Cyber Security Academy · leksjon

Innsamling av bevis og beviskjede

Lær å samle inn bevis på en rettsmedisinsk forsvarlig måte, beregne hasher og opprettholde beviskjeden.

Leksjon 2 av 413 trinn

Innsamling av bevis og beviskjede er en gratis leksjon i Cyber Security Academy på CoddyKit. Dette er leksjon 2 av 4. Du kan lese valgfritt 3 leksjoner fra denne læringsstien gratis i sin helhet – deretter låser CoddyKit PRO opp alle leksjoner, samt praktisk øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cyber Security Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cyber Security Academy inneholder totalt 4 leksjoner.

Hvorfor bevis er viktige

Digitale bevis som samles inn under hendelseshåndtering, kan brukes i rettsforhandlinger, HR-tiltak eller regulatoriske gjennomganger. Bevis må samles inn, bevares og dokumenteres i henhold til riktige prosedyrer for å sikre at de kan føres som bevis og beholder sin integritet.

Typer digitale bevis

Beviskategorier:

  • Flyktige: RAM-innhold, kjørende prosesser, nettverkstilkoblinger – går tapt ved omstart
  • Ikke-flyktige: diskavbildninger, loggfiler, databaseposter
  • Nettverk: pakkefangster, NetFlow-poster
  • Applikasjon: tilgangslogger, revisjonslogger, e-poster

Flyktige bevis først

Samle inn flyktige data før et system slås av:

# Memory dump (Linux):
dd if=/dev/mem of=/external/memory.raw
# Or use LiME kernel module for accurate acquisition

# Running processes:
ps aux > /external/processes.txt
netstat -anp > /external/connections.txt
lsof > /external/open_files.txt

Diskavbildning

Opprett en rettsteknisk avbildning (bit-for-bit-kopi) av lagringsmedier. Bruk write blockers for å hindre enhver endring av originalen. Verifiser med hash:

dd if=/dev/sda of=/external/disk.img bs=4M
sha256sum /dev/sda > /external/disk.sha256
sha256sum /external/disk.img
# Hashes must match — proves image integrity

Write blockers

En write blocker er en maskin- eller programvarenhet som hindrer all skriving til bevismediet under avbilding. Uten en write blocker kan selve avbildingsprosessen endre tilgangstidsstempler eller andre metadata, slik at bevisene blir kompromittert.

Beviskjede

Beviskjeden dokumenterer alle personer som har håndtert bevis, når og hvorfor. Den omfatter:

  • Bevisidentifikator og beskrivelse
  • Dato/tidspunkt for innsamling
  • Samlet inn av (navn, signatur)
  • Lagringssted
  • Overføringsopplysninger (hvem som mottok det, når)

Bevaring av bevis

Bevaring av bevis:

  • Oppbevar originaler i forseglede, merkede bevisposer
  • Arbeid bare med verifiserte kopier
  • Oppbevar dem på sikre steder med tilgangskontroll
  • Dokumenter hash-verdier for integritetskontroll
  • Arbeid aldri fra det originale bevismediet

Bevaring av logger

Logger er ofte de mest verdifulle bevisene. Bevar:

# Copy system logs before rotation:
cp -r /var/log /external/logs_$(date +%Y%m%d)
# Export from SIEM: export events for affected timeframe
# Preserve firewall logs, DHCP logs, DNS query logs
# Note: logs may be deleted by attacker — check SIEM for gaps

Legal hold

Når det forventes en rettstvist eller regulatorisk gransking, skal det utstedes en legal hold – et pålegg om å bevare alle potensielt relevante oppføringer. Dette setter vanlige tidsplaner for datalagring på pause. Manglende bevaring kan føre til sanksjoner for bevisødeleggelse.

Retts­tekniske verktøy

Vanlige rettstekniske verktøy:

  • Autopsy/Sleuth Kit — disketterforskning
  • Volatility — minneanalyse
  • Wireshark — analyse av pakkefangster
  • FTK Imager — diskavbildning
  • SIFT Workstation — Ubuntu-basert rettsteknisk distribusjon

Bevis fra mobile enheter

Mobile enheter krever spesialtilpasset håndtering: aktiver flymodus for å hindre fjernsletting, og legg enheten i en Faraday-pose for å blokkere signaler. Bruk verktøy for mobil etterforskning (Cellebrite, Oxygen Forensic) som forstår mobile filsystemer og datastrukturer for apper.

Kort sjekk: Innsamling av bevis

Hvorfor må flyktig minne (RAM) samles inn før andre beviskategorier?

Leksjonsoppsummering

Innsamling av bevis må følge riktige prosedyrer for at bevisene skal kunne føres i retten. Samle inn flyktige data (RAM, prosesser, tilkoblinger) først – de forsvinner ved omstart. Bruk write blockers ved diskavbilding. Oppretthold dokumentasjon av beviskjeden. Bruk hash på alt for å dokumentere integritet. Et legal hold setter sletting av data på pause. Arbeid bare med verifiserte kopier, aldri originaler.

Gratis å komme i gang

Lær deg Cyber Security Academy med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
76
Leksjoner
303

Ofte stilte spørsmål

Er leksjonen «Innsamling av bevis og beviskjede» gratis?

Ja – du kan lese valgfritt 3 av leksjonene i læringsstien Cyber Security Academy, inkludert «Innsamling av bevis og beviskjede», gratis i sin helhet her på nettet. Deretter låser CoddyKit PRO opp alle leksjoner, samt interaktiv øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Kurset i Cyber Security Academy inneholder totalt 4 leksjoner.

Hva lærer jeg i «Innsamling av bevis og beviskjede»?

Lær å samle inn bevis på en rettsmedisinsk forsvarlig måte, beregne hasher og opprettholde beviskjeden. Du øver på Cyber Security Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Cyber Security Academy?

Ingen tidligere erfaring er nødvendig. Cyber Security Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 2 av 4.

Hvor lang tid tar leksjonen «Innsamling av bevis og beviskjede»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Cyber Security Academy-leksjonen?

Ja. Alle Cyber Security Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. IR-livssyklusen: Forbered, identifiser, avgrens
  2. Innsamling av bevis og beviskjede
  3. Utrydding, gjenoppretting og lærdommer
  4. Slik skriver De en hendelsesrapport
← Tilbake til Cyber Security Academy