation.
- Encryption.
- Fileless Malware.
- Rootkits.
- Obfuscation.
- Living-off-the-Land.
المحقق الجنائي الرقمي لا يبحث عن القصة التي يريد إثباتها، بل يبحث عن التفسير الذي تدعمه الأدلة بصورة أفضل من البدائل.
التحقيق الجنائي في أنظمة Windows
تعد بيئات Windows من أكثر البيئات التي يتعامل معها المحقق الجنائي الرقمي في المؤسسات، ولا ينبغي تحليلها بالاعتماد على Artifact منفرد.
Windows Event Logs
- تسجيل الدخول والخروج.
- محاولات المصادقة.
- إنشاء الخدمات.
- المهام المجدولة.
- PowerShell.
- RDP.
- Microsoft Defender.
Windows Registry
- SYSTEM.
- SOFTWARE.
- SAM.
- SECURITY.
- NTUSER.DAT.
- UsrClass.dat.
Master File Table – MFT
يمكن أن تساعد في تحديد وجود الملف ومساره وبعض توقيتاته وحجمه وآثار ملفات محذوفة.
USN Journal
يساعد في إعادة بناء تغييرات الملفات مثل الإنشاء وإعادة التسمية والنقل والحذف.
Prefetch
قد يقدم مؤشرات قوية على تشغيل بعض التطبيقات مع معلومات زمنية ومسارات مرتبطة.
Amcache وShimcache
قد توفر معلومات حول ملفات تنفيذية وتطبيقات ظهرت داخل النظام، مع ضرورة تفسيرها بحذر وعدم اعتبار مجرد ظهور السجل إثباتًا قاطعًا على التنفيذ.
SRUM
قد يقدم بيانات مرتبطة باستخدام التطبيقات والموارد وبعض النشاط الشبكي.
LNK Files وJump Lists
قد تكشف ملفات فُتحت ومسارات محلية أو شبكية ووسائط تخزين خارجية.
PowerShell Forensics
- PowerShell Operational Logs.
- Script Block Logging.
- Module Logging.
- Console History.
- EDR Telemetry.
RDP Forensics
- Authentication Events.
- Terminal Services Logs.
- Network Logs.
- Registry Artifacts.
- Firewall.
- EDR.
USB Forensics
يمكن ربط Registry وSetup Logs وLNK وShell Artifacts وFile System Timeline لفهم استخدام وسائط التخزين الخارجية.
Linux Forensics
- systemd journal.
- /var/log.
- Authentication Logs.
- SSH Logs.
- Shell History.
- cron.
- systemd Services.
- auditd.
- Web Server Logs.
- Package Manager History.
- Filesystem Metadata.
- Container Logs.
Authentication
يجب فحص سجلات المصادقة وSSH وربطها بعناوين الشبكة والمستخدمين والتوقيت وsudo وتغييرات الحسابات والمفاتيح.
Shell History
قد تكون مفيدة لكنها ليست سجلًا غير قابل للتلاعب، ولذلك يجب مقارنتها بمصادر مستقلة.
Persistence في Linux
- cron.
- systemd units.
- Startup scripts.
- SSH authorized_keys.
- Shell configuration.
- Web application directories.
- Accounts and groups.
Containers
قد يتوزع النشاط بين Host OS وContainer وRuntime وOrchestrator والمنصة السحابية، ولذلك لا ينبغي الاعتماد على السجل داخل الحاوية وحده.
macOS Forensics
- APFS.
- Unified Logs.
- FSEvents.
- Spotlight Metadata.
- Quarantine Events.
- LaunchAgents.
- LaunchDaemons.
- Browser Artifacts.
- Keychain ضمن النطاق النظامي.
FileVault
وجود FileVault قد يؤثر جذريًا على قرار إطفاء الجهاز الحي، لأن الإغلاق قد يعيد تفعيل طبقات الحماية والتشفير ويصعّب الوصول اللاحق إلى البيانات.
Memory Forensics: التحقيق الجنائي في الذاكرة
- Processes.
- Parent/Child Relationships.
- Loaded Modules.
- Network Connections.
- Injected Code.
- In-Memory Malware.
- Command Activity.
- Kernel Structures.
Volatility 3
يعد من أشهر أطر تحليل الذاكرة، لكن ناتج Plugin ليس حكمًا نهائيًا، ويجب تفسيره وربطه بالسياق والتحقق منه بمصادر أخرى متى أمكن.
Memory Acquisition
↓
Hash Verification
↓
OS / Image Validation
↓
Process Analysis
↓
Network Analysis
↓
Module / Injection Analysis
↓
Cross-Validation
↓
Findings
Mobile Forensics: التحقيق الجنائي في الهواتف المحمولة
قبل لمس الهاتف
- الشركة والموديل.
- الحالة الفيزيائية.
- حالة التشغيل.
- حالة القفل.
- وقت الجهاز.
- البطارية.
- SIM.
- الكابلات.
- الشبكات الظاهرة.
هل يجب إغلاق الهاتف فورًا؟
لا توجد قاعدة واحدة لجميع الحالات. الإغلاق قد يحمي من تغييرات جديدة لكنه قد يعيد تفعيل حماية التشفير، بينما إبقاء الاتصال قد يسمح بـRemote Wipe أو المزامنة.
أنواع Mobile Acquisition
- Manual Examination.
- Logical Acquisition.
- File System Acquisition.
- Physical Acquisition عندما تكون متاحة ومناسبة.
للمزيد من المنهجية المهنية الخاصة بالأجهزة المحمولة يمكن الرجوع إلى NIST SP 800-101 Rev.1.
Network Forensics
- PCAP.
- NetFlow.
- Zeek Logs.
- Firewall Logs.
- IDS/IPS.
- VPN.
- DNS.
- DHCP.
- Proxy.
- Wireless Controllers.
- Load Balancers.
Wireshark وZeek
Wireshark مناسب للفحص التفصيلي للحزم، بينما يستطيع Zeek تحويل الحركة إلى سجلات منظمة قابلة للتحليل والربط الزمني.
عنوان IP وحده لا يكفي عادة للإسناد؛ يجب ربطه بـTimestamp وPort وProtocol وDNS وDHCP وVPN وIdentity وEndpoint.
Cloud Forensics: التحقيق الجنائي السحابي
- Audit Logs.
- IAM Logs.
- Authentication Logs.
- Snapshots.
- Object Storage Logs.
- API Activity.
- Administrative Events.
- SaaS Audit Trails.
التحديات
- Multi-Tenancy.
- Data Residency.
- Jurisdiction.
- Provider Control.
