جمع الأدلة الرقمية دون المساس بسلامتها

جمع الأدلة الرقمية هو عملية مضبوطة توازن بين احتواء الضرر والحفاظ على الأدلة. يتم توثيق المصدر، الوقت والأداة، حفظ الهاش (Hash)، بناء جدول زمني (Timeline)، والفصل بين الحقيقة، التفسير والقرار.
تتطلب الاستجابة للحوادث (Incident Response) والطب الشرعي الرقمي (DFIR) توازنًا بين السرعة، الحفاظ على الأدلة، استمرارية الأعمال والتوثيق. الإجراء الصحيح هو الإجراء الذي يمكن شرحه، إعادة إنتاجه ومراجعته بعد الحادث. تركز هذه المقالة على جمع الأدلة الرقمية وتستهدف المحققين والمحللين في الحوادث. الهدف هو توفير منهجية عمل يمكن تطبيقها في التدريب، في المقابلات المهنية وفي بيئة العمل، دون الاكتفاء بتعريف معجمي.
التحدي الرئيسي هو أن البيانات غالبًا ما تكون جزئية. الذاكرة المتطايرة (volatile memory)، حالة الشبكة (network state)، العمليات قيد التشغيل (running processes) يمكن أن تشير إلى اتجاه، ولكن معناها يعتمد على الوقت، الأصل، المستخدم والنشاط المتوقع. لذلك، سنبني الفحص حول سؤال تحقيق، أدلة مطلوبة ومعيار واضح للانتهاء.
السيناريو العملي في المقالة هو: قائمة تحقق لجمع ملف، سجل (Log) وتفريغ الذاكرة (Memory dump) في المختبر. جميع الأمثلة هي بيانات مختبر أو وصف للعمليات. عند التعامل مع اختبار الاختراق (Penetration Testing)، الويب (Web) أو السحابة (Cloud)، يجب العمل فقط بإذن صريح، نطاق محدد (Scope) والقدرة على إيقاف الفحص.




