因為長期進行數位鑑識及事件調查的關係,少不了接觸暗網情資,
但大部份的人類都覺得暗網聽起來就是不太道德或是我們是壞人,
但其實不是哇!
我們很常在組織或企業發生資安事件的時候,進行事件調查或數位鑑識,
發現勒索軟體、帳號入侵、資料外洩,以及一時之間還找不到原因的各位資安事件…
但我們在做數位鑑識之後,計畫書、人力、工具、表單、彈殼貼什麼資源都準備好了!
但是一到現場超級超級常遇到…

的狀況…
欸所以請鑑識團隊出動是…

有時候是真的完全無法說明:
沒有屍體忤作也是該回家洗洗睡哇 QAQ
嗯,搞不好通靈更有用呢!![]()
所以今年的鐵人賽系列:『暗網解碼:駭客情報追蹤筆記』
就是想要把研究暗網情資、威脅情報、數位鑑識、事件應變相關的經驗
以及前輩的傳承等等紀錄下來
也希望大家對暗網可以改觀,
除了「組織有沒有出現在外洩名單」以外,
也同步可以知道組織的資安風險及防禦破口
當然,暗網上的消息不一定都是真的,單靠情資也無法回答所有問題
但它至少能為我們補上一些關鍵線索,讓我們更有機會看清事件的全貌
再搭配企業內部的日誌、設備紀錄、可疑檔案及其他數位證據,
就有機會逐漸縮小調查範圍,拼湊出比較接近事實的事件輪廓。
透過資安情資,我們有機會可以:
其實大部份的組織由於急於應變
通常第一時間就想刪除可疑檔案、關閉所有設備,或立刻找出一個人來承擔責任
但如果還沒有保存相關紀錄,這些動作有時反而可能讓重要線索消失,後續也會更難了解事情的全貌
遇到資安事件時,可以先停一下,盡量保存相關資料,控制可能受影響的範圍(如果可控),
再透過日誌、數位鑑識與威脅情資,一步一步釐清真相。
我們不一定能在一開始就找到所有答案,
但只要保留好線索、選對調查方向,原本混亂的狀況大部份都會慢慢變得清楚。
如果發生資安事件,但還不知道該從哪裡開始調查、如何保存資料,
或事情發生時不知道下一步該怎麼辦的話,
可以參考我國防大學的數位鑑識論文:『故事從撿到一顆硬碟開始』
但如果需要現場教學或是資安事件協助,也歡迎來找登豐數位鑑識實驗室聊聊 ♡
也歡迎各位暗網老司機來跟虎虎交流情資 ♡