- Ephemeral Workloads.
- Autoscaling.
- Serverless.
- Short Log Retention.
- API Limitations.
Authentication
↓
User / Identity
↓
Session
↓
Device
↓
IP / Network
↓
Application
↓
Action
↓
Resource
↓
Result
Email Forensics
- Message Headers.
- Sender and Recipient.
- Message-ID.
- Routing Information.
- Attachments.
- URLs.
- Authentication Results.
- Mailbox Audit Logs.
أدوات التحقيق الجنائي الرقمي
الأداة لا تجعل التحقيق جنائيًا؛ المنهج هو الذي يحدد جودة التحقيق. ويجب اختيار الأداة حسب نوع الدليل والوظيفة المطلوبة ومدى اختبارها وإمكانية التحقق من نتائجها.
| المجال | أمثلة | الاستخدام العام |
|---|---|---|
| Acquisition | FTK Imager، Guymager، ewfacquire، dc3dd | تصوير واكتساب الأدلة |
| Disk Forensics | Autopsy، The Sleuth Kit، X-Ways، EnCase، FTK | تحليل الأقراص |
| Memory | Volatility 3 | تحليل RAM |
| Mobile | Cellebrite، Magnet AXIOM، Oxygen Forensics | تحليل الأجهزة المحمولة |
| Network | Wireshark، Zeek، NetworkMiner | تحليل الشبكات |
| Timeline | Plaso/log2timeline، Timesketch | الخط الزمني |
| Triage | KAPE، Velociraptor | الجمع والفحص السريع |
التحقق من أدوات التحقيق الجنائي
Known Dataset
↓
Known Ground Truth
↓
Tool Under Test
↓
Expected Result vs Actual Result
↓
Document Differences
↓
Approve / Restrict / Reject
NIST CFTT
يركز برنامج NIST Computer Forensics Tool Testing – CFTT على تطوير منهجيات ومواصفات وحالات اختبار لقياس أداء وظائف أدوات التحقيق الجنائي.
حالة دراسية: هجوم Ransomware
- إعلان الحادث وتصنيفه.
- تحديد نطاق الأنظمة.
- تنسيق الاحتواء مع الحفاظ على الأدلة.
- تحديد الأنظمة التي تحتاج Live Collection.
- جمع RAM عند ملاءمة الحالة.
- حفظ EDR Telemetry.
- حفظ VPN وDNS وFirewall Logs.
- جمع Authentication Logs.
- الحصول على صور أو Snapshots مناسبة.
- بناء Timeline مركزي.
- تحديد Initial Access.
- تحليل Privilege Escalation.
- تحديد Lateral Movement.
- تحليل Persistence.
- التحقق من Data Exfiltration.
- إعداد Root Cause Analysis.
الأسئلة الجنائية الحقيقية
- كيف دخل المهاجم؟
- متى بدأ الوصول؟
- ما الحسابات المستخدمة؟
- ما أول جهاز تأثر؟
- كيف انتقل الهجوم؟
- هل خرجت بيانات؟
- متى بدأ التشفير؟
حالة دراسية: تسريب بيانات داخلي Insider Threat
- Endpoint.
- USB History.
- DLP.
- Email.
- Cloud Storage.
- Browser.
- Print Logs.
- VPN.
- File Server.
يجب المحافظة على Data Minimization وعدم تحويل التحقيق إلى فحص غير محدود خارج نطاق القضية.
حالة دراسية: اختراق حساب سحابي
Authentication Event
↓
User Identity
↓
MFA Result
↓
Session
↓
Source Network
↓
Device
↓
Application
↓
Administrative Action
↓
Data Access
↓
Persistence
الإطار النظامي السعودي للتحقيق الجنائي الرقمي
تنبيه مهني: هذا القسم للتوعية المهنية العامة ولا يمثل استشارة قانونية لقضية محددة. في التحقيقات الفعلية يجب الرجوع إلى الجهة القانونية المختصة وتحديد أساس التفويض ونطاقه قبل جمع الأدلة أو فحصها.
نظام الإثبات السعودي والدليل الرقمي
خصص نظام الإثبات السعودي بابًا مستقلًا للدليل الرقمي. ويشمل الدليل الرقمي وفق النظام السجل الرقمي، والمحرر الرقمي، والتوقيع الرقمي، والمراسلات الرقمية، ووسائل الاتصال، والوسائط الرقمية، وغيرها من الأدلة الرقمية التي يمكن استرجاعها أو الحصول عليها بصورة يمكن فهمها.
ومن منظور التحقيق الجنائي الرقمي، يعزز ذلك أهمية:
- إثبات مصدر الدليل Provenance.
- المحافظة على سلامته Integrity.
- توثيق طريقة الجمع والاكتساب Acquisition Documentation.
- سلسلة حيازة الأدلة Chain of Custody.
- توثيق الأدوات والإصدارات والإجراءات.
- قابلية إعادة التحقق من النتائج.
نظام مكافحة جرائم المعلوماتية
ينظم نظام مكافحة جرائم المعلوماتية عددًا من الأفعال المرتبطة بالحاسب والشبكات والبيانات. ومن القواعد المهنية الأساسية أن التحقيق في دخول غير مشروع لا يمنح المحقق صلاحية تجاوز نطاق التفويض الممنوح له.
القاعدة: القدرة التقنية على الوصول لا تعني وجود صلاحية نظامية للوصول.
نظام حماية البيانات الشخصية PDPL
قد تحتوي صور الأقراص ونسخ الهواتف والسجلات السحابية على كميات كبيرة من البيانات الشخصية والحساسة. لذلك يجب التعامل مع الأدلة الرقمية بما يراعي متطلبات نظام حماية البيانات الشخصية والمتطلبات النظامية الأخرى المنطبقة على الجهة والقضية.
- تقييد الوصول إلى الأدلة على الأشخاص المخولين.
- تطبيق مبدأ الحد الأدنى اللازم من البيانات عندما يقتضي النطاق ذلك.
- حماية مخازن الأدلة والنسخ الاحتياطية.
- تحديد فترات الاحتفاظ والتخلص النظامي من البيانات.
- توثيق عمليات التصدير والنقل والإفصاح.
الهيئة الوطنية للأمن السيبراني NCA
تمثل الضوابط الأساسية للأمن السيبراني ECC 2-2024 إطارًا وطنيًا مهمًا لتعزيز الأمن السيبراني وحماية الأصول المعلوماتية والتقنية لدى الجهات الواقعة ضمن نطاق التطبيق.
