حل وحدة الحماية والإستجابة في الأمن السيبراني

حل الوحدة الثانية: الحماية والاستجابة في الأمن السيبراني
فهرس الصفحات
الدرس الأول: أمن العتاد والبرمجيات ونظام التشغيل
الصفحة رقم (63)
تمرين 1
السؤال:
1. يتضمن أمن العتاد العناية بالمكونات المادية لنظام الحاسب.
الجواب:
صحيحة

السؤال:
2. البرمجيات الضارة هي تعليمات برمجية ضارة يتم تشغيلها بحالة أو حدث معين.
الجواب:
صحيحة

السؤال:
3. تستخدم تقنية البيئة المعزولة (Sandboxing) لعزل التطبيقات عن نظام التشغيل الرئيس.
الجواب:
صحيحة

السؤال:
4. يشمل أمن البرمجيات تثبيت برامج مكافحة الفيروسات لاكتشاف البرامج الضارة وإزالتها.
الجواب:
صحيحة

السؤال:
5. يتم استخدام عمليات بدء التشغيل الآمنة للتحقق من أصالة نظام التشغيل قبل بدء تشغيله.
الجواب:
صحيحة

السؤال:
6. لا تعتمد مفاتيح المرور على استخدام البيانات الحيوية لمصادقة المستخدم.
الجواب:
خاطئة.
يمكن استخدام البيانات الحيوية لمصادقة المستخدم.

السؤال:
7. يتضمن أمن البرامج الثابتة التأكد من توقيع تحديثات البرامج الثابتة بشكل مشفر وإتاحتها للأجهزة بشكل آمن.
الجواب:
صحيحة

السؤال:
8. يستخدم التشفير لحماية البيانات الحساسة على أجهزة التخزين.
الجواب:
صحيحة

السؤال:
9. يجب تثبيت تحديثات نظام التشغيل بصورة منتظمة لمعالجة أي ثغرات أمنية.
الجواب:
صحيحة

السؤال:
10. الأمن من خلال التصميم نهج استباقي لتطوير أنظمة وتطبيقات آمنة من خلال دمج التدابير والاعتبارات الأمنية بعد انتهاء عملية التطوير.
الجواب:
خاطئة.
يتم أخذ الأمن من خلال التصميم في الاعتبار أثناء عملية التطوير.

الصفحة رقم (64)
تمرينات
السؤال:
2. قيم المخاطر المرتبطة بمكونات العتاد القديم أو غير المدعومة.
الجواب:
الهجمات المادية (Physical Attacks): تشمل الوصول غير المصرح به إلى مكونات الأجهزة أو تغييرها أو سرقتها.
المكونات المزيفة (Counterfeit Components): تشمل إدخال مكونات أجهزة زائفة أو مقلدة أو أجهزة ذات أداء دون المستوى المطلوب في سلسلة توريد الأجهزة، مما قد يعرض الأمن للخطر.
أحصنة طروادة المادية (Hardware Trojans): هي دوائر إلكترونية أو مكونات ضارة مخفية داخل العتاد لديها القدرة على اختراق النظام أو تسريب البيانات الحساسة.
هجمات القنوات الجانبية (Side-Channel Attacks): هي الهجمات التي تعتمد على المعلومات التي يمكن الحصول عليها من العتاد مثل استهلاك الطاقة أو الإشعاع الكهرومغناطيسي أو التوقيت.

السؤال:
3. قارن بين التحديات التي تواجه ضمان أمن العتاد وأمن أنظمة البرمجيات.
الجواب:
أمن نظام العتاد:
العبث المادي بالأجهزة: حماية العتاد من الوصول المادي غير المصرح به أو التغيير أو السرقة.
أمن سلسلة التوريد: ضمان أمن وسلامة مكونات العتاد في جميع مراحل سلسلة التوريد بدءاً من التصنيع إلى التشغيل.
الثغرات الأمنية للبرامج الثابتة: تحديد الثغرات الأمنية في البرامج الثابتة التي يمكن للمهاجمين استخدامها لاختراق العتاد ومعالجتها بشكل صحيح.
تقادم العتاد: التعامل مع مخاطر الأمن المرتبطة بمكونات الأجهزة القديمة أو غير المدعومة.

