0Pricing
Cyber Security Academy · Pelajaran

Dasar-Dasar Forensik dan Rantai Penguasaan Bukti

Menangani bukti dengan benar.

Dasar-Dasar Forensik dan Rantai Penguasaan Bukti adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa Itu Forensik Digital

Forensik digital adalah pemulihan, pelestarian, dan analisis bukti digital secara disiplin agar temuan tetap dapat dipertanggungjawabkan saat diperiksa, termasuk di pengadilan.

Forensik digital bukan sekadar pemulihan data. Persyaratan utamanya adalah dapat dipertanggungjawabkan: setiap tindakan harus didokumentasikan, dapat diulangi, dan tidak memihak.

  • Identifikasi sumber bukti yang relevan
  • Pelestarian tanpa perubahan
  • Analisis menggunakan metode yang tervalidasi
  • Penyajian dalam laporan yang jelas dan dapat direproduksi

Urutan Volatilitas

Saat menangani insiden yang sedang berlangsung, kumpulkan bukti dari sumber yang paling mudah berubah hingga yang paling stabil. Data yang paling cepat menghilang harus diambil terlebih dahulu.

  • Register CPU dan cache
  • Tabel perutean, cache ARP, daftar proses, dan koneksi jaringan
  • RAM (memori)
  • Sistem berkas sementara
  • Disk
  • Pencatatan jarak jauh dan media arsip

RFC 3227 menetapkan prinsip ini. Jika Anda mengambil citra disk terlalu dini, artefak RAM yang sedang aktif akan hilang selamanya.

Rantai Penguasaan Barang Bukti

Rantai penguasaan barang bukti adalah catatan kronologis terdokumentasi yang menunjukkan siapa yang menangani bukti, kapan, mengapa, dan apa yang dilakukan terhadapnya.

Satu celah saja dapat membuat bukti tidak dapat diterima di pengadilan. Setiap pemindahan harus dicatat.

  • Siapa yang mengumpulkan dan menerima barang tersebut
  • Apa barang tersebut (nomor seri, hash, deskripsi)
  • Kapan setiap serah terima terjadi
  • Di mana barang tersebut disimpan
  • Mengapa penguasaan barang berubah
Custody Log Entry
-----------------
Item ID:    EVD-2024-0042
Description: 1TB SATA SSD, S/N WX21A8
SHA-256:    a3f1...9c2e
Collected:  2024-06-04 09:12 UTC by J. Doe
Received:   2024-06-04 11:30 UTC by Lab Custodian (signature)
Storage:    Evidence locker 3, tamper seal #00871

Penghashan untuk Menjaga Integritas

Hash kriptografis membuktikan bahwa bukti tidak berubah. Hitung hash saat pemerolehan dan hitung ulang nanti; nilai yang cocok membuktikan integritas.

Gunakan SHA-256 sebagai standar modern. MD5 dan SHA-1 masih muncul dalam alat lama, tetapi lemah terhadap benturan; banyak laboratorium mencatat keduanya untuk verifikasi silang.

# Hash a source device before imaging
sha256sum /dev/sdb

# Hash the resulting image and compare
sha256sum evidence.dd

# Verify two hashes match exactly
diff <(sha256sum source.dd | awk '{print $1}') \
     <(sha256sum copy.dd   | awk '{print $1}')

Pemblokir Penulisan

Pemblokir penulisan dipasang di antara penyelidik dan kandar bukti, memungkinkan pembacaan sekaligus secara fisik atau logis menolak penulisan. Dengan demikian, sumber asli tidak pernah diubah selama pemerolehan.

  • Pemblokir penulisan perangkat keras adalah perangkat yang dipasang sebaris dan lebih disukai untuk pekerjaan pengadilan
  • Pemblokir penulisan perangkat lunak mengatur OS agar menggunakan pemasangan hanya-baca

Bahkan memasang kandar secara normal dapat memperbarui stempel waktu akses, sehingga pemblokir wajib digunakan untuk media asli.

# Linux software read-only mount (still prefer a hardware blocker)
blockdev --setro /dev/sdb
mount -o ro,noexec,noload /dev/sdb1 /mnt/evidence

# Confirm read-only state
blockdev --getro /dev/sdb   # 1 = read-only

Bekerja pada Salinan, Bukan Sumber Asli

Aturan emasnya: analisis salinan yang telah diverifikasi dan pertahankan sumber asli. Sumber asli disimpan sebagai barang bukti dan sesedikit mungkin disentuh.

Praktik terbaik adalah membuat setidaknya dua salinan: satu citra kerja untuk analisis dan satu master arsip yang tidak disentuh. Hash keduanya harus cocok dengan sumber.

