Draaiboek voor debuggen in productie en incidentrespons · Les

Bewijsbehoud en chain of custody

Leer digitaal bewijs tijdens een beveiligingsincident correct te bewaren, zodat het intact, verifieerbaar en toelaatbaar blijft voor onderzoek of juridische stappen.

Les 4 van 413 stappen

Bewijsbehoud en chain of custody is een gratis Draaiboek voor debuggen in productie en incidentrespons-les op CoddyKit. Dit is les 4 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Draaiboek voor debuggen in productie en incidentrespons. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Draaiboek voor debuggen in productie en incidentrespons bevat in totaal 4 lessen.

Waarom het omgaan met bewijsmateriaal belangrijk is

Tijdens een inbreuk is het instinct om het probleem op te lossen en verder te gaan. Maar als bewijsmateriaal is gewijzigd of verloren gegaan, kun je niet bewijzen wat er is gebeurd en stort elke rechtszaak in.

Deze les behandelt hoe je bewijsmateriaal bewaart met een verdedigbare bewakingsketen.

Volgorde van vluchtigheid

Sommig bewijsmateriaal verdwijnt sneller dan ander. Verzamel het meest vluchtige materiaal eerst.

  • CPU-registers en cache
  • RAM en actieve processen
  • Netwerkverbindingen
  • Bestanden op schijf
  • Back-ups en logboeken (het meest duurzaam)

Vervuil de plaats delict niet

Elk commando dat je uitvoert, verandert het systeem. Vermijd het herstarten van een gecompromitteerde host (RAM gaat verloren) en geef de voorkeur aan hulpmiddelen voor verzamelen die alleen-lezen zijn. Documenteer elke actie die je uitvoert, zodat onderzoekers activiteiten van aanvallers kunnen onderscheiden van activiteiten van behandelaars.

Forensische images maken

Werk met een bit-voor-bit-kopie, nooit met het origineel. Leg de volledige schijf vast en, waar mogelijk, ook het geheugen, zodat de analyse de bron nooit aanraakt.

dd if=/dev/sda of=/evidence/host01.img bs=4M conv=noerror,sync

Hashing voor integriteit

Een cryptografische hash bewijst dat de image niet is gewijzigd. Leg de hash vast tijdens het verzamelen; iedereen kan later opnieuw hashen om de integriteit te controleren.

sha256sum /evidence/host01.img > host01.img.sha256

Wat een bewakingsketen is

Een bewakingsketen is een ononderbroken, gedocumenteerd overzicht van wie het bewijsmateriaal heeft behandeld, wanneer, waarom en hoe het is opgeslagen. Eén ongedocumenteerde onderbreking kan bewijsmateriaal onontvankelijk maken.

Bewaring registreren

Registreer elke overdracht met tijdstempel, persoon en doel. Houd het register alleen-aanvullend.

2026-05-31 14:02 | A.Yilmaz | collected disk image from host01
2026-05-31 15:10 | A.Yilmaz -> B.Kaya | handed to analysis, sealed

Veilige opslag

Bewaar bewijsmateriaal met beperkte toegang, versleuteling van gegevens in rust en schrijfbeveiliging. Beperk wie het kan aanraken en registreer elke toegang. Hoe minder handen eraan komen, hoe sterker de keten.

Tijdstempels en tijdsynchronisatie

Forensische tijdlijnen zijn afhankelijk van nauwkeurige klokken. Registreer de tijdzone, noteer een eventuele klokafwijking op de getroffen host en verwijs naar een gezaghebbende tijdsbron, zodat gebeurtenissen uit verschillende systemen kunnen worden gecorreleerd.

Snelheid en behoud in balans brengen

Inperking en het bewaren van bewijsmateriaal kunnen botsen: een host offline halen stopt de aanvaller, maar laat de actieve toestand verloren gaan. Het compromis is om eerst vluchtige gegevens vast te leggen (geheugen, verbindingen) en daarna te isoleren.

Een workflow voor bewijsmateriaal

Alles samengebracht wanneer je een inbreuk ontdekt:

  • Leg vluchtige gegevens vast in volgorde van vluchtigheid
  • Maak alleen-lezen-images van schijven en bereken hun hashes
  • Begin onmiddellijk een register van de bewakingsketen
  • Bewaar alles veilig met beperkte toegang
  • Ga daarna verder met de inperking

Korte controle

Test je begrip van het bewaren van bewijsmateriaal.

Samenvatting

Je hebt geleerd digitaal bewijsmateriaal op de juiste manier te bewaren.

  • Verzamel materiaal volgens de volgorde van vluchtigheid en voorkom vervuiling
  • Maak alleen-lezen-images en bereken hashes voor de integriteit
  • Houd een ononderbroken bewakingsketen bij
  • Bewaar alles veilig en breng snelheid en behoud in balans
Gratis beginnen

Leer Draaiboek voor debuggen in productie en incidentrespons met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
12
Lessen
48

Veelgestelde vragen

Is de les “Bewijsbehoud en chain of custody” gratis?

Ja — je kunt hier op het web alle 3 lessen van het leerpad Draaiboek voor debuggen in productie en incidentrespons, waaronder “Bewijsbehoud en chain of custody”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus Draaiboek voor debuggen in productie en incidentrespons bevat in totaal 4 lessen.

Wat leer ik in “Bewijsbehoud en chain of custody”?

Leer digitaal bewijs tijdens een beveiligingsincident correct te bewaren, zodat het intact, verifieerbaar en toelaatbaar blijft voor onderzoek of juridische stappen. Je oefent met Draaiboek voor debuggen in productie en incidentrespons door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Draaiboek voor debuggen in productie en incidentrespons te beginnen?

Ervaring vooraf is niet nodig. Draaiboek voor debuggen in productie en incidentrespons op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.

Hoe lang duurt de les “Bewijsbehoud en chain of custody”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Draaiboek voor debuggen in productie en incidentrespons?

Ja. Elke les over Draaiboek voor debuggen in productie en incidentrespons bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Beveiligingsinbreuken en indicatoren herkennen
  2. Basis van digitale forensische technieken
  3. Strategieën voor indamming en eliminatie
  4. Bewijsbehoud en chain of custody
← Terug naar Draaiboek voor debuggen in productie en incidentrespons