0Pricing
Cyber Security Academy · บทเรียน

พื้นฐานนิติวิทยาศาสตร์และสายการครอบครองหลักฐาน

จัดการหลักฐานอย่างถูกต้อง

พื้นฐานนิติวิทยาศาสตร์และสายการครอบครองหลักฐาน เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

นิติวิทยาศาสตร์ดิจิทัลคืออะไร

นิติวิทยาศาสตร์ดิจิทัลคือการกู้คืน เก็บรักษา และวิเคราะห์หลักฐานดิจิทัลอย่างมีระเบียบวินัย เพื่อให้ผลการตรวจสอบมีน้ำหนักเมื่อถูกตรวจสอบอย่างเข้มงวด รวมถึงในศาล

นิติวิทยาศาสตร์ดิจิทัลไม่ใช่เพียงการกู้คืนข้อมูล ข้อกำหนดสำคัญคือความสามารถในการตรวจสอบและชี้แจงได้ กล่าวคือ ต้องบันทึกการดำเนินการทุกอย่าง ทำซ้ำได้ และปราศจากอคติ

  • การระบุแหล่งหลักฐานที่เกี่ยวข้อง
  • การเก็บรักษาโดยไม่แก้ไขข้อมูล
  • การวิเคราะห์ด้วยวิธีการที่ผ่านการตรวจสอบแล้ว
  • การนำเสนอในรายงานที่ชัดเจนและทำซ้ำได้

ลำดับความผันผวนของข้อมูล

เมื่อตอบสนองต่อเหตุการณ์ที่กำลังเกิดขึ้น ให้เก็บหลักฐานจากแหล่งที่สูญหายได้ง่ายที่สุดไปหาแหล่งที่สูญหายได้ยากที่สุด ข้อมูลที่หายไปเร็วที่สุดต้องเก็บก่อน

  • รีจิสเตอร์และแคชของ CPU
  • ตารางเส้นทาง แคช ARP รายการกระบวนการ และการเชื่อมต่อเครือข่าย
  • RAM (หน่วยความจำ)
  • ระบบไฟล์ชั่วคราว
  • ดิสก์
  • การบันทึกข้อมูลจากระยะไกลและสื่อเก็บถาวร

RFC 3227 กำหนดหลักการนี้ไว้ หากดึงอิมเมจดิสก์เร็วเกินไป คุณจะสูญเสียร่องรอยใน RAM ที่เกิดขึ้นขณะทำงานไปตลอดกาล

ลำดับการครอบครองหลักฐาน

ลำดับการครอบครองหลักฐานคือบันทึกตามลำดับเวลาที่จัดทำไว้ ซึ่งแสดงว่าใครเป็นผู้จัดการหลักฐาน เมื่อใด ด้วยเหตุผลใด และดำเนินการอะไรกับหลักฐาน

ช่องว่างเพียงจุดเดียวอาจทำให้ศาลไม่รับหลักฐานนั้น ทุกครั้งที่มีการส่งต่อจะต้องมีการบันทึก

  • ใครเป็นผู้เก็บรวบรวมและรับสิ่งนั้น
  • อะไรคือสิ่งนั้น (หมายเลขประจำเครื่อง ค่าแฮช คำอธิบาย)
  • เมื่อใดที่มีการส่งมอบแต่ละครั้ง
  • ที่ใดที่จัดเก็บสิ่งนั้น
  • เหตุใดจึงมีการเปลี่ยนผู้ครอบครอง
Custody Log Entry
-----------------
Item ID:    EVD-2024-0042
Description: 1TB SATA SSD, S/N WX21A8
SHA-256:    a3f1...9c2e
Collected:  2024-06-04 09:12 UTC by J. Doe
Received:   2024-06-04 11:30 UTC by Lab Custodian (signature)
Storage:    Evidence locker 3, tamper seal #00871

การทำแฮชเพื่อความถูกต้องครบถ้วน

ค่าแฮชเข้ารหัสพิสูจน์ได้ว่าหลักฐานไม่ได้ถูกเปลี่ยนแปลง คุณจะคำนวณแฮชขณะเก็บรวบรวม แล้วคำนวณซ้ำในภายหลัง หากค่าตรงกันก็พิสูจน์ความถูกต้องครบถ้วนได้

ใช้ SHA-256 เป็นมาตรฐานสมัยใหม่ MD5 และ SHA-1 ยังคงปรากฏในเครื่องมือรุ่นเก่า แต่มีความแข็งแกร่งต่อการชนกันต่ำ ห้องปฏิบัติการหลายแห่งจึงบันทึกค่าทั้งสองแบบเพื่อการตรวจสอบข้ามกัน

