شرح الدرس
كما ناقشنا سابقًا، عند وقوع حادث أمني، من المهم أن يتم جمع الأدلة على ما حدث بشكل صحيح.
- فحص إجراءات جمع الأدلة الجنائية بعد وقوع الحادث الأمني
- جمع الأدلة الجنائية
- الإجراءات الجنائية المكتبية
- وقفة للتفكير
- تلميح
- توسيع الأفق
- الإجراءات الجنائية المباشرة
- الإجراءات الجنائية للشبكة
- مناقشة
- التحليل الجنائي المنهجي لنظام مشبوه
- تقييم الأدلة
- وقفة للتفكير
- تلميح
- توسيع الأفق
- التوصيات
- تمرين تقييمي 11.4
- التخطيط
- التنفيذ
- تقني تكنولوجيا المعلومات
- التخطيط للعمل في مجال تكنولوجيا المعلومات
فحص إجراءات جمع الأدلة الجنائية بعد وقوع الحادث الأمني
كما ناقشنا سابقًا، عند وقوع حادث أمني، من المهم أن يتم جمع الأدلة على ما حدث بشكل صحيح.
جمع الأدلة الجنائية
يلزم توافر دليل على وقوع حادث أمني لسببين رئيسيين. أولًا، قد تكون هناك حاجة لدعم مقاضاة المتورطين. ثانيًا، إن الفهم الكامل لما حدث بالضبط سيساعد على تقليل احتمالية حدوثه مرة أخرى.
الإجراءات الجنائية المكتبية
يتضمن ذلك جمع الأدلة من الملفات الموجودة على جهاز حاسوب تعرض لخرق أمني. وسيتم أولًا عزل الحاسوب وإزالته، أو في حالة الحاسوب المحمول الفردي، ستتم مصادرته من الفرد. بعد ذلك، يمكن تطبيق العديد من التقنيات:
- التقاط صورة - هذه نسخة منخفضة المستوى من القرص بأكمله. يُعرف هذا باسم النسخة المكررة الجنائية. حيث يُوضع القرص الأصلي في وحدة تخزين آمنة. ويتم ذلك لإثبات أن عملية التحقيق لم تغير أي شيء على القرص.
- تحليل البيانات - يمكن فعل ذلك باستخدام عدد من الأدوات، والتي يمكنها، من بين أمور أخرى، استعادة الملفات المحذوفة. يمكن أيضًا إجراء عمليات البحث عبر جميع الملفات الموجودة على القرص للحصول على عبارة معينة ذات صلة أو لتصفية أنواع معينة من الملفات التي لا علاقة لها بالموضوع. على سبيل المثال، إذا كان يُعتقد أن الحاسوب متورط في هجوم حقن لغة SQL، فمن الممكن إجراء بحث عن أوامر SQL المختلفة ذات الصلة.
- الملفات والإعدادات - يتم التحقيق في إعدادات التكوين على الحاسوب. على سبيل المثال، قد يتم التحقق من وقت تثبيت آخر تحديثات نظام التشغيل وآخر تحديث لبرنامج مكافحة الفيروسات. كما يمكن إجراء عمليات التحقق من الملفات التي تم تنزيلها ورسائل البريد الإلكتروني، بما في ذلك المرفقات التي تم استلامها وفتحها.
- سجلات النظام - تحتفظ سجلات نظام التشغيل بالكثير من المعلومات بشأن الأحداث على الحاسوب. وتحتفظ سجلات أحداث Windows بتفاصيل زمنية للمستخدمين، عند تسجيل الدخول وعند حدوث محاولات تسجيل دخول غير ناجحة. كما أن أدوات تحليل سجل النظام متاحة أيضًا.
- نشاط المستخدم - يمكن تتبع نشاط المستخدم الفردي بعدة طرق. فيمكن تحديد الملفات التي قاموا بإنشائها وحذفها، بما في ذلك الملفات التي تم تنزيلها من الإنترنت. ويمكن أيضًا عرض البريد الإلكتروني وسجل تصفح الويب.
- تحليل البرامج الضارة - تحتفظ برامج مكافحة الفيروسات بسجلات التشغيل عندما يُجري المستخدم عمليات مسح للبرامج الضارة وعند تنزيل أحدث ملفات تعريف الفيروسات.
وقفة للتفكير
أنت تحقق في حادث أمني تضمن الوصول غير المصرح به إلى النظام.
ما نوع المعلومات التي ستبحث عنها عند البحث في سجل الأحداث لعمليات تسجيل دخول المستخدم؟ ما الذي يمكن أن تخبرك به الكثير من محاولات تسجيل الدخول غير الناجحة؟
تلميح
تكون إدخالات سجل الأحداث مختومة زمنيًا.
