كيف تبني جدولًا زمنيًا للتحقيق في حادثة سيبرانية

الجدول الزمني للتحقيق في حادثة هو جدول زمني يجمع الأحداث من مصادر مختلفة إلى وقت موحد، ويربط بينها من خلال المستخدمين، المحطات، عناوين IP، العمليات، والجلسات. يتضمن البناء الصحيح الحفاظ على الوقت الأصلي، التحويل إلى التوقيت العالمي المنسق (UTC)، تحديد المصدر والموثوقية، تحديد الفجوات، والفصل بين الحقيقة والتفسير والافتراض.
نادرًا ما تظهر حادثة سيبرانية في سجل واحد. يظهر الاتصال في نظام الهوية، وتشغيل العملية في EDR أو Windows، وطلب النطاق في DNS، والاتصال الخارجي في Firewall. يصف كل مصدر جزءًا مختلفًا، بتنسيق زمني مختلف ومعرفات مختلفة. بدون جدول زمني، يرى المحقق مجموعة من الإشارات؛ باستخدام جدول زمني، يمكنه رؤية تسلسل سببي محتمل.
الجدول الزمني ليس مجرد ترتيب زمني. إنه عملية توحيد وربط وتقييم الموثوقية. قد يؤدي انحراف الساعة، أو المنطقة الزمنية الخاطئة، أو تأخير الاستلام إلى قلب الترتيب وإنشاء استنتاج خاطئ. يعرف NIST إدارة السجلات بأنها عملية تتضمن الإنشاء، النقل، التخزين، والوصول؛ تؤثر كل مرحلة على القدرة على استعادة حدث.
في هذه المقالة، سنقوم ببناء جدول زمني من سيناريو يتضمن Windows و DNS و Firewall و EDR. الأمثلة لا تعتمد على منتج معين ويمكن تطبيقها في جدول بيانات، SIEM، Notebook، أو أداة DFIR.