أمن أنظمة البرمجيات:
تهديدات الثغرات الأمنية الصفرية: تحديد الثغرات الأمنية للبرامج التي لم تكن معروفة سابقاً ومعالجتها قبل استغلالها من قبل المهاجمين.
تعقيدات البرمجيات: إدارة الحاجة المتزايدة لأنظمة برمجية أكثر تعقيداً، والتي يمكن أن تؤدي إلى ثغرات جديدة تجعل من الصعب تحقيق الأمن.
هجمات سلسلة توريد البرمجيات: تأمين سلسلة توريد البرمجيات ومكوناتها ضد الثغرات التي تؤدي إلى إدخال نصوص برمجية ضارة أو إيجاد ثغرات أمنية في البرمجيات.

الصفحة رقم (65)
تمرينات
السؤال:
4. حلل أفضل الممارسات الأساسية لحماية أنظمة التشغيل.
الجواب:
مصادقة المستخدم: تتطلب استخدام اسم مستخدم فريد، وكلمة مرور قوية ومعقدة لكل حساب مستخدم.
أذونات الملفات والمجلدات: إعداد ضوابط وصول مناسبة لتقييد الوصول إلى الملفات والمجلدات الحساسة.
التشفير: يكون باستخدام أدوات تشفير مضمنة في نظام التشغيل لحماية البيانات الحساسة على أجهزة التخزين.
جدار الحماية: تفعيل وإعداد جدار حماية نظام التشغيل لمراقبة حركة بيانات الشبكة الواردة والصادرة من أو إلى نظام التشغيل والتحكم فيها.
تحديثات نظام التشغيل العادية: من خلال تثبيت حزم إصلاحات نظام التشغيل والتحديثات الأمنية لعلاج الثغرات الأمنية.
الإعدادات الأمنية الأساسية والتحصين: عن طريق تطبيق أفضل الممارسات والإعدادات الأمنية لنظام التشغيل للحد من تأثير الهجمات المحتملة.

السؤال:
5. قيم فعالية تقنيات تصميم النظام الأمني المستخدمة لحماية الأنظمة الرقمية.
الجواب:
من خلال دمج الأمن من خلال التصميم المتعمق والدفاع متعدد الطبقات في عملية التطوير، يمكن للمؤسسات إنشاء أنظمة أكثر أماناً ومجهزة بشكل أفضل للحماية من مجموعة واسعة من التهديدات والهجمات.
تتضمن البرمجة الآمنة كتابة تعليمات برمجية خالية من الثغرات الأمنية وغير قابلة للاستغلال، وتتضمن استخدام تقنيات الترميز الآمن وأفضل الممارسات ومنهجيات التطوير لتقليل مخاطر وجود عيوب أمنية في البرمجيات.
من خلال تقييد الوصول باستخدام مبدأ الحد الأدنى من الصلاحيات والامتيازات، لا يستطيع المهاجمون الحصول على السيطرة الكاملة، وهو أمر ضروري لحماية النظام من التهديدات المحتملة.
مفتاح المرور هو بيانات اعتماد رقمية تحل محل كلمات المرور التقليدية، وتسمح للمستخدمين بتسجيل الدخول إلى التطبيقات ومواقع الويب باستخدام أجهزة الاستشعار الحيوية أو رقم التعريف الشخصي (PIN) أو أنماط القفل، حيث توفر مفاتيح المرور حماية قوية ضد هجمات التصيد الإلكتروني.

السؤال:
6. اسرد بعض الأمثلة على تطبيقات عملية الأمن من خلال التصميم.
الجواب:
تطوير موقع الويب مع الأخذ بعين الاعتبار الأمن من خلال التصميم: عند تطوير موقع جديد للتجارة الإلكترونية، يقتضي الأمن من خلال التصميم استخدام ممارسات الترميز الآمنة، والتحقق من صحة إدخال البيانات لمنع حقن النصوص البرمجية بلغة SQL أو هجمات البرمجة العابرة للمواقع، وتنفيذ مصادقة قوية للمستخدم وضوابط للوصول من البداية.
تطوير الخدمات السحابية مع الأخذ بعين الاعتبار الأمن من خلال التصميم: عند تطوير الخدمات السحابية، قد تتضمن أفضل الممارسات استخدام واجهات برمجة التطبيقات الآمنة، وآليات مصادقة قوية، والتحكم بالوصول، وتقنيات تشفير البيانات المدمجة.

