数字证据保管链
证据保管链是记录数字证据控制、转移、分析和处置顺序的书面流程。 它对于保证证据在调查和司法程序中的合法可采性 和完整性至关重要。
证据保管链的法律重要性
为使数字证据在司法程序中具有可采性,有必要 证明这些证据是在完整、未经篡改 或污染的情况下被收集、保全和分析的。
证据保管链的断裂可能导致证据被排除,从而损害 刑事调查或民事诉讼。在企业环境中,保全不当的 证据可能使针对恶意员工的诉讼无法进行,或限制 损害赔偿的追偿。
基本原则
易失性顺序: 按易失性递减的顺序收集证据—— 首先是内存记录,然后是日志、磁盘、备份、实物 文档。
不可更改: 不得更改原始证据。始终 在经 hash 验证的逐位取证副本上工作。
完整记录: 每项操作都必须记录:谁收集的、 何时、何地、如何收集、使用的工具、计算的 hash。
可追溯性: 保留每一位接触过证据的人员的 记录,包括保管、分析和转移。
证据保管链的各个阶段
1. 识别: 定位并记录潜在的证据来源。 在任何处理之前拍照并记录初始状态。
2. 收集: 使用适当的取证方法获取证据。对于 磁盘,使用 write blockers 创建逐位镜像。对于内存,捕获完整的 dump。
3. Hash/完整性: 计算原始证据和副本的 加密 hash(MD5、SHA-256),以进行完整性验证。
4. 保全: 将原始证据存放在安全、密封的场所, 并进行物理和环境访问控制(温度、湿度)。
5. 分析: 仅在经验证的副本上工作,绝不在 原件上进行。记录所有执行的分析。
6. 呈现: 编写鉴定报告,详细说明方法论、 发现和结论,并附上证据保管链。
7. 归还/销毁: 案件结束后,将证据归还 所有者,或根据保留政策安全销毁。
证据保管链表格
每项证据都必须有其专属表格,包含:
证据识别: 唯一控制编号、详细描述 (品牌、型号、序列号)、收集地点。
初始收集: 收集人姓名、日期/时间、在场证人、 证据状况、使用的工具。
Hashes: 原始证据及每份所创建副本的 MD5、SHA-256。
转移记录: 包含每次转移的表格,包括: 交付人姓名、接收人姓名、日期/时间、目的、签名。
存放位置: 证据实物存放的地点、 封条/铅封编号。
已执行的分析: 每次分析的日志:分析员、日期、工具、 摘要发现。
数字证据收集
磁盘和存储介质: 使用 write blockers 防止意外 写入。使用 dd、FTK Imager、EnCase 等工具创建取证镜像。 计算并记录 hash。
RAM 内存: 由于其易失性,应在关闭系统之前捕获。 工具:LiME、DumpIt、FTK Imager(memory dump)。
系统日志: 收集集中式(SIEM)和本地日志。以 原生格式以及纯文本导出以供分析。
网络证据: 数据包捕获(PCAPs)、firewall/proxy 日志、 活动连接的 dump。
Cloud 和 SaaS: 使用提供商的 API 和工具导出 数据,同时遵循 chain of custody。记录收集的局限性。
移动设备: Cellebrite、Oxygen Forensics 等专用 工具。使用飞行模式以防止远程更改。
取证工具
获取: FTK Imager、dd/dcfldd、Guymager、Magnet ACQUIRE。
分析: Autopsy、Sleuth Kit、EnCase、X-Ways Forensics、Volatility (内存)。
Hash/验证: md5sum、sha256sum、HashMyFiles、取证工具中 内置的验证功能。
Timeline: log2timeline/Plaso 用于创建详细的取证 timeline。
Mobile: Cellebrite UFED、Oxygen Forensics、XRY、Andriller。
完整性验证
加密 hash 对于证明证据未被更改至关重要:
MD5: 遗留算法,仍在使用,但由于理论上的碰撞, 不再推荐作为唯一的 hash。
SHA-256/SHA-512: 推荐用于新案件,抗碰撞。
Re-hashing: 定期重新计算已保全证据的 hash, 以检测介质退化或损坏。
Write Once Media: 对于长期保全,可考虑 WORM 介质 (Write Once Read Many)。
实物保全
包装: 将证据密封在带有识别标签的防静电袋中。 在密封前后拍照。
受控环境: 存放在具有温度、湿度 和访问限制控制的房间内。最好是保险箱或保险库房。
访问日志记录: 物理访问控制系统,记录谁 在何时进入证据存放区域。
证据备份: 创建多份经验证的副本,并将其 存放在不同地点以实现冗余。
分析记录
取证分析的每一步都必须记录:
方法论: 描述所使用的方法和技术,并参考 公认的 frameworks(NIST、ISO 27037)。
工具和版本: 列出分析中使用的所有工具及其 确切版本。
已执行的命令: 对于通过 CLI 的分析,记录确切的命令和 相关的 output。
发现: 用 screenshot、日志摘录、对特定文件的引用 记录所发现的证据。
Timeline: 基于数字工件(文件 timestamp、日志等) 重建事件的时间顺序。
鉴定报告
最终报告必须完整且对非专业人士可理解:
Executive Summary: 面向非技术人员的 执行摘要,包含主要发现。
证据保管链: 附上完整的 chain of custody 表格。
详细方法论: 解释分析如何进行的 技术章节。
证据与发现: 对每项证据进行详细呈现,并附上 分析和解释。
结论: 基于证据的技术结论,避免 超出数据支持范围的推测。
附录: 完整日志、screenshot、hash、所分析文件的 表格。
特定挑战
加密: 加密证据需要获取密钥或 密码。记录解密尝试和局限性。
反取证: 对手可能使用反取证技术(wiping、 timestomp、隐写术)。记录反取证的迹象。
Cloud: 司法管辖权、对提供商的依赖、数据分布在多个区域。 记录收集的局限性。
IoT: 存储有限且采用专有协议的 IoT 设备 带来了独特的获取挑战。
巴西的法律方面
刑事诉讼法: 第 158-184 条涉及鉴定。第 159 条 规定犯罪客体的检验须由官方鉴定人进行。
互联网民事框架: 第 12.965/2014 号法律,第 10-11 条涉及日志的 保存和解除保密的要求。
LGPD: 第 13.709/2018 号法律影响调查期间个人数据的 收集和处理。合法利益和履行法律义务是适用的 依据。
Carolina Dieckmann 法: 第 12.737/2012 号法律将入侵设备定为犯罪, 并经常作为取证调查的依据。
认证与培训
处理数字证据的专业人员应寻求获得公认的资格:
国际: GCFE(GIAC Certified Forensic Examiner)、EnCE(EnCase Certified Examiner)、CHFI(Computer Hacking Forensic Investigator)、CCFP(Certified Cyber Forensics Professional)。
国内: 由官方鉴定人和巴西刑事鉴定 机构提供的认证。
及时了解技术、反取证技术和法律变化的演进 至关重要。
自动化与管理
LIMS (Laboratory Information Management Systems): 用于在具有显著 数量的组织中管理证据、案件和证据保管链的软件。
RFID/Barcodes: 用于自动追踪证据 移动的标签。
Digital Signatures: 在 chain of custody 文档上进行数字签名, 以实现不可否认性。
最终建议
适当的证据保管链是可采证据与受损调查 之间的区别。组织必须建立明确的程序,培训 责任团队并投资于适当的工具。在潜在诉讼或 犯罪的案件中,从一开始就让合格的鉴定人参与,可确保数字证据 得到正确保全,并能在司法 程序或内部调查中得到有效使用。
