Dasar-Dasar Forensik dan Rantai Penguasaan Bukti
Menangani bukti dengan benar.
Dasar-Dasar Forensik dan Rantai Penguasaan Bukti adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa Itu Forensik Digital
Forensik digital adalah pemulihan, pelestarian, dan analisis bukti digital secara disiplin agar temuan tetap dapat dipertanggungjawabkan saat diperiksa, termasuk di pengadilan.
Forensik digital bukan sekadar pemulihan data. Persyaratan utamanya adalah dapat dipertanggungjawabkan: setiap tindakan harus didokumentasikan, dapat diulangi, dan tidak memihak.
- Identifikasi sumber bukti yang relevan
- Pelestarian tanpa perubahan
- Analisis menggunakan metode yang tervalidasi
- Penyajian dalam laporan yang jelas dan dapat direproduksi
Urutan Volatilitas
Saat menangani insiden yang sedang berlangsung, kumpulkan bukti dari sumber yang paling mudah berubah hingga yang paling stabil. Data yang paling cepat menghilang harus diambil terlebih dahulu.
- Register CPU dan cache
- Tabel perutean, cache ARP, daftar proses, dan koneksi jaringan
- RAM (memori)
- Sistem berkas sementara
- Disk
- Pencatatan jarak jauh dan media arsip
RFC 3227 menetapkan prinsip ini. Jika Anda mengambil citra disk terlalu dini, artefak RAM yang sedang aktif akan hilang selamanya.
Rantai Penguasaan Barang Bukti
Rantai penguasaan barang bukti adalah catatan kronologis terdokumentasi yang menunjukkan siapa yang menangani bukti, kapan, mengapa, dan apa yang dilakukan terhadapnya.
Satu celah saja dapat membuat bukti tidak dapat diterima di pengadilan. Setiap pemindahan harus dicatat.
- Siapa yang mengumpulkan dan menerima barang tersebut
- Apa barang tersebut (nomor seri, hash, deskripsi)
- Kapan setiap serah terima terjadi
- Di mana barang tersebut disimpan
- Mengapa penguasaan barang berubah
Custody Log Entry
-----------------
Item ID: EVD-2024-0042
Description: 1TB SATA SSD, S/N WX21A8
SHA-256: a3f1...9c2e
Collected: 2024-06-04 09:12 UTC by J. Doe
Received: 2024-06-04 11:30 UTC by Lab Custodian (signature)
Storage: Evidence locker 3, tamper seal #00871Penghashan untuk Menjaga Integritas
Hash kriptografis membuktikan bahwa bukti tidak berubah. Hitung hash saat pemerolehan dan hitung ulang nanti; nilai yang cocok membuktikan integritas.
Gunakan SHA-256 sebagai standar modern. MD5 dan SHA-1 masih muncul dalam alat lama, tetapi lemah terhadap benturan; banyak laboratorium mencatat keduanya untuk verifikasi silang.
# Hash a source device before imaging
sha256sum /dev/sdb
# Hash the resulting image and compare
sha256sum evidence.dd
# Verify two hashes match exactly
diff <(sha256sum source.dd | awk '{print $1}') \
<(sha256sum copy.dd | awk '{print $1}')Pemblokir Penulisan
Pemblokir penulisan dipasang di antara penyelidik dan kandar bukti, memungkinkan pembacaan sekaligus secara fisik atau logis menolak penulisan. Dengan demikian, sumber asli tidak pernah diubah selama pemerolehan.
- Pemblokir penulisan perangkat keras adalah perangkat yang dipasang sebaris dan lebih disukai untuk pekerjaan pengadilan
- Pemblokir penulisan perangkat lunak mengatur OS agar menggunakan pemasangan hanya-baca
Bahkan memasang kandar secara normal dapat memperbarui stempel waktu akses, sehingga pemblokir wajib digunakan untuk media asli.
# Linux software read-only mount (still prefer a hardware blocker)
blockdev --setro /dev/sdb
mount -o ro,noexec,noload /dev/sdb1 /mnt/evidence
# Confirm read-only state
blockdev --getro /dev/sdb # 1 = read-onlyBekerja pada Salinan, Bukan Sumber Asli
Aturan emasnya: analisis salinan yang telah diverifikasi dan pertahankan sumber asli. Sumber asli disimpan sebagai barang bukti dan sesedikit mungkin disentuh.
Praktik terbaik adalah membuat setidaknya dua salinan: satu citra kerja untuk analisis dan satu master arsip yang tidak disentuh. Hash keduanya harus cocok dengan sumber.
