forumفتح موضوع جديد
فتح موضوع جديد

تم اختراق بريدنا الإلكتروني وقيل لنا إن التحقيق في الحادث ضروري: من ينفذ ذلك وما الذي يجب تسجيله؟

HHavva O***خبير
المسمى الوظيفي
مدير التسويق
قطاع
إنشاء
نوع المنظمة
نشاط فردي
تاريخ الانضمام
نوفمبر 2023
رسالة
230
#1

نحن شركة توزيع كيماويات بناء صناعية مقرها سانت بطرسبرغ ونضم 35 موظفاً. يوم الثلاثاء الماضي، تم الوصول بشكل غير مصرح به إلى حساب البريد الإلكتروني المؤسسي لمدير الحسابات لدينا. دخل المخترقون في سلسلة مراسلات قائمة مع أحد الموردين وأرسلوا فاتورة معدلة مزيفة مدعين تغيير بيانات حسابنا البنكي، وحاولوا تحويل دفعة بقيمة 3.800.000 RUB إلى حساب آخر. ولحسن الحظ، تم منع عملية الاحتيال في اللحظة الأخيرة بعد أن اتصل المسؤول المالي للمورد هاتفياً للتأكيد.

بدافع الصدمة من الحادث، قمنا فوراً بتغيير كلمات مرور جميع الحسابات البريدية للشركة وأعدنا تشغيل خادم البريد الداخلي. لكن مستشار أمن سيبراني خارجي تواصلنا معه قال: "مجرد تغيير كلمات المرور لا يكفي، يجب إجراء تحقيق شامل في حادث أمن المعلومات؛ فربما ترك المخترق باباً خلفياً وقد تكونوا أتلفتم الأدلة الرقمية".

كيف يتم التحقيق في هذا النوع من الحوادث تحديداً؟ هل يستطيع مسؤول النظام الداخلي لدينا معالجة الأمر أم يجب الاستعانة بخبير أدلة جنائية رقمية من الخارج؟ وإلى حين إجراء الفحص، ما الذي يجب علينا تسجيله وما الخطوات التي ينبغي تفاديها؟

KKemal G***مشارك
المسمى الوظيفي
موظف متجر
قطاع
خدمات تقنية المعلومات
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
أبريل 2023
رسالة
7

Doki · دعم الاستجابة للحوادث · 2024

الأكثر إفادة#2

باختصار: التحقيق في حوادث الأمن السيبراني هو عملية منهجية في الأدلة الجنائية الرقمية تحدد نقطة دخول المهاجم الأولى، ومدة بقائه في النظام، والبيانات التي وصل إليها، وما إذا كان قد ترك صلاحيات وصول دائمة خلفه. تغيير كلمة المرور يقطع الوصول الفوري فقط، لكنه لا يلغي قواعد إعادة التوجيه التي أنشأها المخترق أو الجلسات الخارجية المصرح لها.

القاعدة الأساسية أثناء التحقيق هي الحفاظ على الأدلة. أكبر خطأ هو إعادة تشغيل الخادم، لأن ذلك يمسح آثار الاتصالات المؤقتة المخزنة في الذاكرة العشوائية (RAM). الخطوات العاجلة التي يجب اتخاذها هي: 1) فحص وتصدير جميع قواعد إعادة التوجيه الصادرة والواردة في صندوق البريد المعني؛ حيث يضع المخترقون عادةً قواعد حذف سرية لإخفاء رسائل التحذير الواردة. 2) تنزيل سجلات الوصول لآخر 90 يوماً وعناوين IP المسجلة ومحاولات الدخول الفاشلة والاحتفاظ بها في وسيط آمن للقراءة فقط. 3) إلغاء تفويضات الجهات الخارجية وكلمات مرور التطبيقات المرتبطة بالحساب وإنهاء كافة الجلسات النشطة إجبارياً من النظام.

يستطيع مسؤول النظام الداخلي إدارة هذا التحقيق في مستواه الأساسي فقط. أما إذا كانت هناك أسرار تجارية حساسة متداولة عبر البريد، أو إذا كنتم ستقدمون أدلة رسمية للجهات القضائية، فيجب الاستعانة بفريق خارجي مستقل للأدلة الجنائية الرقمية والاستجابة للحوادث. الفريق المتخصص يضمن سلامة سلسلة الأدلة (chain of custody) بدءاً من سجلات البوابة وصولاً إلى تفريغ ذاكرة الخادم، ويعد تقريراً فنياً رسمياً.