ويجب على فرق DFIR مواءمة إجراءات الاستجابة للحوادث، والتسجيل، وحماية الأدلة، وإدارة الوصول، والاحتفاظ بالبيانات مع الضوابط والسياسات والالتزامات التنظيمية المطبقة على الجهة.
المعايير والمراجع الدولية الأساسية
لا يوجد معيار واحد يغطي جميع سيناريوهات التحقيق الجنائي الرقمي، ولذلك تعتمد الفرق الناضجة على مجموعة متكاملة من المعايير والإرشادات المهنية.
| المرجع | المجال |
|---|---|
| ISO/IEC 27037 | تحديد وجمع واكتساب وحفظ الأدلة الرقمية |
| ISO/IEC 27041 | ملاءمة وكفاية منهج التحقيق |
| ISO/IEC 27042 | تحليل وتفسير الأدلة الرقمية |
| ISO/IEC 27043 | مبادئ وعمليات التحقيق في الحوادث |
| NIST SP 800-86 | دمج التقنيات الجنائية مع الاستجابة للحوادث |
| NIST SP 800-101 Rev.1 | التحقيق الجنائي في الأجهزة المحمولة |
| NIST CFTT | اختبار وظائف أدوات التحقيق الجنائي |
| SWGDE | أفضل ممارسات جمع الأدلة الرقمية |
| RFC 3227 | جمع الأدلة وترتيب التقلب وحفظ السجلات |
ISO/IEC 27037
يركز على Identification وCollection وAcquisition وPreservation، وهو من أهم المراجع لبناء إجراءات التعامل الأولي مع الأدلة الرقمية.
ISO/IEC 27041
يركز على إثبات أن أساليب وإجراءات التحقيق مناسبة للغرض المطلوب ويمكن تبرير استخدامها.
ISO/IEC 27042
يركز على تحليل الأدلة وتفسيرها مع الاهتمام بالاستمرارية والصلاحية وقابلية إعادة الإنتاج والتكرار والمراجعة المستقلة.
ISO/IEC 27043
يوفر مبادئ وعمليات تمتد من الاستعداد قبل الحادث إلى مراحل التحقيق وإغلاقه.
NIST SP 800-86
مرجع مهم لدمج تقنيات التحليل الجنائي مع عمليات Incident Response، مع التأكيد على ضرورة مراعاة المتطلبات القانونية والتنظيمية الخاصة بكل بيئة.
SWGDE
تنشر Scientific Working Group on Digital Evidence إرشادات وممارسات متعددة تتناول جمع الأدلة، والاكتساب، والفحص، والأجهزة المحمولة، والسحابة، وكتابة التقارير.
التحقيقات العابرة للحدود والاختصاص القضائي
- Jurisdiction.
- Legal Process.
- Data Residency.
- Cross-Border Transfer.
- Provider Terms.
- Privacy Obligations.
وجود البيانات في متناول المحقق تقنيًا لا يعني تلقائيًا أن الحصول عليها مشروع ضمن نطاق القضية.
إعداد التقرير الجنائي الرقمي
التقرير ليس مجرد Export من أداة، بل هو المنتج النهائي الذي يجب أن يوضح ما تم فعله، وما تم العثور عليه، وما الذي تدعمه الأدلة، وما حدود الاستنتاج.
1. Executive Summary
2. Case Information
3. Authority and Scope
4. Evidence Inventory
5. Acquisition Method
6. Integrity Verification
7. Chain of Custody
8. Tools and Versions
Tool: Version: Purpose: Configuration: Date Used:
9. Findings
10. Timeline
11. Analysis
12. Limitations
- Data unavailable.
- Encryption.
- Expired Logs.
- Corruption.
- Incomplete Acquisition.
- Unsupported Format.
13. Conclusion
14. Appendices
كيف تكتب Finding احترافيًا؟
Finding ID: F-001 Statement: وصف النتيجة. Evidence: المصادر التي تدعمها. Analysis: لماذا تدعم الأدلة النتيجة؟ Confidence: High / Moderate / Low Limitations: أي قيود مهمة.
Attribution: حدود الإسناد
Account Attribution Device Attribution Network Attribution Human Attribution Threat Actor Attribution
كل مستوى من هذه المستويات يحتاج إلى أدلة مختلفة، ولا يجوز الانتقال من إثبات استخدام حساب إلى إثبات الشخص وراءه دون أدلة كافية.
Peer Review والمراجعة المستقلة
- هل النتيجة مدعومة بالبيانات؟
- هل توجد فرضية بديلة؟
- هل تجاوز المحقق الدليل؟
- هل Hashes صحيحة؟
- هل Chain of Custody مكتملة؟
- هل Time Zone صحيح؟
- هل الأدوات والإصدارات موثقة؟
- هل القيود مذكورة؟
أهم الأخطاء المهنية
- العمل على الأصل دون ضرورة.
- عدم تسجيل Hash.
- فقدان Chain of Custody.
- إهمال Time Zone.
- عدم توثيق Tool Version.
- الثقة في أداة واحدة.
- عدم التحقق من Parser.
- الخلط بين Correlation وCausation.
- القفز إلى Attribution.
- تجاهل البيانات المخالفة للفرضية.
- جمع بيانات خارج Scope.
- إخفاء قيود التحقيق.
الذكاء الاصطناعي في التحقيق الجنائي الرقمي
الاستخدامات المناسبة
- تلخيص الأحداث.
- تصنيف Artifacts.
- البحث الدلالي.
- تجميع الأحداث المتشابهة.
- ربط Entities.
- اقتراح فرضيات للتحقق.
المخاطر
- Hallucination.
- عدم قابلية التفسير.
- تسرب بيانات حساسة.
- اختلاق روابط غير موجودة.
- Automation Bias.
Evidence ↓ Verified Extraction ↓ Structured Artifacts ↓ AI Assistance ↓ Human Examiner Review ↓ Validation ↓ Report
Evidence-Grounded AI
AI Finding
↓
Supporting Artifact
↓
Source File / Log
↓
Evidence ID
↓
Acquisition Record
↓
Integrity Verification
إذا تعذر إثبات هذه السلسلة، فيجب التعامل مع الناتج باعتباره فرضية أو Intelligence وليس حقيقة جنائية مثبتة.
