دليل معمّق
ما هو التحليل الجنائي للشبكات، مشروحًا من الصفر.
المراقبة تخبركم بأن شيئًا ما قد تعطّل. أما التحليل الجنائي للشبكات فيخبركم بما حدث، وأين، ولماذا، بأدلة يستطيع شخص آخر التحقق منها.
عندما تتعطّل شبكة ما، يعرف الجميع تقريبًا ماذا حدث: لا يوجد إنترنت، أو لا يفتح Microsoft 365، أو تنقطع المكالمة. لكن لا يكاد أحد يعرف لماذا، ولا أين، ولا كم استمر. والتحليل الجنائي للشبكات هو المجال الذي يجيب عن هذه الأسئلة الثلاثة بالأدلة، وهذا الدليل يشرحه من الصفر، دون افتراض أي معرفة مسبقة.
ما هو التحليل الجنائي للشبكات
يقوم التحليل الجنائي للشبكات (أو الأدلة الجنائية للشبكات) على إعادة بناء ما حدث في شبكة ما خلال حادثة، انطلاقًا من أدلة محفوظة: حركة البيانات التي كانت تمرّ، وحالة الأجهزة، والوقت الدقيق لكل عَرَض. ونتيجته ليست تنبيهًا، بل ملف موثَّق: تفسير لما جرى يستطيع شخص آخر التحقق منه.
يأتي المصطلح من عالم الأمن، حيث يُستخدم للتحقيق في الاختراقات: مَن دخل، ومن أين، وماذا أخذ. لكن طريقة العمل نفسها تصلح لأمر أكثر تكرارًا بكثير في أي شركة: الأعطال. فانقطاع الخط، أو راوتر مُثقَل، أو خادم أسماء يتوقّف عن الاستجابة، أو خدمة سحابية تتعطّل، كلها تترك أثرًا أيضًا، وهذا الأثر هو ما يتيح إصلاحها، وعند الحاجة، تقديم الشكوى بشأنها.
تُجري Vigilatum تحليلًا جنائيًا للأعطال ولجودة الشبكة: لماذا حدث الخلل، وأين، وكم استمر. وهي ليست أداة للتحقيق في الاختراقات.
المراقبة وقابلية الرصد والتحليل الجنائي ليست شيئًا واحدًا
كثيرًا ما يُخلط بين هذه المصطلحات الثلاثة، لكنها تجيب عن أسئلة مختلفة:
| المجال | السؤال الذي يجيب عنه | ما يقدّمه |
|---|---|---|
| المراقبة | هل يعمل الآن؟ | إشارة ضوئية وتنبيه عندما يتوقّف شيء ما عن الاستجابة. |
| قابلية الرصد | كيف يتصرّف النظام؟ | مقاييس وسجلات وتتبّعات لاستكشاف النظام. |
| التحليل الجنائي | ماذا حدث، وأين، ولماذا؟ | ملف موثَّق بأدلة محفوظة عن حادثة بعينها. |
المراقبة لا غنى عنها، لكنها تقصر يوم يتعطّل شيء ما: فعندما تعود الشبكة إلى العمل، تعود الإشارة إلى اللون الأخضر ولا يبقى شيء يمكن عرضه. ومن هنا تحديدًا يبدأ التحليل الجنائي.
ما الأدلة المستخدمة
يستند التحليل الجنائي للشبكة إلى عدة أنواع من الأدلة. وكلما حُفظ منها أكثر عن اللحظة نفسها، كان الاستنتاج أمتن:
- التقاط حركة البيانات. نسخة من الحزم التي كانت تمرّ عبر الشبكة، تُظهر مع مَن كان كل جهاز يتواصل وكيف كانت الشبكة تستجيب.
- حالة الجهاز. كيف كانت إعدادات الشبكة في الجهاز، وما الاتصالات التي كانت مفتوحة لديه لحظة حدوث الخلل.
- التسلسل الزمني. قياسات بوقتها الدقيق، قبل الحادثة وأثناءها وبعدها: متى بدأ العَرَض، ومتى تأكّد، ومتى تمّت الاستعادة.
- سلامة البيانات. ختم تشفيري يُحسب عند أخذ الدليل، ويتيح التحقق لاحقًا من أنه لم يتغيّر فيه ولو بايت واحد.
