DIGITAL FORENSICS

Materiał cyfrowy ma wartość tylko wtedy, gdy wiadomo skąd pochodzi i co się z nim działo.

Informatyka śledcza nie polega wyłącznie na „szukaniu plików”. Istotne są sposób pozyskania danych, integralność kopii, zakres analizy, dokumentowanie czynności i możliwość odtworzenia toku pracy.

Analiza informatyki śledczej
FORENSICSAcquisition · integrity · analysis · reporting
ZASTOSOWANIA

Analiza incydentów i zdarzeń cyfrowych.

Zakres może obejmować urządzenia końcowe, nośniki danych, kopie dysków, logi systemowe oraz inne materiały przekazane do konkretnego celu analitycznego.

  • ustalenie chronologii zdarzeń;
  • analiza aktywności użytkownika i artefaktów systemowych;
  • wyszukiwanie określonych plików, fraz i metadanych;
  • analiza usuniętych lub ukrytych danych, gdy są jeszcze dostępne;
  • analiza logów i informacji z systemów bezpieczeństwa;
  • wsparcie przy ocenie incydentów malware/ransomware;
  • przygotowanie technicznego podsumowania ustaleń.
INTEGRALNOŚĆ

Kontrolowany proces pozyskania materiału.

W typowym scenariuszu materiał źródłowy jest dokumentowany, a analiza prowadzona na kopii, jeśli charakter sprawy i stan nośnika na to pozwalają.

Identyfikacja

Opis urządzenia, numerów seryjnych, źródła materiału i celu analizy.

Pozyskanie

Wykonanie kopii bitowej/logicznej adekwatnej do typu urządzenia i celu pracy.

Sumy kontrolne

Hash służy do wykazania, czy kopia lub plik uległy zmianie pomiędzy etapami procesu.

Dokumentacja

Rejestrowanie istotnych operacji, narzędzi, czasu i wniosków z analizy.

CO MOŻNA USTALIĆ

Przykładowe artefakty

System i użytkownicy

Logowania, uruchamiane aplikacje, podłączane urządzenia, historia plików i wybrane informacje konfiguracyjne.

Pliki i metadane

Czas utworzenia/modyfikacji, ścieżki, dokumenty, archiwa, miniatury i pozostałości po usuniętych danych — zależnie od stanu nośnika.

Logi i bezpieczeństwo

Dzienniki systemowe, zdarzenia uwierzytelniania, informacje EDR/AV, firewalli i innych systemów, jeżeli zostały zachowane.

OGRANICZENIA

Analiza nie tworzy danych, których już nie ma.

Jeżeli obszar został nadpisany, nośnik jest poważnie uszkodzony, dane są silnie zaszyfrowane bez dostępnego klucza albo wymagane logi nie były zbierane, nie zawsze możliwe jest uzyskanie oczekiwanej odpowiedzi.

Dlatego w sprawach potencjalnie dowodowych ważne jest szybkie zabezpieczenie urządzeń i ograniczenie dalszego użytkowania.

Sprawy prawne:

Zakres analizy powinien być zgodny z uprawnieniami i celem zlecenia. W przypadku materiału przeznaczonego do wykorzystania w postępowaniu sposób jego zabezpieczenia i wymagania dowodowe warto uzgodnić również z pełnomocnikiem prowadzącym sprawę.

RODZAJE POZYSKANIA

Sposób wykonania kopii zależy od pytania, na które ma odpowiedzieć analiza.

Obraz bitowy

Kopia obejmująca dostępne sektory nośnika, użyteczna gdy potrzebna jest analiza systemu plików, danych usuniętych, metadanych i nieprzydzielonych obszarów.

Pozyskanie logiczne

Skupia się na dostępnych plikach i danych udostępnianych przez system lub aplikację. Bywa właściwe, gdy pełny obraz nie jest możliwy albo zakres analizy jest węższy.

Analiza „live”

W działającym systemie można pozyskać informacje ulotne, np. aktywne połączenia, procesy czy dane znajdujące się wyłącznie w pamięci. Jednocześnie każda czynność zmienia stan systemu, więc musi być uzasadniona i dokumentowana.

TIMELINE

Chronologia często łączy pozornie niezależne ślady.

Znaczniki czasu plików, logi uwierzytelniania, historia przeglądarki, uruchamiane programy, podłączenia USB i zdarzenia systemowe mogą zostać zestawione w jedną oś czasu. Pozwala to weryfikować hipotezy dotyczące kolejności zdarzeń, ale wymaga uwzględnienia stref czasowych, zmian zegara i sposobu zapisu czasu przez konkretne źródło.

RAPORT TECHNICZNY

Oddzielamy obserwacje od interpretacji.

Raport powinien wskazywać źródło informacji, zastosowaną metodę, najważniejsze artefakty i ograniczenia analizy. Jeżeli wniosek jest interpretacją, a nie bezpośrednim faktem wynikającym z danych, powinno to być wyraźnie zaznaczone.

W przypadku analizy przeznaczonej do dalszego wykorzystania istotne jest także zachowanie materiałów roboczych, sum kontrolnych i wersji narzędzi umożliwiających odtworzenie procesu.

Stacje robocze i laptopy

Systemy Windows, Linux i macOS mogą pozostawiać odmienne zestawy artefaktów. Zakres zależy od wersji systemu, ustawień i dostępności danych.

Nośniki zewnętrzne

Dyski USB, karty i inne urządzenia mogą dostarczać zarówno właściwych plików, jak i informacji o tym, kiedy oraz w jakim kontekście były używane.

Incydenty bezpieczeństwa

Analiza hosta jest często łączona z logami z infrastruktury: EDR, poczty, VPN, firewalli, usług katalogowych i systemów chmurowych.