السؤال:
7. صف كيف تستخدم مفاتيح المرور كطريقة مصادقة حديثة.
الجواب:
مفتاح المرور هو عبارة عن بيانات اعتماد رقمية تحل محل كلمات المرور التقليدية وتسمح للمستخدمين بتسجيل الدخول إلى التطبيقات ومواقع الويب باستخدام أجهزة الاستشعار الحيوية أو رقم التعريف الشخصي (PIN) أو أنماط القفل، حيث توفر مفاتيح المرور حماية قوية ضد هجمات التصيد الإلكتروني، كما أنها موحدة على نطاق واسع وأنظمة التشغيل. وعندما يريد المستخدمون تسجيل الدخول لخدمة مفتاح المرور يسجل خدمة تشغيل نظام التشغيل الخاص بهم في اختيار واستخدام مفتاح المرور الصحيح. سيطلب النظام من المستخدمين إلغاء قفل أجهزتهم باستخدام مستشعر البيانات الحيوية أو رقم التعريف الشخصي أو نمط القفل، وهذا يضمن أن المالك الشرعي فقط يمكنه استخدام مفتاح المرور. تستخدم مفاتيح المرور تشفير المفتاح العام مما يقلل من تهديدات محتملة لاختراق البيانات. فعندما يقوم مستخدم بإنشاء مفتاح مرور لموقع أو تطبيق، يؤدي ذلك إلى إنشاء زوجي مفاتيح (عام وخاص) على جهازه. الموقع فقط هو الذي يخزن المفتاح العام، لكن هذا وحده لا فائدة منه للمهاجم، حيث لا يمكن للمهاجم استخلاص المفتاح الخاص للمستخدم من البيانات المخزنة على الخادم وهو أمر مطلوب لإكمال المصادقة.

الدرس الثاني: أمن الشبكات والويب
الصفحة رقم (82)
تمرين 1
السؤال:
1. تتضمن وسائط نقل الشبكة الكابلات المزدوجة والمجدولة وكابلات الألياف الضوئية.
الجواب:
صحيحة

السؤال:
2. الموجهات هي المسؤولة عن توجيه حركة البيانات داخل الشبكة المحلية (LAN).
الجواب:
خاطئة.
الموجهات مسؤولة عن نقل حزم البيانات بين الشبكات المختلفة.

السؤال:
3. الهجوم البرمجي العابر للمواقع (XSS) نوع من الهجمات المبنية على مواقع الويب.
الجواب:
صحيحة

السؤال:
4. بروتوكول الإنترنت الآمن (IPSec) هو بروتوكول شبكة شائع الاستخدام.
الجواب:
صحيحة

السؤال:
5. تتوفر جدران الحماية (Firewalls) على شكل برامج أو على شكل عتاد.
الجواب:
خاطئة.
جدران الحماية (Firewalls) هي آليات وأجهزة برمجية.

السؤال:
6. تراقب أنظمة كشف التسلل (IDS) عمليات نقل الملفات.
الجواب:
صحيحة

السؤال:
7. بروتوكول طبقة المنافذ الآمنة (SSL) هو بروتوكول لتشفير البيانات أثناء نقلها.
الجواب:
صحيحة

السؤال:
8. يقوم نظام أسماء النطاقات (DNS) بترجمة عناوين بروتوكول الإنترنت (IP) إلى أسماء نطاقات يمكن قراءتها.
الجواب:
صحيحة

السؤال:
9. يستخدم واير شارك (Wireshark) في عمليات التقاط حزم البيانات.
الجواب:
صحيحة

السؤال:
2. اذكر أهم فروقات الأمان بين بروتوكول نقل النص التشعبي (HTTP) وبروتوكول نقل النص التشعبي الآمن (HTTPS).
الجواب:
بروتوكول نقل النص التشعبي (HTTP): يستخدم لنقل المحتوى المبني على الويب بين عميل (على سبيل المثال متصفح الويب) وخادم باستخدام اتصال بواسطة بروتوكول التحكم بالنقل (TCP)، مما يتيح تبادل النصوص والصور وعناصر الوسائط المتعددة الأخرى.
بروتوكول نقل النص التشعبي الآمن (HTTPS): إصدار مشفر من بروتوكول نقل النص التشعبي (HTTP)، يستخدم بروتوكول أمن طبقة النقل / بروتوكول طبقة المنافذ الآمنة (TLS / SSL) بدلاً من استخدام بروتوكول التحكم بالنقل (TCP) مباشرة، ويتم استخدامه حالياً في غالبية خدمات الإنترنت.

