الأمن السيبراني وأمن المعلومات

التحقيق في حساب Microsoft 365 مشبوه: Entra، وMailbox، وDefender

6 دقيقة قراءةتاريخ النشر: 5 أغسطس 2026
توضيح مرئي احترافي حول التحقيق في حساب Microsoft 365 في مجال أمن السحابة (Cloud Security) والاستجابة للحوادث (IR)
إجابة سريعة

يتطلب التحقيق في حساب Microsoft 365 ربط الهوية، وسجلات التدقيق، وإجراءات واجهة برمجة التطبيقات (API actions)، والموارد، والمناطق (Regions)، والجلسات (Sessions). نبدأ بالحفاظ على الأدلة وبناء جدول زمني (Timeline) ثم نقوم بالاحتواء الموثق.

يتطلب التحقيق السحابي ربط الهويات، ومستوى التحكم (Control Plane)، والموارد، والمفاتيح، والجلسات، وخدمات الأمان. نظرًا لتشتت النشاط بين الخدمات والمناطق، فإن الجدول الزمني وفهم الأذونات أمران حاسمان. تركز المقالة الحالية على التحقيق في حساب Microsoft 365 وهي موجهة لمحللي مركز العمليات الأمنية (SOC Analyst) ومحققي السحابة (Cloud Investigators). الهدف هو تقديم منهجية عمل يمكن تطبيقها في التدريب، وفي المقابلات المهنية، وفي بيئة العمل، دون الاكتفاء بالتعريف المعجمي.

التحدي الرئيسي هو أن البيانات غالبًا ما تكون جزئية. يمكن أن تشير SigninLogs وAuditLogs وOfficeActivity إلى اتجاه، ولكن معناها يعتمد على الوقت، والأصل، والمستخدم، والنشاط المتوقع. لذلك، سنبني الفحص حول سؤال تحقيق، وأدلة مطلوبة، ومعيار واضح للإنهاء.

السيناريو العملي في المقالة هو: جدول زمني لحساب سحابي وهمي. جميع الأمثلة هي بيانات معملية أو وصف لعمليات. عند التعامل مع Penetration Testing، أو Web، أو Cloud، يجب العمل فقط بموافقة صريحة، ونطاق محدد، والقدرة على إيقاف الاختبار.

التحقق من الحادث

يبدأ الفحص الاحترافي للتحقيق في حساب Microsoft 365 بشروط النجاح وشروط الفشل. يتم تحديد حالة إيجابية، وحالة سلبية، وحالة حدية، ونشاط مشروع مماثل. وبهذه الطريقة يمكن تحديد كل من False Negative و False Positive.

في بيئة مرخصة، تُستخدم الحد الأدنى من الإجراءات التي تثبت الادعاء دون التسبب في ضرر. تُحفظ المدخلات والمخرجات والوقت والإصدار، وبعد التصحيح، يُجرى اختبار جديد بنفس السيناريو ويُفحص أيضًا الانحدار (Regression) على الوظائف القريبة.

تسجيلات الدخول والمخاطر في Entra

موضوع 'تسجيلات الدخول والمخاطر في Entra' هو جزء أساسي من العمل على التحقيق في حساب Microsoft 365. يُنصح بتقسيمه إلى ثلاثة أسئلة: ما هو المدخل، وما هو القرار الذي نرغب في اتخاذه، وما هو الدليل الكافي لتبريره. تمنع هذه الأسئلة الاستخدام التلقائي للأداة دون فهم الهدف.

في التدريب، قم بتسجيل SigninLogs وAuditLogs وOfficeActivity وقواعد صندوق الوارد (inbox rules) وموافقة OAuth، وقارنها بالسلوك المتوقع وحدد نقطة محورية (Pivot) واحدة على الأقل. يجب أن تكون النتيجة قابلة للفحص من قبل محلل آخر، بما في ذلك القيود والخطوات التالية.

صندوق البريد والتدقيق

موضوع 'صندوق البريد والتدقيق' هو جزء أساسي من العمل على التحقيق في حساب Microsoft 365. يُنصح بتقسيمه إلى ثلاثة أسئلة: ما هو المدخل، وما هو القرار الذي نرغب في اتخاذه، وما هو الدليل الكافي لتبريره. تمنع هذه الأسئلة الاستخدام التلقائي للأداة دون فهم الهدف.

في التدريب، قم بتسجيل SigninLogs وAuditLogs وOfficeActivity وقواعد صندوق الوارد (inbox rules) وموافقة OAuth، وقارنها بالسلوك المتوقع وحدد نقطة محورية (Pivot) واحدة على الأقل. يجب أن تكون النتيجة قابلة للفحص من قبل محلل آخر، بما في ذلك القيود والخطوات التالية.

