تقنية المعلومات والاتصالات

التحقيق الجنائي الرقمي (Digital Forensics) والاستجابة للحوادث السيبرانية

يتدرب المشارك على احتواء الحوادث السيبرانية وفق دورة استجابة منضبطة، وعلى جمع الأدلة الرقمية وتحليل الأقراص والذاكرة والسجلات بما يحافظ على سلسلة الحيازة وصلاحية الدليل.

المدة5 أيام تدريبية
المحتوى5 محاور · 10 جلسات
بعد البرنامجشهادة حضور معتمدة

لمحة عن الدورة

أول ساعة بعد اكتشاف اختراق تحدد غالباً ما إذا كانت المؤسسة ستعرف ماذا حدث أم ستبقى تخمّن. إعادة تشغيل جهاز مصاب أو مسح ملف مشبوه قد يمحو الذاكرة المتطايرة وآثار المهاجم إلى الأبد. يجمع هذا البرنامج بين انضباط الاستجابة للحوادث وفق دورة التحضير والكشف والاحتواء والاستئصال والتعافي كما ترتبها منهجيات NIST، وبين تقنيات التحقيق الجنائي الرقمي التي تُنتج دليلاً صالحاً للعرض أمام جهة تحقيق أو قضاء. يتناول البرنامج بناء فريق الاستجابة وكتيّبات التعامل مع أنواع الحوادث، وجمع الأدلة بترتيب تطايرها، ونسخ الأقراص عبر واجب الكتابة مع التحقق بالبصمة الرقمية، وتحليل الذاكرة والأنظمة الملفية وسجلات ويندوز ولينكس، وتتبع الحركة الشبكية، وربط المؤشرات بأساليب المهاجمين في إطار MITRE ATT&CK. ينتهي المشارك بكتيّب استجابة وتقرير تحقيق مكتمل عن حادثة محاكاة.

الأهداف المتوقعة من الدورة

01

إدارة حادثة سيبرانية عبر مراحل الكشف والاحتواء والاستئصال والتعافي، مع توثيق القرارات وتوقيتها في سجل الحادثة الرسمي.

02

جمع الأدلة الرقمية بترتيب تطايرها وإنشاء نسخة جنائية من قرص أو ذاكرة عبر واجب كتابة، مع التحقق بالبصمة الرقمية.

03

تحليل صورة ذاكرة وسجلات نظام لاستخراج العمليات المشبوهة وآليات البقاء وحسابات الوصول ونقطة الدخول الأولى للمهاجم.

04

كتابة تقرير تحقيق رقمي يوثق سلسلة الحيازة والأدلة والخط الزمني للحادثة، ويصلح للعرض على الإدارة والجهات المختصة.

المستهدفون

01

محللو مراكز العمليات الأمنية الذين يتعاملون مع التنبيهات والحوادث المتصاعدة يومياً.

02

مهندسو أمن المعلومات المكلفون ببناء قدرة الاستجابة للحوادث داخل مؤسساتهم.

03

مسؤولو التدقيق والتحقيق الداخلي المعنيون بقضايا إساءة استخدام الأنظمة وتسريب البيانات.

04

مديرو تقنية المعلومات الذين يتخذون قرارات الاحتواء وإيقاف الخدمات أثناء الأزمات السيبرانية.

المحاور العلمية

اضغط على أي محور لاستعراض جلساته وبنوده.

01

المحور الأول: بناء قدرة الاستجابة قبل وقوع الحادثة

2 جلسات · 6 نقاط

1الجلسة الأولى: تكوين الفريق وتصنيف الحوادث وكتيّبات التعامل

  • تحديد أدوار فريق الاستجابة ومصفوفة تصعيد واضحة تبيّن من يملك قرار فصل النظام عن الشبكة ومن يخاطب الإدارة.
  • وضع مقياس تصنيف للحوادث يربط الخطورة بأثر العمل، ويحدد زمن الاستجابة المستهدف لكل مستوى.
  • كتابة كتيّب تعامل لكل نوع حادثة متكرر مثل برمجيات الفدية والتصيّد الموجّه واختراق حساب مميّز.

2الجلسة الثانية: جاهزية البنية التحتية لجمع الأدلة

  • التأكد من تفعيل التدقيق التفصيلي على أنظمة التشغيل ومدة الاحتفاظ بالسجلات قبل الحاجة إليها بوقت كافٍ.
  • تجهيز حقيبة أدوات الاستجابة: وسائط نظيفة، واجب كتابة، أدوات التقاط ذاكرة، ونماذج توثيق جاهزة.
  • إجراء تمرين طاولة يحاكي اكتشاف تشفير جماعي للملفات، واختبار سرعة اتخاذ القرار وجودة الاتصال الداخلي.
02

المحور الثاني: الكشف والاحتواء في الساعات الأولى

2 جلسات · 6 نقاط

1الجلسة الأولى: التحقق من التنبيه وتحديد نطاق الإصابة

  • فرز التنبيه الأولي والتمييز بين إنذار كاذب وحادثة فعلية، اعتماداً على شواهد من عدة مصادر لا مصدر واحد.
  • تحديد الأنظمة والحسابات المتأثرة عبر البحث عن مؤشرات الاختراق في منصة كشف نقاط النهاية والاستجابة لها.
  • بناء خط زمني أولي يبدأ من أقدم أثر مؤكد، لا من لحظة اكتشاف الحادثة، لتقدير مدة بقاء المهاجم.