توسيع الأفق
بخلاف أحداث تسجيل الدخول، ما الأدلة الأخرى التي قد تبحث عنها في موقف قد ينطوي على وصول غير مصرح به إلى النظام؟
الإجراءات الجنائية المباشرة
الإجراءات الجنائية المباشرة هي عملية جمع المعلومات على جهاز حاسوب قيد التشغيل. وقد يكون هذا ضروريًا لأنه بمجرد إيقاف تشغيل الحاسوب يتم فقدان محتويات ذاكرة الوصول العشوائي (RAM). على سبيل المثال، يمكن فقدان البرامج الضارة التي تعمل في ذاكرة الحاسوب والتي قد تحتوي على أدلة مهمة (مثل عنوان IP الذي يتم الاتصال به) في حالة إيقاف تشغيل الحاسوب. بالإضافة إلى ذلك، تنشئ العديد من التطبيقات ملفات مؤقتة في أثناء تشغيلها (على سبيل المثال Microsoft Word) والتي يتم حذفها عند إغلاق التطبيق. ومن ثم يتم فقدان العديد من المعلومات المهمة الأخرى مثل مفاتيح التشفير ورسائل الدردشة ومحتويات الشبكة المفتوحة من ذاكرة الوصول العشوائي عند إيقاف تشغيل الحاسوب. يمكن استخدام برنامج التقاط ذاكرة الوصول العشوائي المباشر لتسجيل محتوى ذاكرة الوصول العشوائي لتحليله لاحقًا. على سبيل المثال، إذا تم تشفير بيانات محرك أقراص حاسوب باستخدام أداة مثل Bitlocker، فلن يمكن قراءة بياناته (لأنها مشفرة) ما لم يتم تسجيل دخول مستخدم معتمد.
الإجراءات الجنائية للشبكة
من المحتمل أن تكون شبكة المؤسسة مصدرًا للاختراق الأمني، حيث يجد المتسللون طريقًا إلى شبكة LAN من الإنترنت. للتحقيق في كيفية التمكن من تنفيذ الهجوم، يجب اختبار الشبكة لتحديد التقنية الدقيقة المستخدمة. فقبل إجراء أي اختبار، ينبغي الاتفاق على منهجية اختبار الشبكة التي سيتم استخدامها مع الفريق الجنائي القائم بالإشراف والتحقيق في الحادث للتأكد من أنها مناسبة ومن الحصول على الإذن لإجراء الاختبارات. وهذا أمر مهم لأن الاختبارات من المحتمل أن تحاكي الهجوم. ومن المهم أيضًا ألا يؤدي الاختبار إلى تعطيل النظام المباشر. على سبيل المثال، لا يُعد اختبار مباشر من خلال هجوم قطع الخدمة فكرة جيدة لأنه يمنع النظام من العمل. فيمكن جمع الأدلة من خلال مراقبة ما يحدث) وإجراء التغييرات بنشاط وجمع النتائج). كما يمكن فحص البنية التحتية المختلفة على الشبكة وتحليلها، إذ يتم تكوين جدران الحماية بشكل عام لإنشاء سجلات الاتصالات التي تقبلها وترفضها، وقد تعمل أجهزة التوجيه أيضًا على تجميع سجلات
مناقشة
ما نوع المعلومات التي قد تجدها في سجل جدار الحماية أو جهاز التوجيه وكيف يمكن أن تساعدك على معرفة المزيد عن الحادث الأمني؟ النشاط. ويمكن أيضًا مراجعة الإعدادات على الأجهزة مثل المحولات ونقاط الوصول اللاسلكية. ستحتفظ سجلات مكافحة البرامج الضارة أي ملفات مشبوهة تم تحديدها. ستحتفظ بعض نقاط الوصول اللاسلكية بسجل للأجهزة المرفقة وستحتوي أيضًا على قائمة بعناوين MAC المسموح بها في حالة تمكين تصفية عناوين MAC.
