昨天介紹了數位證據、數位足跡,以及數位鑑識的定義。接下來要了解當遇到事件後,怎麼把這些資料保存、取得、分析,最後還原事發經過。
在開始之前,先簡單區分三個常一起出現的概念:
數位鑑識可以整理成:
Identify → Preserve → Collect → Examine → Analyze → Report
有些老師會講四個階段,(Identify、Collect) → Preserve → Analysis → Present
1. Identify 識別
先確認哪些設備或資料可能和事件有關,例如電腦、硬碟、RAM、行動裝置、Log 或網路紀錄,同時界定調查範圍,決定哪些資料需要優先處理。
2. Preserve 保存
找到可能的證據後,要盡量避免資料被修改、破壞或污染。重新開機、系統持續運作、寫入新資料,甚至遠端操作,都可能改變原本的資料。
除了妥善保存證物,證據在保存、運送與交付的過程也要留下紀錄,確保 Chain of Custody(證據監管鏈)不中斷。
3. Collect 蒐集
實際取得後續分析需要的資料,例如製作硬碟 Forensic Image、擷取 Memory、取得 Log 等。
蒐集時要盡量降低對原始資料的影響,並確認取得的副本與原始證物之間的關係,必要時也要驗證資料完整性。
4. Examine 檢視
將取得的資料整理、解析出來,例如解析檔案系統、LNK、Prefetch、Event Log 等 Artifact,或復原被刪除的資料。
這個階段重點是先把資料找出來,還不是直接判斷事件發生的經過。
5. Analyze 分析
接著判斷這些資料代表什麼,以及不同證據之間是否存在關聯。
例如可以把 Event Log、LNK、$MFT、Prefetch、Memory、Network 等資料放在一起比對,確認時間、帳號、檔案、程式與網路行為能不能互相對應,再逐步還原事件經過。
單一證據通常只能看到事件的一部分,真正重要的是把不同證據串起來。
6. Report 報告與呈現
最後把調查過程和分析結果整理成報告,除了找到什麼,也要說明:
如果案件進一步進入法律程序,相關證據與分析結果也可能需要進行呈現,因此除了技術內容正確,也要讓非技術人員看得懂。
1. 個化
將事件相關行為逐步限縮到特定的個人、小群體、帳號或設備。
可能會使用 Account、IP、MAC Address、SID、Device Information 等資訊進行比對,但單一帳號或 IP 通常不足以直接指向某個人,仍需要其他證據互相佐證。
這類結果在後續通報或報案時,也能協助說明可能涉及的對象。
2. 類化
判斷事件屬於哪一種類型,例如:
先確認事件類型,可以讓後續調查、通報與處理方向更清楚。
3. 攻擊來源
找出可能與攻擊來源有關的資訊,例如:
這些資料可以作為後續追查來源的線索。如果事件涉及犯罪,也可能提供給**執法機關(Law Enforcement)**進一步調查,再依案件證據與法律程序決定後續行動。
4. 攻擊手法
確認攻擊者是透過什麼方式進入系統,以及進入後做了哪些事情,例如:
除了用來還原事件之外,這些資訊也可以提供給 CISO、MIS 或相關技術人員,找出弱點並進行修補。
5. 事件時間軸
最後則是把不同證據中的時間串起來,例如:
10:02 Account Login
10:05 開啟檔案
10:07 執行程式
10:08 建立外部連線
10:10 刪除檔案
這些資訊可能分別來自 Event Log、LNK、Prefetch、$MFT、Memory 或 Network,當不同來源的時間與行為能互相對得上,就能慢慢把事件發生的順序還原出來。時間軸也很適合拿來向非技術人員說明事件,因為它能把原本分散的證據整理成一段有順序、有關聯,也比較容易理解的事件經過。