0Pricing
Cyber Security Academy · บทเรียน

การรวบรวมหลักฐานและสายการครอบครอง

เรียนรู้การรวบรวมหลักฐานตามหลักนิติวิทยาศาสตร์ การทำแฮช และการรักษาสายการครอบครอง

การรวบรวมหลักฐานและสายการครอบครอง เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

เหตุใดหลักฐานจึงสำคัญ

หลักฐานดิจิทัลที่รวบรวมระหว่างการตอบสนองต่อเหตุการณ์อาจถูกนำไปใช้ในกระบวนการทางกฎหมาย การดำเนินการด้าน HR หรือการทบทวนตามกฎระเบียบ ต้องรวบรวม รักษา และจัดทำเอกสารหลักฐานตามขั้นตอนที่เหมาะสม เพื่อคงไว้ซึ่งความสามารถในการรับฟังเป็นหลักฐานและความถูกต้องสมบูรณ์

ประเภทของหลักฐานดิจิทัล

หมวดหมู่ของหลักฐาน:

  • ข้อมูลสูญหายง่าย: เนื้อหาใน RAM กระบวนการที่กำลังทำงาน การเชื่อมต่อเครือข่าย — สูญหายเมื่อเริ่มระบบใหม่
  • ข้อมูลไม่สูญหายง่าย: อิมเมจดิสก์ ไฟล์บันทึกข้อมูล ระเบียนฐานข้อมูล
  • เครือข่าย: ข้อมูลจับแพ็กเก็ต ระเบียน NetFlow
  • แอปพลิเคชัน: บันทึกการเข้าถึง บันทึกการตรวจสอบ อีเมล

เก็บหลักฐานที่สูญหายง่ายก่อน

รวบรวมข้อมูลที่สูญหายง่ายก่อนปิดระบบ:

# Memory dump (Linux):
dd if=/dev/mem of=/external/memory.raw
# Or use LiME kernel module for accurate acquisition

# Running processes:
ps aux > /external/processes.txt
netstat -anp > /external/connections.txt
lsof > /external/open_files.txt

การสร้างอิมเมจดิสก์

สร้างอิมเมจนิติวิทยาศาสตร์ดิจิทัล (สำเนาทีละบิต) ของสื่อจัดเก็บข้อมูล ใช้อุปกรณ์ป้องกันการเขียนเพื่อป้องกันการแก้ไขต้นฉบับ ตรวจสอบด้วยค่าแฮช:

dd if=/dev/sda of=/external/disk.img bs=4M
sha256sum /dev/sda > /external/disk.sha256
sha256sum /external/disk.img
# Hashes must match — proves image integrity

อุปกรณ์ป้องกันการเขียน

อุปกรณ์ป้องกันการเขียน คืออุปกรณ์ฮาร์ดแวร์หรือซอฟต์แวร์ที่ป้องกันการเขียนข้อมูลใด ๆ ลงในสื่อหลักฐานระหว่างการสร้างอิมเมจ หากไม่มีอุปกรณ์ป้องกันการเขียน กระบวนการสร้างอิมเมจเองอาจแก้ไขเวลาการเข้าถึงหรือข้อมูลเมตาอื่น ๆ และทำให้หลักฐานปนเปื้อน

สายการครอบครองหลักฐาน

สายการครอบครองหลักฐาน จัดทำเอกสารเกี่ยวกับบุคคลทุกคนที่จัดการกับหลักฐาน รวมถึงเวลาและเหตุผล โดยประกอบด้วย:

  • รหัสระบุและคำอธิบายหลักฐาน
  • วันที่และเวลาที่รวบรวม
  • ผู้รวบรวม (ชื่อและลายเซ็น)
  • สถานที่จัดเก็บ
  • บันทึกการโอนย้าย (ใครเป็นผู้รับและเมื่อใด)

การเก็บรักษาหลักฐาน

การเก็บรักษาหลักฐาน:

  • เก็บต้นฉบับไว้ในถุงหลักฐานที่ปิดผนึกและติดฉลาก
  • ดำเนินงานกับสำเนาที่ตรวจสอบแล้วเท่านั้น
  • จัดเก็บในสถานที่ปลอดภัยที่ควบคุมการเข้าถึง
  • จัดทำเอกสารค่าแฮชเพื่อยืนยันความถูกต้องสมบูรณ์
  • ห้ามดำเนินงานจากสื่อต้นฉบับที่เป็นหลักฐาน

