مصاحبه در فارنزیک دیجیتال یکی از حیاتیترین ابزارهای جمعآوری شواهد غیر فنی است. برخلاف تصوری که برخی دارند، بخش قابل توجهی از موفقیت تحقیقات امنیتی نه به ابزارهای تحلیل حافظه، دیسک و شبکه، بلکه به درک رفتار انسانها، زمانبندی وقایع و انگیزهها وابسته است. مصاحبهٔ مؤثر به تیم امنیت کمک میکند تا «حلقههای گمشدهٔ» شواهد دیجیتال را پیدا کند، فرضیهها را اعتبارسنجی کرده و مسیر حمله را بازسازی کند.
۱. ضرورت وجود سیاستها و رویههای رسمی پیش از آغاز مصاحبه
هیچ تحقیق حرفهای بدون وجود یک مجموعهٔ رسمی از سیاستها (Policies) و رویهها (Procedures) نباید آغاز شود.
این سیاستها باید موارد زیر را مشخص کنند:
محدودهٔ مجاز تیم امنیت برای پرسشگری
حقوق و تکالیف مصاحبهکنندگان و مصاحبهشوندگان
نحوهٔ ضبط، نگهداری و حفظ حریم خصوصی اطلاعات مصاحبه
معیارهای تعیین اینکه چه کسی باید مورد مصاحبه قرار گیرد
حدود تعاملات تیم امنیت با منابع انسانی و واحد حقوقی
در نبود این چارچوبها، ریسکهای زیر ایجاد میشود:
نقض حریم خصوصی کارکنان
جمعآوری دادههای غیرقابل استناد در دادگاه
سوگیری (Bias) در مصاحبه
نقض مقررات (مانند GDPR یا قوانین داخلی)
ISSMP باید از هماهنگی کامل میان واحد امنیت، حقوقی، منابع انسانی و مدیریت ارشد اطمینان حاصل کند تا مصاحبهها هم اثربخش و هم قانونی باشند.
۲. نقش مصاحبه و Fact-Finding در چرخهٔ Incident Response
در هر رخداد امنیتی سه منبع اصلی داده برای پاسخگویی وجود دارد:
Artefactها (شواهد دیجیتال)
Telemetry و لاگها
اَسناد انسانی (Human Intelligence – HUMINT)
مصاحبه در زمرهٔ دستهٔ سوم قرار میگیرد و میتواند نکاتی را آشکار کند که در ابزارهای فنی قابل مشاهده نیستند. مثال:
کارکنان دیدهاند که یک فرد ناشناس وارد اتاق سرور شده
توسعهدهندهای اخیراً تغییراتی روی API اعمال کرده که لاگگذاری آن را دچار مشکل کرده
کاربر چند روز قبل ایمیل مشکوکی را باز کرده اما گزارش نکرده است
این دادهها جهت بازسازی Timeline حمله، اعتبارسنجی IoCها و تحلیل رفتار مهاجم ضروری است.
۳. پنج فاز استاندارد مصاحبه در فارنزیک دیجیتال
۱. معرفی (Introduction)
هدف این مرحله ایجاد اعتماد، توضیح هدف جلسه و بیان حقوق شخص است.
ISSMP باید موارد زیر را روشن بیان کند:
هدف مصاحبه جمعآوری واقعیتهاست، نه متهم کردن فرد
دادههای مصاحبه چگونه ذخیره و استفاده میشوند
آیا جلسه ضبط میشود یا خیر
این مرحله پایهٔ روانی مصاحبه را میسازد.

۲. ایجاد صمیمیت و رابطهٔ اعتماد (Build Rapport)
بدون رابطهٔ مثبت، فرد ممکن است:
اطلاعات را پنهان کند
از ارائهٔ جزئیات مهم خودداری کند
پاسخهای کوتاه و بیکیفیت ارائه دهد
ایجاد اعتماد یعنی مصاحبهشوندگان احساس امنیت کنند و مطمئن باشند که هدف، کشف حقیقت است.
۳. پرسشگری (Questioning)
سؤالات باید ترکیبی از Open-Ended و Closed باشند.
