قاعدة البيانات الذهبية
التعامل مع البيانات المتطايرة (Volatile) والثابتة (Non-Volatile) وفق ترتيب الأولوية الجنائي
مرحباً بك في هذا الدرس الحاسم. بعد أن فهمنا أهمية حماية الدليل من الطعن القانوني عبر “سلسلة الحيازة”، ننتقل اليوم إلى الجانب التنفيذي الأكثر حرجاً عند الدخول إلى مسرح الجريمة الرقمي.
تخيل أنك دخلت غُرفة وبها حاسوب يخص مشتبهاً به، والجهاز ممتد بالطاقة ويعمل حالياً. ما هي أول خطوة ستقوم بها؟ هل تقوم بفصل كابل الطاقة فوراً؟ أم تبدأ بنسخ الملفات على قرص خارجي؟
التصرف الخاطئ هنا قد يتسبب في تدمير الدليل القاطع وتملص الجاني. لذلك، وضعت المنظمات الدولية (مثل معيار ISO/IEC 27037) قاعدة صارمة تُعرف بـ “ترتيب التطاير” (Order of Volatility)، وهي الخبطة التقنية الأولى التي تحدد مسار القضية.
1. ما هي البيانات المتطايرة (Volatile Data)؟
هي البيانات المؤقتة التي تعيش داخل النظام طالما أنه يتلقى طاقة كهربائية مستمرة، وتختفي تماماً وتتبخر بمجرد إغلاق الجهاز أو فصل التيار عنه.
- أين توجد؟ في الذاكرة العشوائية (RAM)، سجلات المعالج (CPU Registers)، وذاكرة الكاش (Cache).
- ما هي الكنوز التي تحتويها؟
- مفاتيح تشفير الأقراص (مثل مفاتيح BitLocker) التي لو أُغلق الجهاز فلن تستطيع فك شفرتها.
- الاتصالات الشبكية النشطة حالياً (Active Network Connections) ومنافذ الاتصال المفتوحة.
- البرمجيات الخبيثة التي تعمل في الذاكرة فقط دون ترك ملفات على القرص الصلب (Fileless Malware).
- كلمات المرور والمحادثات المباشرة غير المحفوظة التي يكتبها المستخدم في هذه اللحظة.
القاعدة الذهبية الأولى:إذا كان الجهاز يعمل، لا تفصل الطاقة عنه أبداًقبل سحب محتويات الذاكرة العشوائية (Live Memory Dump) باستخدام أدوات مثل
FTK ImagerأوDumpIt؛ وإلا فقدت الدليل للأبد.
2. ما هي البيانات الثابتة (Non-Volatile Data)؟
هي البيانات المستقرة والمحفوظة بشكل دائم على وسائط التخزين، ولا تتأثر بانقطاع التيار الكهربائي أو إغلاق الجهاز.
- أين توجد؟ على الأقراص الصلبة (HDD/SSD)، بطاقات الذاكرة (SD Cards)، الفلاشات (USB)، والأقراص المدمجة.
- ما هي الكنوز التي تحتويها؟
- ملفات نظام التشغيل والملفات الشخصية (الصور، المستندات).
- سجلات الأحداث المخزنة (Saved Event Logs).
- الملفات المحذوفة التي يمكن استعادتها من القطاعات غير المخصصة (Unallocated Space).
- ملفات الـ Metadata وطوابع التوقيت الزمنية للملفات.
3. المعيار القياسي لـ “ترتيب التطاير” (Order of Volatility)
عندما تبدأ بجمع الأدلة، يجب أن تتحرك من الأكثر تطايراً (الأسرع اختفاءً)إلى الأقل تطايراً (الأكثر ثباتاً). إليك الترتيب التنازلي المعتمد جنائياً:
[أعلى تطاير] ──> سجلات المعالج والـ Cache (CPU Registers & Cache)
└──> محتويات الذاكرة العشوائية (RAM)
└──> حالة الشبكة والاتصالات النشطة (Network State)
└──> العمليات الجارية في النظام (Running Processes)
└──> الأقراص الصلبة ووسائط التخزين (HDD/SSD)
└──> النسخ الاحتياطية والأقراص المؤرشفة [أعلى ثبات]
4. الخطوات التنفيذية في مسرح الجريمة (صيانة سلامة البيانات)
لضمان عدم تلوث الأدلة أثناء جمعها وتجنب تعديل طوابع النظام الزمنية، اتبع المسار التالي:
- عزل الجهاز شبكياً فوراً (Network Isolation): قم بفصل كابل الشبكة أو تفعيل نمط الطيران (أو وضعه في Faraday Bag إذا كان هاتفاً) لمنع إرسال أمر مسح عن بُعد (Remote Wipe) من قِبل الجاني.
- استخراج الذاكرة الحية (Live Acquisition):قم بتركيب وسيط فحص خارجي يحتوي على أدوات التحقيق الجنائي الرقمي المعزولة، واصنع نسخة كاملة من الـ RAM.
- تجميع بيانات النظام النشطة (Volatile Artifacts):اسحب جداول التوجيه (Routing Tables)، والعمليات النشطة قبل إغلاق النظام.
- الإغلاق الآمن أو السحب غير الحي (Dead Acquisition):بعد ضمان جمع البيانات المتطايرة، يمكنك إغلاق الجهاز ونزع القرص الصلب لعمل نسخة جنائية مطابقة (Bit-by-Bit Image) باستخدام حاجب الكتابة (Write Blocker) لمنع نظامك من التعديل على القرص الأصلي أثناء الفحص.
🔗 المنظومة المتكاملة: الروابط الذكية في “ديجيتال شيلد”
1. التقاطع مع قسم الـ OSINT
في كثير من الأحيان، يتزامن فحص الأجهزة الحية مع تتبع حسابات الجاني النشطة على الإنترنت قبل أن يقوم بحذفها. يمكنك دمج فحص الذاكرة مع البحث الجاري عبر [قسم الأوسنت: رصد وتوثيق الجلسات النشطة والحسابات المفتوحة للمشتبه بهم في الوقت الفعلي].
2. التقاطع مع قسم الحماية والتأمين
أفضل طريقة لحماية بياناتك الثابتة من الضياع في حال تم اختراق الذاكرة العشوائية أو استغلال ثغرات الأنظمة هي تطبيق التشفير الكامل للأقراص والتحكم في صلاحيات السجلات. انتقل إلى [قسم الحماية: الهندسة المتقدمة لتشفير الأقراص الصلبة (Full Disk Encryption) وحماية مفاتيح الذاكرة].
3. التقاطع مع قسم الأدوات الذكية
عملية فرز وتحليل ملفات الـ Memory Dump الضخمة (والتي قد تبلغ مساحتها عشرات الجيغابايت) تتطلب وقتاً طويلاً. يمكنك تسريع هذه العملية من خلال الاستعانة بالنظم الذكية عبر [قسم الأدوات الذكية: استخدام أدوات الـ AI لتحليل ملفات الـ Dump واستخراج خيوط الاختراق في ثوانٍ].
في الدرس القادم:
سنتنقل إلى الجانب التطبيقي والأدوات البرمجية الشهيرة في عالم الأدلة الجنائية: “مختبر المحقق الرقمي: نظرة شاملة على أدوات Autopsy و FTK Imager وكيفية بناء بيئة فحص معزولة”.


