Pengumpulan Bukti dan Rantai Penguasaan
Pelajari pengumpulan bukti yang sahih secara forensik, hashing, dan pemeliharaan rantai penguasaan.
Pengumpulan Bukti dan Rantai Penguasaan adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Mengapa Bukti Penting
Bukti digital yang dikumpulkan selama respons insiden dapat digunakan dalam proses hukum, tindakan HR, atau peninjauan regulasi. Bukti harus dikumpulkan, dipertahankan, dan didokumentasikan sesuai prosedur yang benar untuk menjaga agar bukti tersebut dapat diterima serta tetap utuh.
Jenis Bukti Digital
Kategori bukti:
- Volatil: isi RAM, proses yang sedang berjalan, koneksi jaringan — hilang saat mulai ulang
- Nonvolatil: citra media penyimpanan, berkas catatan, catatan basis data
- Jaringan: tangkapan paket, catatan NetFlow
- Aplikasi: catatan akses, catatan audit, surel
Kumpulkan Bukti Volatil Terlebih Dahulu
Kumpulkan data volatil sebelum mematikan sistem:
# Memory dump (Linux):
dd if=/dev/mem of=/external/memory.raw
# Or use LiME kernel module for accurate acquisition
# Running processes:
ps aux > /external/processes.txt
netstat -anp > /external/connections.txt
lsof > /external/open_files.txtPembuatan Citra Media Penyimpanan
Buat citra forensik (salinan bit demi bit) dari media penyimpanan. Gunakan pemblokir penulisan untuk mencegah perubahan apa pun pada sumber asli. Verifikasi dengan nilai hash:
dd if=/dev/sda of=/external/disk.img bs=4M
sha256sum /dev/sda > /external/disk.sha256
sha256sum /external/disk.img
# Hashes must match — proves image integrityPemblokir Penulisan
Pemblokir penulisan adalah perangkat keras atau perangkat lunak yang mencegah penulisan apa pun ke media bukti selama pembuatan citra. Tanpa pemblokir penulisan, proses pembuatan citra itu sendiri dapat mengubah cap waktu akses atau metadata lainnya sehingga mencemari bukti.
Rantai Penguasaan
Rantai penguasaan mendokumentasikan setiap orang yang menangani bukti, kapan, dan untuk apa. Hal ini mencakup:
- Identitas dan deskripsi bukti
- Tanggal/waktu pengumpulan
- Dikumpulkan oleh (nama, tanda tangan)
- Lokasi penyimpanan
- Catatan pemindahan (siapa yang menerimanya, kapan)
Pemeliharaan Bukti
Memelihara bukti:
- Simpan sumber asli dalam kantong bukti yang tersegel dan berlabel
- Bekerjalah hanya pada salinan yang telah diverifikasi
- Simpan di lokasi yang aman dan dikendalikan aksesnya
- Dokumentasikan nilai hash untuk memverifikasi keutuhan
- Jangan pernah bekerja dari media bukti asli
Pemeliharaan Catatan
Catatan sering menjadi bukti paling berharga. Pertahankan:
# Copy system logs before rotation:
cp -r /var/log /external/logs_$(date +%Y%m%d)
# Export from SIEM: export events for affected timeframe
# Preserve firewall logs, DHCP logs, DNS query logs
# Note: logs may be deleted by attacker — check SIEM for gapsPenahanan Hukum
Saat litigasi atau penyelidikan regulator diperkirakan akan berlangsung, keluarkan penahanan hukum — arahan untuk mempertahankan semua catatan yang berpotensi relevan. Hal ini menangguhkan jadwal retensi data normal. Kegagalan mempertahankan bukti dapat mengakibatkan tuduhan pemusnahan bukti.
Alat Forensik
Alat forensik umum:
- Autopsy/Sleuth Kit — forensik media penyimpanan
- Volatility — analisis memori
- Wireshark — analisis tangkapan paket
- FTK Imager — pembuatan citra media penyimpanan
- SIFT Workstation — distribusi forensik berbasis Ubuntu
Bukti dari Perangkat Seluler
Perangkat seluler memerlukan penanganan khusus: aktifkan mode pesawat untuk mencegah penghapusan jarak jauh, lalu masukkan perangkat ke dalam tas Faraday untuk memblokir sinyal. Gunakan alat forensik seluler (Cellebrite, Oxygen Forensic) yang memahami sistem berkas seluler dan struktur data aplikasi.
Pemeriksaan Singkat: Pengumpulan Bukti
Mengapa memori volatil (RAM) harus dikumpulkan sebelum jenis bukti lainnya?
Ringkasan Pelajaran
Pengumpulan bukti harus mengikuti prosedur yang benar agar dapat diterima sebagai bukti. Kumpulkan data volatil (RAM, proses, koneksi) terlebih dahulu — data tersebut hilang saat mulai ulang. Gunakan pemblokir penulisan untuk membuat citra media penyimpanan. Pertahankan dokumentasi rantai penguasaan. Hitung nilai hash untuk segala sesuatu guna membuktikan keutuhan. Penahanan hukum menangguhkan penghapusan data. Bekerjalah hanya pada salinan yang telah diverifikasi, jangan pernah pada sumber asli.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Pengumpulan Bukti dan Rantai Penguasaan” gratis?
Ya — teks lengkap “Pengumpulan Bukti dan Rantai Penguasaan” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Pengumpulan Bukti dan Rantai Penguasaan”?
Pelajari pengumpulan bukti yang sahih secara forensik, hashing, dan pemeliharaan rantai penguasaan. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.
Berapa lama pelajaran “Pengumpulan Bukti dan Rantai Penguasaan” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Siklus Hidup IR: Persiapan, Identifikasi, Penahanan
- Pengumpulan Bukti dan Rantai Penguasaan
- Pemberantasan, Pemulihan, dan Pembelajaran
- Menulis Laporan Insiden