Zbieranie dowodów i ciągłość nadzoru nad nimi
Nauczą się Państwo zbierania dowodów zgodnie z zasadami informatyki śledczej, obliczania skrótów i utrzymywania ciągłości nadzoru nad dowodami.
Zbieranie dowodów i ciągłość nadzoru nad nimi to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Dlaczego dowody mają znaczenie
Dowody cyfrowe zebrane podczas reagowania na incydent mogą zostać wykorzystane w postępowaniach prawnych, działaniach HR lub kontrolach regulacyjnych. Dowody należy gromadzić, zabezpieczać i dokumentować zgodnie z właściwymi procedurami, aby zachować ich dopuszczalność i integralność.
Rodzaje dowodów cyfrowych
Kategorie dowodów:
- Ulotne: zawartość pamięci RAM, uruchomione procesy, połączenia sieciowe — tracone po ponownym uruchomieniu
- Nieulotne: obrazy dysków, pliki logów, rekordy baz danych
- Sieciowe: przechwycone pakiety, rekordy NetFlow
- Aplikacyjne: logi dostępu, logi audytowe, wiadomości e-mail
Najpierw dowody ulotne
Przed wyłączeniem systemu należy zebrać ulotne dane:
# Memory dump (Linux):
dd if=/dev/mem of=/external/memory.raw
# Or use LiME kernel module for accurate acquisition
# Running processes:
ps aux > /external/processes.txt
netstat -anp > /external/connections.txt
lsof > /external/open_files.txtTworzenie obrazów dysków
Utwórzcie obraz informatyki śledczej (kopię nośnika danych bit po bicie). Używajcie blokad zapisu, aby zapobiec jakimkolwiek modyfikacjom oryginału. Zweryfikujcie za pomocą funkcji skrótu:
dd if=/dev/sda of=/external/disk.img bs=4M
sha256sum /dev/sda > /external/disk.sha256
sha256sum /external/disk.img
# Hashes must match — proves image integrityBlokady zapisu
Blokada zapisu to urządzenie sprzętowe lub programowe, które zapobiega zapisywaniu jakichkolwiek danych na nośniku dowodowym podczas tworzenia obrazu. Bez blokady zapisu sam proces tworzenia obrazu może zmodyfikować znaczniki czasu dostępu lub inne metadane, zanieczyszczając dowody.
Łańcuch dowodowy
Łańcuch dowodowy dokumentuje każdą osobę, która miała kontakt z dowodem, a także czas i powód tego kontaktu. Obejmuje:
- Identyfikator i opis dowodu
- Datę i godzinę zebrania
- Osobę, która zebrała dowód (imię i nazwisko, podpis)
- Miejsce przechowywania
- Rejestry przekazania (kto i kiedy go otrzymał)
Zabezpieczanie dowodów
Zabezpieczanie dowodów:
- Przechowujcie oryginały w zaplombowanych, opisanych workach dowodowych
- Pracujcie wyłącznie na zweryfikowanych kopiach
- Przechowujcie je w bezpiecznych miejscach z kontrolą dostępu
- Dokumentujcie wartości skrótów w celu weryfikacji integralności
- Nigdy nie pracujcie na oryginalnych nośnikach dowodowych
Zabezpieczanie logów
Logi są często najcenniejszymi dowodami. Należy zabezpieczyć:
# Copy system logs before rotation:
cp -r /var/log /external/logs_$(date +%Y%m%d)
# Export from SIEM: export events for affected timeframe
# Preserve firewall logs, DHCP logs, DNS query logs
# Note: logs may be deleted by attacker — check SIEM for gapsLegal hold
Gdy przewidywane jest postępowanie sądowe lub dochodzenie regulacyjne, należy wydać legal hold — dyrektywę nakazującą zachowanie wszystkich potencjalnie istotnych rejestrów. Wstrzymuje ona standardowe harmonogramy przechowywania danych. Niezabezpieczenie danych może skutkować zarzutem zniszczenia dowodów.
Narzędzia informatyki śledczej
Typowe narzędzia informatyki śledczej:
- Autopsy/Sleuth Kit — informatyka śledcza dysków
- Volatility — analiza pamięci
- Wireshark — analiza przechwyconych pakietów
- FTK Imager — tworzenie obrazów dysków
- SIFT Workstation — dystrybucja do informatyki śledczej oparta na Ubuntu
Dowody z urządzeń mobilnych
Urządzenia mobilne wymagają specjalnego postępowania: włącz tryb samolotowy, aby zapobiec zdalnemu wymazaniu danych, i umieść urządzenie w torbie Faradaya, aby zablokować sygnały. Używaj narzędzi do informatyki śledczej urządzeń mobilnych (Cellebrite, Oxygen Forensic), które obsługują systemy plików urządzeń mobilnych oraz struktury danych aplikacji.
Szybkie sprawdzenie: gromadzenie dowodów
Dlaczego ulotną pamięć (RAM) należy zebrać przed innymi rodzajami dowodów?
Podsumowanie lekcji
Gromadzenie dowodów musi przebiegać zgodnie z właściwymi procedurami, aby mogły zostać dopuszczone jako dowody. Najpierw należy zebrać dane ulotne (RAM, procesy, połączenia) — znikają po ponownym uruchomieniu. Do tworzenia obrazów dysków należy używać blokad zapisu. Należy prowadzić dokumentację łańcucha dowodowego. Wszystko należy opatrywać skrótami, aby potwierdzić integralność. Legal hold wstrzymuje usuwanie danych. Należy pracować wyłącznie na zweryfikowanych kopiach, nigdy na oryginałach.
Często zadawane pytania
Czy lekcja „Zbieranie dowodów i ciągłość nadzoru nad nimi” jest bezpłatna?
Tak — pełny tekst „Zbieranie dowodów i ciągłość nadzoru nad nimi” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Zbieranie dowodów i ciągłość nadzoru nad nimi”?
Nauczą się Państwo zbierania dowodów zgodnie z zasadami informatyki śledczej, obliczania skrótów i utrzymywania ciągłości nadzoru nad dowodami. Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.
Ile czasu zajmuje lekcja „Zbieranie dowodów i ciągłość nadzoru nad nimi”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Cykl IR: przygotowanie, identyfikacja i powstrzymanie
- Zbieranie dowodów i ciągłość nadzoru nad nimi
- Usuwanie zagrożenia, przywracanie działania i wnioski
- Pisanie raportu z incydentu