2الجلسة الثانية: قرارات الاحتواء وحفظ الأدلة المتطايرة

  • الموازنة بين العزل الفوري للنظام واستمرار المراقبة لجمع أدلة أوسع، وتوثيق مبرر القرار في سجل الحادثة.
  • التقاط الذاكرة الحية والاتصالات المفتوحة والعمليات الجارية قبل أي إجراء يُغيّر حالة النظام.
  • قطع مسارات السيطرة والتحكم وتعطيل الحسابات المخترقة وتدوير أسرارها قبل بدء مرحلة الاستئصال.
03

المحور الثالث: جمع الأدلة الرقمية وحفظ سلامتها

2 جلسات · 6 نقاط

1الجلسة الأولى: ترتيب التطاير وإجراءات النسخ الجنائي

  • تطبيق ترتيب التطاير في الجمع: المسجلات والذاكرة أولاً، ثم الاتصالات والعمليات، ثم الأقراص والوسائط الخارجية.
  • إنشاء نسخة طبق الأصل من القرص عبر واجب كتابة، والتحقق بمطابقة بصمة SHA-256 بين الأصل والنسخة.
  • العمل على نسخة العمل دائماً وحفظ النسخة الأصلية مختومة، حتى يبقى الدليل قابلاً لإعادة التحقق.

2الجلسة الثانية: سلسلة الحيازة والاعتبارات القانونية

  • توثيق سلسلة الحيازة بنموذج يسجل من استلم الدليل ومتى وأين حُفظ وما الإجراء الذي أُجري عليه.
  • مراعاة حدود الخصوصية وحماية البيانات الشخصية عند فحص أجهزة الموظفين وبريدهم أثناء التحقيق.
  • التمييز بين التحقيق الداخلي الإداري والتحقيق الذي قد يصل إلى القضاء، وأثر ذلك على مستوى التوثيق المطلوب.
04

المحور الرابع: تحليل الأدلة واستخلاص رواية الهجوم

2 جلسات · 6 نقاط

1الجلسة الأولى: تحليل الذاكرة والأنظمة الملفية

  • فحص صورة الذاكرة لاستخراج العمليات المخفية والمكتبات المحقونة والاتصالات الشبكية التي لم تعد قائمة.
  • تحليل بنية النظام الملفي واستعادة الملفات المحذوفة وقراءة الطوابع الزمنية للكشف عن محاولات التلاعب بها.
  • تتبع آليات البقاء في مفاتيح التشغيل التلقائي والمهام المجدولة والخدمات المسجلة حديثاً على النظام.

2الجلسة الثانية: تحليل السجلات والحركة الشبكية وربط المؤشرات

  • ربط أحداث الدخول والصلاحيات من سجلات ويندوز ولينكس لكشف التنقل الجانبي وتصعيد الامتيازات.
  • فحص التقاط الحركة الشبكية لاستخراج وجهات الاتصال الخارجية وأنماط النقل التي تشير إلى تسريب بيانات.
  • تصنيف السلوك المرصود ضمن تكتيكات وتقنيات إطار MITRE ATT&CK لتوحيد لغة الوصف بين أعضاء الفريق.
05

المحور الخامس: الاستئصال والتعافي والتقرير النهائي

2 جلسات · 6 نقاط

1الجلسة الأولى: إزالة وجود المهاجم وإعادة الخدمة بثقة

  • إعداد خطة استئصال تغطي كل الأنظمة المتأثرة دفعة واحدة، لأن التنظيف الجزئي يعيد المهاجم من منفذ متبقٍ.
  • إعادة بناء الأنظمة المصابة من صور نظيفة وتدوير جميع الأسرار والشهادات التي قد تكون انكشفت.
  • مراقبة مكثفة بعد الاستئصال لفترة محددة للتأكد من عدم عودة النشاط أو ظهور أدوات بقاء جديدة.

2الجلسة الثانية: التقرير والدروس المستفادة وتحسين الدفاعات

  • كتابة تقرير يعرض الخط الزمني الكامل وطريقة الدخول والأثر والأدلة الداعمة بلغة تفهمها الإدارة غير التقنية.
  • عقد مراجعة بعد الحادثة تحدد ما نجح وما تأخر، وتحوّل الملاحظات إلى مهام محددة بمالك وموعد.
  • تحويل مؤشرات الاختراق المستخلصة إلى قواعد كشف دائمة في منصة إدارة الأحداث الأمنية وأدوات نقاط النهاية.

ما يحصل عليه المشارك

5 محاور علمية

مخطّط علميّ متدرّج

10 جلسة تدريبية

موزَّعة على 5 أيام

30 بنداً تفصيلياً

محتوى تطبيقي مفصَّل

شهادة حضور معتمدة

بعد إتمام البرنامج

أكمل بيانات التسجيل

سنتواصل معك خلال يوم عمل لتأكيد الحجز.

جاهز للبدء؟

احجز مقعدك في البرنامج وابدأ رحلة تطوير مهاراتك.

سجّل الآن

شارك هذه الدورة