Η ψηφιακή εγκληματολογία διερευνά τι συνέβη μετά από ένα περιστατικό ασφαλείας. Οι ερευνητές συλλέγουν αποδεικτικά στοιχεία από δίσκους, μνήμη, αρχεία καταγραφής δικτύου και κινητές συσκευές. Τα διατηρούν προσεκτικά, ώστε να αντέχουν στο δικαστήριο. Η εργασία είναι εν μέρει τεχνική και εν μέρει διαδικαστική. Ένα μόνο βήμα που δεν τυγχάνει σωστής διαχείρισης μπορεί να καταστήσει τα αποδεικτικά στοιχεία μη παραδεκτά. Η αλυσίδα επιτήρησης, οι αποκλεισμοί εγγραφής και η επαλήθευση κατακερματισμού αποτελούν συνήθη πρακτική.
Η έρευνα απαντά σε ερωτήσεις. Πώς εισήλθε ο εισβολέας; Σε τι είχε πρόσβαση; Πόσο καιρό παρέμεινε μέσα; Έκλεψε δεδομένα; Οι απαντήσεις διαμορφώνουν την αντίδραση και τη νομική στρατηγική. Η εγκληματολογία υποστηρίζει επίσης την αντίδραση σε περιστατικά. Η κατανόηση της επίθεσης βοηθά στον περιορισμό της και στην πρόληψη της επανεμφάνισής της. Τα εργαλεία κυμαίνονται από εμπορικές σουίτες όπως το EnCase και το FTK έως επιλογές ανοιχτού κώδικα όπως το Autopsy και το Volatility. Η εγκληματολογία μνήμης είναι ιδιαίτερα πολύτιμη επειδή το κακόβουλο λογισμικό συχνά βρίσκεται μόνο στη μνήμη RAM και δεν αφήνει ίχνη στον δίσκο. Η εγκληματολογία για κινητά είναι η δική της ειδικότητα, με κρυπτογραφημένες συσκευές και αντίγραφα ασφαλείας στο cloud να προσθέτουν πολυπλοκότητα. Ο τομέας μένει πάντα πίσω. Νέες συσκευές, νέα λειτουργικά συστήματα και νέα σχήματα κρυπτογράφησης δημιουργούν νέες προκλήσεις. Οι ερευνητές προσαρμόζονται.
Πηγές εγκληματολογικών στοιχείων
- Εικόνες δίσκου — αρχεία, διαγραμμένα δεδομένα και αντικείμενα
- Αποτυπώματα μνήμης — εκτέλεση διεργασιών και κακόβουλο λογισμικό στη μνήμη RAM
- Αρχεία καταγραφής δικτύου — μοτίβα κυκλοφορίας και συνδέσεις
- Κινητές συσκευές — μηνύματα, εφαρμογές και δεδομένα τοποθεσίας
Η εγκληματολογία δεν αφορά μόνο τη σύλληψη εγκληματιών. Αφορά την κατανόηση του τι συνέβη, ώστε να μην ξανασυμβεί.
Comments
No comments yet. Be the first to share a thought.
Leave a comment