איך בונים Timeline לחקירת אירוע סייבר

Timeline לחקירת אירוע הוא טבלה כרונולוגית שמאחדת אירועים ממקורות שונים לזמן אחיד, ומקשרת ביניהם באמצעות משתמשים, תחנות, כתובות IP, תהליכים וסשנים. בנייה נכונה כוללת שמירת הזמן המקורי, המרה ל-UTC, ציון מקור ואמינות, זיהוי פערים והפרדה בין עובדה, פרשנות והשערה.
אירוע סייבר כמעט אף פעם אינו מופיע בלוג יחיד. ההתחברות נמצאת במערכת הזהויות, הרצת התהליך ב-EDR או ב-Windows, בקשת הדומיין ב-DNS והחיבור החוצה ב-Firewall. כל מקור מתאר חלק אחר, בפורמט זמן אחר ובמזהים שונים. בלי Timeline, החוקר רואה אוסף סימנים; עם Timeline, הוא יכול לראות רצף סיבתי אפשרי.
ציר זמן אינו רק סידור לפי שעה. הוא תהליך של נרמול, קישור והערכת אמינות. שעון שסטה, אזור זמן שגוי או השהיית קליטה יכולים להפוך את הסדר וליצור מסקנה שגויה. NIST מגדיר ניהול לוגים כתהליך שכולל יצירה, העברה, אחסון וגישה; כל שלב משפיע על היכולת לשחזר אירוע.
במאמר נבנה Timeline מתרחיש הכולל Windows, DNS, Firewall ו-EDR. הדוגמאות אינן תלויות במוצר מסוים וניתן ליישמן בגיליון, SIEM, Notebook או כלי DFIR.