النموذج التشغيلي لفريق DFIR محترف
| الدور | المسؤولية |
|---|---|
| Investigation Lead | قيادة التحقيق وإدارة النطاق |
| Evidence Custodian | حفظ الأدلة وسلسلة الحيازة |
| Acquisition Examiner | جمع واكتساب البيانات |
| Endpoint Examiner | تحليل الأنظمة الطرفية |
| Memory Examiner | تحليل RAM |
| Network Examiner | تحليل الشبكة |
| Mobile Examiner | تحليل الهواتف |
| Cloud Examiner | تحليل السحابة |
| Malware Analyst | تحليل البرمجيات الخبيثة |
| Timeline Analyst | ربط الأحداث زمنيًا |
| Legal Liaison | التنسيق القانوني |
| QA Reviewer | المراجعة المستقلة |
نموذج نضج مختبر التحقيق الجنائي
المستوى الأول: Reactive
التحقيق يبدأ بعد الحادث، والإجراءات غير موحدة، والاعتماد كبير على خبرة الأفراد.
المستوى الثاني: Defined
توجد SOPs وأدوات معروفة ونماذج Chain of Custody موحدة.
المستوى الثالث: Controlled
توجد Evidence Vault وTool Validation وQuality Assurance وفصل أوضح للأدوار.
المستوى الرابع: Integrated
تتكامل بيانات Endpoint وNetwork وCloud وIdentity مع Timeline موحد وعمليات جمع أكثر أتمتة.
المستوى الخامس: Evidence-Driven
- Immutable Evidence.
- Automated Provenance.
- Reproducible Workflows.
- Independent Validation.
- Evidence Graph.
- Evidence-Grounded AI.
قائمة تحقق قبل بدء التحقيق
- ☐ إنشاء Case ID.
- ☐ تأكيد السلطة القانونية.
- ☐ تحديد Scope.
- ☐ تحديد الفريق.
- ☐ تجهيز Chain of Custody.
- ☐ تجهيز الأدوات.
- ☐ التحقق من مساحة التخزين.
- ☐ تحديد Time Zone.
- ☐ تحديد مصادر الأدلة.
- ☐ تقييم Volatile Evidence.
- ☐ تقييم Encryption.
قائمة تحقق أثناء جمع الأدلة
- ☐ توثيق المشهد.
- ☐ تسجيل حالة الجهاز.
- ☐ تسجيل الوقت.
- ☐ تخصيص Evidence ID.
- ☐ تسجيل Serial Number.
- ☐ استخدام Preservation مناسب.
- ☐ تسجيل Tool Version.
- ☐ حساب Hash.
- ☐ تحديث Chain of Custody.
قائمة تحقق أثناء التحليل
- ☐ العمل على نسخة مناسبة.
- ☐ التأكد من Hash.
- ☐ الحفاظ على البيانات الخام.
- ☐ تسجيل Query أو Script المهم.
- ☐ ضبط Time Zones.
- ☐ بناء Timeline.
- ☐ Cross-Validate Findings.
- ☐ اختبار فرضيات بديلة.
- ☐ الفصل بين Facts وInterpretation.
قائمة تحقق قبل إصدار التقرير
- ☐ مراجعة النطاق.
- ☐ مراجعة Hashes.
- ☐ مراجعة Chain of Custody.
- ☐ مراجعة Tool Versions.
- ☐ مراجعة Timeline.
- ☐ مراجعة Attribution.
- ☐ مراجعة Confidence Levels.
- ☐ توثيق Limitations.
- ☐ Peer Review.
التحديات المستقبلية للتحقيق الجنائي الرقمي
- التشفير.
- أحجام البيانات الضخمة.
- السحابة.
- Ephemeral Computing.
- Anti-Forensics.
- الذكاء الاصطناعي.
- تعدد أنظمة التشغيل والأجهزة.
أفضل الممارسات المهنية
- ابدأ بالتفويض قبل الأداة.
- احم الأصل.
- وثق كل خطوة مهمة.
- استخدم Hash قويًا.
- حافظ على Chain of Custody.
- احتفظ بالبيانات الخام.
- سجل Tool Version.
- اختبر الأدوات.
- لا تعتمد على Artifact واحد.
- اضبط Time Zones.
- اختبر فرضيات بديلة.
- لا تتجاوز الأدلة في الاستنتاج.
- استخدم Peer Review.
- افصل AI عن القرار النهائي.
- درب الفريق باستمرار.
الأقسام المتقدمة: ينتقل الدليل هنا من الأساسيات إلى موضوعات التحقيق المتخصصة والمؤسسية، ثم تأتي الأسئلة الشائعة والخلاصة والمراجع في نهاية المقال.
تحليل البرمجيات الخبيثة ضمن التحقيق الجنائي الرقمي
قد تكون البرمجيات الخبيثة جزءًا من القضية، لكنها ليست القضية كلها. وظيفة محلل البرمجيات الخبيثة داخل التحقيق الجنائي هي تفسير ما يستطيع الملف أو الشيفرة فعله، وما الذي فعله فعليًا في البيئة محل التحقيق، وكيف يرتبط ذلك ببقية الأدلة.
التحليل الثابت Static Analysis
يبدأ غالبًا دون تشغيل الملف، وقد يتضمن:
- حساب Hash.
- تحديد نوع الملف الحقيقي.
- فحص Headers وSections.
- استخراج Strings.
- فحص Imports وExports.
- البحث عن Packer أو Obfuscation.
- استخراج Metadata.
- مقارنة IOC مع مصادر موثوقة.
التحليل الديناميكي Dynamic Analysis
يتم داخل بيئة معزولة وآمنة، ويهدف إلى مراقبة سلوك العينة، مثل:
- Processes التي تنشئها.
- الملفات التي تكتبها.
- Registry Changes.
- Network Connections.
- DNS Requests.
- Persistence Mechanisms.
- Memory Injection.
- Child Processes.
النتيجة الجنائية الأقوى لا تقول فقط إن الملف “Malware”، بل تربطه بدليل القضية: متى ظهر على الجهاز؟ من أين جاء؟ هل تم تشغيله؟ ما الحساب الذي شغله؟ ما الاتصالات التي أنشأها؟ وهل تطابق ذلك مع Timeline وEDR وNetwork Logs؟
مختبر تحليل البرمجيات الخبيثة
يجب أن يكون مختبر Malware منفصلًا عن بيئة الإنتاج وعن مخزن الأدلة الرئيسي، مع ضوابط تمنع الاتصال غير المقصود بالإنترنت أو الشبكات الحساسة. وينبغي توثيق Snapshot، وإعدادات الشبكة، ونظام التشغيل، والأدوات، والوقت، والنتائج.
Browser Forensics: التحقيق في آثار المتصفح
المتصفح من أهم مصادر الأدلة في قضايا التصيد، وتسريب البيانات، والوصول إلى الخدمات السحابية، وتنزيل الملفات، واستخدام تطبيقات الويب.
قد تشمل الآثار:
- History.
