Data Leak Detection — البحث في البيانات المسرّبة // الوحدات

Data Leak Detection — البحث في البيانات المسرّبة

محرّك بحث فوق أرشيف الوثائق المسرّبة الذي تفهرسه المنصة: عمليات التفريغ (dumps)، وقوائم البيانات المجمَّعة (combolists)، وسجلّات برمجيات السرقة (infostealer)، وتفريغات المنتديات، إضافة إلى المواد التي يرفعها العميل نفسه. والاستعلام موحَّد: يذهب الطلب الواحد إلى جميع خوادم الفهرسة المُعدَّة، وتعود الإجابات مدموجة في نتيجة واحدة.

نظرة عامة

يدخل كل مستند إلى الفهرس مقسَّمًا إلى مقاطع. ويطابق البحث المصطلح مع نص المقطع (بوزن 3) ومع اسم الملف (بوزن 2) ومع بيانات القسم والعنوان، مع تسامح مع الأخطاء الإملائية، ثم يعيد حتى ثلاثة اقتباسات والمصطلح مُبرَز داخل الجملة — فيقرأ المحلّل السياق دون أن يفتح الملف.

وفوق النتيجة تأتي ثلاثة تجميعات تعمل مرشِّحًا وتشخيصًا في آنٍ واحد: حسب نوع الملف، وحسب الفئة، وحسب مصدر المنشأ. وبهذا يُكتشف — مثلًا — أن رقم CNPJ نفسه يظهر في خمسة عشر جدولًا لدى مصدر واحد، وفي رسالة بريد يتيمة لدى مصدر آخر.

كيف تعمل من الداخل

التوحيد والترقيم. تكتشف المنصة خوادم الفهرسة من إعدادات البيئة وتستعلم منها جميعًا. تُجمع التجميعات مفتاحًا بمفتاح، ثم تُعاد النتائج ترتيبًا حسب الصلة داخل المجموعة المدموجة، وبعد ذلك فقط تُقسَّم إلى صفحات. وإن تعطّل خادم، أجابت البقية وسُجِّل العطل — فلا يبقى البحث رهينة العقدة الأبطأ.

عزل يفشل إلى الإغلاق. يُطبَّق مرشّح المؤسسة دائمًا على كل من ليس مسؤولًا عامًا، حتى لو كان حقل المؤسسة غائبًا في جزء من المستندات المفهرسة. والأثر مقصود: المستند بلا الحقل لا يطابق ولا يظهر. وكان القرار الهندسي أن نستبدل بالسلوك القديم — الذي كان يرفع المرشّح عند غياب الحقل فيعيد كل شيء — سلوكًا يخطئ بالنقصان. ففي البحث عن بيانات مسرّبة، السلبية الكاذبة إزعاج، أما تسرُّب بيانات بين عميلين فحادثة أمنية.

بصمة رقمية عابرة للمصادر. الملف نفسه يدور في قنوات عدّة. تحفظ المنصة بصمات sha256 وsha1 وmd5 لكل مستند، مع عدّاد للتكرار وتاريخَي أول ظهور وآخر ظهور. وهذا يجيب عن سؤال لا يجيب عنه البحث النصي: هل عملية التفريغ هذه جديدة، أم هي نفسها تفريغة آذار/مارس أُعيد تغليفها؟

نسبة بدرجة ثقة معلَنة. يمكن أن تتلقّى كل بصمة نسبةً إلى جهة: الفاعل، والحملة، وقناة المنشأ (Telegram، منتدى، موقع لصق، سوق، سجل برمجية سرقة، الويب المظلم، الويب الظاهر، خلاصة شريك، رفع يدوي)، والرابط ومعرّف من نشرها، مع التبرير. وللثقة ثلاث درجات ومعيار كل درجة معلن: المنخفضة استدلال آلي، والمتوسطة ارتباط بين مصادر، والعالية تشترط مراجعة بشرية بإشارات متعددة. ويبقى اسم المراجِع وتاريخ مراجعته في السجل.

الإمكانات

  • محدِّدات مهيكلة: البريد الإلكتروني، النطاق، الرابط، IPv4، IPv6، الهاتف، عنوان Bitcoin، عنوان Ethereum، ورقما CPF وCNPJ البرازيليان
  • استخراج النص من PDF وDOCX وXLSX وPPTX وHTML وEML ومن الملفات المضغوطة ZIP وRAR و7z
  • عمليات بحث محفوظة مع مشاركة اختيارية داخل المؤسسة؛ يعدّلها منشئها أو مسؤول المؤسسة
  • تصدير بصيغة JSON أو CSV، بسقف 100 أو 500 أو 1000 أو 5000 نتيجة
  • تدقيق لستة أحداث — البحث والعرض والتنزيل والتصدير وحفظ البحث وحذفه — مع عنوان IP والاستعلام والمرشّحات وعدد النتائج وزمن الاستجابة

حالات الاستخدام

  • التحقق مما إذا كانت بيانات اعتماد مؤسسية قد ظهرت في تفريغة حديثة، وفي أي قناة
  • تتبّع انكشاف أرقام CPF أو CNPJ الخاصة بالعملاء في قواعد تُباع
  • تحديد ما إذا كانت تفريغة يُعلَن عنها بوصفها جديدة قد سبق تداولها، عبر عدّاد التكرار
  • جمع أدلة المنشأ لإخطار حادثة أو لطلب إزالة محتوى

ما لا تفعله الوحدة

  • البحث المحفوظ لا يطلق تنبيهًا. إنه يحفظ الاستعلام لإعادة استخدامه، ولا يجدوله. أما المراقبة المستمرة مع الإشعار فوظيفة Threat Monitoring، وهي تستعلم من الأرشيف نفسه.
  • لا تستعلم من HaveIBeenPwned أو DeHashed أو ما يعادلهما من خدمات الأطراف الثالثة.
  • لا تكتب في دليل المؤسسة: لا تفرض تغيير كلمة مرور ولا تعطّل حسابًا في Active Directory أو Entra ID.
  • لا تنسب التأليف آليًا بدرجة ثقة عالية — فالدرجة العالية تشترط توقيعًا بشريًا.
  • لا تحفظ النص المستخرج في قاعدة البيانات العلائقية؛ فمكانه فهرس البحث.

التكاملات

  • OpenSearch متعدد الخوادم (الفهارس ooda_leaks_*)
  • Airflow، للوثائق التي تحتاج إلى OCR قبل دخول الفهرس
  • OODA Threat Monitoring (بحث متكرّر فوق هذا الأرشيف) وOODA EASM (ربط التسريب بأصول المحيط الخارجي)

SLA والضمانات

فهرس موحَّد بدمج التجميعات · عزل لكل مؤسسة يفشل إلى الإغلاق · تدقيق لكل استعلام

الخطوات التالية