الأمن السيبراني وأمن المعلومات

سلسلة الحفظ (Chain of Custody): توثيق الأدلة في تحقيقات الأمن السيبراني

6 دقيقة قراءةتاريخ النشر: 5 أغسطس 2026
توضيح مرئي احترافي لموضوع سلسلة الحفظ (Chain of Custody) في الأمن السيبراني في مجال الاستجابة للحوادث و DFIR
إجابة سريعة

سلسلة الحفظ (Chain of Custody) في الأمن السيبراني هي عملية مُتحكم بها توازن بين احتواء الضرر والحفاظ على الأدلة. يتم توثيق المصدر والوقت والأداة، ويتم حفظ الهاش (Hash)، وبناء جدول زمني (Timeline)، والفصل بين الحقيقة والتفسير والقرار.

تتطلب الاستجابة للحوادث (Incident Response) و DFIR توازنًا بين السرعة، وحفظ الأدلة، واستمرارية العمل، والتوثيق. العمل الصحيح هو العمل الذي يمكن تفسيره وإعادة إنتاجه ومراجعته بعد الحادث. تركز هذه المقالة على سلسلة الحفظ (Chain of Custody) في الأمن السيبراني وهي موجهة لمحققي الحوادث والمحللين. الهدف هو تقديم منهجية عمل يمكن تطبيقها في التدريب، وفي المقابلات المهنية، وفي بيئة العمل، دون الاكتفاء بتعريف معجمي.

التحدي الرئيسي هو أن البيانات غالبًا ما تكون جزئية. يمكن أن تشير الذاكرة المتطايرة (volatile memory)، وحالة الشبكة (network state)، والعمليات الجارية (running processes) إلى اتجاه، ولكن معناها يعتمد على الوقت، والأصل، والمستخدم، والنشاط المتوقع. لذلك سنبني الفحص حول سؤال تحقيق، وأدلة مطلوبة، ومعيار واضح للانتهاء.

السيناريو العملي في المقالة هو: ملء نموذج مثال لملف ومحرك أقراص (Drive).. جميع الأمثلة هي بيانات معملية أو وصف لعمليات. عند التعامل مع اختبار الاختراق (Penetration Testing) أو الويب (Web) أو السحابة (Cloud)، يجب العمل فقط بإذن صريح، ونطاق محدد، والقدرة على إيقاف الفحص.

الغرض من سلسلة الحفظ (Chain of Custody)

يجب أن يسمح توثيق سلسلة الحفظ (Chain of Custody) في الأمن السيبراني لشخص لم يشارك في العمل بفهم ما حدث وإعادة إنتاج الاستنتاج. يتم الفصل بين الحقائق، والتفسيرات، والافتراضات، والقرارات، ويتم ربط كل ادعاء بدليل، أو استعلام، أو لقطة شاشة.

يتضمن الهيكل المفيد ملخصًا (Summary)، ونطاقًا (Scope)، وجدولًا زمنيًا (Timeline)، وأدلة (Evidence)، وتأثيرًا (Impact)، وإجراءات (Actions)، وقيودًا (Limitations)، وخطوات تالية (Next steps). في تقرير اختبار الاختراق (PT) يتم إضافة معالجة (Remediation) وإعادة اختبار (Retest)؛ في التحقيق يتم إضافة احتواء (Containment)، واستعادة (Recovery)، ودروس مستفادة (Lessons learned).

الحقول الإلزامية

الحقول المهمة ليست بالضرورة تلك التي تظهر في الجزء العلوي من الشاشة. في سلسلة الحفظ (Chain of Custody) في الأمن السيبراني، يجب تحديد معرفات مستقرة، ووقت، ومصدر، ووجهة، ونتيجة، وسياق. الأمثلة المفيدة هي الذاكرة المتطايرة (volatile memory)، وحالة الشبكة (network state)، والعمليات الجارية (running processes)، وصورة القرص (disk image)، والهاش (hash)، والمُجمع/الوقت (collector/time). الهدف هو تمكين الارتباط (Correlation) بين السجلات وليس مجرد قراءة حدث واحد.