- Downloads.
- Cookies.
- Cache.
- Sessions.
- Bookmarks.
- Autofill.
- Local Storage.
- IndexedDB.
- Extension Data.
ويجب تفسير هذه البيانات بحذر؛ وجود URL في History قد لا يثبت أن المستخدم قرأ المحتوى كاملًا، ووجود ملف في Downloads قد لا يثبت أنه فتحه. لذلك يجب ربط Browser Artifacts مع File System وEndpoint Telemetry وسجلات الشبكة.
جلسات الويب والهوية
في التحقيقات الحديثة قد تكون Session Tokens أو Cookies ذات أهمية كبيرة. ويجب التعامل معها كبيانات شديدة الحساسية، وعدم استخدامها خارج نطاق التفويض. ويجب كذلك عدم تحويل إمكانية الوصول التقني إلى حساب سحابي إلى ذريعة لتجاوز النطاق القانوني.
File System Forensics: فهم أنظمة الملفات
فهم نظام الملفات ضروري لفهم معنى الـMetadata. لا توجد قيمة زمنية أو سجل ملفي يمكن تفسيره بصورة صحيحة دون معرفة خصائص النظام الذي أنشأه.
NTFS
في Windows، يوفر NTFS مصادر مهمة مثل MFT وUSN Journal و$LogFile وغيرها. ويمكن استخدام العلاقات بين هذه المصادر لفهم إنشاء الملفات وتعديلها ونقلها وحذفها.
EXT4 وXFS
في Linux تختلف بنية الـMetadata وJournaling، لذلك يجب استخدام أدوات تدعم النظام فعليًا وعدم تطبيق افتراضات NTFS عليه.
APFS
في macOS، يتطلب APFS فهم Containers وVolumes وSnapshots وآليات التشفير الحديثة.
Deleted Data
حذف الملف لا يعني دائمًا زوال بياناته فورًا، لكنه لا يضمن أيضًا إمكانية استرجاعها. SSD وTRIM والتشفير وأنظمة الملفات الحديثة قد تقلل فرصة الاستعادة بدرجة كبيرة.
لذلك يجب على التقرير عدم الادعاء بأن “كل ملف محذوف يمكن استعادته”، أو أن عدم استعادة ملف يعني أنه لم يكن موجودًا.
Remote Forensics والتحقيق عن بعد
تحتاج المؤسسات الكبيرة إلى جمع أدلة من أجهزة بعيدة دون إرسال محقق إلى كل موقع. ويمكن أن تكون Remote Collection مناسبة، لكن يجب أن تظل خاضعة لنفس مبادئ التوثيق والسلامة والنطاق.
المتطلبات الرئيسية
- إثبات هوية الجهاز المستهدف.
- إثبات هوية الأداة أو Agent.
- قناة اتصال آمنة.
- تسجيل الأوامر.
- تسجيل وقت الجمع.
- Hash للمخرجات.
- تسجيل فشل أو انقطاع النقل.
- إمكانية الاستئناف دون خلط البيانات.
مشكلة الثقة في الجهاز المخترق
إذا كان الجهاز نفسه مخترقًا، فقد يكون بعض ما يقدمه من معلومات غير موثوق. لذلك كلما أمكن، يجب مقارنة البيانات المحلية مع مصادر خارجية مثل EDR أو Network Telemetry أو Cloud Logs أو SIEM.
التحقيق الجنائي في OT وIoT والأجهزة المغلقة
تضيف أنظمة التشغيل الصناعية وإنترنت الأشياء تحديات تختلف عن الحواسيب التقليدية. فقد تكون الأجهزة قديمة، أو حساسة للتوقف، أو لا تسمح بتثبيت Agent، أو تعتمد على بروتوكولات خاصة.
اعتبارات OT
- السلامة التشغيلية قبل كل شيء.
- التنسيق مع مهندسي التحكم.
- تجنب إجراءات قد توقف الإنتاج أو تسبب ضررًا.
- جمع الشبكة من نقاط خارج الجهاز عند الحاجة.
- توثيق Firmware وConfiguration.
- الاستفادة من Historian وEngineering Workstations.
- فحص Jump Hosts وVPN وRemote Access.
IoT
قد تكون الأدلة موزعة بين الجهاز نفسه، والهاتف الذي يديره، والسحابة، والراوتر، وتطبيق الشركة المصنعة. لذلك يجب توسيع Evidence Map وعدم افتراض أن الدليل موجود داخل الجهاز فقط.
توحيد البيانات وDeduplication في التحقيقات الكبيرة
عندما تجمع المؤسسة ملايين الأحداث من عشرات المصادر، تصبح عملية التطبيع Normalization وإزالة التكرار Deduplication مهمة، لكن يجب تنفيذها دون فقدان المصدر الأصلي.
حقول يجب الحفاظ عليها
- Original Timestamp.
- Normalized Timestamp.
- Source System.
- Evidence ID.
- Raw Event.
- Parser Version.
- Normalized Fields.
إذا تم حذف Duplicate Events، يجب أن يكون بالإمكان معرفة أن التكرار حدث، وكم مرة، ومن أي مصادر. فالـDeduplication ينبغي أن يقلل الضوضاء دون تدمير Provenance.
مشكلة Parser Version
قد يتغير تفسير Artifact عند تحديث Parser. لذلك يفضل تسجيل اسم Parser وإصداره، خصوصًا للنتائج المهمة، حتى يمكن تفسير الفروق عند إعادة التحليل.
منهج التحقيق في البيئات المؤسسية واسعة النطاق
التحقيق في ألف جهاز لا يمكن أن يبدأ بتصوير ألف قرص كامل بلا خطة. الأفضل بناء طبقات من الجمع حسب الأولوية.
الطبقة الأولى: Enterprise Telemetry
- EDR.
- SIEM.
- Identity.
- Firewall.
- VPN.
- DNS.
- Proxy.
- Cloud Audit.
الهدف هو رسم نطاق أولي للحادث.
الطبقة الثانية: Triage
يتم جمع مجموعة أصغر من Artifacts من الأجهزة المرشحة لتحديد الأجهزة الأعلى قيمة للتحقيق العميق.
الطبقة الثالثة: Deep Acquisition
تُجرى على الأجهزة المحورية أو الحرجة أو التي تحمل أدلة لا يمكن الحصول عليها بطريقة أخرى.
الطبقة الرابعة: Correlation
تربط الأدلة عبر الأجهزة والهويات والشبكات والسحابة للوصول إلى قصة واحدة قابلة للتحقق.