التحليل الجنائي المنهجي لنظام مشبوه
لكي يكون من الممكن استخدام الأدلة الجنائية في مقاضاة الأشخاص المتورطين في هجوم ما، فلابد من جمع الأدلة بطريقة منهجية دقيقة مع تسجيل كل خطوة في تقرير مفصل. وينبغي تدوين تفاصيل الحادث في أقرب وقت ممكن بعد وقوعه لتجنب احتمال نسيان الأشياء. حيث يحتاج فريق الاستجابة لحوادث أمن الحاسوب إلى تدوين الكثير من الملاحظات (التي يمكن كتابتها أو تسجيلها صوتيًا) بشأن كل ما يفعلونه ليتم كتابتها في تقريرهم في وقت لاحق. وينبغي جمع أكبر قدر ممكن من الأدلة في ما يتعلق بلقطات النظام، مثل لقطات الشاشة ونسخ السجلات والملفات. مرة أخرى، ينبغي فعل ذلك في أقرب وقت ممكن والاحتفاظ به للتحليل لاحقًا. إذا تسببت التحقيقات في الحادث في أي تغييرات في النظام، إما عن قصد كجزء من عملية التحقيق وإما عن طريق الخطأ، فينبغي أيضًا ملاحظة ذلك بعناية. اعتمادًا على طبيعة الحادث، يمكن إنشاء أدلة مرئية مثل الصور ومقاطع الفيديو. فمن المهم التحقق من أن الأدلة تتعلق بالحادث الفعلي الذي وقع وليست إنذارًا كاذبًا. ويمكن فعل ذلك بعدة طرق، على سبيل المثال التحقق من المواعيد لمعرفة ما إذا كانت الأدلة مرتبطة بوقت وقوع الهجوم. ففي المراحل الأولى من التحقيق، قد تجمع أدلة لست متأكدًا من صلتها بالحادث، ولكن من الأفضل جمعها ثم إجراء تحليل مفصل لاحقًا للتحقق مما إذا كانت ذات صلة أم لا.
تقييم الأدلة
بمجرد جمع كل الأدلة، ينبغي تقييم كل عنصر.
- هل يقدم ذلك بالفعل أدلة على الجريمة أو الحادث؟
- هل يوضح كيف تم اختراق النظام من الخارج (خارجيًا) أو من داخل المؤسسة (داخليًا)؟
- هل يظهر أن الهجوم تم بطريقة معينة بدلًا من الاحتمالات الأخرى؟
كجزء من تقييم الأدلة، يحتاج التقرير إلى شرح ما يظهره وتقديم وصف تفصيلي خطوة بخطوة لكيفية تنفيذ الهجوم.
وقفة للتفكير
اقتحم شخص ما غرفة الخادم وسرق أحد محركات الأقراص القابلة للإزالة من حاسوب الخادم.
ما نوع الأدلة التي ستجمعها عن هذا الحادث؟
تلميح
ما تدابير الأمان المادي التي قد تكون ذات صلة بهذا النوع من الحوادث؟
توسيع الأفق
ما الذي يتعين على المؤسسة القيام به لاستعادة النظام في مثل هذه الحالة؟
التوصيات
كما ذكرنا سابقًا، من المهم أن يقدم التقرير الخاص بالحادث توصيات للمساعدة على تجنب مشكلات مماثلة في المستقبل. يمكن أن تشمل الآتي:
- قد يلزم إجراء تغييرات على السياسات والإجراءات مثل سياسة استخدام الإنترنت وأيضًا الاتفاقيات مع المؤسسات الخارجية مثل مزودي الخدمات السحابية
- تدريب الموظفين للتأكد من أنهم يفهمون متطلبات سياسات الشركة المتعلقة بأمن تكنولوجيا المعلومات ويلتزمون بها.
- أساليب الحماية الإضافية بما في ذلك أساليب الحماية المادية والبرامج والأجهزة.
تمرين تقييمي 11.4
أنت تعمل في قسم تكنولوجيا المعلومات في إحدى المؤسسات وقد طُلب منك إعداد دليل للإجراءات الجنائية في حالة وقوع حادث أمني. ويجب أن يتضمن دليلك:
- شرح للإجراءات الجنائية التي يمكن استخدامها لجمع الأدلة بعد وقوع حادث أمني.
- تحليل لكيفية تنفيذ جميع الإجراءات الجنائية المختلفة المذكورة أعلاه على نظام يشتبه في تعرضه للهجوم في حادث أمني.
التخطيط
- ضع قائمة مرجعية لجميع الإجراءات الجنائية التي ستغطيها.
- أجرِ بحثًا لمعرفة أكبر قدر ممكن عن كل إجراء.
التنفيذ
- عند كتابة الشرح الخاص بك عن الإجراءات الجنائية، تأكد من تضمين أكبر قدر ممكن من التفاصيل.
- تذكر أنه لا يمكنك النسخ واللصق مباشرة من الكتب أو المواقع الإلكترونية؛ إذ يجب عليك إعادة كتابة المعلومات بكلماتك.
- عند كتابة تحليلك لكيفية تنفيذ الإجراءات، تذكر تضمين المزايا وأي عيوب محتملة وأيضًا مراعاة أنواع مختلفة من الحوادث الأمنية.
