การรวบรวมหลักฐานและสายการครอบครอง
เรียนรู้การรวบรวมหลักฐานตามหลักนิติวิทยาศาสตร์ การทำแฮช และการรักษาสายการครอบครอง
การรวบรวมหลักฐานและสายการครอบครอง เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
เหตุใดหลักฐานจึงสำคัญ
หลักฐานดิจิทัลที่รวบรวมระหว่างการตอบสนองต่อเหตุการณ์อาจถูกนำไปใช้ในกระบวนการทางกฎหมาย การดำเนินการด้าน HR หรือการทบทวนตามกฎระเบียบ ต้องรวบรวม รักษา และจัดทำเอกสารหลักฐานตามขั้นตอนที่เหมาะสม เพื่อคงไว้ซึ่งความสามารถในการรับฟังเป็นหลักฐานและความถูกต้องสมบูรณ์
ประเภทของหลักฐานดิจิทัล
หมวดหมู่ของหลักฐาน:
- ข้อมูลสูญหายง่าย: เนื้อหาใน RAM กระบวนการที่กำลังทำงาน การเชื่อมต่อเครือข่าย — สูญหายเมื่อเริ่มระบบใหม่
- ข้อมูลไม่สูญหายง่าย: อิมเมจดิสก์ ไฟล์บันทึกข้อมูล ระเบียนฐานข้อมูล
- เครือข่าย: ข้อมูลจับแพ็กเก็ต ระเบียน NetFlow
- แอปพลิเคชัน: บันทึกการเข้าถึง บันทึกการตรวจสอบ อีเมล
เก็บหลักฐานที่สูญหายง่ายก่อน
รวบรวมข้อมูลที่สูญหายง่ายก่อนปิดระบบ:
# Memory dump (Linux):
dd if=/dev/mem of=/external/memory.raw
# Or use LiME kernel module for accurate acquisition
# Running processes:
ps aux > /external/processes.txt
netstat -anp > /external/connections.txt
lsof > /external/open_files.txtการสร้างอิมเมจดิสก์
สร้างอิมเมจนิติวิทยาศาสตร์ดิจิทัล (สำเนาทีละบิต) ของสื่อจัดเก็บข้อมูล ใช้อุปกรณ์ป้องกันการเขียนเพื่อป้องกันการแก้ไขต้นฉบับ ตรวจสอบด้วยค่าแฮช:
dd if=/dev/sda of=/external/disk.img bs=4M
sha256sum /dev/sda > /external/disk.sha256
sha256sum /external/disk.img
# Hashes must match — proves image integrityอุปกรณ์ป้องกันการเขียน
อุปกรณ์ป้องกันการเขียน คืออุปกรณ์ฮาร์ดแวร์หรือซอฟต์แวร์ที่ป้องกันการเขียนข้อมูลใด ๆ ลงในสื่อหลักฐานระหว่างการสร้างอิมเมจ หากไม่มีอุปกรณ์ป้องกันการเขียน กระบวนการสร้างอิมเมจเองอาจแก้ไขเวลาการเข้าถึงหรือข้อมูลเมตาอื่น ๆ และทำให้หลักฐานปนเปื้อน
สายการครอบครองหลักฐาน
สายการครอบครองหลักฐาน จัดทำเอกสารเกี่ยวกับบุคคลทุกคนที่จัดการกับหลักฐาน รวมถึงเวลาและเหตุผล โดยประกอบด้วย:
- รหัสระบุและคำอธิบายหลักฐาน
- วันที่และเวลาที่รวบรวม
- ผู้รวบรวม (ชื่อและลายเซ็น)
- สถานที่จัดเก็บ
- บันทึกการโอนย้าย (ใครเป็นผู้รับและเมื่อใด)
การเก็บรักษาหลักฐาน
การเก็บรักษาหลักฐาน:
- เก็บต้นฉบับไว้ในถุงหลักฐานที่ปิดผนึกและติดฉลาก
- ดำเนินงานกับสำเนาที่ตรวจสอบแล้วเท่านั้น
- จัดเก็บในสถานที่ปลอดภัยที่ควบคุมการเข้าถึง
- จัดทำเอกสารค่าแฮชเพื่อยืนยันความถูกต้องสมบูรณ์
- ห้ามดำเนินงานจากสื่อต้นฉบับที่เป็นหลักฐาน
การเก็บรักษาบันทึกข้อมูล
บันทึกข้อมูลมักเป็นหลักฐานที่มีค่ามากที่สุด ควรเก็บรักษา:
