上一篇提到,鑑識人員在處理證據時,要盡量避免不必要的改變。
但假設今天從現場拿到一顆硬碟,接下來它可能會經過:
犯罪現場
↓
現場鑑識人員
↓
證物保管
↓
鑑識實驗室
↓
鑑識分析人員
↓
調查報告
↓
法庭
要怎麼證明這就是當初從現場取得的那顆硬碟?
這時候就需要 Chain of Custody(證據監管鏈)。
Chain of Custody 簡單來說,就是:
完整記錄證據從取得、保存、移交、分析到最終處置的過程。
例如:
Evidence ID: HDD-001
取得時間:09:10
取得人員:Officer A
封存時間:09:25
移交人員:Officer B
送達實驗室:10:40
分析人員:Examiner C
就能清楚交代這份證據一路經過了哪些人。
所以 Chain of Custody 的目的,就是讓證據的來源、保管與交接過程可以被追溯。
實際上,證據管理通常會包含一些基本資訊,例如:
Evidence ID
Description
Date / Time
Location
Collected By
Transferred From / To
Purpose
Signature / Record
而且不只是誰碰過證據要記錄,對證據做了什麼也要詳細記錄。
例如:
09:10 Officer A 取得 HDD-001
09:15 拍攝證物外觀並記錄序號
09:25 完成封存
10:40 移交至鑑識實驗室
13:20 Examiner C 開封並進行鑑識映像
15:30 完成 Acquisition
16:00 封存原始硬碟
像是開封、封存、移交、檢查、鑑識映像、分析等行動,都應該留下時間、人員與操作內容。
這樣如果之後就可以透過紀錄,一步一步回溯整個過程,而不是只能靠當事人的記憶。
如果上一篇的 Forensic Soundness 是在思考:
「我處理證據的方式有沒有破壞它?」
那麼 Chain of Custody 關心的就是:
「這份證據一路經過誰、發生過什麼?」
兩者一起確保能夠清楚交代:
證據從哪裡來 → 怎麼保存 → 誰處理 → 做了什麼 → 怎麼分析 → 最後得到什麼結果。