数字证据保全
妥善保全数字证据对于成功的取证调查 以及证据在司法程序中的法律可采性至关重要。
概念与目的
数字证据是以数字格式存储或传输的信息, 可在调查中用作证据。包括文件、日志、电子邮件、图像、 视频、网络数据等。
保全的目的是确保证据不被篡改、损坏或 销毁,维护其完整性和真实性,以供取证分析和法律使用。
基本原则
完整性:确保证据自采集之时起保持未被更改。
真实性:确认证据确实如其所声称,且未被 篡改。
Chain of Custody:记录证据处理的每一个阶段,从 采集到在法庭上的出示。
胜任能力:由经过培训且合格的人员执行采集和分析。
法律合规:遵循适用于证据采集与 保全的法律和法规。
取证采集
识别:识别相关的证据来源(例如, 服务器、工作站、移动设备、可移动介质)。
获取:使用能够保持完整性的方法创建证据的取证副本 (例如,逐位磁盘镜像)。
Write Blockers:使用 write-blocker 设备,以防止 在获取过程中向原始介质写入数据。
记录:记录采集的详细信息(日期、时间、地点、 涉及人员、证据描述)。
哈希计算
哈希计算:计算原始证据和取证副本的哈希值 (例如,MD5、SHA-256),以验证完整性。
哈希比对:比对哈希值,以确保副本与 原件完全相同且未被更改。
哈希记录:在 chain of custody 中记录哈希值。
Chain of Custody
详细记录:记录证据的每一次保管移交, 包括日期、时间、涉及人员以及移交目的。
保管表单:使用标准化表单来 记录 chain of custody。
签名:获取所有处理证据人员的 签名。
安全存储:将证据存储于具有受控访问 的安全场所。
必备工具
Write Blockers:用于防止向磁盘写入的 硬件或软件设备。
镜像工具:用于创建磁盘取证镜像的软件 (例如,FTK Imager、EnCase)。
哈希工具:用于计算哈希值的实用程序(例如, HashCalc、md5sum)。
取证分析软件:用于分析数字证据的平台 (例如,Autopsy、Volatility)。
存储介质
硬盘:使用全新且已格式化的硬盘来 存储取证副本。
可移动介质:仅将可移动介质(例如,DVD、U 盘) 用于数据传输,而非长期存储。
云存储:可考虑使用云存储进行 备份和冗余,但须确保安全性与合规性。
文档
事件响应计划:在事件响应计划中纳入证据保全 程序。
策略与程序:制定详细的策略与程序 用于证据的采集与保全。
培训:对 IT 和安全团队进行取证 程序培训。
常见场景
系统入侵:保全服务器、工作站 和网络设备的日志。
数据窃取:采集被非法访问和传输的 文件副本。
内部欺诈:保全可疑员工的电子邮件、文档和访问 记录。
恶意软件攻击:分析恶意软件样本和受感染的 系统。
挑战
加密:处理加密数据需要掌握 解密技术。
数据量:大量数据需要适当的工具和 基础设施。
易失性数据:在易失性数据(例如,RAM 内存)丢失之前 进行采集。
隐私:在保全证据的需求与 隐私权之间取得平衡。
最终建议
数字证据脆弱且易被更改或销毁。恰当的 取证流程、适当的工具和细致的文档记录可确保 保全在法律上可采且对调查有用的证据。
