Fázích počítačové forenzní vyšetřování
Judd Robbins, počítačový vědec a vedoucí odborník na počítačové forenzní, uvádí následující kroky vyšetřovatelé měli dodržovat načíst počítače důkazy:
- Zajistěte počítačový systém, aby bylo zajištěno, že zařízení a data jsou v bezpečí. To znamená, že detektivové musí zajistit, aby žádná neoprávněná osoba může získat přístup k počítačům nebo paměťová zařízení zapojené do vyhledávání. V případě, že počítačový systém připojí k Internetu, musí detektivové sever spojení.
- Najít všechny soubory na počítačovém systému, včetně souborů, které jsou šifrované, heslem chráněné, skryté nebo odstraněny, ale ještě není přepsán. Vyšetřovatelé by měl vytvořit kopii všech souborů v systému. To zahrnuje soubory na pevném disku počítače nebo v jiných úložných zařízení. Vzhledem k tomu, přístupu k souboru můžete změnit, je to důležité, že vyšetřovatelé pracují pouze z kopií souborů při hledání důkazů. Původní systém by měl zůstat zachován a neporušený.
- Obnovit co nejvíce skryté informace jak je to možné při použití aplikací, které mohou detekovat a obnovit smazané data.
- Odkrýt obsah všech skrytých souborů s programy, jejichž cílem je zjistit, přítomnost skrytých dat.
- Dešifrovat a chráněn přístup k souborům.
- Analyzovat zvláštní oblasti disku v počítači, včetně částí, které jsou běžně nedostupné. (V počítačových hlediska, nevyužité místo na disku počítače, se nazývá nepřidělené místo. To prostor by mohl obsahovat soubory nebo části souborů, které jsou relevantní pro daný případ.)
- Dokument každý krok postupu. Je to důležité pro detektivy, aby doložili, že jejich vyšetřování zachovány všechny informace o počítačovém systému beze změny nebo poškození. Léta mohou projít mezi vyšetřování a soudního líčení a bez řádné dokumentace, může důkaz není přípustné. Robbins říká, že dokumentace by měla obsahovat nejen všechny soubory a data obnovené ze systému, ale také zprávu o systému fyzické dispozice a zda jsou všechny soubory, měli šifrování nebo byl jinak skryté.
- Buďte připraveni svědčit v soud jako odborný svědek v počítačové forenzní. I když šetření dokončeno, p