OAuth، الجلسات ونقاط النهاية

في التحقيق في حساب Microsoft 365، الهوية والترخيص هما سؤالان مختلفان: من هو العميل، وماذا يُسمح له بالقيام به على المورد. يتم فحص Roles، وClaims، وSession، وملكية الكائن (Object ownership)، والتغييرات على مدار دورة الحياة، ولا نكتفي بأن المستخدم 'مسجل الدخول'.

تتضمن مصفوفة الاختبار مستخدمًا مجهولًا، ومستخدمًا عاديًا، ومالك كائن، ومستخدمًا آخر، ومسؤولًا. لكل إجراء، تتم مقارنة Response والتأثير على جانب الخادم. تغيير المعرف أو Header هو مجرد وسيلة اختبار؛ الدليل هو أن الخادم وافق على إجراء أو رفضه بما يتعارض مع السياسة.

الاحتواء والاسترداد

يجب أن تقلل الاستجابة للتحقيق في حساب Microsoft 365 من المخاطر دون محو الأدلة التي لا تزال مطلوبة. نبدأ بإجراء عكسي ومحدد، ونتأكد من الملكية والسلطة، ونسجل الوقت والمنفذ والنتيجة.

يتناول التصحيح طويل الأجل السبب الجذري: الأذونات، والتكوين، والتحقق (Validation)، والقياس عن بعد (Telemetry)، والعملية، أو التدريب. بعد التنفيذ، يتم إجراء اختبار جديد ومراقبة علامات العودة، بدلًا من الاكتفاء بإغلاق Ticket.

نقاط فحص فريدة

في هذا الموضوع، يُنصح ببناء خريطة أدلة مركزة مسبقًا. نقاط الفحص الرئيسية هي: SigninLogs، AuditLogs، OfficeActivity، inbox rules، OAuth consent، session revocation. القائمة ليست قائمة تحقق تلقائية؛ كل عنصر يتم اختياره لأنه يمكن أن يربط بين الكيان، والإجراء، والوقت، أو يشرح سلوكًا مشروعًا.

  • SigninLogs: حدد ما هي القيمة المتوقعة، وما الذي سيعتبر استثنائيًا، وما هو المصدر الإضافي الذي سيؤكد النتيجة.
  • AuditLogs: حدد ما هي القيمة المتوقعة، وما الذي سيعتبر استثنائيًا، وما هو المصدر الإضافي الذي سيؤكد النتيجة.
  • OfficeActivity: حدد ما هي القيمة المتوقعة، وما الذي سيعتبر استثنائيًا، وما هو المصدر الإضافي الذي سيؤكد النتيجة.
  • inbox rules: حدد ما هي القيمة المتوقعة، وما الذي سيعتبر استثنائيًا، وما هو المصدر الإضافي الذي سيؤكد النتيجة.
  • OAuth consent: حدد ما هي القيمة المتوقعة، وما الذي سيعتبر استثنائيًا، وما هو المصدر الإضافي الذي سيؤكد النتيجة.
  • session revocation: حدد ما هي القيمة المتوقعة، وما الذي سيعتبر استثنائيًا، وما هو المصدر الإضافي الذي سيؤكد النتيجة.

عندما لا يكون أحد النقاط المركزية متاحًا، يجب توثيق الفجوة واختيار بديل. على سبيل المثال، إذا كان Process identifier غير مستقر، يمكن استخدام الوقت، والمضيف (Host)، والمستخدم (User)، والأصل (Parent)؛ وإذا كان Payload مشفرًا، يتم استخدام Metadata، والحجم، والتكرار، وسياق TLS/DNS.

عملية عمل موصى بها

  1. حدد نطاقًا (Scope) وسؤال عمل واحدًا بخصوص التحقيق في حساب Microsoft 365.
  2. سجل مصادر البيانات والأدلة المطلوبة: SigninLogs، AuditLogs، OfficeActivity، inbox rules.
  3. أنشئ خط أساس قصيرًا للسلوك السليم أو النتيجة المتوقعة.
  4. قم بإجراء الحد الأدنى من الفحص في بيئة معملية واحفظ الوقت والمدخلات والمخرجات.
  5. أنشئ جدولًا زمنيًا (Timeline) أو جدول مقارنة وافصل بين الحقيقة والتفسير.
  6. قم بالتحول إلى مصدر إضافي لتأكيد أو دحض التفسير الأولي.
  7. لخص القرار، والقيود، والإجراء الموصى به، ومعيار Retest.

سيناريو عملي

السيناريو المختار هو جدول زمني لحساب سحابي وهمي. الغرض من التمرين ليس إثبات القدرة على الهجوم، بل التدرب على الجمع والمقارنة والتوثيق بطريقة آمنة. قبل بدء العمل، يتم تحديد بيانات وهمية، ونافذة زمنية، ونتائج متوقعة.