يُوصى بإنشاء قاموس بيانات صغير (Data dictionary): اسم الحقل، المعنى، التنسيق، المصدر، قيم Null المتوقعة، وما إذا كان موثوقًا للربط. وبهذه الطريقة يمكن التمييز بين حقل العرض ومعرف التحقيق، وتحديد متى قام موصل (Connector) أو إصدار بتغيير المخطط (Schema).

الجمع والتعبئة والنقل

في هذه المرحلة، يتم تحديد الأدلة المطلوبة للإجابة على سؤال التحقيق. بالنسبة لسلسلة الحفظ (Chain of Custody) في الأمن السيبراني، النقاط الأساسية هي مصدر الدليل، وقت الجمع والمنطقة الزمنية، الهاش (Hash) وسلسلة الحفظ (Chain of Custody)، الأداة والإصدار. لكل مصدر يتم توثيق المالك، نطاق الحفظ، المنطقة الزمنية، تأخير الاستقبال، والحقول التي قد تكون مفقودة.

لا تقاس جودة الجمع بوصول السجل 'Log'. يجب التحقق من الاكتمال (Completeness)، والكمون (Latency)، والتحليل (Parsing)، وتكرار الأحداث (Duplicate events)، ومزامنة الوقت (Time synchronization). يسمح فحص الكناري (Canary) أو حدث معمل معروف بالتحقق من ظهور النشاط في المصدر، ومروره عبر خط الأنابيب (Pipeline)، وإمكانية البحث عنه في الحقول الصحيحة.

النسخ والهاش (Copies و Hash)

موضوع 'النسخ والهاش' هو جزء أساسي من العمل على سلسلة الحفظ (Chain of Custody) في الأمن السيبراني. يُوصى بتقسيمه إلى ثلاثة أسئلة: ما هو المدخل، ما هو القرار الذي يراد اتخاذه، وما هو الدليل الكافي لتبريره. تمنع هذه الأسئلة الاستخدام التلقائي للأداة دون فهم الهدف.

في التدريب، قم بتسجيل الذاكرة المتطايرة (volatile memory)، وحالة الشبكة (network state)، والعمليات الجارية (running processes)، وصورة القرص (disk image)، والهاش (hash)، وقارنها بالسلوك المتوقع وحدد نقطة محورية (Pivot) واحدة على الأقل. يجب أن تكون النتيجة قابلة للفحص من قبل محلل آخر، بما في ذلك القيود والخطوات التالية.

الأخطاء التي تضعف الموثوقية

موضوع 'الأخطاء التي تضعف الموثوقية' هو جزء أساسي من العمل على سلسلة الحفظ (Chain of Custody) في الأمن السيبراني. يُوصى بتقسيمه إلى ثلاثة أسئلة: ما هو المدخل، ما هو القرار الذي يراد اتخاذه، وما هو الدليل الكافي لتبريره. تمنع هذه الأسئلة الاستخدام التلقائي للأداة دون فهم الهدف.

في التدريب، قم بتسجيل الذاكرة المتطايرة (volatile memory)، وحالة الشبكة (network state)، والعمليات الجارية (running processes)، وصورة القرص (disk image)، والهاش (hash)، وقارنها بالسلوك المتوقع وحدد نقطة محورية (Pivot) واحدة على الأقل. يجب أن تكون النتيجة قابلة للفحص من قبل محلل آخر، بما في ذلك القيود والخطوات التالية.

نقاط فحص فريدة

في هذا الموضوع، يُوصى ببناء خريطة أدلة مركزة مسبقًا. نقاط الفحص الرئيسية هي: الذاكرة المتطايرة (volatile memory)، حالة الشبكة (network state)، العمليات الجارية (running processes)، صورة القرص (disk image)، الهاش (hash)، المُجمع/الوقت (collector/time). القائمة ليست قائمة تحقق تلقائية؛ يتم اختيار كل عنصر لأنه يمكن أن يربط بين كيان، وعمل، ووقت، أو يفسر سلوكًا مشروعًا.

