iT邦幫忙

2026 iThome 鐵人賽

DAY 2
0
Security

新手的30天數位鑑識之旅系列 第 2

02|別讓自己成為破壞現場的兇手:Forensic Soundness

  • 分享至 

  • xImage
  •  

上一篇我們認識了 Digital Forensics,知道數位鑑識會從各設備中尋找數位證據。

但取得證據之後,還有一個很重要的問題:

要怎麼確保自己沒有把證據破壞掉?

這其實跟實體鑑識很像。

如果犯罪現場有一個證物,鑑識人員不會直接用手去摸,因為自己的指紋可能覆蓋原本的指紋。

數位證據也是如此,只是數位世界的碰觸不容易被察覺。

例如你只是打開一個檔案,作業系統可能就會更新某些 Metadata、產生快取或留下其他紀錄。

因此,在處理證據時,必須盡可能避免不必要的改變。

這就是 Forensic Soundness


Forensic Soundness

Forensic Soundness簡單來說就是:

以能維持證據可信度的方式進行鑑識,避免不必要地改變原始證據,並且讓處理過程與產生的影響可以被說明。

所以它不代表證據絕對不能被碰,而是:

「知道自己在做什麼,以及這麼做會造成什麼影響。」

例如一台疑似遭到入侵的電腦目前還開著。

如果直接關機,RAM 中的資料可能消失:

Running Process
Network Connection
Temporary Data

這些都是可能具有鑑識價值的資訊。

因此,有時候為了取得這些揮發性資料,鑑識人員反而必須在系統運作時進行 Live Acquisition

雖然這個過程可能會改變系統狀態,但如果這個改變是必要的、可以理解的、可以記錄的,那就不代表這次鑑識不可靠。


怎麼維持 Forensic Soundness?

1. 儘量不要直接分析原始證據

例如取得硬碟後:

Original Disk
      ↓
Forensic Image
      ↓
Analysis

後續分析盡量使用鑑識映像或工作副本,而不是直接操作原始硬碟。

這也是為什麼 Forensic Image 在數位鑑識中非常重要,後面會再介紹。


2. 避免不必要的寫入

如果需要讀取原始硬碟,可以使用 Write Blocker

讓鑑識工作站可以讀取資料,同時阻止或降低寫入原始媒體的可能性。


3. 把自己的操作記錄下來

鑑識過程通常需要記錄:

Evidence ID
Acquisition Method
Tool / Tool Version
Date / Time
Operator
Hash
操作步驟

這些紀錄讓我們之後能回答:

這份證據怎麼取得?

中間做了哪些操作?

這些操作可能造成什麼影響?


小結

Forensic Soundness:

不要隨便改證據;需要操作時,知道自己為什麼做、可能造成什麼影響,並留下紀錄。


上一篇
01|Digital Forensics 是什麼?
下一篇
03|誰碰過這顆硬碟?從現場到法庭的 Chain of Custody
系列文
新手的30天數位鑑識之旅9
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言