Bevarande av bevis och beviskedja
Lär dig bevara digitala bevis korrekt under en säkerhetsincident, så att de förblir intakta, verifierbara och användbara i en utredning eller rättslig process.
Bevarande av bevis och beviskedja är en gratis lektion i Handbok för felsökning i produktion och incidenthantering på CoddyKit. Detta är lektion 4 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för Handbok för felsökning i produktion och incidenthantering, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Handbok för felsökning i produktion och incidenthantering innehåller totalt 4 lektioner.
Varför bevis hanteras med omsorg
Under ett dataintrång är instinkten att åtgärda problemet och gå vidare. Men om bevis har ändrats eller gått förlorade kan ni inte bevisa vad som hände, och ett eventuellt rättsfall faller samman.
Den här lektionen handlar om att bevara bevis med en dokumenterat obruten beviskedja.
Flyktighetsordning
Vissa bevis försvinner snabbare än andra. Samla in de mest flyktiga först.
- CPU-register och cache
- RAM och körande processer
- Nätverksanslutningar
- Filer på disk
- Säkerhetskopior och loggar (mest beständiga)
Kontaminera inte brottsplatsen
Varje kommando ni kör ändrar systemet. Undvik att starta om en komprometterad värd (RAM går förlorat) och föredra verktyg för skrivskyddad insamling. Dokumentera varje åtgärd ni vidtar så att utredare kan skilja angriparens aktivitet från den svarande personalens.
Skapa forensiska avbildningar
Arbeta från en bit-för-bit-kopia, aldrig från originalet. Avbilda hela disken och, när det är möjligt, även minnet, så att analysen aldrig rör källan.
dd if=/dev/sda of=/evidence/host01.img bs=4M conv=noerror,syncHashning för integritet
En kryptografisk hash bevisar att avbildningen inte har ändrats. Registrera den när insamlingen görs; senare kan vem som helst beräkna hashen igen för att verifiera integriteten.
sha256sum /evidence/host01.img > host01.img.sha256Vad en beviskedja är
En beviskedja är en obruten, dokumenterad redogörelse för vem som hanterade beviset, när, varför och hur det lagrades. En enda odokumenterad lucka kan göra beviset otillåtligt.
Dokumentera överlämningar
Logga varje överföring med tidsstämpel, person och syfte. Håll loggen skrivskyddad för ändringar.
2026-05-31 14:02 | A.Yilmaz | collected disk image from host01
2026-05-31 15:10 | A.Yilmaz -> B.Kaya | handed to analysis, sealedSäker lagring
Lagra bevis med begränsad åtkomst, kryptering i vila och skrivskydd. Begränsa vilka som får hantera dem och logga varje åtkomst. Ju färre händer, desto starkare beviskedja.
Tidsstämplar och tidssynkronisering
Forensiska tidslinjer är beroende av korrekta klockor. Registrera tidszonen, notera eventuell klockförskjutning på den berörda värden och ange en auktoritativ tidskälla så att händelser från olika system kan korreleras.
Balansera snabbhet och bevarande
Hantering och bevarande av bevis kan stå i konflikt: att koppla bort en värd stoppar angriparen men gör att det aktuella tillståndet går förlorat. Kompromissen är att först samla in flyktiga data (minne och anslutningar) och sedan isolera värden.
Ett arbetsflöde för bevis
Så här gör ni när ni upptäcker ett dataintrång:
- Samla in flyktiga data i flyktighetsordning
- Avbilda diskar skrivskyddat och beräkna hashvärden
- Påbörja omedelbart en logg över beviskedjan
- Lagra säkert med begränsad åtkomst
- Fortsätt därefter med hanteringen
Snabbtest
Testa vad du har förstått om bevarandet av bevis.
Sammanfattning
Du har lärt dig att bevara digitala bevis på rätt sätt.
- Samla in efter flyktighetsordning och undvik kontaminering
- Skapa skrivskyddade avbildningar och beräkna hashvärden för integritet
- Upprätthåll en obruten beviskedja
- Lagra säkert och balansera snabbhet mot bevarande
Lär dig Handbok för felsökning i produktion och incidenthantering med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 12
- Lektioner
- 48
Vanliga frågor
Är lektionen ”Bevarande av bevis och beviskedja” gratis?
Ja – du kan läsa vilka 3 lektioner som helst i lärvägen Handbok för felsökning i produktion och incidenthantering, inklusive ”Bevarande av bevis och beviskedja”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i Handbok för felsökning i produktion och incidenthantering innehåller totalt 4 lektioner.
Vad lär jag mig i ”Bevarande av bevis och beviskedja”?
Lär dig bevara digitala bevis korrekt under en säkerhetsincident, så att de förblir intakta, verifierbara och användbara i en utredning eller rättslig process. Ni övar på Handbok för felsökning i produktion och incidenthantering med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Handbok för felsökning i produktion och incidenthantering?
Du behöver inga förkunskaper. Utbildningen i Handbok för felsökning i produktion och incidenthantering på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 4 av 4.
Hur lång tid tar lektionen ”Bevarande av bevis och beviskedja”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Handbok för felsökning i produktion och incidenthantering-lektionen?
Ja. Varje Handbok för felsökning i produktion och incidenthantering-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Identifiera säkerhetsintrång och indikatorer
- Grundläggande digital forensik
- Strategier för begränsning och eliminering
- Bevarande av bevis och beviskedja