Dokumentasi dan Catatan

Catatan yang dibuat saat kejadian juga merupakan bukti. Catat tindakan saat Anda melakukannya, bukan berdasarkan ingatan setelahnya.

  • Beri stempel waktu pada setiap tindakan (gunakan UTC agar tidak ambigu)
  • Foto adegan dan keadaan perangkat
  • Catat nama dan versi alat
  • Catat setiap kejanggalan atau kesalahan

Jika tidak dicatat, secara efektif tindakan tersebut dianggap tidak pernah terjadi di pengadilan.

Kewenangan Hukum dan Cakupan

Sebelum menyentuh apa pun, pastikan kewenangan hukum: surat perintah, persetujuan, otorisasi internal, atau peraturan yang berlaku. Melampaui cakupan dapat mencemari seluruh perkara dan membuat penyelidik terkena tanggung jawab hukum.

Forensik tunduk pada yurisdiksi. Data lintas negara, harapan privasi karyawan, dan hukum perlindungan data (GDPR, KVKK) semuanya membatasi apa yang boleh Anda kumpulkan dan caranya.

Keterulangan dan Validasi Alat

Temuan harus dapat diulangi: pemeriksa lain yang menggunakan alat tervalidasi pada bukti yang sama seharusnya mencapai kesimpulan yang sama.

Itulah sebabnya laboratorium menggunakan alat yang telah terbukti baik dan versinya dikelola (telah diuji oleh CFTT NIST jika memungkinkan), serta mendokumentasikan versi alat. Skrip khusus atau yang belum diperiksa melemahkan pertanggungjawaban.

Komputer Kerja Forensik

Komputer kerja khusus dan terisolasi mencegah kontaminasi silang serta kebocoran bukti yang tidak disengaja ke jaringan.

  • Terisolasi sepenuhnya dari jaringan atau dilindungi firewall secara ketat
  • Media target yang sudah disterilkan (dihapus + diverifikasi) untuk citra
  • Kumpulan alat yang tervalidasi (Autopsy, Sleuth Kit, Volatility, Wireshark)
  • Akses yang dicatat
# Wipe and verify a target drive before storing an image on it
shred -vzn 1 /dev/sdc          # overwrite once with zeros
sha256sum /dev/sdc            # baseline of sterilized media

Integritas Bukti Seiring Waktu

Integritas harus dapat dibuktikan bukan hanya saat akuisisi, tetapi sepanjang penyimpanan. Hitung ulang nilai hash secara berkala dan setelah setiap transfer, lalu bandingkan dengan nilai acuan akuisisi.

  • Segel yang menunjukkan adanya manipulasi pada media fisik
  • Penyimpanan bukti dengan akses terkendali dan pencatatan
  • Nilai hash yang dicatat pada setiap serah terima dalam rantai penguasaan

Jika nilai hash berikutnya berbeda dari nilai asli, bukti tersebut dianggap telah disusupi dan temuannya dipersoalkan.

# Re-verify a stored image against its acquisition baseline
echo 'a3f1...9c2e  evidence.dd' | sha256sum -c -
# evidence.dd: OK   -> integrity intact

Pemeriksaan Cepat

Uji pemahaman Anda tentang urutan akuisisi.

Ringkasan

Anda telah mempelajari dasar-dasar forensik yang dapat dipertanggungjawabkan:

  • Urutan volatilitas menentukan urutan pengumpulan
  • Rantai penguasaan bukti mendokumentasikan setiap serah terima
  • Pembuatan nilai hash (SHA-256) membuktikan integritas
  • Pemblokir penulisan melindungi data asli
  • Selalu bekerja pada salinan yang telah diverifikasi
  • Dokumentasi, ruang lingkup hukum, dan keterulangan membuat bukti dapat diterima di pengadilan

Berikutnya: menerapkan prinsip-prinsip ini menjadi citra perangkat penyimpanan aktual dan pemulihan artefak.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Dasar-Dasar Forensik dan Rantai Penguasaan Bukti” gratis?

Ya — teks lengkap “Dasar-Dasar Forensik dan Rantai Penguasaan Bukti” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Dasar-Dasar Forensik dan Rantai Penguasaan Bukti”?

Menangani bukti dengan benar. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.

Berapa lama pelajaran “Dasar-Dasar Forensik dan Rantai Penguasaan Bukti” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Dasar-Dasar Forensik dan Rantai Penguasaan Bukti
  2. Pencitraan Disk dan Analisis Sistem Berkas
  3. Forensik Jaringan dengan PCAP
  4. Analisis Linimasa dan Pelaporan
← Kembali ke Cyber Security Academy