الصفحة رقم (83)
تمرينات
السؤال:
3. اشرح كيفية استخدام المناطق العازلة (DMZs) لحماية الشبكات الداخلية من التهديدات الخارجية.
الجواب:
المنطقة العازلة (DMZ) هي جزء من الشبكة يقع بين شبكة المؤسسة الداخلية والشبكة الخارجية غير الموثوق بها مثل الإنترنت. يتم تصميم هذه المنطقة لتوفير طبقة إضافية من الحماية، وذلك بعزل الخدمات التي يجب الوصول إليها عبر الإنترنت مثل: خوادم الويب أو خوادم البريد الإلكتروني عن الشبكة الداخلية للمؤسسة. ومن خلال وضع الخدمات التي يتم الوصول إليها عبر الإنترنت في منطقة عازلة (DMZ)، يتم احتواء نطاق أي هجمات أو ثغرات محتملة داخل تلك المنطقة والحد من احتمالات تأثيرها على الشبكة الداخلية، ويسمح هذا التكوين للمؤسسات بالحفاظ على مستوى أعلى من الأمن لأنظمتها وبياناتها المهمة.

السؤال:
4. قيم فعالية الشبكات الافتراضية الخاصة (VPNs) في الحفاظ على خصوصية المستخدم.
الجواب:
الشبكة الافتراضية الخاصة (VPN) هي تقنية تنشئ اتصالاً آمناً ومشفراً بين جهاز المستخدم وشبكة أخرى بعيدة غالباً عبر الإنترنت، وتحمي الشبكات الافتراضية الخاصة سرية البيانات المنقولة وسلامتها بين جهاز المستخدم والشبكة البعيدة، مما يضمن بقاء المعلومات الحساسة مؤمنة حتى عند إرسالها عبر شبكات غير آمنة. توفر الشبكات الافتراضية الخاصة (VPNs) ميزات إضافية مثل: تجاوز القيود الجغرافية، وحماية خصوصية المستخدم، والسماح بالوصول عن بعد إلى الشبكات الآمنة. يتم استخدام هذه التقنيات بشكل شائع من قبل الشركات والأفراد على حد سواء للحفاظ على الأمن والخصوصية أثناء استخدام الإنترنت.

الصفحة رقم (84)
تمرينات
السؤال:
5. وضح كيفية استخدام جدران الحماية وأنظمة كشف التسلل (IDSs) لحماية الشبكات من الهجمات.
الجواب:
جدران الحماية: تراقب وتتحكم في حركة بيانات الشبكة الواردة والصادرة بناءً على قواعد أمن محددة مسبقاً، وتحمي الشبكات الداخلية من الوصول غير المصرح به والهجمات السيبرانية المحتملة.
أنظمة كشف التسلل (IDSs): هي تقنية أمنية تراقب حركة البيانات في الشبكة بحثاً عن أي مؤشرات أو دلائل على وجود نشاط ضار أو اختراق أمني في الشبكة وأجهزتها. يمكن لأنظمة كشف التسلل إصدار تنبيهات عند اكتشاف تهديدات محتملة، مما يسمح لمسؤولي الشبكة بالاستجابة بشكل سريع والعمل على إيقاف الهجوم أو الحد من تأثيره.

السؤال:
6. اشرح الفرق بين نظام كشف التسلل المستند إلى الشبكة (NIDS) ونظام كشف التسلل المستند إلى المضيف (HIDS).
الجواب:
نظام كشف التسلل المستند إلى الشبكة (NIDS): يحلل هذا النوع من الأنظمة حركة بيانات الشبكة، ويبحث عن الأنماط المشبوهة أو أي مؤشرات الوصول غير المصرح به.
نظام كشف التسلل المستند إلى المضيف (HIDS): يتم تثبيت هذا النوع من نظام كشف التسلل (IDS) على أجهزة مضيفة مثل الخوادم أو الحاسبات ومحطات العمل، ويراقب هذا النظام النشاط الداخلي بحثاً عن أي مؤشرات اختراق أو وصول غير مصرح به.