الطبقة الخامسة: Validation
يتم التحقق من Findings الحرجة بمصدر إضافي أو أداة أخرى أو مراجعة مستقلة.
Identity Forensics: التحقيق المرتكز على الهوية
أصبحت الهوية أحد أهم محاور الهجمات الحديثة. قد لا يستخدم المهاجم Malware على الإطلاق، بل حسابًا شرعيًا أو Token مسروقًا.
لذلك يجب ربط:
- User.
- Device.
- Credential.
- MFA.
- Session.
- Token.
- Source IP.
- Application.
- Privilege.
- Resource.
الأسئلة المهمة
- هل المصادقة نجحت بكلمة مرور أم Token؟
- هل MFA تم اجتيازه؟
- هل الجهاز معروف؟
- هل الموقع الجغرافي متوقع؟
- هل تم إنشاء Session جديدة؟
- هل تغيرت الصلاحيات؟
- هل تم إنشاء OAuth Consent أو Application؟
وجود Successful Login وحده لا يعني أن المستخدم الشرعي هو الذي قام به.
تحليل تسريب البيانات Data Exfiltration
إثبات أن المستخدم وصل إلى ملف لا يعني إثبات أنه سرّبه. لذلك يجب بناء سلسلة من الأدلة.
- File Access.
- Archive Creation.
- USB Activity.
- Cloud Upload.
- Email Attachment.
- Browser Upload.
- Proxy Logs.
- DLP.
- Network Volume.
قد تكون النتيجة النهائية:
- Confirmed Exfiltration.
- Probable Exfiltration.
- Access Without Proven Transfer.
- Inconclusive.
هذا التفريق يمنع المبالغة في التقرير.
Anti-Forensics بالتفصيل
قد يحاول المهاجم إخفاء أثره أو تضليل المحقق.
- Log Deletion.
- Wiping.
- Timestomping.
- Encryption.
- Fileless Execution.
- Rootkits.
- Living-off-the-Land.
- Artifact Poisoning.
- Clock Manipulation.
استراتيجية المواجهة
- استخدام مصادر خارج الجهاز.
- مقارنة السجلات المركزية والمحلية.
- تحليل الذاكرة.
- فحص File System Journals.
- التحقق من تناقضات الوقت.
- مقارنة EDR مع Event Logs.
- استخدام Network Telemetry.
غياب الدليل ليس تلقائيًا دليلًا على عدم وقوع الحدث، لكنه ليس مبررًا لاختراع قصة غير مدعومة.
شهادة الخبير وشرح النتائج لغير التقنيين
قد يحتاج المحقق إلى شرح نتيجة معقدة لقاضٍ أو محامٍ أو مدير أو لجنة تنظيمية. القدرة على التواصل جزء من الكفاءة المهنية.
قواعد عملية
- ابدأ بالنتيجة ثم اشرح الدليل.
- تجنب المصطلحات غير الضرورية.
- لا تخفِ القيود.
- لا تستخدم درجة ثقة أعلى مما تدعمه البيانات.
- اشرح الفرق بين الحساب والشخص.
- اشرح معنى Hash بصورة مبسطة.
- استخدم Timeline واضحًا.
التقرير القوي هو الذي يستطيع الخبير شرحه والدفاع عنه دون الاعتماد على “الأداة قالت ذلك”.
نظام الجودة داخل مختبر التحقيق الجنائي الرقمي
التحقيقات عالية الحساسية تحتاج نظام جودة وليس مجرد خبراء أفراد.
عناصر النظام
- SOPs version-controlled.
- Tool Inventory.
- Validation Records.
- Training Records.
- Evidence Access Logs.
- Peer Review.
- Incident Reporting.
- Corrective Actions.
اختبار الأدوات بعد التحديث
التحديث قد يغير Parser أو Output أو دعم Format. لذلك لا ينبغي افتراض أن الإصدار الجديد يطابق القديم. يجب على المختبر تحديد متى يحتاج Regression Testing.
Known Answer Tests
اختبار أداة على Dataset معروفة يسمح بقياس ما إذا كانت تستخرج القيم الصحيحة وتتعامل مع الحالات الحدية بصورة متوقعة.
مؤشرات قياس Forensic Readiness
يمكن للمؤسسة قياس جاهزيتها بدل الاعتماد على الانطباع.
| المؤشر | ما الذي يقيسه؟ |
|---|---|
| Log Coverage | نسبة الأنظمة الحرجة التي ترسل سجلات مفيدة |
| Time Sync Coverage | نسبة الأنظمة ذات توقيت موثوق |
| Retention Compliance | مدى التزام السجلات بفترات الاحتفاظ |
| Tool Validation Rate | نسبة الأدوات الحرجة التي تم اختبارها |
| Peer Review Rate | نسبة النتائج الحرجة التي تمت مراجعتها |
| Chain Completeness | اكتمال سلسلة الحيازة |
| Mean Time to Evidence | الزمن للوصول إلى أول دليل قابل للاستخدام |
قاموس مهني مختصر
| المصطلح | التعريف |
|---|---|
| Artifact | أثر رقمي ناتج عن نشاط نظام أو مستخدم |
| Acquisition | الحصول على بيانات بطريقة موثقة |
| Forensic Image | صورة جنائية لوسيط أو مجموعة بيانات |
| Hash | بصمة تشفيرية للتحقق من التطابق |
| Chain of Custody | سجل حيازة الدليل |
| Timeline | تسلسل زمني للأحداث |
| Provenance | إثبات مصدر الدليل |
| Triage | فحص أولي لتحديد الأولويات |
| Volatile Data | بيانات سريعة الزوال |
| Live Forensics | جمع من نظام يعمل |
| Peer Review | مراجعة مستقلة |
| Attribution | إسناد النشاط إلى حساب أو جهاز أو شخص أو جهة |
| DFIR | Digital Forensics and Incident Response |
نموذج مختصر لإجراءات تشغيل قياسية SOP
- إنشاء Case ID.
- تأكيد التفويض.
- تحديد Evidence Sources.
- تحديد الأولوية حسب Volatility.
- تعيين Evidence ID.
- توثيق الحالة.
- تنفيذ Acquisition.
- حساب Hash.
- تحديث Chain of Custody.
- حفظ الأصل.
- تحليل نسخة العمل.
- تسجيل الأدوات والإصدارات.
- بناء Timeline.
- Cross-Validate Findings.
- إعداد التقرير.
- Peer Review.
- إغلاق القضية وفق سياسة الاحتفاظ.