في نهاية التمرين، يجب تقديم منتج يمكن لمحلل أو فاحص آخر مراجعته: لقطة شاشة أو تصدير للدليل، وجدول زمني قصير، وافتراض أولي، ودليل مؤكد، وقيود، وتوصية. عندما لا يكون هناك دليل كافٍ، فإن الاستنتاج الصحيح هو أن السيناريو لم يثبت.

المرحلةماذا يتم التنفيذالناتج
التحضيرحدد النطاق والوقت والهدف. سجل الحقول أو الأدلة المتوقع ظهورها من SigninLogs وAuditLogs وOfficeActivity.خطة اختبار قصيرة
إنشاء بياناتقم بإجراء عملية آمنة ووهمية تتعلق بالتحقيق في حساب Microsoft 365، بدون معلومات حقيقية أو تأثير على نظام الإنتاج.حدث/طلب/تدفق خاضع للتحكم
الجمعاجمع الدليل الخام والسياق من مصدر إضافي. تأكد من المنطقة الزمنية والمعرفات وسلامة البيانات.دليلان مرتبطان
التحليلاكتب ما يثبته كل دليل، وما لا يثبته، وما هو التفسير الشرعي الممكن.استنتاج وسيط
الانتهاءاختر الإغلاق، التصعيد، الاكتشاف (Finding)، أو الضبط (Tuning)؛ أضف توصية واختبارًا جديدًا (Retest).منتج موثق

قائمة تحقق عملية

  • تحقق ووثّق: Principal وsession.
  • تحقق ووثّق: API action.
  • تحقق ووثّق: Resource وregion.
  • تحقق ووثّق: Source IP وuser agent.
  • تحقق ووثّق: Audit event ID.
  • تحقق ووثّق: GuardDuty/Defender/SCC finding.
  • اذكر المنطقة الزمنية (Time zone)، وإصدار الأداة، ووقت التجميع.
  • احفظ البيانات الخام قبل التصفية أو التعديل.
  • اكتب ما يثبته الاكتشاف وما لا يزال غير معروف.
  • حدد المالك والإجراء التالي مع تحديد موعد.

أخطاء شائعة

  • التركيز على منطقة واحدة فقط.
  • تغيير المفتاح قبل حفظ الجدول الزمني (Timeline).
  • عدم التحقق من AssumeRole أو Token.
  • تجاهل Control Plane.
  • عدم تعيين الأذونات الفعالة.
  • الاستنتاج بأن الموقع الجغرافي يثبت الهجوم.

الملخص وCTA

التحقيق في حساب Microsoft 365 المشبوه: Entra، وMailbox، وDefender هو موضوع يربط المعرفة التقنية بالانضباط في العمل. ابدأ بسؤال، واجمع الأدلة ذات الصلة فقط، واحتفظ بالسياق والوقت، واختر إجراءً يمكن تبريره وإعادة اختباره.

في مسار Cybersecurity & AI في HPI، تُمارس هذه المبادئ من خلال الأنظمة والسجلات والمختبرات. والمتابعة الطبيعية هي الانتقال إلى المقالات المرتبطة، وإجراء تمرين المختبر، وحفظ الناتج كجزء من ملف أعمال احترافي.

الأسئلة الشائعة

هل التحقيق في حساب Microsoft 365 وحده يثبت هجومًا أو ضعفًا؟

لا. إنه يقدم إشارة أو اكتشافًا يحتاج إلى سياق وتأكيد ومصدر إضافي. يعتمد الاستنتاج المهني على سلسلة من الأدلة والتوافق مع السلوك المتوقع.

ماذا نفعل عندما تكون بعض البيانات مفقودة؟

يتم توثيق النقص، والبحث عن مصدر بديل، وتقليل مستوى الثقة. لا يجب إكمال الحقول بالافتراض أو تقديم Unknown كصحيح.

كم من الوقت يجب الاحتفاظ بالأدلة؟

يعتمد الوقت على السياسة، واللوائح، والتكلفة، ونوع الحادث. من المهم تحديد Retention، وLegal hold، والقدرة على تصدير الأدلة بتنسيق يمكن التحقق منه مسبقًا.

كيف يمكن التدرب دون تعريض نظام حقيقي للخطر؟

باستخدام الأجهزة الافتراضية، والبيانات الوهمية، وCTF، أو مختبر مخصص. في الفحوصات المرخصة، يتم تحديد Scope، وStop conditions، ونسخة احتياطية قبل بدء العمل.

هل تريد التحقق مما إذا كان هذا المسار يناسبك؟

اترك تفاصيلك وسيتصل بك مستشار من HPI لإجراء مكالمة قصيرة لتقييم الملاءمة، دون أي التزام.

يتم تخزين بياناتك بأمان.

لدراسة SOC والأمن السيبراني ضمن برنامج Cybersecurity & AI

هل ترغب في تفاصيل البرنامج؟ اترك بياناتك وسنتواصل معك.

مقالات ذات صلة