الصفحة رقم (85)
تمرينات
السؤال:
7. التقاط وتحليل حركة بيانات الشبكة.
الجواب:
افتح واير شارك (Wireshark)، وحدد واجهة الشبكة الخاصة بك، وابدأ التقاط الحزم. تصفح الإنترنت لبضع دقائق، عن طريق فتح بعض مواقع الويب، ومشاهدة مقطع فيديو، وما إلى ذلك. توقف عن التقاط الحزم واحفظ البيانات. حلل حركة البيانات واستخرج بعض المعلومات مثل المصدر IP/Port والوجهة IP/Port ووقت الالتقاط (Capture time).

وقت الالتقاط (Capture time) هو الفرق في عمود الوقت (Time) بين الصف الأول والأخير. في هذه الحالة هو 0.000000 و50.248869 فيكون 50.2 ثانية.
تمت زيارة موقع الهيئة السعودية للبيانات والذكاء الاصطناعي (SDAIA) وموقع الهيئة الوطنية للأمن السيبراني (NCA) في هذه الصورة.
في جميع الحالات، فإن عنوان بروتوكول الإنترنت للمصدر (Source IP) هو 199.0.0.27 ومنفذ المصدر له نطاق من القيم.
بالنسبة لموقع الهيئة السعودية للبيانات والذكاء الاصطناعي (SDAIA)، فإن عنوان بروتوكول الإنترنت للوجهة (Destination IP) هو 176.105.151.12 ومنفذ الوجهة هو 443.
بالنسبة لموقع الهيئة الوطنية للأمن السيبراني (NCA)، فإن عنوان بروتوكول الإنترنت للوجهة (Destination IP) هو 78.93.109.88 ومنفذ الوجهة هو 443.
يمكنك تنزيل ملف الالتقاط هنا:
https://bl-xtransfer.s3.amazonaws.com/KSA/G12/CYB/U2/L2/U2_L2_EXERCISE_Scan.pcapng

السؤال:
9. الكشف عن نشاط غير طبيعي في الشبكة بواسطة واير شارك (Wireshark).
الجواب:
حمل ملف Scan_results.pcapng الذي سيمنحه لك معلمك. استخدم علامة تبويب Expert Information (معلومات الخبير) للعثور على أي مشكلات محتملة أو نشاطات غير اعتيادية في الشبكة. ابحث عن أي ملاحظات غير طبيعية وحاول تحديد سببها، وهل توجد إشارة على وجود تهديد أمني محتمل؟

في نافذة معلومات الخبير (Expert Information) تعد الرسائل التي تحتوي على تحذير (Warning) مشكلات محتملة، حيث يتم تمييزها بواسطة برنامج واير شارك (Wireshark) كنشاط شبيه ببداية الهجوم السيبراني.
إعادة ضبط الاتصال (Connection Reset – RST): قد يشير الارتفاع المفاجئ في حزم إعادة ضبط الاتصال (RST) مع إشارات إعادة الضبط المتتالية المتزامنة إلى هجوم إعادة تعيين بروتوكول التحكم بالنقل (TCP)، فقد يحاول أحد المهاجمين تعطيل الاتصال.
إعادة إرسال استعلام نظام أسماء النطاقات (DNS Query Retransmission): يمكن أن تكون عمليات إعادة الإرسال المتعددة إشارة إلى هجوم تضخيم نظام أسماء النطاقات (DNS) أو قد تعني أن خادم نظام أسماء النطاقات (DNS) يتعرض للضغط، ربما كجزء من هجوم حجب الخدمة الموزع (DDoS).

الدرس الثالث: التحليل الجنائي الرقمي والاستجابة للحوادث
الصفحة رقم (98)
تمرين 1
السؤال:
1. يركز التحليل الجنائي الرقمي على استعادة الملفات المحذوفة وفك تشفير البيانات.
الجواب:
صحيحة

السؤال:
2. التحليل الجنائي الرقمي والاستجابة للحوادث مفهومان مختلفان.
الجواب:
صحيحة

السؤال:
3. يستخدم التحليل الجنائي الرقمي في الإجراءات القانونية فقط.
الجواب:
خاطئة.
يتم استخدامه في التحقيقات الداخلية أيضاً.

