كيفية بناء مراجعة ما بعد الحادث والدروس المستفادة

مراجعة ما بعد الحادث (Post-Incident Review) هي عملية مُراقَبة توازن بين احتواء الضرر والحفاظ على الأدلة. يتم توثيق المصدر والوقت والأداة، ويتم حفظ الهاش (Hash)، وبناء جدول زمني (Timeline)، والفصل بين الحقيقة والتفسير والقرار.
تتطلب الاستجابة للحوادث (Incident Response) والتحقيقات الجنائية الرقمية (DFIR) توازنًا بين السرعة، الحفاظ على الأدلة، استمرارية الأعمال والتوثيق. والإجراء الصحيح هو الإجراء الذي يمكن شرحه، استعادته، ومراجعته بعد وقوع الحادث. تركز هذه المقالة على مراجعة ما بعد الحادث (Post-Incident Review) وهي مخصصة لفرق SOC وIR. الهدف هو تقديم منهجية عمل يمكن تطبيقها في التدريب، وفي المقابلات المهنية، وفي بيئة العمل، دون الاكتفاء بتعريف معجمي.
التحدي الرئيسي هو أن البيانات غالبًا ما تكون جزئية. يمكن أن يشير مصدر الدليل، وقت جمعه ومنطقته الزمنية، الهاش (Hash) وسلسلة الحضانة (Chain of Custody) إلى اتجاه معين، ولكن معناها يعتمد على الوقت، الأصل، المستخدم والنشاط المتوقع. لذلك سنقوم ببناء الفحص حول سؤال تحقيق، الأدلة المطلوبة، ومعيار واضح للانتهاء.
السيناريو العملي في هذه المقالة هو: قالب مراجعة لحادث تصيد (Phishing). جميع الأمثلة هي بيانات معملية أو وصف لعمليات. عند التعامل مع Penetration Testing، Web أو Cloud، يجب العمل فقط بموافقة صريحة، نطاق محدد، والقدرة على إيقاف الفحص.