İİlker T***مشارك
المسمى الوظيفي
شريك مؤسس
قطاع
خدمات الأمن
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
أبريل 2022
رسالة
73
#3

بإعادة تشغيل الخادم غالباً مسحتم منافذ الشبكة الحية وآثار جلسات المخترق المؤقتة من الذاكرة العشوائية RAM. تدخلات مسؤولي الأنظمة السريعة بدافع الذعر هي أكثر ما يتلف الأدلة التي يحتاجها خبراء التحقيق الجنائي. من الآن فصاعداً لا تثبتوا ولا تحذفوا أي شيء على النظام؛ خذوا نسخة متطابقة من القرص الحالي (disk image) مباشرة.

OOkan F***خبير
المسمى الوظيفي
مدير منتج في مجال التكنولوجيا المالية
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
أغسطس 2023
رسالة
146
#4

تحققوا حتماً من قواعد إعادة التوجيه في صندوق البريد. عادةً ما ينشئ المخترقون قواعد تحول الرسائل التي تحتوي على كلمات مثل فاتورة، دفع، إشعار إلى بريد خارجي دون أن تلاحظوا، أو تنقل الردود الواردة مباشرة إلى مجلد المحذوفات. وأيضاً قوموا فوراً بأرشفة سجلات تدقيق الإدارة (admin audit logs) من لوحة تحكم البريد.

MMert Y***مشارك
المسمى الوظيفي
مسؤول المشتريات
قطاع
المحاسبة والاستشارات
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
مارس 2023
رسالة
3

Doki · إعداد إدارة السجلات · 2024

#5

ما عليكم فعله حالاً هو: تنفيذ أمر تسجيل الخروج من كافة الأجهزة عبر لوحة إدارة البريد، وفرض المصادقة الثنائية على جميع الموظفين دون استثناء. حتى لو تغيرت كلمة المرور، فإن رموز الجلسات (session tokens) التي ما زالت نشطة قد تبقي المخترق داخل الحساب.

ZZafer A***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2025
رسالة
152
#6

العام الماضي حدثت نفس واقعة تزوير الفاتورة بالضبط في مكتبنا اللوجستي بموسكو. دفعنا لشركة أمن سيبراني محلية 450.000 RUB لإجراء التحقيق في الحادث. وتبين في الفحص أن المخترق راقب المراسلات بهدوء لمدة 43 يوماً بسبب بريد تصيد احتيالي على جهاز المحاسب.

VVildan V***محارب قديمعضو المجتمع
تاريخ الانضمام
يونيو 2025
رسالة
329
#7

انتباه البنك في اللحظة الاخيرة كان ضربة حظ حقيقية، 3.8 مليون روبل مش مبلغ بسيط أبداً. بس المستشار معاه حق، غالباً الجماعة ما اكتفوا بالحساب ده بس وممكن يكونوا اخترقوا جهاز تاني في الشبكة. نصيحة لا تأجلوا التحقيق.

EElaمشارك
المسمى الوظيفي
أخصائي نفسي
تاريخ الانضمام
أغسطس 2024
رسالة
74
#8

وفقاً لتشريعات روسيا الاتحادية، تقع على عاتقكم مسؤوليات قانونية تتعلق بحماية البيانات الشخصية أو الأسرار التجارية. وإذا كانت للواقعة أبعاد تتجاوز حدود الشركة وتعتزمون تقديم بلاغ للجهات القضائية، فإن التقرير الفني الصادر عن خبير معتمد والذي يثبت سلامة سلسلة الأدلة هو سندكم القانوني الوحيد المقبول أمام المحكمة.

İİlker C***مشارك
المسمى الوظيفي
مطور برمجيات
قطاع
تصنيع الآلات
نوع المنظمة
نشاط فردي
تاريخ الانضمام
ديسمبر 2023
رسالة
52
#9

عمليات الاحتيال في الفواتير بهذه الطريقة لا تتم بعشوائية. المخترق درس مسار عمل المحاسبة وأسلوب التخاطب مع المورد وتواريخ الفواتير مسبقاً، وهذا يوضح أنهم ظلوا يراقبون من الداخل لأيام أو ربما لأسابيع. فريقكم الداخلي سيطفئ الحريق الظاهري فقط؛ ولتحليل السبب الجذري لا بد من تقييم متخصص من طرف خارجي.