# Hash a source device before imaging
sha256sum /dev/sdb

# Hash the resulting image and compare
sha256sum evidence.dd

# Verify two hashes match exactly
diff <(sha256sum source.dd | awk '{print $1}') \
     <(sha256sum copy.dd   | awk '{print $1}')

อุปกรณ์ป้องกันการเขียน

อุปกรณ์ป้องกันการเขียนจะอยู่ระหว่างผู้ตรวจสอบกับไดรฟ์หลักฐาน โดยอนุญาตให้อ่านข้อมูลได้ แต่ปฏิเสธการเขียนทั้งในระดับกายภาพหรือเชิงตรรกะ วิธีนี้รับประกันว่าต้นฉบับจะไม่ถูกแก้ไขระหว่างการเก็บรวบรวม

  • อุปกรณ์ป้องกันการเขียนแบบฮาร์ดแวร์เป็นอุปกรณ์คั่นกลาง และเป็นตัวเลือกที่ต้องการสำหรับงานที่เกี่ยวข้องกับศาล
  • อุปกรณ์ป้องกันการเขียนแบบซอฟต์แวร์จะกำหนดให้ OS เมาต์แบบอ่านอย่างเดียว

แม้แต่การเมาต์ไดรฟ์ตามปกติก็อาจทำให้เวลาการเข้าถึงเปลี่ยนแปลงได้ ดังนั้นจึงต้องใช้อุปกรณ์ป้องกันการเขียนกับสื่อต้นฉบับ

# Linux software read-only mount (still prefer a hardware blocker)
blockdev --setro /dev/sdb
mount -o ro,noexec,noload /dev/sdb1 /mnt/evidence

# Confirm read-only state
blockdev --getro /dev/sdb   # 1 = read-only

ทำงานกับสำเนา ไม่ใช่ต้นฉบับ

กฎทองคือ วิเคราะห์สำเนาที่ตรวจสอบแล้ว และเก็บรักษาต้นฉบับไว้ ต้นฉบับควรเก็บไว้ในที่จัดเก็บหลักฐานและแตะต้องให้น้อยที่สุด

แนวปฏิบัติที่ดีที่สุดคือทำสำเนาอย่างน้อยสองชุด ได้แก่ อิมเมจสำหรับวิเคราะห์หนึ่งชุด และสำเนาหลักสำหรับเก็บถาวรอีกหนึ่งชุดโดยไม่แตะต้อง ทั้งสองชุดต้องมีค่าแฮชตรงกับแหล่งต้นฉบับ

เอกสารและบันทึก

บันทึกที่จัดทำขณะปฏิบัติงานก็เป็นหลักฐานเช่นกัน ให้บันทึกการดำเนินการขณะที่กำลังทำ ไม่ใช่เขียนจากความทรงจำภายหลัง

  • ประทับเวลาให้ทุกการดำเนินการ (ใช้ UTC เพื่อหลีกเลี่ยงความกำกวม)
  • ถ่ายภาพสถานที่เกิดเหตุและสถานะของอุปกรณ์
  • จดชื่อและรุ่นของเครื่องมือ
  • บันทึกความผิดปกติหรือข้อผิดพลาด

หากไม่ได้เขียนบันทึกไว้ ในศาลก็แทบถือว่าเหตุการณ์นั้นไม่เคยเกิดขึ้น

อำนาจตามกฎหมายและขอบเขต

ก่อนแตะต้องสิ่งใด ให้ยืนยันอำนาจตามกฎหมายก่อน เช่น หมายค้น ความยินยอม การอนุมัติภายใน หรือระเบียบที่ใช้บังคับ การเกินขอบเขตอาจทำให้หลักฐานของทั้งคดีเสื่อมความน่าเชื่อถือ และทำให้ผู้ตรวจสอบต้องรับผิด

งานนิติวิทยาศาสตร์อยู่ภายใต้เขตอำนาจตามกฎหมาย ข้อมูลข้ามพรมแดน ความคาดหวังด้านความเป็นส่วนตัวของพนักงาน และกฎหมายคุ้มครองข้อมูล (GDPR, KVKK) ล้วนจำกัดทั้งสิ่งที่คุณเก็บรวบรวมได้และวิธีการเก็บรวบรวม

ความสามารถในการทำซ้ำและการตรวจสอบเครื่องมือ

ผลการตรวจสอบต้องทำซ้ำได้ กล่าวคือ ผู้ตรวจสอบคนอื่นที่ใช้เครื่องมือผ่านการตรวจสอบแล้วกับหลักฐานเดียวกันควรได้ข้อสรุปเดียวกัน

