上一篇我們認識了 Digital Forensics,知道數位鑑識會從各設備中尋找數位證據。
但取得證據之後,還有一個很重要的問題:
要怎麼確保自己沒有把證據破壞掉?
這其實跟實體鑑識很像。
如果犯罪現場有一個證物,鑑識人員不會直接用手去摸,因為自己的指紋可能覆蓋原本的指紋。
數位證據也是如此,只是數位世界的碰觸不容易被察覺。
例如你只是打開一個檔案,作業系統可能就會更新某些 Metadata、產生快取或留下其他紀錄。
因此,在處理證據時,必須盡可能避免不必要的改變。
這就是 Forensic Soundness。
Forensic Soundness簡單來說就是:
以能維持證據可信度的方式進行鑑識,避免不必要地改變原始證據,並且讓處理過程與產生的影響可以被說明。
所以它不代表證據絕對不能被碰,而是:
「知道自己在做什麼,以及這麼做會造成什麼影響。」
例如一台疑似遭到入侵的電腦目前還開著。
如果直接關機,RAM 中的資料可能消失:
Running Process
Network Connection
Temporary Data
這些都是可能具有鑑識價值的資訊。
因此,有時候為了取得這些揮發性資料,鑑識人員反而必須在系統運作時進行 Live Acquisition。
雖然這個過程可能會改變系統狀態,但如果這個改變是必要的、可以理解的、可以記錄的,那就不代表這次鑑識不可靠。
例如取得硬碟後:
Original Disk
↓
Forensic Image
↓
Analysis
後續分析盡量使用鑑識映像或工作副本,而不是直接操作原始硬碟。
這也是為什麼 Forensic Image 在數位鑑識中非常重要,後面會再介紹。
如果需要讀取原始硬碟,可以使用 Write Blocker。
讓鑑識工作站可以讀取資料,同時阻止或降低寫入原始媒體的可能性。
鑑識過程通常需要記錄:
Evidence ID
Acquisition Method
Tool / Tool Version
Date / Time
Operator
Hash
操作步驟
這些紀錄讓我們之後能回答:
這份證據怎麼取得?
中間做了哪些操作?
這些操作可能造成什麼影響?
Forensic Soundness:
不要隨便改證據;需要操作時,知道自己為什麼做、可能造成什麼影響,並留下紀錄。