การเก็บรักษาบันทึกข้อมูล

บันทึกข้อมูลมักเป็นหลักฐานที่มีค่ามากที่สุด ควรเก็บรักษา:

# Copy system logs before rotation:
cp -r /var/log /external/logs_$(date +%Y%m%d)
# Export from SIEM: export events for affected timeframe
# Preserve firewall logs, DHCP logs, DNS query logs
# Note: logs may be deleted by attacker — check SIEM for gaps

คำสั่งเก็บรักษาหลักฐานทางกฎหมาย

เมื่อคาดว่าจะมีการดำเนินคดีหรือการสอบสวนตามกฎระเบียบ ให้ออก คำสั่งเก็บรักษาหลักฐานทางกฎหมาย — คำสั่งให้เก็บรักษาระเบียนทั้งหมดที่อาจเกี่ยวข้อง คำสั่งนี้จะระงับกำหนดการเก็บรักษาข้อมูลตามปกติ การไม่เก็บรักษาอาจนำไปสู่ข้อหาทำลายหรือทำให้หลักฐานเสียหาย

เครื่องมือนิติวิทยาศาสตร์ดิจิทัล

เครื่องมือนิติวิทยาศาสตร์ดิจิทัลที่ใช้กันทั่วไป:

  • Autopsy/Sleuth Kit — นิติวิทยาศาสตร์ดิสก์
  • Volatility — การวิเคราะห์หน่วยความจำ
  • Wireshark — การวิเคราะห์ข้อมูลจับแพ็กเก็ต
  • FTK — การสร้างอิมเมจดิสก์
  • SIFT — ชุดระบบนิติวิทยาศาสตร์ดิจิทัลบนพื้นฐาน Ubuntu

หลักฐานจากอุปกรณ์เคลื่อนที่

อุปกรณ์เคลื่อนที่ต้องได้รับการจัดการเป็นพิเศษ: เปิดโหมดเครื่องบินเพื่อป้องกันการล้างข้อมูลจากระยะไกล และใส่อุปกรณ์ไว้ในถุงฟาราเดย์เพื่อปิดกั้นสัญญาณ ใช้เครื่องมือนิติวิทยาศาสตร์สำหรับอุปกรณ์เคลื่อนที่ (Cellebrite, Oxygen Forensic) ที่เข้าใจระบบไฟล์ของอุปกรณ์เคลื่อนที่และโครงสร้างข้อมูลของแอป

แบบตรวจสอบสั้น ๆ: การรวบรวมหลักฐาน

เหตุใดจึงต้องรวบรวมหน่วยความจำที่สูญหายง่าย (RAM) ก่อนหลักฐานประเภทอื่น

ทบทวนบทเรียน

การรวบรวมหลักฐานต้องดำเนินการตามขั้นตอนที่เหมาะสมจึงจะสามารถรับฟังเป็นหลักฐานได้ รวบรวมข้อมูลที่สูญหายง่าย (RAM กระบวนการ และการเชื่อมต่อ) ก่อน — ข้อมูลเหล่านี้จะหายไปเมื่อเริ่มระบบใหม่ ใช้อุปกรณ์ป้องกันการเขียนสำหรับการสร้างอิมเมจดิสก์ รักษาเอกสารสายการครอบครองหลักฐาน คำนวณค่าแฮชของทุกสิ่งเพื่อพิสูจน์ความถูกต้องสมบูรณ์ คำสั่งเก็บรักษาหลักฐานทางกฎหมายจะระงับการลบข้อมูล ดำเนินงานกับสำเนาที่ตรวจสอบแล้วเท่านั้น ห้ามใช้ต้นฉบับ

คำถามที่พบบ่อย

บทเรียน “การรวบรวมหลักฐานและสายการครอบครอง” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การรวบรวมหลักฐานและสายการครอบครอง” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การรวบรวมหลักฐานและสายการครอบครอง”

เรียนรู้การรวบรวมหลักฐานตามหลักนิติวิทยาศาสตร์ การทำแฮช และการรักษาสายการครอบครอง คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน

บทเรียน “การรวบรวมหลักฐานและสายการครอบครอง” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. วงจรชีวิต IR: เตรียมการ ระบุ และควบคุม
  2. การรวบรวมหลักฐานและสายการครอบครอง
  3. กำจัดภัย กู้คืน และบทเรียนที่ได้รับ
  4. การเขียนรายงานเหตุการณ์
← กลับไปที่ Cyber Security Academy