0Pricing
Cyber Security Academy · Lekcja

Podstawy informatyki śledczej i łańcuch dowodowy

Prawidłowe postępowanie z dowodami

Podstawy informatyki śledczej i łańcuch dowodowy to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Czym jest informatyka śledcza

Informatyka śledcza to metodyczne pozyskiwanie, zabezpieczanie i analiza dowodów cyfrowych w taki sposób, aby ustalenia były możliwe do obrony podczas kontroli, także w sądzie.

Nie chodzi wyłącznie o odzyskiwanie danych. Kluczowym wymaganiem jest możliwość obrony ustaleń: każde działanie musi być udokumentowane, powtarzalne i bezstronne.

  • Identyfikacja istotnych źródeł dowodów
  • Zabezpieczenie bez modyfikacji
  • Analiza z użyciem zweryfikowanych metod
  • Prezentacja w jasnych, możliwych do odtworzenia raportach

Kolejność ulotności

Podczas reagowania na aktywny incydent należy zbierać dowody od źródła najbardziej ulotnego do najmniej ulotnego. Dane, które znikają najszybciej, trzeba przechwycić w pierwszej kolejności.

  • Rejestry procesora i pamięć podręczna
  • Tablica routingu, pamięć podręczna ARP, lista procesów, połączenia sieciowe
  • RAM (pamięć)
  • Tymczasowe systemy plików
  • Dysk
  • Zdalne rejestrowanie i nośniki archiwalne

RFC 3227 formalizuje tę zasadę. Zbyt wczesne pobranie obrazu dysku oznacza bezpowrotną utratę artefaktów znajdujących się w aktywnej pamięci RAM.

Łańcuch dowodowy

Łańcuch dowodowy to udokumentowany chronologiczny zapis wskazujący, kto zajmował się dowodem, kiedy i dlaczego to robił oraz jakie czynności na nim wykonał.

Pojedyncza luka może sprawić, że dowód stanie się niedopuszczalny. Każde przekazanie musi być rejestrowane.

  • Kto zebrał i odebrał przedmiot
  • Co stanowi przedmiot (numer seryjny, skrót, opis)
  • Kiedy nastąpiło każde przekazanie
  • Gdzie przedmiot był przechowywany
  • Dlaczego zmieniła się osoba odpowiedzialna za dowód
Custody Log Entry
-----------------
Item ID:    EVD-2024-0042
Description: 1TB SATA SSD, S/N WX21A8
SHA-256:    a3f1...9c2e
Collected:  2024-06-04 09:12 UTC by J. Doe
Received:   2024-06-04 11:30 UTC by Lab Custodian (signature)
Storage:    Evidence locker 3, tamper seal #00871

Haszowanie w celu zachowania integralności

Skróty kryptograficzne potwierdzają, że dowód nie został zmieniony. Skrót należy obliczyć podczas pozyskiwania, a następnie obliczyć go ponownie; zgodne wartości potwierdzają integralność.

Należy używać SHA-256 jako współczesnego standardu. MD5 i SHA-1 nadal występują w starszych narzędziach, ale są podatne na kolizje; wiele laboratoriów zapisuje oba skróty w celu wzajemnej weryfikacji.

# Hash a source device before imaging
sha256sum /dev/sdb

# Hash the resulting image and compare
sha256sum evidence.dd

# Verify two hashes match exactly
diff <(sha256sum source.dd | awk '{print $1}') \
     <(sha256sum copy.dd   | awk '{print $1}')

Blokery zapisu

Bloker zapisu znajduje się między śledczym a nośnikiem zawierającym dowody, umożliwiając odczyt i fizycznie lub logicznie blokując zapis. Gwarantuje to, że oryginał nigdy nie zostanie zmodyfikowany podczas pozyskiwania.

  • Sprzętowe blokery zapisu to urządzenia montowane szeregowo, preferowane w postępowaniach sądowych
  • Programowe blokery zapisu ustawiają system operacyjny tak, aby montował nośnik tylko do odczytu

Nawet zwykłe zamontowanie dysku może zaktualizować znaczniki czasu dostępu, dlatego bloker jest obowiązkowy w przypadku oryginalnych nośników.

# Linux software read-only mount (still prefer a hardware blocker)
blockdev --setro /dev/sdb
mount -o ro,noexec,noload /dev/sdb1 /mnt/evidence

# Confirm read-only state
blockdev --getro /dev/sdb   # 1 = read-only

Praca na kopiach, nigdy na oryginałach

Złota zasada brzmi: analizuj zweryfikowaną kopię, zachowaj oryginał. Oryginał należy umieścić w magazynie dowodów i dotykać go w możliwie najmniejszym stopniu.

Najlepszą praktyką jest utworzenie co najmniej dwóch kopii: jednego obrazu roboczego do analizy oraz jednego archiwalnego wzorca, którego nie należy modyfikować. Obie kopie muszą mieć skróty zgodne ze źródłem.

