Digital etterforskning

Forensisk korrekt bevissikring, analyse, beviskjede og sakkyndig rapportering — arbeid som tåler rettslig og disiplinær prøving.

Digital etterforskning er den metodiske gjenoppretting, bevaring og undersøkelse av digitale bevis. Vårt mandat dekker de to bevisrettede stegene i den bredere DFIR-syklusen: Innsamling og analyse. Isolering, eliminering og gjenoppretting håndteres separat under hendelseshåndtering, slik at bevisets integritet aldri svekkes av utbedringsarbeid.

Aktivt brudd akkurat nå? Tiden er avgjørende. Gå til DFIR-nødhjelp →

Improbus-metoden (IMP)

Improbus-metoden for preservering av data, proveniens og prosess — forkortet IMP — er en repeterbar og forsvarlig arbeidsflyt der hvert steg er dokumentert, tidsstemplet og verifiserbart.

  1. ForhåndsvurderingVurder situasjonen med en rask forhåndsvurdering — omfang, alvorlighetsgrad og umiddelbar eksponering.
  2. IsoleringStopp spredningen: Isoler berørte systemer, frys og suspender kompromitterte kontoer og økter, og bevar bevis.
  3. NøddriftSørg for at alternative kjernesystemer holdes operative — NS, MX, WEB, FW, NMS og mer.
  4. InnsamlingIdentifiser og bevar logger, trafikk, systemavbildninger og artefakter med beviskjede.
  5. AnalyseFastslå hva som skjedde, hvordan, når og hvem som var involvert.
  6. UtbedringFjern skadevare og fotfeste, lukk grunnårsaken, og patch og herd.
  7. Gjenoppbygging og gjenopprettingBygg opp kompromitterte systemer på nytt og gjenopprett fra rene, verifiserte sikkerhetskopier.
  8. VerifiseringBekreft integritet, valider før retur til produksjon, og overvåk for ny inntrengning.

Bevissikring og innsamling

Det første og mest skjøre steget: Å fange bevis før det endrer seg. Vi arbeider ut fra flyktighetsrekkefølgen, slik at de mest forgjengelige dataene sikres først.

  • FlyktighetsrekkefølgeMinne og kjøretilstand sikres før disker; påslåtte systemer håndteres slik at flyktige artefakter bevares.
  • Skrive-blokkert avbildningMaskinvare- eller programvare-skrive-blokkere hindrer enhver endring av kildemediet.
  • Bit-for-bit-avbilderFulle forensiske avbilder, ikke filkopier — slettede data, slack-plass og uallokerte områder inkludert.
  • Kryptografisk hashingHash ved innsamling og verifisering beviser at avbildet samsvarer med kilden og aldri er endret.
  • Bred kildedekningDisker, RAM, mobile enheter, servere, skykontoer, logger og nettverksopptak.
  • Forseglet transportManipuleringstydelig emballasje og dokumentert overlevering for hvert flyttet bevis.
  • Live-innhentingInnhent flyktig minne og kjøretilstand fra systemer som ikke kan slås av.
  • FotodokumentasjonFotografer enheter, merking og tilkoblinger før og under beslag.

Beviskjede og bevaring

Et bevis er ikke sterkere enn dokumentasjonen som følger det. Vi dokumenterer hvem som håndterte hvert bevis, når, hvorfor og hvordan — en ubrutt kjede fra sikring til rettssal.

  • BevisloggHver overføring, tilgang og handling registreres med dato, tid og behandler.
  • Hash-verifiseringIntegritet kontrolleres på nytt i hvert steg; enhver endring er sporbar og datert.
  • ArbeidskopierAnalysen kjøres på verifiserte kopier; originalen røres aldri.
  • Sikker lagringTilgangsstyrt og logget lagring for både originaler og avbilder.

Analyse og undersøkelse

Fastslå hva som skjedde, hvordan, når og hvem som var involvert — metodisk og innenfor det bevisene tillater. Vi tester hypoteser fremfor å bekrefte antakelser.

  • Tidslinje-rekonstruksjonKorreler filsystem-, logg- og registerartefakter til et forsvarlig hendelsesforløp.
  • Gjenoppretting av artefakterGjenopprett slettede filer, fragmenter og spor fra slack- og uallokert plass.
  • Filsystem- og OS-forensikkMetadata, register, journaler og OS-artefakter på Windows, macOS og Linux.
  • Skadevare- og minneanalyseUndersøk minneavbilder og mistenkte binærfiler for å fastslå atferd og indikatorer.
  • Mobil og skyTelefoner, nettbrett og skykontoer innenfor oppdragets lovlige omfang.
  • KorrelasjonKryssreferer flere kilder for å bekrefte eller avkrefte hver hypotese.
  • NettverksforensikkRekonstruer aktivitet fra pakkefangst, flytdata og brannmur- og proxylogger.
  • Anti-forensikk-deteksjonAvdekk sletting, tidsmanipulering og tukling som skjuler hva som skjedde.

Rapportering og sakkyndig vitneprov

Funn er bare nyttige hvis de kan forstås og stoles på. Leveransene våre er skrevet for å leses av både tekniske og ikke-tekniske mottakere, og for å tåle innsigelser.

  • Uavhengig rapportMetode, håndterte bevis, funn, konklusjoner og uttrykte forbehold.
  • ReproduserbarhetTidsstempler, hash-summer og dokumenterte steg slik at arbeidet kan etterprøves uavhengig.
  • Sammendrag i klartekstEt ledersammendrag for beslutningstakere ved siden av de tekniske detaljene.
  • Sakkyndig vitneprovSkriftlig eller muntlig (under ed) sakkyndig forklaring og oppklaring der det er avtalt.
Improbus opererer under TLP for alle forensiske leveranser. Se TLP · Kontakt oss for å drøfte et oppdrag.
π