مشكلة الوقت: بعد عشر دقائق لا يبقى شيء للنظر فيه
عطل الشبكة ظاهرة تتلاشى. فعندما يُبلغ أحدهم بأن «الإنترنت لا يعمل جيدًا»، قد يكون الانقطاع الذي تسبّب في ذلك قد دام ثلاث دقائق وانتهى قبل عشر. ينظر مزوّد خدمة الإنترنت إلى الخط فيجده سليمًا؛ ويعيد فنّي تقنية المعلومات تشغيل الراوتر فيبدو كل شيء طبيعيًا. لا أحد يكذب، لكن لا أحد يستطيع إثبات شيء.
لذلك، لا يمكن للتحليل الجنائي المفيد للشبكة أن يبدأ عندما ينتبه أحدهم إلى الخلل: بل يجب أن تكون المراقبة جارية قبل وقوعه، كي تكون لحظة الخلل مسجَّلة بالفعل حين تدعو الحاجة إليها.
ما فائدته للشركة
في شركة لا تملك قسمًا للشبكات، يفيد التحليل الجنائي قبل كل شيء في التوقّف عن الجدال والبدء في الإصلاح:
- تقديم شكوى إلى مزوّد خدمة الإنترنت بالتواريخ والأوقات والمدة وسبب كل انقطاع، بدلًا من «الإنترنت ينقطع عندنا كثيرًا». كيفية تقديم الشكوى خطوة بخطوة.
- الإصلاح بشكل أسرع. يصل فنّي تقنية المعلومات إلى العطل وهو يعرف ما كان يجري لحظة الخلل، بدلًا من محاولة إعادة إنتاجه.
- معرفة بمَن تتصلون. ما إذا كان الخلل داخل المكتب، أو خارجه، أو في خدمة بعينها. الراوتر أم مزوّد الإنترنت؟
- المساءلة. كم ساعة ضاعت خلال الشهر، ولماذا، ومَن المسؤول عن كل خلل.
كيف تطبّقه Vigilatum
تنقل Vigilatum هذه الطريقة إلى الشركات التي لا تملك قسمًا للشبكات. فمسبار في كل موقع يراقب الشبكة من الداخل، باستمرار. وعندما يتأكّد عطل ما، يُستكمَل ملف الحادثة تلقائيًا —التسلسل الزمني، والسبب، وأدلة تلك اللحظة— ويُختَم. وترون في لوحة التحكم ما الذي حدث وما العمل، ويصبح الملف جاهزًا لفنّي تقنية المعلومات لديكم أو لتقديم الشكوى. ونشرح ذلك في صفحة التحليل الجنائي للشبكات.
ما الذي يجب أن تطلبوه من أداة للتحليل الجنائي للشبكات
- أن تراقب قبل وقوع الخلل، لا بعده فقط.
- أن تقيس من داخل الشبكة، كما يعيشها مَن يعمل فيها.
- أن تحدّد أين يقع الخلل، لا أن تكتفي بالإشارة إلى وجوده.
- أن تحفظ الأدلة بطريقة تتيح للآخرين مراجعتها.
- أن تتيح التحقق من سلامة ما تحفظه.
- أن توضّح كم من الوقت تحتفظ بكل بيان، وأن تحذفه بعد ذلك.
الأسئلة الشائعة
تساؤلات شائعة.
هل «التحليل الجنائي للشبكات» و«الأدلة الجنائية للشبكات» الشيء نفسه؟
نعم: هما اسمان للمجال نفسه، أي إعادة بناء ما حدث في شبكة ما خلال حادثة، بالاستناد إلى الأدلة.
هل يلزم خبير لاستخدامه؟
لتحليل دليل تقني تحليلًا معمّقًا، يُستحسن الاستعانة بفنّي تقنية معلومات. لكن ملف Vigilatum يأتي مقروءًا ومفسَّرًا: يذكر أين كان الخلل، وكم استمر، وما العمل، بلغة واضحة.
هل يصلح التحليل الجنائي للشبكات للتحقيق في هجوم إلكتروني؟
في مجال الأمن يُستخدم لهذا الغرض. أما Vigilatum فتركّز على الأعطال وجودة الشبكة —لماذا حدث الخلل، وأين، وكم استمر— وهي ليست أداة للتحقيق في الاختراقات.
شاهدوا ما يحدث فعلًا في شبكتكم.
تجربة مجانية بمسبار في شبكتكم الفعلية، دون بطاقة دفع ودون التزام. نردّ عليكم في أقل من 24 ساعة عمل.