在過去的兩週中,我們學習了從網路封包(.pcap)重組傳輸檔案、在記憶體與系統 Log 中檢索關鍵特徵(IOC),以及解析壓縮檔與圖片隱寫術等實戰技巧。
然而,當企業真實遭遇資安事件(如勒索軟體入侵、資料外洩)時,單靠個人解題技巧是不夠的。企業需要一套標準化、具法律效力且有系統的數位鑑識與事件應變(DFIR)流程,才能在極短時間內控制損害、還原入侵軌跡並維護證據鏈。
本日作為 Forensics 系列的總結,我們將從企業層面探討標準調查流程(NIST SP 800-61 / ISO 27037)與鑑識原則。
透過觀念整合與架構梳理,掌握企業級資安調查的核心心法:
在企業或司法調查中,鑑識證據能否被採信,取決於過程是否嚴謹。鑑識人員必須嚴格遵守以下原則:
根據 NIST SP 800-61 規範,企業應變事件可分為四大階段:
[ 1. 準備階段 (Preparation) ]
│
▼
[ 2. 檢測與分析 (Detection & Analysis) ]
│
▼
[ 3. 遏制、根除與復原 (Containment, Eradication & Recovery) ]
│
▼
[ 4. 事後活動 (Post-Incident Activity / Lessons Learned) ]
根據 NIST SP 800-61 規範,企業應變事件可分為四大階段:
準備階段 (Preparation)
檢測與分析 (Detection & Analysis)
strings / Volatility 搜尋潛在腳本或注入程式。遏制、根除與復原 (Containment, Eradication & Recovery)
事後活動 (Lessons Learned)
| 鐵人賽學習主題 | CTF / 練習工具 | 企業實務應用場景 |
|---|---|---|
| 流量分析 (Day 11-12) | Wireshark, tshark | 分析內網異常流量、追蹤 C2 連線、還原遭竊密碼與敏感文件。 |
| Log / 記憶體鑑識 (Day 13) | strings, grep, Volatility |
分析勒索軟體記憶體殘留、過濾 Web Server 攻擊日誌(SQLi/XSS)。 |
| 隱寫與檔案鑑識 (Day 14) | steghide, Hex Editor, binwalk |
檢驗內部員工是否利用隱寫術將商業機密偷運出境。 |