سلسلة الحفظ (Chain of Custody): توثيق الأدلة في تحقيقات الأمن السيبراني

سلسلة الحفظ (Chain of Custody) في الأمن السيبراني هي عملية مُتحكم بها توازن بين احتواء الضرر والحفاظ على الأدلة. يتم توثيق المصدر والوقت والأداة، ويتم حفظ الهاش (Hash)، وبناء جدول زمني (Timeline)، والفصل بين الحقيقة والتفسير والقرار.
تتطلب الاستجابة للحوادث (Incident Response) و DFIR توازنًا بين السرعة، وحفظ الأدلة، واستمرارية العمل، والتوثيق. العمل الصحيح هو العمل الذي يمكن تفسيره وإعادة إنتاجه ومراجعته بعد الحادث. تركز هذه المقالة على سلسلة الحفظ (Chain of Custody) في الأمن السيبراني وهي موجهة لمحققي الحوادث والمحللين. الهدف هو تقديم منهجية عمل يمكن تطبيقها في التدريب، وفي المقابلات المهنية، وفي بيئة العمل، دون الاكتفاء بتعريف معجمي.
التحدي الرئيسي هو أن البيانات غالبًا ما تكون جزئية. يمكن أن تشير الذاكرة المتطايرة (volatile memory)، وحالة الشبكة (network state)، والعمليات الجارية (running processes) إلى اتجاه، ولكن معناها يعتمد على الوقت، والأصل، والمستخدم، والنشاط المتوقع. لذلك سنبني الفحص حول سؤال تحقيق، وأدلة مطلوبة، ومعيار واضح للانتهاء.
السيناريو العملي في المقالة هو: ملء نموذج مثال لملف ومحرك أقراص (Drive).. جميع الأمثلة هي بيانات معملية أو وصف لعمليات. عند التعامل مع اختبار الاختراق (Penetration Testing) أو الويب (Web) أو السحابة (Cloud)، يجب العمل فقط بإذن صريح، ونطاق محدد، والقدرة على إيقاف الفحص.




