Criminalistica digitală investighează ce s-a întâmplat după un incident de securitate. Anchetatorii colectează dovezi de pe discuri, memorie, jurnale de rețea și dispozitive mobile. Le păstrează cu grijă, astfel încât să reziste în instanță. Munca este parțial tehnică, parțial procedurală. Un singur pas gestionat greșit poate face ca probele să fie inadmisibile. Lanțul de custodie, blocanții de scriere și verificarea hash sunt practici standard.
Investigația răspunde la întrebări. Cum a intrat atacatorul? La ce a accesat? Cât timp a stat înăuntru? A exfiltrat date? Răspunsurile modelează răspunsul și strategia legală. Criminalistica sprijină, de asemenea, răspunsul la incidente. Înțelegerea atacului ajută la limitarea acestuia și la prevenirea recurenței. Instrumentele variază de la suite comerciale precum EnCase și FTK până la opțiuni open-source precum Autopsy și Volatility. Criminalistica memoriei este deosebit de valoroasă deoarece programele malware se află adesea doar în memoria RAM și nu lasă urme pe disc. Criminalistica mobilă este o specialitate proprie, dispozitivele criptate și backup-urile în cloud adăugând complexitate. Domeniul este mereu în urmă. Dispozitive noi, sisteme de operare noi și scheme de criptare noi creează noi provocări. Anchetatorii se adaptează.
Surse de dovezi criminalistice
- Imagini de disc — fișiere, date șterse și artefacte
- Dump-uri de memorie — procese care rulează și programe malware în RAM
- Jurnale de rețea — modele de trafic și conexiuni
- Dispozitive mobile — mesaje, aplicații și date de locație
Criminalistica nu se rezumă doar la prinderea infractorilor. Este vorba despre înțelegerea a ceea ce s-a întâmplat, astfel încât să nu se mai întâmple.
Comments
No comments yet. Be the first to share a thought.
Leave a comment