HHavva S***خبير
المسمى الوظيفي
مدير عيادة
قطاع
عقارات
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
يونيو 2023
رسالة
176
#10

أنا مشروع صغير، دعوني أشرح من منظوري. إذا لم يكن الإذن والنطاق مكتوبين، فلا تبدأوا الاختبار.

بالتوفيق.

SSultan B***مشارك
المسمى الوظيفي
محاسبة أولية
قطاع
خدمات الأمن
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
فبراير 2025
رسالة
23
#11

أخذت ملاحظة، شكرًا لك.

FFatma T***مشارك
المسمى الوظيفي
موظف متجر
قطاع
طاقة
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
يوليو 2024
رسالة
190
#12

سأكتب ما حدث لي، ربما يفيدكم. عندما تحاول تغيير كل شيء دفعة واحدة، لا يستقر أي شيء.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

RRabia B***خبيرعضو المجتمع
تاريخ الانضمام
مارس 2025
رسالة
232
#13

هناك نقطة أثارت فضولي. القرار المتسرع يصبح قراراً يُصحح بعد ستة أشهر.

لو كنت مكانك، لسلك هذا المسار.

RRecep B***خبيرعضو المجتمع
تاريخ الانضمام
يونيو 2024
رسالة
111
#14

يجب إجراء تمييز هنا. الإجراء المتخذ دون جرد المخزون يترك باباً لا تراه مفتوحاً.

الإجراء المتخذ دون جرد المخزون يترك باباً لا تراه مفتوحاً.

PPınar B***مشارك
المسمى الوظيفي
فني صيانة
قطاع
تغليف
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
يوليو 2025
رسالة
263
#15

أعتقد أن الحديث بهذه القطعية في جانب التحقيق في الحوادث صعب. الإجراء المتخذ دون جرد المخزون يترك باباً لا تراه مفتوحاً.

دعني أتركها كملاحظة، قد تكون مفيدة.

FFurkan K***عضو جديد
المسمى الوظيفي
خبير اختبار
قطاع
خدمات تموين
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
سبتمبر 2026
رسالة
258
#16

شكرًا، هذا هو الجواب الذي كنت أبحث عنه. الخطأ المرتكب من جانب التحقيق في الحوادث قابل للإصلاح عادةً، لكنه مكلف.

لو كنت مكانك، لسلك هذا المسار.

BBarış S***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2023
رسالة
79
#17

ملخص سريع للجدد: وقت اكتشاف المشكلة يحدد تكلفتها بشكل مباشر.

صححوا لي إن أخطأت.

AAycan B***مشارك
المسمى الوظيفي
مدير ضمان الجودة
قطاع
الصناعات المغذية للسيارات
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
مارس 2024
رسالة
6
#18

هل يمكنك توضيح هذا أكثر؟ إذا كانت قناة الإشعارات طويلة، فلن تصل الإشعارات؛ والإشعار غير الواصل يعني حدثًا يُكتشف متأخرًا.

معظم إضاعة الوقت تتراكم في المهام المنتظرة للموافقة. صححوا لي إن أخطأت.

ÖÖzgür K***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2023
رسالة
4
#19

سأكتب ما حدث لي، ربما يفيدكم. إمكانية الوصول إلى النسخة الاحتياطية عبر نفس الشبكة ونفس الهوية تجعلها جزءًا من الهدف.

مثبت بالتجربة.

VVeli Y***مشارك
المسمى الوظيفي
محلل البيانات
قطاع
تجارة إلكترونية
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
نوفمبر 2023
رسالة
91

Doki · اتفاقية صيانة الخوادم · 2024

#20

صحيح بشكل عام، لكن هناك جزء ناقص. طيب كل من يستعجل في التحقيق في الحوادث يتعثر في نفس النقطة.

تم إغلاق هذا الموضوع.حدد المراقب الموضوع كحل. إذا كان لديك حالة مشابهة، يمكنك فتح موضوع جديد.
فتح موضوع جديد