# Copy system logs before rotation:
cp -r /var/log /external/logs_$(date +%Y%m%d)
# Export from SIEM: export events for affected timeframe
# Preserve firewall logs, DHCP logs, DNS query logs
# Note: logs may be deleted by attacker — check SIEM for gapsคำสั่งเก็บรักษาหลักฐานทางกฎหมาย
เมื่อคาดว่าจะมีการดำเนินคดีหรือการสอบสวนตามกฎระเบียบ ให้ออก คำสั่งเก็บรักษาหลักฐานทางกฎหมาย — คำสั่งให้เก็บรักษาระเบียนทั้งหมดที่อาจเกี่ยวข้อง คำสั่งนี้จะระงับกำหนดการเก็บรักษาข้อมูลตามปกติ การไม่เก็บรักษาอาจนำไปสู่ข้อหาทำลายหรือทำให้หลักฐานเสียหาย
เครื่องมือนิติวิทยาศาสตร์ดิจิทัล
เครื่องมือนิติวิทยาศาสตร์ดิจิทัลที่ใช้กันทั่วไป:
- Autopsy/Sleuth Kit — นิติวิทยาศาสตร์ดิสก์
- Volatility — การวิเคราะห์หน่วยความจำ
- Wireshark — การวิเคราะห์ข้อมูลจับแพ็กเก็ต
- FTK — การสร้างอิมเมจดิสก์
- SIFT — ชุดระบบนิติวิทยาศาสตร์ดิจิทัลบนพื้นฐาน Ubuntu
หลักฐานจากอุปกรณ์เคลื่อนที่
อุปกรณ์เคลื่อนที่ต้องได้รับการจัดการเป็นพิเศษ: เปิดโหมดเครื่องบินเพื่อป้องกันการล้างข้อมูลจากระยะไกล และใส่อุปกรณ์ไว้ในถุงฟาราเดย์เพื่อปิดกั้นสัญญาณ ใช้เครื่องมือนิติวิทยาศาสตร์สำหรับอุปกรณ์เคลื่อนที่ (Cellebrite, Oxygen Forensic) ที่เข้าใจระบบไฟล์ของอุปกรณ์เคลื่อนที่และโครงสร้างข้อมูลของแอป
แบบตรวจสอบสั้น ๆ: การรวบรวมหลักฐาน
เหตุใดจึงต้องรวบรวมหน่วยความจำที่สูญหายง่าย (RAM) ก่อนหลักฐานประเภทอื่น
ทบทวนบทเรียน
การรวบรวมหลักฐานต้องดำเนินการตามขั้นตอนที่เหมาะสมจึงจะสามารถรับฟังเป็นหลักฐานได้ รวบรวมข้อมูลที่สูญหายง่าย (RAM กระบวนการ และการเชื่อมต่อ) ก่อน — ข้อมูลเหล่านี้จะหายไปเมื่อเริ่มระบบใหม่ ใช้อุปกรณ์ป้องกันการเขียนสำหรับการสร้างอิมเมจดิสก์ รักษาเอกสารสายการครอบครองหลักฐาน คำนวณค่าแฮชของทุกสิ่งเพื่อพิสูจน์ความถูกต้องสมบูรณ์ คำสั่งเก็บรักษาหลักฐานทางกฎหมายจะระงับการลบข้อมูล ดำเนินงานกับสำเนาที่ตรวจสอบแล้วเท่านั้น ห้ามใช้ต้นฉบับ
คำถามที่พบบ่อย
บทเรียน “การรวบรวมหลักฐานและสายการครอบครอง” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การรวบรวมหลักฐานและสายการครอบครอง” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การรวบรวมหลักฐานและสายการครอบครอง”
เรียนรู้การรวบรวมหลักฐานตามหลักนิติวิทยาศาสตร์ การทำแฮช และการรักษาสายการครอบครอง คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน
บทเรียน “การรวบรวมหลักฐานและสายการครอบครอง” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- วงจรชีวิต IR: เตรียมการ ระบุ และควบคุม
- การรวบรวมหลักฐานและสายการครอบครอง
- กำจัดภัย กู้คืน และบทเรียนที่ได้รับ
- การเขียนรายงานเหตุการณ์