- نظام تسجيل جنائي مشفر مصمم للكشف عن برامج التجسس الحكومية والهجمات المعقدة.
- وظيفة مدمجة في وضع الحماية المتقدم لنظام أندرويد تقوم بتخزين البيانات في سحابة جوجل.
- يسمح ذلك بتصدير سجلات مفصلة حتى يتمكن خبراء الأمن من إجراء تحليل جنائي متفق عليه.
تخيل أنك تشك في أن أحدهم قد عبث بهاتفك دون علمك، ربما باستخدام برامج تجسس كتلك التي تستخدمها الحكومات. حتى وقت قريب، كان اكتشاف هذه الاختراقات شبه مستحيل بالنسبة للمستخدم العادي، لأن المهاجمين عادةً ما يخفون آثارهم بسرعة. لهذا السبب، أطلقت جوجل أداة تُسمى " تسجيل الاختراقات" ، مصممة خصيصًا للأشخاص الذين يخضعون للمراقبة، مثل الصحفيين أو النشطاء، الذين يحتاجون إلى دليل قاطع على اختراق أجهزتهم.
هذه الميزة ليست درعًا يحجب الهجمات في الوقت الفعلي، بل هي أشبه بصندوق أسود للتحليل الجنائي الرقمي . فهي تسجل كل ما يحدث على النظام وتخزنه بطريقة لا يمكن للبرمجيات الخبيثة نفسها ولا لشركة جوجل الوصول إليها. إنها التزام راسخ بالشفافية والأمان، إذ تتيح لك تزويد خبير بالبيانات في حال حدوث أي شيء غير معتاد، واكتشاف كيفية ووقت وسبب اختراق جهازك بدقة.
ما هو تسجيل الاختراقات تحديداً؟
باختصار، هو نظام يُنشئ سجلات مُهيكلة بصيغة JSON عبر واجهة برمجة تطبيقات SecurityLog الخاصة بالمنصة. لتشغيله، يجب على المستخدم أولاً تفعيل وضع الحماية المتقدمة ، ثم الموافقة اختيارياً على تسجيل الاختراقات. لا حاجة لتكوين سياسات الشركة أو استخدام إدارة الأجهزة المحمولة (MDM)؛ إنه قرار شخصي بحت، اختياري.
ما يُميّز هذا النظام هو تسجيله الدقيق للأحداث. يشمل ذلك عمليات بدء تشغيل التطبيقات، واستعلامات نظام أسماء النطاقات (DNS)، والاتصالات الصادرة بالشبكة، ونشاط ADB، وأحداث قفل الشاشة. أُطلق النظام مبدئيًا لنظام Android 16، ومن المتوقع أن تتوسع قائمة الأحداث المُراقبة بمرور الوقت لمعالجة الثغرات الأمنية، مع دمجها في تحديثات Android المستقبلية.

البيانات المسجلة في السجل
إذا كنت تتساءل عما يسجله النظام فعليًا، فالقائمة شاملة للغاية. يراقب نظام تسجيل الاختراقات نشاط التطبيقات ، بما في ذلك وقت بدء عملية ما أو وقت تثبيت التطبيقات أو تحديثها أو حذفها. كما يتم تسجيل حركة مرور الشبكة، مثل تشغيل وإيقاف الواي فاي والبلوتوث، بالإضافة إلى عناوين IP وعمليات البحث عن نظام أسماء النطاقات (DNS).
- نقل الملفات عبر منفذ USB من أو إلى الهاتف المحمول.
- أي تعديل على شهادات النظام.
- اللحظات الدقيقة التي يكون فيها الجهاز مقفل أو غير مؤمن.
من التفاصيل المهمة أن النظام يعمل على مستوى الجذر، لذا فهو لا يميّز بين ما إذا كنت تتصفح في وضع التصفح المتخفي في متصفح كروم . هذا يعني أنه حتى لو لم يتم حفظ صفحات معينة، يتم تسجيل أحداث الشبكة مثل استعلامات نظام أسماء النطاقات (DNS)، ويمكن لأي شخص لديه صلاحية الوصول إلى السجلات معرفة المواقع الإلكترونية التي زرتها.
