Collecting Volatile OS Data
คำแนะนำเกี่ยวกับการนำเทคนิคทางนิติวิทยาศาสตร์ดิจิทัลมาประยุกต์ใช้ในการตอบสนองต่อเหตุการณ์ภัยคุกคาม (SP 800-86)
การเก็บรวบรวมข้อมูลระบบปฏิบัติการประเภทผันผวน (Collecting Volatile OS Data)
ข้อมูลระบบปฏิบัติการแบบผันผวน (Volatile OS Data) ที่เกี่ยวข้องกับเหตุการณ์ความไม่ปลอดภัย สามารถเก็บรวบรวมได้จากระบบที่กำลังเปิดใช้งานอยู่ (Live System) ซึ่งยังไม่เคยผ่านการรีบูตหรือปิดเครื่องนับตั้งแต่เกิดเหตุการณ์ขึ้นเท่านั้น
ทุกๆ การกระทำที่เกิดขึ้นบนระบบ ไม่ว่าจะเริ่มต้นโดยมนุษย์หรือตัวระบบปฏิบัติการเอง เกือบจะแน่นอนว่าจะสร้างความเปลี่ยนแปลงให้แก่ข้อมูลประเภทผันผวนนี้ไม่ทางใดก็ทางหนึ่ง ดังนั้น ผู้ซักถามหรือนักวิเคราะห์ (Analysts) จึงควรตัดสินใจให้เร็วที่สุดเท่าที่จะเป็นไปได้ว่าสมควรจะรักษาข้อมูลระบบปฏิบัติการแบบผันผวนนี้ไว้หรือไม่
โดย ideal แล้ว (ตามหลักการที่สมบูรณ์แบบ) เกณฑ์ที่ใช้ในการตัดสินใจเรื่องนี้ควรถูกจัดทำเป็นเอกสารไว้ล่วงหน้า เพื่อให้นักวิเคราะห์สามารถตัดสินใจได้อย่างดีที่สุดทันที ความสำคัญของการตัดสินใจนี้เป็นเรื่องที่ไม่สามารถมองข้ามได้เลย เนื่องจากกระบวนการปิดเครื่อง หรือแม้กระทั่งการตัดเชื่อมต่อออกจากระบบเครือข่าย อาจทำลายโอกาสในการเก็บรวบรวมข้อมูลที่อาจมีความสำคัญอย่างยิ่ง ตัวอย่างเช่น หากผู้ใช้เพิ่งจะรันเครื่องมือเข้ารหัสเพื่อรักษาความปลอดภัยของข้อมูลไปเมื่อเร็วๆ นี้ Memory (RAM) ของคอมพิวเตอร์ก็อาจจะยังคงมีค่า Password Hashes ซึ่งสามารถนำไปใช้สืบหาตัวรหัสผ่านได้
ในทางกลับกัน การเก็บรวบรวมข้อมูลระบบปฏิบัติการแบบผันผวนจากคอมพิวเตอร์ที่กำลังทำงานอยู่ก็มีความเสี่ยงในตัวเองเช่นเดียวกัน ตัวอย่างเช่น มีความเป็นไปได้เสมอที่ไฟล์บนคอมพิวเตอร์อาจจะเปลี่ยนแปลงไป และข้อมูลผันผวนอื่นๆ ก็อาจถูกแก้ไข ยิ่งไปกว่านั้น ผู้ไม่หวังดีอาจมีการติดตั้ง Rootkits ที่ถูกออกแบบมาเพื่อส่งคืนข้อมูลเท็จ ลบไฟล์ หรือทำการโจมตีที่เป็นอันตรายอื่นๆ ไว้
ในการตัดสินใจว่าจะเก็บรวบรวมข้อมูลผันผวนหรือไม่นั้น ความเสี่ยงที่เกี่ยวข้องกับการเก็บรวบรวมดังกล่าว ควรถูกนำมาชั่งน้ำหนักเปรียบเทียบกับโอกาสที่จะกู้คืนข้อมูลสำคัญกลับคืนมา ตามที่ระบุไว้ในส่วนที่ 3.2 หากคาดว่าจำเป็นต้องใช้พยานหลักฐาน นักวิเคราะห์ควรถ่ายภาพหรือบันทึกสิ่งที่ปรากฏบนหน้าจออย่างครบถ้วนก่อนที่จะเริ่มแตะต้องระบบ
หากระบบที่เปิดใช้งานอยู่นั้นอยู่ในโหมดสลีป (Sleep Mode) หรือมีระบบป้องกันด้วยรหัสผ่านปรากฏอยู่ นักวิเคราะห์ต้องตัดสินใจด้วยว่า จะทำการเปลี่ยนสถานะของระบบโดยการปลุกเครื่องให้ตื่นจากโหมดสลีป หรือพยายามแกะรหัสผ่าน/ข้ามการป้องกันรหัสผ่าน เพื่อให้สามารถเข้าไปเก็บรวบรวมข้อมูลผันผวนได้หรือไม่ แต่หากความพยายามที่ต้องใช้ในการเก็บข้อมูลผันผวนนั้นดูไม่คุ้มค่า นักวิเคราะห์อาจตัดสินใจใช้วิธีการปิดเครื่อง (Shutdown) แทน ตามที่อธิบายไว้ในส่วนที่ 5.2.2
ส่วนที่ 5.2.1.1 จะอธิบายถึงวิธีการเตรียมและเครื่องมือทางนิติวิทยาศาสตร์ (Forensic Tools) เพื่อเตรียมพร้อมสำหรับการเก็บรวบรวมข้อมูลผันผวน ถัดมาในส่วนที่ 5.2.1.2 จะอภิปรายถึงประเภทของข้อมูลต่างๆ พร้อมทั้งกล่าวถึงหมวดหมู่ของเครื่องมือ หรือเครื่องมือเฉพาะทางของระบบปฏิบัติการที่มีประสิทธิภาพในการเก็บรวบรวมข้อมูลแต่ละประเภท และสุดท้าย ส่วนที่ 5.2.1.3 จะอธิบายถึงความจำเป็นในการระบุประเภทของข้อมูลผันผวนที่มีแนวโน้มจะมีคุณค่ามากที่สุดในสถานการณ์นั้นๆ แล้วจึงจัดลำดับความสำคัญในการเก็บรวบรวมข้อมูล โดยอิงตามความสำคัญและระดับความผันผวนของข้อมูล (Relative Volatility) (Guide to Integrating Forensic Techniques into Incident Response NIST SP 800-86)
อ่านเพิ่มเติม:
หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูล เผยแพร่ความรู้และให้โอกาสในการค้นคว้าหาข้อมูลเพื่อการศึกษา บุคคลที่สนใจโดยทั่วไป รวมถึงนักเรียน นิสิต นักศึกษา ในการเรียนรู้เท่านั้น

No comments:
Post a Comment