Sadržaj

Standardni zadaci istrage

Poanta računalne forenzike je dolazak do istine. Do istine se dolazi identificiranjem i skupljanjem dostatnih dokaza za dokazivanje identiteta ili aktivnosti računalnog korisnika. Ono što zanima istražitelja su rezultati zabranjenih aktivnosti ili ono što podupire druge zabranjene aktivnosti.
Skoro sve forenzičke istrage imaju zajedničke osnovne korake. Prilikom dolaska na mjesto zločina, potrebno je odrediti sve dokaze koji bi mogli biti bitni. Nakon identifikacije dokaza, potrebno ih je prikupiti i pohraniti na način koji će sačuvati njihovo stanje pri čemu se isprva potrebno prema SVIM dokazima ponašati kao da će biti od važnosti na sudu. Nakon što su dokazi u ovlasti istražitelja, može se započeti s analizom.
Ovo poglavlje predstavlja pregled zadataka zajedničkih svim računalnim istragama.

4 osnovna principa

  1. Minimizirati gubitak podataka
    Sustav ni u kojem slučaju ne može ostati nepromijenjen u procesu skupljanja podataka. Cilj dobrog istražitelja je da minimizira gubitak i maksimizira količinu prikupljenih podataka.
  2. Bilježiti sve o svemu
    Istražitelj mora snimati, slikati, zapisivati i bilježiti apsolutno sve svoje postupke i pronađene podatke.
  3. Analizirati sve prikupljene podatke
    Nakon što je utvrđeno da je stvarno došlo do incidenta, istražitelj treba početi duplicirati sve podatke, počevši od onih najsklonijih izmjenama koji će se izgubiti gašenjem računala.
  4. Izvjestiti o nalazima
    Izvještaj treba biti jasan i precizan te sadržavati nalaze, zaključke i postupke koji su doveli do zaključka. Izvještaj bi trebao biti jasan i ljudima koji nisu stručnjaci u tom području.

Identificiranje dokaza

Početak posla za istražitelja je skupljanje dokaza. Generalno pravilo je da se sve smatra dokazom. Najbolja opcija bi bila da se uzme sve što zakon i situacija dopušta. Možda važnost nekog podatka isprva nije očita, ali kasnije bi mogao biti presudan.

Čuvanje dokaza