الخصوصية والتشفير والتخزين
للحماية من اختراق البيانات، طبّقت جوجل تشفيرًا شاملاً . يقوم جهازك بتشفير بياناتك قبل تحميلها إلى خوادم جوجل. وتُحفظ مفاتيح فك تشفير هذه المعلومات بواسطة كلمة مرور حسابك وقفل الشاشة، مما يضمن عدم قدرة أي شخص سواك على قراءة المحتوى.
تُخزَّن السجلات لمدة 12 شهرًا . بعد ذلك، يقوم النظام بحذفها تلقائيًا. ومن المهم الإشارة إلى أنه لا يمكن للمستخدم أو جوجل حذف السجلات يدويًا قبل انقضاء هذه المدة، مما يمنع المهاجم من محو نشاطه دون أن يُكتشف أمره.
كيفية إدارة وتنزيل سجلاتك
إذا كنت تشك بوجود مشكلة، يمكنك تنزيل سجلاتك من أي جهاز قمت بتسجيل الدخول إليه باستخدام حساب جوجل الخاص بك. العملية بسيطة: الإعدادات، الأمان والخصوصية، الحماية المتقدمة، ثم الوصول إلى سجلات الاختراق . بمجرد الوصول إلى هناك، حدد الجهاز، وقم بتنزيل الملف، وفك تشفيره لتحليله.
من الضروري أن تتذكر أنه بمجرد تنزيل البيانات وفك تشفيرها على جهازك، تصبح مسؤوليتك حماية هذه البيانات . وبحسب مكان إقامتك، قد تُلزمك القوانين بتسليم هذه البيانات التي تم فك تشفيرها أو بيانات اعتمادك في الإجراءات القانونية، لذا عليك تقييم المخاطر قبل تفعيل هذه الميزة.
التحليل الجنائي والأدوات الموصى بها
للاستفادة من هذه البيانات، لا يكفي مجرد قراءة ملف JSON. يُنصح باستخدام أدوات مثل AndroidQF لجمع البيانات، والتي يتم دمجها لاحقًا مع MVT (مجموعة أدوات التحقق من الأجهزة المحمولة). تستطيع MVT تحليل السجلات، والبحث عن مؤشرات الاختراق (IOCs) استنادًا إلى ملفات STIX2، والكشف عن النطاقات أو الحزم الضارة.
ينقسم التحليل عمومًا إلى ثلاث وحدات: DnsEvent لحلّ أسماء النطاقات، وConnectEvent للاتصالات الصادرة، و SecurityEvent لأحداث النظام مثل أوامر ADB shell. يتيح هذا الدمج إعادة بناء تسلسل زمني دقيق لما حدث على الجهاز المحمول أثناء هجوم محتمل.
إضافةً إلى ذلك، يواصل نظام أندرويد إضافة طبقات أمان، مثل كشف المكالمات المالية الاحتيالية، والحماية من عمليات الاحتيال عبر الرسائل النصية القصيرة ورموز التحقق لمرة واحدة، وتحسين شفافية النظام لضمان أن تطبيقات جوجل هي التطبيقات الرسمية. كل هذا، إلى جانب تسجيل الاختراقات، يجعل النظام أداةً أكثر فعاليةً لمن يعملون في بيئات عالية المخاطر.
تتيح هذه الإمكانية الجديدة لنظام Android للمستخدمين الأكثر عرضة للخطر امتلاك بنية تقنية متينة لمكافحة برامج التجسس، وتخزين الأدلة المشفرة التي لا يمكن التلاعب بها، مما يسهل على خبراء الأمن تفكيك الهجمات المعقدة دون المساس بالخصوصية العامة للجهاز.