Dokumentacja i notatki

Notatki sporządzane na bieżąco również są dowodem. Należy rejestrować działania w trakcie ich wykonywania, a nie odtwarzać ich później z pamięci.

  • Należy oznaczyć czasem każdą czynność (warto używać UTC, aby uniknąć niejednoznaczności).
  • Należy sfotografować miejsce zdarzenia i stan urządzenia.
  • Należy zanotować nazwy i wersje narzędzi.
  • Należy zapisać wszelkie anomalie lub błędy.

Jeśli coś nie zostało zapisane, w sądzie zasadniczo uznaje się, że do tego nie doszło.

Umocowanie prawne i zakres

Przed wykonaniem jakiejkolwiek czynności należy potwierdzić umocowanie prawne: nakaz, zgodę, wewnętrzne upoważnienie lub obowiązujące przepisy. Przekroczenie zakresu może podważyć całą sprawę i narazić śledczego na odpowiedzialność.

Informatyka śledcza podlega jurysdykcji. Dane transgraniczne, oczekiwania pracowników dotyczące prywatności oraz przepisy o ochronie danych (GDPR, KVKK) ograniczają zarówno zakres danych, które można gromadzić, jak i sposób ich pozyskiwania.

Powtarzalność i walidacja narzędzi

Ustalenia muszą być powtarzalne: inny biegły, używając zweryfikowanych narzędzi i pracując na tych samych dowodach, powinien dojść do tego samego wniosku.

Dlatego laboratoria używają sprawdzonych narzędzi kontrolowanych wersjami (w miarę możliwości przetestowanych przez NIST CFTT) i dokumentują ich wersje. Niestandardowe lub niezweryfikowane skrypty podważają możliwość obrony ustaleń.

Stacja robocza do informatyki śledczej

Dedykowana, odizolowana stacja robocza zapobiega zanieczyszczeniu krzyżowemu i przypadkowemu wyciekowi dowodów do sieci.

  • Odłączona od sieci lub ściśle chroniona zaporą sieciową
  • Sterylizowane (wymazane + zweryfikowane) nośniki docelowe na potrzeby obrazów
  • Zweryfikowany zestaw narzędzi (Autopsy, Sleuth Kit, Volatility, Wireshark)
  • Dostęp rejestrowany
# Wipe and verify a target drive before storing an image on it
shred -vzn 1 /dev/sdc          # overwrite once with zeros
sha256sum /dev/sdc            # baseline of sterilized media

Integralność dowodów w czasie

Integralność musi być możliwa do udowodnienia nie tylko podczas pozyskiwania, lecz przez cały okres przechowywania. Należy ponownie obliczać hash okresowo i po każdym transferze, porównując go z wartością bazową z pozyskiwania.

  • Plomby zabezpieczające przed naruszeniem na nośnikach fizycznych
  • Przechowywanie dowodów z kontrolą dostępu i rejestrowaniem operacji
  • Zarejestrowany hash przy każdym przekazaniu w łańcuchu dowodowym

Jeśli późniejszy hash różni się od oryginalnego, materiał dowodowy uznaje się za naruszony, a jego ustalenia są kwestionowane.

# Re-verify a stored image against its acquisition baseline
echo 'a3f1...9c2e  evidence.dd' | sha256sum -c -
# evidence.dd: OK   -> integrity intact

Szybki test

Proszę sprawdzić zrozumienie kolejności pozyskiwania.

Podsumowanie

Omówiono podstawy rzetelnej informatyki śledczej:

  • Kolejność ulotności określa kolejność pozyskiwania
  • Łańcuch dowodowy dokumentuje każde przekazanie
  • Haszowanie (SHA-256) potwierdza integralność
  • Blokady zapisu chronią oryginały
  • Zawsze należy pracować na zweryfikowanych kopiach
  • Dokumentacja, zakres prawny i powtarzalność zapewniają dopuszczalność dowodów

Następnie: przełożenie tych zasad na tworzenie rzeczywistych obrazów dysków i odzyskiwanie artefaktów.

Często zadawane pytania

Czy lekcja „Podstawy informatyki śledczej i łańcuch dowodowy” jest bezpłatna?

Tak — pełny tekst „Podstawy informatyki śledczej i łańcuch dowodowy” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Podstawy informatyki śledczej i łańcuch dowodowy”?

Prawidłowe postępowanie z dowodami Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.

Ile czasu zajmuje lekcja „Podstawy informatyki śledczej i łańcuch dowodowy”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Podstawy informatyki śledczej i łańcuch dowodowy
  2. Obrazowanie dysków i analiza systemu plików
  3. Informatyka śledcza sieci z PCAP
  4. Analiza osi czasu i raportowanie
← Powrót do Cyber Security Academy