سجلات Active Directory: أهم مصادر المعلومات للتحقيق

تتطلب سجلات Active Directory قراءة الحدث الكامل وليس فقط معرف الحدث (Event ID): الوقت، الحاسوب، المستخدم، معرف تسجيل الدخول (Logon ID)، العملية (Process)، مصدر الشبكة، والسياق التنظيمي. يتم التوصل إلى الاستنتاج من خلال الترابط بين عدة مصادر.
يعتمد التحقيق في Windows والهوية على دمج أحداث المصادقة، وإنشاء العمليات، وتغييرات الأذونات، وقياسات Telemetry من Sysmon، والسياق التنظيمي. نادراً ما يوفر حدث واحد استنتاجاً كاملاً. تركز هذه المقالة على سجلات Active Directory وتستهدف محللي SOC وطلاب Windows Server. الهدف هو تقديم منهجية عمل يمكن تطبيقها في التدريب، وفي المقابلات المهنية، وفي بيئة العمل، دون الاكتفاء بالتعريف المعجمي.
التحدي الرئيسي هو أن البيانات دائماً ما تكون جزئية تقريباً. يمكن أن تشير أحداث Kerberos 4768/4769، وفشل 4771، وقفل الحساب 4740 إلى اتجاه معين، ولكن معناها يعتمد على الوقت، والأصل، والمستخدم، والنشاط المتوقع. لذلك، سنبني الفحص حول سؤال التحقيق، والأدلة المطلوبة، ومعايير واضحة للإنجاز.
السيناريو العملي في المقالة هو: جدول حالات الاستخدام (Use Case) مقابل معرفات الأحداث (Event IDs) والمصدر. جميع الأمثلة هي بيانات معملية أو وصف للعمليات. عند التعامل مع اختبار الاختراق (Penetration Testing) أو الويب (Web) أو السحابة (Cloud)، يجب العمل فقط بإذن صريح، ونطاق محدد، والقدرة على إيقاف الفحص.




