שימור ראיות דיגיטליות
שימור נאות של ראיות דיגיטליות הוא חיוני לחקירות פורנזיות מוצלחות ולקבילות משפטית של ראיות בהליכים שיפוטיים.
מושג ומטרה
ראיות דיגיטליות הן מידע המאוחסן או מועבר בפורמט דיגיטלי אשר ניתן להשתמש בו כראיה בחקירות. הן כוללות קבצים, יומנים, דוא"ל, תמונות, סרטונים, נתוני רשת וכדומה.
מטרת השימור היא להבטיח שהראיות לא ישונו, ייפגעו או יושמדו, תוך שמירה על שלמותן ואותנטיות שלהן לצורך ניתוח פורנזי ושימוש משפטי.
עקרונות יסוד
שלמות: להבטיח שהראיה תישאר ללא שינוי מרגע האיסוף.
אותנטיות: לאשר שהראיה היא מה שהיא מתיימרת להיות ולא זויפה.
Chain of Custody: לתעד כל שלב בטיפול בראיה, מן האיסוף ועד ההצגה בבית המשפט.
כשירות: לבצע איסוף וניתוח באמצעות צוות מיומן ומוסמך.
ציות משפטי: לפעול לפי החוקים והתקנות החלים על איסוף ושימור ראיות.
איסוף פורנזי
זיהוי: לזהות מקורות ראיה רלוונטיים (לדוגמה, שרתים, תחנות עבודה, מכשירים ניידים, מדיה נשלפת).
רכישה: ליצור עותק פורנזי של הראיה באמצעות שיטות אשר משמרות את שלמותה (לדוגמה, הדמיית דיסק ביט אחר ביט).
Write Blockers: להשתמש בהתקני write-blocker כדי למנוע כתיבת נתונים על המדיה המקורית במהלך הרכישה.
תיעוד: לרשום את פרטי האיסוף (תאריך, שעה, מקום, אנשים מעורבים, תיאור הראיה).
גיבוב (Hashing)
חישוב גיבוב: לחשב גיבוב (לדוגמה, MD5, SHA-256) של הראיה המקורית ושל העותק הפורנזי כדי לאמת שלמות.
השוואת גיבוב: להשוות גיבובים כדי להבטיח שהעותק זהה למקור ולא שונה.
רישום גיבוב: לרשום את ערכי הגיבוב ב-chain of custody.
Chain of Custody
תיעוד מפורט: לרשום כל העברת משמורת של הראיה, כולל תאריך, שעה, אנשים מעורבים ומטרת ההעברה.
טופס משמורת: להשתמש בטופס סטנדרטי כדי לתעד את ה-chain of custody.
חתימות: לקבל חתימות מכל האנשים שמטפלים בראיה.
אחסון מאובטח: לאחסן את הראיה במקום מאובטח עם גישה מבוקרת.
כלים חיוניים
Write Blockers: התקני חומרה או תוכנה המונעים כתיבה לדיסקים.
כלי הדמיה: תוכנה ליצירת תמונות פורנזיות של דיסקים (לדוגמה, FTK Imager, EnCase).
כלי גיבוב: כלי עזר לחישוב גיבובים (לדוגמה, HashCalc, md5sum).
תוכנת ניתוח פורנזי: פלטפורמות לניתוח ראיות דיגיטליות (לדוגמה, Autopsy, Volatility).
מדיית אחסון
כוננים קשיחים: להשתמש בכוננים קשיחים חדשים ומפורמטים כדי לאחסן עותקים פורנזיים.
מדיה נשלפת: להשתמש במדיה נשלפת (לדוגמה, DVD, התקני USB) רק לצורך העברת נתונים, ולא לאחסון לטווח ארוך.
אחסון בענן: לשקול אחסון בענן עבור גיבוי ויתירות, אך להבטיח אבטחה וציות.
תיעוד
תוכנית תגובה לאירועים: לכלול נהלי שימור ראיות בתוכנית התגובה לאירועים.
מדיניות ונהלים: ליצור מדיניות ונהלים מפורטים לאיסוף ושימור ראיות.
הדרכה: להדריך את צוותי ה-IT והאבטחה בנהלים פורנזיים.
תרחישים נפוצים
חדירה למערכות: לשמר יומנים של שרתים, תחנות עבודה והתקני רשת.
גניבת נתונים: לאסוף עותקים של קבצים שניגשו אליהם והועברו באופן לא חוקי.
הונאה פנימית: לשמר דוא"ל, מסמכים ורשומות גישה של עובדים חשודים.
התקפות נוזקה: לנתח דגימות נוזקה ומערכות נגועות.
אתגרים
הצפנה: התמודדות עם נתונים מוצפנים דורשת ידע ב טכניקות פענוח.
נפח נתונים: נפחי נתונים גדולים דורשים כלים ותשתית מתאימים.
נתונים נדיפים: לאסוף נתונים נדיפים (לדוגמה, זיכרון RAM) לפני שהם יאבדו.
פרטיות: לאזן בין הצורך לשמר ראיות לבין זכויות הפרטיות.
המלצות סופיות
ראיות דיגיטליות הן שבריריות ומשתנות או נהרסות בקלות. תהליכים פורנזיים נאותים, כלים מתאימים ותיעוד קפדני מבטיחים שימור של ראיות הקבילות משפטית ושימושיות לחקירות.