مبدأ ختامي: كلما زاد تعقيد التحقيق، زادت أهمية المنهج والتوثيق. الأدوات تتغير، لكن مبادئ التفويض، والسلامة، والمصدر، والحيازة، والتحقق، والمراجعة تظل جوهر التحقيق الجنائي الرقمي الاحترافي.
إدارة مخزن الأدلة الرقمية Evidence Repository
مخزن الأدلة ليس مجرد مساحة تخزين ملفات. يجب تصميمه باعتباره مكوّن ثقة داخل منظومة التحقيق، لأن ضعف التحكم في الوصول أو النسخ الاحتياطية أو سجلات التدقيق قد يضعف القدرة على إثبات سلامة الدليل.
المتطلبات الأساسية
- صلاحيات وصول وفق Least Privilege.
- تسجيل كامل لعمليات القراءة والنسخ والتصدير.
- فصل الأصل عن نسخة العمل.
- تشفير أثناء التخزين وعند النقل عندما يلزم.
- نسخ احتياطية موثقة ومختبرة.
- سياسة Retention واضحة.
- منع الحذف غير المصرح به.
- ربط كل عنصر بـCase ID وEvidence ID.
- التحقق الدوري من Hash للعناصر الحرجة.
نسخة الأصل ونسخة العمل
يفضل التفريق بين:
- Master Evidence Copy: نسخة محفوظة لا تستخدم للتحليل اليومي.
- Working Copy: نسخة يستخدمها المحقق أثناء الفحص والتحليل.
هذا الفصل يقلل مخاطر التغيير العرضي ويجعل إعادة التحليل ممكنة من نسخة موثوقة.
التحقيق الجنائي في الزمن Timestamps and Clock Analysis
الزمن من أكثر مصادر الخطأ في التقارير الرقمية. فالحدث نفسه قد يظهر في عدة أنظمة بتوقيتات مختلفة.
مصادر الاختلاف
- Local Time مقابل UTC.
- Daylight Saving Time.
- Clock Drift.
- جهاز غير متزامن.
- Cloud Service يستخدم UTC.
- تطبيق يخزن Epoch Time.
- ملف يعرض وقت الإنشاء بصورة تختلف عن وقت المزامنة.
أفضل الممارسات
- حفظ Timestamp الأصلي.
- حفظ Time Zone الأصلي.
- تسجيل طريقة التحويل إلى UTC.
- توثيق Clock Drift.
- عدم تعديل المصدر الأصلي لإصلاح الوقت.
- الإفصاح عن عدم اليقين الزمني عند وجوده.
إذا كان Clock Drift يساوي عدة دقائق، فقد يغير ترتيب الأحداث في Timeline ويؤثر على تفسير السببية، لذلك يجب التعامل معه صراحة.
حفظ الأدلة السحابية Cloud Preservation
قد تكون الأدلة السحابية قصيرة العمر أو خاضعة لسياسات احتفاظ محدودة. لذلك يجب التحرك بسرعة عند وجود تفويض مناسب.
مصادر يجب تقييمها
- Identity Logs.
- Administrative Audit.
- Object Access.
- Email Audit.
- API Calls.
- Security Alerts.
- Snapshots.
- Cloud Storage Versions.
عند التصدير
ينبغي تسجيل:
- اسم الخدمة.
- الحساب أو الدور المستخدم.
- Query أو Filter.
- بداية ونهاية الفترة الزمنية.
- وقت التصدير.
- Format.
- Hash للملف الناتج.
- أي Limits أو Pagination.
هذه المعلومات مهمة لأن API نفسها قد تعيد نتائج مختلفة إذا تغيرت البيانات أو انتهت مدة الاحتفاظ.
حفظ الهاتف المحمول قبل الاكتساب
قرار الحفاظ على الهاتف يحتاج موازنة بين مخاطر الاتصال ومخاطر التشفير. لا توجد قاعدة واحدة تصلح لكل جهاز.
العوامل المؤثرة
- هل الجهاز مفتوح أم مقفل؟
- هل تم فتحه بعد آخر تشغيل؟
- هل يوجد Remote Management؟
- هل توجد إمكانية Remote Wipe؟
- هل البطارية كافية؟
- هل شبكة الهاتف أو Wi-Fi فعالة؟
- هل يمكن عزله دون إعادة تشغيل؟
يجب توثيق القرار وسببه، خصوصًا إذا تم تغيير حالة الاتصال أو الطاقة.
إدارة النطاق القانوني أثناء التحليل
قد يحتوي وسيط واحد على بيانات أكثر بكثير من المطلوب في القضية. لذلك يجب ترجمة التفويض القانوني إلى قواعد تشغيل واضحة للمحققين.
أمثلة
- فترة زمنية محددة.
- مجموعة حسابات محددة.
- أنواع ملفات محددة.
- أسماء أو كلمات بحث مصرح بها.
- استبعاد بيانات مهنية أو شخصية محمية.
التوثيق الجيد للنطاق يساعد على حماية التحقيق من جمع زائد غير مبرر، ويعزز قابلية الدفاع عن الإجراءات.
لغة التقرير الجنائي ومستوى الدقة
يجب أن تكون لغة التقرير دقيقة ومحايدة. يفضل استخدام عبارات تصف ما تدعمه الأدلة بدل عبارات قطعية غير مبررة.
صياغات جيدة
- تشير الأدلة المتاحة إلى…
- تم رصد الحدث في…
- تتوافق هذه النتائج مع…
- لم يتم العثور ضمن البيانات المتاحة على…
- لا يمكن الجزم بسبب نقص…
صياغات يجب الحذر منها
- بالتأكيد قام الشخص…
- الأداة أثبتت وحدها…
- عدم وجود السجل يعني أن الحدث لم يقع…
- كل البيانات خرجت…
التقرير المهني يعترف بالحدود بدل إخفائها.
تكامل Incident Response مع Digital Forensics
الاستجابة للحوادث والتحقيق الجنائي الرقمي متداخلان لكن أهدافهما ليست متطابقة. فريق الاستجابة يريد احتواء الحادث واستعادة الخدمة، بينما المحقق يريد المحافظة على الأدلة وفهم ما حدث.
نقاط التنسيق
- قبل إعادة تشغيل خادم.
- قبل حذف Malware.
- قبل إعادة تهيئة جهاز.
- قبل إعادة تعيين حسابات حرجة.
- قبل حذف VM أو Container.
- قبل تغيير Retention أو Logging.
يجب أن تكون هناك نقطة قرار مشتركة تمنع أن تدمر الاستعادة أدلة مهمة دون ضرورة.
ربط الأدلة عبر Evidence Graph
في القضايا الكبيرة قد يكون من المفيد تمثيل العلاقات بين الكيانات بدل الاعتماد على Timeline فقط.
