iT邦幫忙

2026 iThome 鐵人賽

DAY 3
0
Security

新手的30天數位鑑識之旅系列 第 3

03|誰碰過這顆硬碟?從現場到法庭的 Chain of Custody

  • 分享至 

  • xImage
  •  

上一篇提到,鑑識人員在處理證據時,要盡量避免不必要的改變。

但假設今天從現場拿到一顆硬碟,接下來它可能會經過:

犯罪現場
   ↓
現場鑑識人員
   ↓
證物保管
   ↓
鑑識實驗室
   ↓
鑑識分析人員
   ↓
調查報告
   ↓
法庭

要怎麼證明這就是當初從現場取得的那顆硬碟?

這時候就需要 Chain of Custody(證據監管鏈)


什麼是 Chain of Custody?

Chain of Custody 簡單來說,就是:

完整記錄證據從取得、保存、移交、分析到最終處置的過程。

例如:

Evidence ID: HDD-001
取得時間:09:10
取得人員:Officer A
封存時間:09:25
移交人員:Officer B
送達實驗室:10:40
分析人員:Examiner C

就能清楚交代這份證據一路經過了哪些人。

所以 Chain of Custody 的目的,就是讓證據的來源、保管與交接過程可以被追溯

實際上,證據管理通常會包含一些基本資訊,例如:

Evidence ID
Description
Date / Time
Location
Collected By
Transferred From / To
Purpose
Signature / Record

而且不只是誰碰過證據要記錄,對證據做了什麼也要詳細記錄

例如:

09:10  Officer A 取得 HDD-001
09:15  拍攝證物外觀並記錄序號
09:25  完成封存
10:40  移交至鑑識實驗室
13:20  Examiner C 開封並進行鑑識映像
15:30  完成 Acquisition
16:00  封存原始硬碟

像是開封、封存、移交、檢查、鑑識映像、分析等行動,都應該留下時間、人員與操作內容。

這樣如果之後就可以透過紀錄,一步一步回溯整個過程,而不是只能靠當事人的記憶。


小結

如果上一篇的 Forensic Soundness 是在思考:

「我處理證據的方式有沒有破壞它?」

那麼 Chain of Custody 關心的就是:

「這份證據一路經過誰、發生過什麼?」

兩者一起確保能夠清楚交代:

證據從哪裡來 → 怎麼保存 → 誰處理 → 做了什麼 → 怎麼分析 → 最後得到什麼結果。


上一篇
02|別讓自己成為破壞現場的兇手:Forensic Soundness
下一篇
04|凍結案發的瞬間:Evidence Acquisition
系列文
新手的30天數位鑑識之旅9
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言