A digitális forenzika kivizsgálja, hogy mi történt egy biztonsági incidens után. A nyomozók lemezekről, memóriából, hálózati naplókból és mobileszközökről gyűjtenek bizonyítékokat. Gondosan megőrzik azokat, hogy azok megállják a helyüket a bíróságon. A munka részben technikai, részben eljárási jellegű. Egyetlen rosszul végrehajtott lépés is érvénytelenné teheti a bizonyítékokat. A felügyeleti lánc, az írásblokkolók és a hash-ellenőrzés bevett gyakorlat.
A nyomozás kérdésekre válaszol. Hogyan jutott be a támadó? Mihez férhetett hozzá? Mennyi ideig tartózkodott bent? Kiszivárogtattak adatokat? A válaszok alakítják a válaszlépéseket és a jogi stratégiát. A forenzika is támogatja az incidensekre adott válaszlépéseket. A támadás megértése segít megfékezni azt és megelőzni az ismétlődést. Az eszközök a kereskedelmi forgalomban kapható csomagoktól, mint az EnCase és az FTK, a nyílt forráskódú opciókig, mint az Autopsy és a Volatility, terjednek. A memória-forenzika különösen értékes, mivel a rosszindulatú programok gyakran csak a RAM-ban élnek, és nem hagynak nyomot a lemezen. A mobil forenzika saját specialitás, a titkosított eszközök és a felhőalapú biztonsági mentések pedig tovább növelik a bonyolultságot. A terület mindig lemarad. Az új eszközök, az új operációs rendszerek és az új titkosítási sémák új kihívásokat teremtenek. A nyomozók alkalmazkodnak.
Kriminalisztikai bizonyítékok forrásai
- Lemezképek – fájlok, törölt adatok és összetevők
- Memóriakiírások — futó folyamatok és rosszindulatú programok a RAM-ban
- Hálózati naplók – forgalmi minták és kapcsolatok
- Mobileszközök – üzenetek, alkalmazások és helyadatok
A forenzika nem csak a bűnözők elfogásáról szól. Arról is szól, hogy megértsük, mi történt, hogy ne fordulhasson elő újra.
Comments
No comments yet. Be the first to share a thought.
Leave a comment