السؤال:
4. تتضمن الاستجابة للحوادث جمع البيانات وتحليلها لتحديد تفاصيل أي حادث أمن سيبراني.
الجواب:
خاطئة.
هذه هي عملية التحليل الجنائي الرقمي.

السؤال:
5. تؤدي فرق الاستجابة لحوادث أمن الحاسب (CSIRTs) دوراً أساسياً في الأمن السيبراني.
الجواب:
صحيحة

السؤال:
6. لا تعد مراجعة ما بعد الحادث ضرورية لعملية التحليل الجنائي الرقمي والاستجابة للحوادث (DFIR).
الجواب:
خاطئة.
إنها جزء مهم من عملية التحليل الجنائي الرقمي والاستجابة للحوادث (DFIR).

السؤال:
7. يشمل جمع الأدلة الجنائية تجميع البيانات من مصدر واحد فقط.
الجواب:
خاطئة.
يشمل تجميع البيانات من عدة مصادر مختلفة.

السؤال:
8. يتطابق التحليل الجنائي للذاكرة مع التحليل الجنائي لنظام الملفات.
الجواب:
خاطئة.
هما طريقتان مختلفتان.

السؤال:
2. حدد مصادر الأدلة التي يجب تحديدها عند إجراء تحقيق التحليل الجنائي الرقمي.
الجواب:
التحليل الجنائي لنظام الملفات: هو التحقيق في أنظمة ملفات النقطة الطرفية لتحديد مؤشرات الاختراق الأمني أو استغلال الثغرات.
التحليل الجنائي للذاكرة: هو فحص ذاكرة النظام للكشف عن أي مؤشرات لوجود الثغرات التي قد لا تكون موجودة في أنظمة الملفات.
التحليل الجنائي للشبكة: هو مراقبة وتحليل نشاط الشبكة مثل: رسائل البريد الإلكتروني والرسائل، وسجل التصفح للتعرف على الهجوم وفهم أساليبه وتحديد نطاق الحادث.
تحليل السجلات: هو مراجعة وتفسير سجلات النشاط لاكتشاف الأحداث غير العادية أو السلوك المشبوه الذي قد يشير إلى وقوع حادث أمني.

السؤال:
3. حلل دور فرق الاستجابة لحوادث أمن الحاسب (CSIRTs) في حماية شبكات الأجهزة.
الجواب:
فرق الاستجابة لحوادث أمن الحاسب هي مجموعات متخصصة من المهنيين التقنيين الذين يقومون بالتحقيق في جرائم الأمن الرقمي وتحليلها والاستجابة لها، إنهم يلعبون دوراً حاسماً في حماية شبكات الحاسب وأنظمتها من التهديدات والهجمات الأمنية.

الصفحة رقم (99)
تمرينات
السؤال:
4. صف خطوات عملية التحليل الجنائي الرقمي والاستجابة للحوادث (DFIR) النموذجية.
الجواب:
جمع الأدلة الجنائية: يتضمن ذلك عملية جمع البيانات وفحصها وتحليلها من مصادر مختلفة مثل: الشبكات، والتطبيقات، ومخازن البيانات، والنقاط الطرفية سواء في مراكز البيانات داخل الشركات أو الخدمات السحابية.
سلسلة الحيازة: إجراء يتم به الاستمرار في جمع الأدلة الجنائية من خلال تتبع رحلة الأدلة من الجمع إلى التحليل، كما يتضمن توثيق تفاعل كل فرد مع الأدلة، وتاريخ الجمع أو النقل ووقته، وسبب النقل.
التحقيق في السبب الجذري: يتم في هذه الخطوة تحديد ما إذا كانت المؤسسة هدفاً أساسياً للاختراق، وتحديد السبب الجذري للحادث ونطاقه، والمجرم الرئيس للحادث وتأثيره.
الاحتواء والإبادة: تقوم المؤسسات باحتواء الحادث للتخلص من الاختراقات أو التهديدات الأمنية اعتماداً على التزامات الامتثال الخاصة بها.
مراجعة ما بعد الحادث: قد تتطلب هذه المرحلة من المؤسسة التفاوض مع المهاجمين، والتواصل مع أصحاب المصلحة والعملاء والصحافة، وتنفيذ تغييرات على الأنظمة والعمليات لمعالجة الثغرات الأمنية اعتماداً على طبيعة الحادث.