ด้วยเหตุนี้ ห้องปฏิบัติการจึงใช้เครื่องมือที่ผ่านการตรวจสอบว่าใช้ได้จริงและควบคุมเวอร์ชัน (ผ่านการทดสอบด้วย NIST CFTT เมื่อทำได้) พร้อมบันทึกเวอร์ชันของเครื่องมือ สคริปต์ที่สร้างเองหรือไม่ได้ผ่านการตรวจสอบจะบั่นทอนความสามารถในการชี้แจงผลการตรวจสอบ

เวิร์กสเตชันสำหรับงานนิติวิทยาศาสตร์ดิจิทัล

เวิร์กสเตชันที่จัดไว้โดยเฉพาะและแยกออกจากระบบอื่นช่วยป้องกันการปนเปื้อนข้ามและการรั่วไหลของหลักฐานผ่านเครือข่ายโดยไม่ตั้งใจ

  • แยกขาดจากเครือข่าย หรือมีไฟร์วอลล์ที่รัดกุมอย่างยิ่ง
  • สื่อปลายทางสำหรับสร้างอิมเมจผ่านการทำให้ปลอดข้อมูล (ล้างข้อมูลแล้ว + ตรวจสอบยืนยันแล้ว)
  • ชุดเครื่องมือที่ผ่านการตรวจสอบความถูกต้อง (Autopsy, Sleuth Kit, Volatility, Wireshark)
  • บันทึกการเข้าถึง
# Wipe and verify a target drive before storing an image on it
shred -vzn 1 /dev/sdc          # overwrite once with zeros
sha256sum /dev/sdc            # baseline of sterilized media

ความถูกต้องสมบูรณ์ของหลักฐานตลอดเวลา

ต้องพิสูจน์ความถูกต้องสมบูรณ์ได้ ไม่ใช่แค่ตอนเก็บหลักฐาน แต่ตลอดช่วงการจัดเก็บด้วย คำนวณค่าแฮชใหม่เป็นระยะและหลังการถ่ายโอนทุกครั้ง แล้วเปรียบเทียบกับค่าอ้างอิงขณะเก็บหลักฐาน

  • ซีลป้องกันการแกะบนสื่อจริง
  • พื้นที่จัดเก็บหลักฐานที่ควบคุมการเข้าถึงและมีการบันทึก
  • บันทึกค่าแฮชเมื่อมีการส่งมอบการครอบครองแต่ละครั้ง

หากค่าแฮชในภายหลังแตกต่างจากต้นฉบับ จะถือว่าหลักฐานถูกทำให้เสียหายและข้อค้นพบเกี่ยวกับหลักฐานนั้นจะถูกโต้แย้ง

# Re-verify a stored image against its acquisition baseline
echo 'a3f1...9c2e  evidence.dd' | sha256sum -c -
# evidence.dd: OK   -> integrity intact

ตรวจสอบความเข้าใจ

ทดสอบความเข้าใจเกี่ยวกับลำดับการเก็บหลักฐาน

สรุปทบทวน

คุณได้เรียนรู้พื้นฐานของงานนิติวิทยาศาสตร์ดิจิทัลที่สามารถชี้แจงตรวจสอบได้ดังนี้:

  • ลำดับความผันผวน เป็นตัวกำหนดลำดับการเก็บหลักฐาน
  • ห่วงโซ่การครอบครองหลักฐาน บันทึกการส่งมอบทุกครั้ง
  • การแฮช (SHA-256) พิสูจน์ความถูกต้องสมบูรณ์
  • อุปกรณ์ป้องกันการเขียน ปกป้องต้นฉบับ
  • ทำงานกับ สำเนาที่ตรวจสอบยืนยันแล้ว เสมอ
  • เอกสาร ขอบเขตทางกฎหมาย และความสามารถในการทำซ้ำ ทำให้หลักฐานรับฟังได้

ถัดไป: เปลี่ยนหลักการเหล่านี้ให้เป็นอิมเมจดิสก์จริงและการกู้คืนร่องรอยหลักฐาน

คำถามที่พบบ่อย

บทเรียน “พื้นฐานนิติวิทยาศาสตร์และสายการครอบครองหลักฐาน” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “พื้นฐานนิติวิทยาศาสตร์และสายการครอบครองหลักฐาน” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “พื้นฐานนิติวิทยาศาสตร์และสายการครอบครองหลักฐาน”

จัดการหลักฐานอย่างถูกต้อง คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “พื้นฐานนิติวิทยาศาสตร์และสายการครอบครองหลักฐาน” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. พื้นฐานนิติวิทยาศาสตร์และสายการครอบครองหลักฐาน
  2. การสร้างอิมเมจดิสก์และการวิเคราะห์ระบบไฟล์
  3. นิติวิทยาศาสตร์เครือข่ายด้วย PCAP
  4. การวิเคราะห์ไทม์ไลน์และการรายงาน
← กลับไปที่ Cyber Security Academy