نمونهٔ سؤالات باز:
«وقتی سیستم کند شد، اولین چیزی که مشاهده کردید چه بود؟»
«قبل از وقوع مشکل، آیا تغییر خاصی در سیستم انجام شده بود؟»
نمونهٔ سؤالات بسته:
«آیا رمز عبور خود را به کسی دادهاید؟ – بله یا خیر؟»
قانون مهم:
هیچ قضاوتی در حین مصاحبه نباید صورت گیرد. فقط جمعآوری واقعیتها.
۴. جمعبندی (Summarize)
در پایان مصاحبه، تحلیلگر باید:
خلاصهای از اظهارات را برای فرد بازگو کند
از او بخواهد تأیید کند که برداشت تحلیلگر صحیح بوده است
نقاط مبهم را شفافسازی کند
این کار مانع از سوءبرداشتهای بعدی میشود.
۵. خاتمه (Close)
این مرحله باید شامل موارد زیر باشد:
تشکر رسمی
توضیح درباره مراحل بعدی
امکان افزودن اطلاعات تکمیلی توسط شخص پس از جلسه
این مرحله احترام حرفهای را حفظ میکند و احتمال همکاری مجدد را بالا میبرد.
۴. طرح مصاحبه (Interview Plan)
یک طرح حرفهای باید شامل موارد زیر باشد:
افراد مصاحبهشونده
اولویت و ترتیب جلسات
موضوعات کلیدی
تعداد مصاحبهکنندگان و شاهدان
نحوهٔ مستندسازی و ضبط جلسه
مزیت این طرح: جلوگیری از سوگیری و آشفتگی.
۵. اصول حقوقی، حریم خصوصی و اخلاقی
ISSMP باید تضمین کند که:
حقوق فرد مطابق قوانین داخلی و بینالمللی رعایت میشود
مصاحبه فقط با رضایت فرد ضبط میشود
دادهها در محیط امن ذخیره و رمزگذاری میشوند
هیچ فشار روانی، تهدید یا اجبار به کار برده نمیشود
برای سازمانهایی که نهاد قضایی نیستند (Non–Law Enforcement):
هر مصاحبه باید بهعنوان بیانیهٔ واقعیت ثبت شود
راستیآزمایی (Verification) الزامی است
جزئیات باید در ژورنال تحقیق وارد شود
۶. اهمیت راستیآزمایی (Verification)
مصاحبهشونده ممکن است:
بخشهایی را فراموش کند
برداشت ذهنی خود را واقعیت تصور کند
سهواً اطلاعات نادرست بدهد
بنابراین، باید دادههای مصاحبه با شواهد دیجیتال همسنجی شوند.
مثال:
اگر کارمند بگوید «ساعت ۱۰:۳۰ سیستم کند شد»، باید لاگها این موضوع را تأیید کنند.
اگر کارمند بگوید ایمیل مشکوک را باز نکرده، اما در Proxy Log مسیر Click ثبت شده باشد، تناقض باید بررسی شود.
۷. مثال عملی از یک جلسهٔ فارنزیک دیجیتال
سناریو: سیستم مالی سازمان آلوده به یک تروجان شده است.
فرد مصاحبهشونده: حسابدار ارشد
مرحلهٔ پرسشگری:
«آخرین باری که فایل اکسل را باز کردید چه زمانی بود؟»
«آیا پیام یا پیوستی را از فرستندهٔ ناشناس باز کردید؟»
«آیا قبل از بروز مشکل، سیستم رفتار غیرعادی داشت؟»
در حین تحلیل لاگها مشخص میشود که سیستم ساعت 08:43 به یک دامنه مخرب وصل شده است.
در نتیجه با استفاده از دادهٔ مصاحبه + Artefactها، Chain of Events بازسازی میشود.
۸. جمعبندی
مصاحبهٔ فارنزیک دیجیتال یکی از حیاتیترین بخشهای تحقیقات امنیتی است. این فرآیند اگر بهصورت ساختاریافته، اخلاقی، قانونی و مستند انجام شود میتواند به تیم امنیت کمک کند:
شناخت بهتر مسیر حمله
جلوگیری از تکرار حادثه
کشف خطاهای انسانی
افزایش دقت تحلیل فنی
ISSMP به عنوان رهبر این فرآیند باید اطمینان دهد که مصاحبهها:
منطبق بر سیاست و قانون
بیطرفانه و مستندسازی شده
بدون قضاوت
همراه با راستیآزمایی
در چارچوب حقوق حریم خصوصی
انجام میشوند.