السؤال:
5. صف التحديات الرئيسة المرتبطة بالتحليل الجنائي الرقمي والاستجابة للحوادث.
الجواب:
التحليل الجنائي الرقمي:
تعدد مصادر الأدلة: لم تعد إمكانية إعادة إنشاء الأدلة الرقمية تعتمد على موقع أو خادم أو شبكة واحدة؛ بل أصبحت تنتشر من خلال العديد من المواقع المادية والافتراضية، ونتيجة لذلك تتطلب التحليل الجنائي الرقمي مزيداً من الخبرة والأدوات والوقت لجمع البيانات والتحقق منها بدقة وكفاءة.
الوتيرة المتسارعة للتقنية: تتطور الأجهزة الرقمية وتطبيقات البرمجيات وأنظمة التشغيل وتتوسع باستمرار، ويتعين على خبراء التحليل الجنائي الرقمي أن يكونوا قادرين على إدارة الأدلة الرقمية في مجموعة متنوعة من إصدارات التطبيقات وتنسيقات الملفات.

الاستجابة للحوادث:
تزايد البيانات وندرة الدعم: تواجه المؤسسات عدداً متزايداً من التهديدات الأمنية، ومع ذلك فهي على الأغلب لا تمتلك الخبرة الكافية في مجال الأمن السيبراني اللازمة لمعالجة حجم المعلومات وحجم التهديدات، حيث تعتمد المؤسسات على الخبراء الخارجيين في التحليل الجنائي الرقمي والاستجابة للحوادث (DFIR) لسد فجوة المهارات والحصول على الدعم أثناء التهديدات الحرجة.
توسع نطاق الهجوم: يجعل نمو نقاط الوصول والأجهزة الخاصة بالمؤسسات الحديثة توسيع نطاق الهجوم المحتمل هدفاً للمهاجمين، مما يجعل تدقيق الشبكة أكثر صعوبة ويزيد من مخاطر التهيئة الخاطئة وأخطاء المستخدمين.

السؤال:
6. باستخدام متصفح الويب الذي يحتوي على كم كبير من بيانات الأنشطة، حلل النتائج من جدول عناوين URL، وحاول تحديد ما إذا كان هناك أنماط معينة يتبعها المستخدم في نشاط تصفح الويب الخاص به.
الجواب:
شجع الطلبة على اكتشاف نمط أو سلوك متكرر في المواقع التي يزورونها وأوقات زيارتها وعددها. على سبيل المثال سيكون النمط النموذجي خلال اليوم هو التحقق من المواقع الإخبارية كل صباح، ثم التحقق من حسابات وسائل التواصل الاجتماعي ما بين 30 إلى 45 دقيقة، وزيارة المنصات الإلكترونية لأداء واجباتهم المدرسية، ثم زيارة مواقع البث في فترة ما بعد الظهر والمساء للترفيه.

السؤال:
7. باستخدام طبيعة البيانات نفسها من التمارين السابقة، قيم البيانات من جدول تسجيلات الدخول (Logins) واسرد المواقع التي أدخل فيها المستخدم بيانات اعتماده، ثم صنف هذه المواقع على أنها آمنة أو غير آمنة.
الجواب:
وجه الطلبة لملاحظة أن المواقع غير الآمنة تشمل على الخصائص التالية:
ليس لديها تشفير طبقة المنافذ الآمنة (SSL).
تبدو سيئة التصميم.
ليس لديها وظيفة تسجيل الدخول الموحد (SSO).
لا تتطلب إنشاء كلمة مرور قوية.

الوحدة الثانية الحماية والإستجابة في الأمن السيبراني

حل وحدة الحماية والإستجابة في الأمن السيبراني ، الوحدة الثانية الحماية والإستجابة صف ثالث ثانوي مسارات الفصل الدراسي الثالث ف3

يتضمن على ثلاث دروس وهي :

  1. الدرس الأول امن العتاد والبرمجيات ونظام التشغيل
  2. الدرس الثاني أمن الشبكات والويب
  3. الدرس الثالث التحليل النائي الرقمي والاستجابة للحوادث
شارك الحل مع اصدقائك