User ├── Device ├── Session ├── IP ├── Application ├── File └── Cloud Resource
هذا يساعد على رؤية العلاقات بين الحسابات والأجهزة والملفات والاتصالات، لكن يجب أن تحتفظ كل علاقة بمصدر دليل واضح حتى لا تتحول الخريطة إلى استنتاجات غير قابلة للتتبع.
الأتمتة في مختبر التحقيق الجنائي الرقمي
يمكن للأتمتة تقليل الوقت، خصوصًا في:
- Hashing.
- Evidence Intake.
- Parsing.
- Timeline Generation.
- IOC Matching.
- Report Tables.
- Deduplication.
لكن الأتمتة يجب أن تكون Auditable. يجب معرفة أي Script أو Workflow استخدم، وإصداره، ومدخلاته، ومخرجاته، وأخطائه.
قاعدة
Automation may accelerate analysis, but it must not erase provenance.
الإطار المهني المختصر للمحقق الجنائي الرقمي
يمكن تلخيص سلوك المحقق المحترف في عشر قواعد:
- لا تجمع قبل أن تعرف لماذا تجمع.
- لا تغير الأصل إذا كان يمكن تجنب ذلك.
- لا تعتمد على أداة واحدة في Finding حرج.
- لا تخلط بين الحساب والشخص.
- لا تتجاهل Time Zone.
- لا تخفِ القيود.
- لا تجعل AI مصدر الحقيقة.
- وثق أثناء العمل.
- ابحث عن الأدلة التي تنفي فرضيتك.
- اجعل كل استنتاج قابلًا للعودة إلى مصدره.
بهذه القواعد يتحول التحقيق من عملية استخراج بيانات إلى عملية إثبات منضبطة يمكن مراجعتها وإعادة اختبارها والدفاع عنها.
الأسئلة الشائعة حول التحقيق الجنائي الرقمي
ما هو التحقيق الجنائي الرقمي؟
هو تطبيق منهجي لأساليب تحديد وجمع وحفظ وفحص وتحليل وتفسير الأدلة الرقمية مع المحافظة على سلامتها وإمكانية التحقق من النتائج.
ما الفرق بين Digital Forensics وDFIR؟
Digital Forensics يركز على الأدلة والتحليل وإثبات ما حدث، بينما DFIR يجمع بين التحقيق الجنائي الرقمي والاستجابة للحوادث.
هل Hash وحده يكفي لإثبات سلامة الدليل؟
لا. Hash مهم للتحقق من تطابق البيانات، لكنه لا يحل محل Chain of Custody والتوثيق والتفويض.
هل يجب دائمًا إطفاء الحاسب عند مصادرته؟
لا. يعتمد القرار على التشفير والبيانات المتطايرة وحالة النظام ومخاطر استمرار التشغيل.
هل يجب دائمًا إطفاء الهاتف؟
لا. قد يعيد الإغلاق تفعيل طبقات حماية تجعل الاكتساب أصعب، بينما استمرار الاتصال قد يسمح بتغييرات عن بعد.
ما أفضل برنامج للتحقيق الجنائي الرقمي؟
لا توجد أداة واحدة هي الأفضل لجميع الحالات؛ الاختيار يعتمد على نوع الدليل والوظيفة المطلوبة والتحقق من الأداة.
ما أهمية Chain of Custody؟
توضح من تعامل مع الدليل ومتى وأين وما العمليات التي أجريت عليه.
ما الفرق بين Examination وAnalysis؟
Examination يركز على استخراج البيانات والآثار، بينما Analysis يركز على تفسيرها وربطها.
هل يمكن استخدام الذكاء الاصطناعي في التحقيق الجنائي؟
نعم كمساعد للتحليل والبحث والتصنيف والربط، لكن لا ينبغي استخدامه بديلًا عن التحقق البشري أو الدليل القابل للتتبع.
ما أهم عنصر في التحقيق الجنائي الرقمي؟
الثقة في الدليل والمنهج والنتيجة، وليس عدد الأدوات المستخدمة.
الخلاصة: التحقيق الجنائي الرقمي علم إثبات قبل أن يكون علم أدوات
التحقيق الجنائي الرقمي ليس مجرد تشغيل برنامج للبحث عن الملفات المحذوفة، ولا جمع أكبر كمية ممكنة من البيانات. إنه منظومة تجمع القانون والأمن السيبراني وهندسة الأنظمة والتحليل والمنهج العلمي والتوثيق والجودة والمراجعة المستقلة.
المحقق الجنائي الرقمي المحترف يجب أن يستطيع في نهاية القضية الإجابة بوضوح عن:
- ماذا حدث؟
- متى حدث؟
- كيف حدث؟
- ما الأدلة التي تثبت ذلك؟
- ما حدود الاستنتاج؟
- هل يمكن لمحقق مستقل التحقق من النتيجة؟
AUTHORITY
↓
IDENTIFICATION
↓
PRESERVATION
↓
ACQUISITION
↓
INTEGRITY
↓
EXAMINATION
↓
ANALYSIS
↓
CORRELATION
↓
VALIDATION
↓
REPORTING
↓
PEER REVIEW
الهدف النهائي للتحقيق الجنائي الرقمي ليس استخراج البيانات، بل الوصول إلى حقيقة تقنية يمكن إثباتها.
المراجع المهنية والرسمية
- هيئة الخبراء بمجلس الوزراء – نظام الإثبات السعودي.
- هيئة الخبراء بمجلس الوزراء – نظام مكافحة جرائم المعلوماتية.
- هيئة الخبراء بمجلس الوزراء – نظام حماية البيانات الشخصية.
- الهيئة الوطنية للأمن السيبراني – الضوابط الأساسية للأمن السيبراني ECC 2-2024.
- ISO/IEC 27037.
- ISO/IEC 27041.
- ISO/IEC 27042.
- ISO/IEC 27043.
- NIST SP 800-86.
- NIST SP 800-101 Rev.1.
- NIST Computer Forensics Tool Testing Program – CFTT.
- SWGDE – Best Practices for Digital Evidence Collection.
- RFC 3227 – Guidelines for Evidence Collection and Archiving.
ملاحظة مهنية: يتغير مجال التحقيق الجنائي الرقمي باستمرار مع تطور أنظمة التشغيل والتشفير والخدمات السحابية والأجهزة المحمولة، لذلك ينبغي مراجعة الوثائق الرسمية وإصدارات الأدوات والمتطلبات النظامية قبل تطبيق أي إجراء على قضية حقيقية.
