数字证据保全

妥善保全数字证据对于成功的取证调查 以及证据在司法程序中的法律可采性至关重要。

概念与目的

数字证据是以数字格式存储或传输的信息, 可在调查中用作证据。包括文件、日志、电子邮件、图像、 视频、网络数据等。

保全的目的是确保证据不被篡改、损坏或 销毁,维护其完整性和真实性,以供取证分析和法律使用。

基本原则

完整性:确保证据自采集之时起保持未被更改。

真实性:确认证据确实如其所声称,且未被 篡改。

Chain of Custody:记录证据处理的每一个阶段,从 采集到在法庭上的出示。

胜任能力:由经过培训且合格的人员执行采集和分析。

法律合规:遵循适用于证据采集与 保全的法律和法规。

取证采集

识别:识别相关的证据来源(例如, 服务器、工作站、移动设备、可移动介质)。

获取:使用能够保持完整性的方法创建证据的取证副本 (例如,逐位磁盘镜像)。

Write Blockers:使用 write-blocker 设备,以防止 在获取过程中向原始介质写入数据。

记录:记录采集的详细信息(日期、时间、地点、 涉及人员、证据描述)。

哈希计算

哈希计算:计算原始证据和取证副本的哈希值 (例如,MD5、SHA-256),以验证完整性。

哈希比对:比对哈希值,以确保副本与 原件完全相同且未被更改。

哈希记录:在 chain of custody 中记录哈希值。

Chain of Custody

详细记录:记录证据的每一次保管移交, 包括日期、时间、涉及人员以及移交目的。

保管表单:使用标准化表单来 记录 chain of custody。

签名:获取所有处理证据人员的 签名。

安全存储:将证据存储于具有受控访问 的安全场所。

必备工具

Write Blockers:用于防止向磁盘写入的 硬件或软件设备。

镜像工具:用于创建磁盘取证镜像的软件 (例如,FTK Imager、EnCase)。

哈希工具:用于计算哈希值的实用程序(例如, HashCalc、md5sum)。

取证分析软件:用于分析数字证据的平台 (例如,Autopsy、Volatility)。

存储介质

硬盘:使用全新且已格式化的硬盘来 存储取证副本。

可移动介质:仅将可移动介质(例如,DVD、U 盘) 用于数据传输,而非长期存储。

云存储:可考虑使用云存储进行 备份和冗余,但须确保安全性与合规性。

文档

事件响应计划:在事件响应计划中纳入证据保全 程序。

策略与程序:制定详细的策略与程序 用于证据的采集与保全。

培训:对 IT 和安全团队进行取证 程序培训。

常见场景

系统入侵:保全服务器、工作站 和网络设备的日志。

数据窃取:采集被非法访问和传输的 文件副本。

内部欺诈:保全可疑员工的电子邮件、文档和访问 记录。

恶意软件攻击:分析恶意软件样本和受感染的 系统。

挑战

加密:处理加密数据需要掌握 解密技术。

数据量:大量数据需要适当的工具和 基础设施。

易失性数据:在易失性数据(例如,RAM 内存)丢失之前 进行采集。

隐私:在保全证据的需求与 隐私权之间取得平衡。

最终建议

数字证据脆弱且易被更改或销毁。恰当的 取证流程、适当的工具和细致的文档记录可确保 保全在法律上可采且对调查有用的证据。