  • volatile memory: حدد ما هي القيمة المتوقعة، وما الذي سيعتبر غير طبيعي، وما هو المصدر الإضافي الذي سيؤكد النتيجة.
  • network state: حدد ما هي القيمة المتوقعة، وما الذي سيعتبر غير طبيعي، وما هو المصدر الإضافي الذي سيؤكد النتيجة.
  • running processes: حدد ما هي القيمة المتوقعة، وما الذي سيعتبر غير طبيعي، وما هو المصدر الإضافي الذي سيؤكد النتيجة.
  • disk image: حدد ما هي القيمة المتوقعة، وما الذي سيعتبر غير طبيعي، وما هو المصدر الإضافي الذي سيؤكد النتيجة.
  • hash: حدد ما هي القيمة المتوقعة، وما الذي سيعتبر غير طبيعي، وما هو المصدر الإضافي الذي سيؤكد النتيجة.
  • collector/time: حدد ما هي القيمة المتوقعة، وما الذي سيعتبر غير طبيعي، وما هو المصدر الإضافي الذي سيؤكد النتيجة.

عندما يكون أحد هذه النقاط غير متاح، يجب توثيق الفجوة واختيار بديل. على سبيل المثال، إذا كان معرف العملية (Process identifier) غير مستقر، يمكن استخدام الوقت، المضيف (Host)، المستخدم (User)، والعملية الأصل (Parent)؛ إذا كان الحمولة (Payload) مشفرة، يتم استخدام البيانات الوصفية (Metadata)، الحجم (Volume)، التردد (Frequency)، وسياق TLS/DNS.

عملية عمل موصى بها

  1. حدد النطاق (Scope) وسؤال عمل واحد حول سلسلة الحفظ (Chain of Custody) في الأمن السيبراني.
  2. سجل مصادر البيانات والأدلة المطلوبة: الذاكرة المتطايرة (volatile memory)، حالة الشبكة (network state)، العمليات الجارية (running processes)، صورة القرص (disk image).
  3. أنشئ خط أساس (Baseline) قصير للسلوك الطبيعي أو النتيجة المتوقعة.
  4. نفذ الفحص الأدنى في بيئة معملية واحفظ الوقت والمدخلات والمخرجات.
  5. ابنِ جدولًا زمنيًا (Timeline) أو جدول مقارنة وافصل بين الحقيقة والتفسير.
  6. قم بالتحويل (Pivot) إلى مصدر إضافي للتحقق من التفسير الأولي أو دحضه.
  7. لخص قرارًا، قيودًا، إجراءً موصى به، ومعيار إعادة الاختبار (Retest).

سيناريو عملي

السيناريو المختار هو ملء نموذج مثال لملف ومحرك أقراص (Drive). لا يهدف التمرين إلى إثبات القدرة على الهجوم، بل إلى التدرب على الجمع، والمقارنة، والتوثيق بطريقة آمنة. قبل بدء العمل، يتم تحديد بيانات وهمية، ونافذة زمنية، ونتيجة متوقعة.

في نهاية التمرين، يجب تقديم منتج يمكن لمحلل أو فاحص آخر مراجعته: صورة أو تصدير (Export) للدليل، جدول زمني قصير (Timeline)، افتراض أولي، دليل مؤكد، قيود، وتوصية. عندما لا يكون الدليل كافيًا، فإن الاستنتاج الصحيح هو أن السيناريو لم يثبت.

المرحلةماذا يُنفذالناتج
الإعدادحدد النطاق (Scope) والوقت والهدف. سجل الحقول أو الأدلة المتوقعة من الذاكرة المتطايرة (volatile memory)، وحالة الشبكة (network state)، والعمليات الجارية (running processes).خطة فحص قصيرة
إنشاء البياناتنفذ إجراءً آمنًا ووهميًا متعلقًا بسلسلة الحفظ (Chain of Custody) في الأمن السيبراني، دون معلومات حقيقية أو تأثير على نظام الإنتاج.حدث/طلب/تدفق مُتحكم به
الجمعاجمع الدليل الخام والسياق من مصدر إضافي. تأكد من المنطقة الزمنية (Time zone)، والمعرفات، والاكتمال.دليلان مرتبطان
التحليلاكتب ما يثبته كل دليل، وما لا يثبته، وما هو التفسير المشروع المحتمل.استنتاج وسيط
الانتهاءاختر الإغلاق، أو التصعيد، أو الاكتشاف (Finding)، أو الضبط (Tuning)؛ أضف توصية وإعادة اختبار (Retest).منتج موثق