تقني تكنولوجيا المعلومات
- تمكن عمران من الحصول على فرصة تدريب مهني في شركة متوسطة الحجم بعد دوامه المدرسي، حيث يعمل في قسم دعم تكنولوجيا المعلومات. وعلى الرغم من أنه كان يدرك أن الأمن يمثل مشكلة كبيرة، فقد تفاجأ جدًا بكمية طلبات مكتب المساعدة التي تلقاها والتي تتعلق بالأمن. فمشكلات الأمن تسهم في خلق الكثير من المتاعب للمستخدمين بطرق عديدة ومتنوعة. ويتعين على قسم دعم تكنولوجيا المعلومات إجراء الكثير من عمليات إعادة تعيين كلمات المرور لأن المستخدمين نسوا الكلمات المرور الخاصة بهم وهو أمر محبط لكل من الفنيين والمستخدمين.
- ولكن سياسة الشركة تنص على أنه يجب على المستخدمين تغيير كلمات المرور كل ثلاثة أشهر. ويشعر بعض المستخدمين أن موظفي تكنولوجيا المعلومات يعقدون الأمور عليهم، ولكن الشيء المهم دعم تكنولوجيا المعلومات هو حماية البيانات الحساسة وأنظمة الشركة. وبعد ستة أشهر، توقف عمران عن دعم الخط الأول يعني عدم إعادة تعيين كلمات المرور، ولكن كان عليه بعد ذلك التعامل مع مشكلات تقنية أكثر تعقيدًا.
- والشيء الوحيد الذي يشعر أنه تعلمه هو أن العديد من مشكلات الأمن مثل تكوين جدار الحماية وتعيين أذونات المجلد معقدة للغاية، وقد يتسبب الفرد في خلق كثير من المشكلات إذا لم يكن يعرف ما يفعله، وقد تعلم الكثير مما لا يزال أمامه الكثير ليتعلمه.
- وتنظر إدارة الشركة التي يعمل بها عمران بقلق شديد إلى مشكلات أمن تكنولوجيا المعلومات وتذكر موظفي تكنولوجيا المعلومات بانتظام بأنه من المرجح ظهور تهديدات جديدة وأكثر تعقيدًا في المستقبل لأن الوضع سيزداد سوءًا، وعلى موظفي تكنولوجيا المعلومات أن يكونوا على استعداد دائم.
التخطيط للعمل في مجال تكنولوجيا المعلومات
من المحتمل أن يمثل الأمن مشكلة في أي وظيفة تفكر في أن تشغلها في المستقبل في مجال تكنولوجيا المعلومات وإذا كنت تخطط أن تشغل وظائف فنية مثل البرمجة أو تطوير المواقع الإلكترونية أو كفني تكنولوجيا معلومات، فإن فهمك للمسائل الأمنية في مجال تكنولوجيا المعلومات يجب أن يتعدى جوانب تحقيق الأمن للمستخدمين، مثل كلمات المرور القوية وإجراءات مكافحة البرامج الضارة. وإذا كنت تعمل في مجال المواقع الإلكترونية أو تطوير البرامج، فهذه مشكلة ذات أهمية خاصة؛ لأنك تحتاج إلى معرفة كيفية دمج الجوانب المتعلقة بالأمن في المنتجات التي تعمل على تطويرها.
- نظرًا لأن أمن تكنولوجيا المعلومات يُعد مجالًا شديد الديناميكية، فأنت بحاجة إلى أن تبقى على اطلاع دائم على أحدث المشكلات الأمنية. وتعد متابعة مدونات التكنولوجيا إحدى طرق تحقيق ذلك. وثمة العديد من المدونات التي تتناول القضايا التكنولوجية المختلفة، ومن أشهرها Techdirt و Guardian Technology و Techworld و Krebs on Security.
- أجرِ بحثًا بنفسك عن مشكلات الأمن، مستهدفًا منه اكتساب معرفة تقنية متعمق عن آلية عمل بعض التهديدات الشائعة، مثل حقن SQL. وهناك الكثير من المعلومات حول جميع التهديدات الشائعة على الإنترنت.
- إذا كنت قادرًا على الحصول على خبرات عملية (أو متابعة العمل) فإن هذا له العديد من الفوائد وسيوفر تجربة مفيدة للغاية يصعب الحصول عليها بأي طريقة أخرى. وستساعدك على فهم مشكلات الأمن من منظور المستخدم والتقني. يمكن أن تسبب المشكلات الأمنية - كما لاحظ عمران في عمله كمتدرب في مجال تكنولوجيا المعلومات - إحباط شديد للمستخدمين في كثير من الأحيان، لذلك فأنت بحاجة إلى تطوير مهارات التعامل مع الآخرين المطلوبة للتعامل مع المستخدمين الذين يشعرون بالضيق والغضب.