Dokumentasi dan Catatan
Catatan yang dibuat saat kejadian juga merupakan bukti. Catat tindakan saat Anda melakukannya, bukan berdasarkan ingatan setelahnya.
- Beri stempel waktu pada setiap tindakan (gunakan UTC agar tidak ambigu)
- Foto adegan dan keadaan perangkat
- Catat nama dan versi alat
- Catat setiap kejanggalan atau kesalahan
Jika tidak dicatat, secara efektif tindakan tersebut dianggap tidak pernah terjadi di pengadilan.
Kewenangan Hukum dan Cakupan
Sebelum menyentuh apa pun, pastikan kewenangan hukum: surat perintah, persetujuan, otorisasi internal, atau peraturan yang berlaku. Melampaui cakupan dapat mencemari seluruh perkara dan membuat penyelidik terkena tanggung jawab hukum.
Forensik tunduk pada yurisdiksi. Data lintas negara, harapan privasi karyawan, dan hukum perlindungan data (GDPR, KVKK) semuanya membatasi apa yang boleh Anda kumpulkan dan caranya.
Keterulangan dan Validasi Alat
Temuan harus dapat diulangi: pemeriksa lain yang menggunakan alat tervalidasi pada bukti yang sama seharusnya mencapai kesimpulan yang sama.
Itulah sebabnya laboratorium menggunakan alat yang telah terbukti baik dan versinya dikelola (telah diuji oleh CFTT NIST jika memungkinkan), serta mendokumentasikan versi alat. Skrip khusus atau yang belum diperiksa melemahkan pertanggungjawaban.
Komputer Kerja Forensik
Komputer kerja khusus dan terisolasi mencegah kontaminasi silang serta kebocoran bukti yang tidak disengaja ke jaringan.
- Terisolasi sepenuhnya dari jaringan atau dilindungi firewall secara ketat
- Media target yang sudah disterilkan (dihapus + diverifikasi) untuk citra
- Kumpulan alat yang tervalidasi (Autopsy, Sleuth Kit, Volatility, Wireshark)
- Akses yang dicatat
# Wipe and verify a target drive before storing an image on it
shred -vzn 1 /dev/sdc # overwrite once with zeros
sha256sum /dev/sdc # baseline of sterilized mediaIntegritas Bukti Seiring Waktu
Integritas harus dapat dibuktikan bukan hanya saat akuisisi, tetapi sepanjang penyimpanan. Hitung ulang nilai hash secara berkala dan setelah setiap transfer, lalu bandingkan dengan nilai acuan akuisisi.
- Segel yang menunjukkan adanya manipulasi pada media fisik
- Penyimpanan bukti dengan akses terkendali dan pencatatan
- Nilai hash yang dicatat pada setiap serah terima dalam rantai penguasaan
Jika nilai hash berikutnya berbeda dari nilai asli, bukti tersebut dianggap telah disusupi dan temuannya dipersoalkan.
# Re-verify a stored image against its acquisition baseline
echo 'a3f1...9c2e evidence.dd' | sha256sum -c -
# evidence.dd: OK -> integrity intactPemeriksaan Cepat
Uji pemahaman Anda tentang urutan akuisisi.
Ringkasan
Anda telah mempelajari dasar-dasar forensik yang dapat dipertanggungjawabkan:
- Urutan volatilitas menentukan urutan pengumpulan
- Rantai penguasaan bukti mendokumentasikan setiap serah terima
- Pembuatan nilai hash (SHA-256) membuktikan integritas
- Pemblokir penulisan melindungi data asli
- Selalu bekerja pada salinan yang telah diverifikasi
- Dokumentasi, ruang lingkup hukum, dan keterulangan membuat bukti dapat diterima di pengadilan
Berikutnya: menerapkan prinsip-prinsip ini menjadi citra perangkat penyimpanan aktual dan pemulihan artefak.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Dasar-Dasar Forensik dan Rantai Penguasaan Bukti” gratis?
Ya — teks lengkap “Dasar-Dasar Forensik dan Rantai Penguasaan Bukti” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Dasar-Dasar Forensik dan Rantai Penguasaan Bukti”?
Menangani bukti dengan benar. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.
Berapa lama pelajaran “Dasar-Dasar Forensik dan Rantai Penguasaan Bukti” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Dasar-Dasar Forensik dan Rantai Penguasaan Bukti
- Pencitraan Disk dan Analisis Sistem Berkas
- Forensik Jaringan dengan PCAP
- Analisis Linimasa dan Pelaporan