قائمة تحقق عملية

  • التحقق والتوثيق: مصدر الدليل.
  • التحقق والتوثيق: وقت الجمع والمنطقة الزمنية.
  • التحقق والتوثيق: الهاش (Hash) وسلسلة الحفظ (Chain of Custody).
  • التحقق والتوثيق: الأداة والإصدار.
  • التحقق والتوثيق: إجراءات الاستجابة التي تم تنفيذها.
  • التحقق والتوثيق: الجدول الزمني (Timeline) وافتراضات العمل.
  • حدد المنطقة الزمنية (Time zone)، وإصدار الأداة، ووقت الجمع.
  • احفظ البيانات الخام قبل التصفية أو التعديل.
  • اكتب ما تثبته النتيجة وما لا يزال غير معروف.
  • حدد المالك والإجراء التالي مع تحديد الموعد.

أخطاء شائعة

  • تغيير النظام قبل حفظ الأدلة.
  • عدم توثيق المنطقة الزمنية.
  • عدم حساب الهاش (Hash).
  • خلط الحقائق والافتراضات.
  • عدم توثيق من حاز على الدليل.
  • تفضيل السلامة النظرية على احتواء الضرر الفوري.

الملخص والدعوة إلى العمل (CTA)

سلسلة الحفظ (Chain of Custody): توثيق الأدلة في تحقيقات الأمن السيبراني هو موضوع يربط المعرفة التقنية بالانضباط في العمل. ابدأ بسؤال، اجمع الأدلة ذات الصلة فقط، حافظ على السياق والوقت، واختر إجراءً يمكن تبريره ومراجعته.

في مسار Cybersecurity & AI من HPI، يتم التدرب على هذه المبادئ من خلال الأنظمة، والسجلات (Logs)، والمختبرات. الخطوة الطبيعية التالية هي الانتقال إلى المقالات المرتبطة، وإجراء التمرين المعملي، وحفظ الناتج كجزء من حافظة عمل مهنية.

الأسئلة الشائعة

هل سلسلة الحفظ (Chain of Custody) في الأمن السيبراني وحدها تثبت هجومًا أو نقطة ضعف؟

لا. إنها توفر إشارة أو نتيجة تحتاج إلى سياق وتأكيد ومصدر إضافي. الاستنتاج المهني يعتمد على سلسلة من الأدلة والتوافق مع السلوك المتوقع.

ماذا نفعل عندما تكون بعض البيانات مفقودة؟

يتم توثيق النقص، والبحث عن مصدر بديل، وتقليل مستوى اليقين. لا ينبغي استكمال الحقول بالافتراض أو عرض 'غير معروف' (Unknown) على أنه طبيعي.

كم من الوقت يجب الاحتفاظ بالأدلة؟

يعتمد الوقت على السياسة، واللوائح، والتكلفة، ونوع الحادث. من المهم تحديد فترة الاحتفاظ (Retention)، والاحتجاز القانوني (Legal hold)، والقدرة على تصدير الدليل بتنسيق يمكن التحقق منه مسبقًا.

كيف يتم التدرب دون تعريض نظام حقيقي للخطر؟

يتم استخدام الأجهزة الافتراضية، والبيانات الوهمية، و CTF، أو مختبر مخصص. في الفحوصات المرخصة، يتم تحديد النطاق (Scope)، وشروط الإيقاف (Stop conditions)، والنسخ الاحتياطي قبل بدء العمل.

هل تريد التحقق مما إذا كان هذا المسار يناسبك؟

اترك تفاصيلك وسيتصل بك مستشار من HPI لإجراء مكالمة قصيرة لتقييم الملاءمة، دون أي التزام.

يتم تخزين بياناتك بأمان.

لدراسات SOC والأمن السيبراني ضمن برنامج Cybersecurity & AI

هل ترغب في تفاصيل البرنامج؟ اترك بياناتك وسنتواصل معك.

مقالات ذات صلة