Monday, November 21, 2022

Collecting Volatile OS Data

Collecting Volatile OS Data

คำแนะนำเกี่ยวกับการนำเทคนิคทางนิติวิทยาศาสตร์ดิจิทัลมาประยุกต์ใช้ในการตอบสนองต่อเหตุการณ์ภัยคุกคาม (SP 800-86)

Collecting Volatile OS Data

การเก็บรวบรวมข้อมูลระบบปฏิบัติการประเภทผันผวน (Collecting Volatile OS Data)

ข้อมูลระบบปฏิบัติการแบบผันผวน (Volatile OS Data) ที่เกี่ยวข้องกับเหตุการณ์ความไม่ปลอดภัย สามารถเก็บรวบรวมได้จากระบบที่กำลังเปิดใช้งานอยู่ (Live System) ซึ่งยังไม่เคยผ่านการรีบูตหรือปิดเครื่องนับตั้งแต่เกิดเหตุการณ์ขึ้นเท่านั้น

ทุกๆ การกระทำที่เกิดขึ้นบนระบบ ไม่ว่าจะเริ่มต้นโดยมนุษย์หรือตัวระบบปฏิบัติการเอง เกือบจะแน่นอนว่าจะสร้างความเปลี่ยนแปลงให้แก่ข้อมูลประเภทผันผวนนี้ไม่ทางใดก็ทางหนึ่ง ดังนั้น ผู้ซักถามหรือนักวิเคราะห์ (Analysts) จึงควรตัดสินใจให้เร็วที่สุดเท่าที่จะเป็นไปได้ว่าสมควรจะรักษาข้อมูลระบบปฏิบัติการแบบผันผวนนี้ไว้หรือไม่

โดย ideal แล้ว (ตามหลักการที่สมบูรณ์แบบ) เกณฑ์ที่ใช้ในการตัดสินใจเรื่องนี้ควรถูกจัดทำเป็นเอกสารไว้ล่วงหน้า เพื่อให้นักวิเคราะห์สามารถตัดสินใจได้อย่างดีที่สุดทันที ความสำคัญของการตัดสินใจนี้เป็นเรื่องที่ไม่สามารถมองข้ามได้เลย เนื่องจากกระบวนการปิดเครื่อง หรือแม้กระทั่งการตัดเชื่อมต่อออกจากระบบเครือข่าย อาจทำลายโอกาสในการเก็บรวบรวมข้อมูลที่อาจมีความสำคัญอย่างยิ่ง ตัวอย่างเช่น หากผู้ใช้เพิ่งจะรันเครื่องมือเข้ารหัสเพื่อรักษาความปลอดภัยของข้อมูลไปเมื่อเร็วๆ นี้ Memory (RAM) ของคอมพิวเตอร์ก็อาจจะยังคงมีค่า Password Hashes ซึ่งสามารถนำไปใช้สืบหาตัวรหัสผ่านได้

ในทางกลับกัน การเก็บรวบรวมข้อมูลระบบปฏิบัติการแบบผันผวนจากคอมพิวเตอร์ที่กำลังทำงานอยู่ก็มีความเสี่ยงในตัวเองเช่นเดียวกัน ตัวอย่างเช่น มีความเป็นไปได้เสมอที่ไฟล์บนคอมพิวเตอร์อาจจะเปลี่ยนแปลงไป และข้อมูลผันผวนอื่นๆ ก็อาจถูกแก้ไข ยิ่งไปกว่านั้น ผู้ไม่หวังดีอาจมีการติดตั้ง Rootkits ที่ถูกออกแบบมาเพื่อส่งคืนข้อมูลเท็จ ลบไฟล์ หรือทำการโจมตีที่เป็นอันตรายอื่นๆ ไว้

ในการตัดสินใจว่าจะเก็บรวบรวมข้อมูลผันผวนหรือไม่นั้น ความเสี่ยงที่เกี่ยวข้องกับการเก็บรวบรวมดังกล่าว ควรถูกนำมาชั่งน้ำหนักเปรียบเทียบกับโอกาสที่จะกู้คืนข้อมูลสำคัญกลับคืนมา ตามที่ระบุไว้ในส่วนที่ 3.2 หากคาดว่าจำเป็นต้องใช้พยานหลักฐาน นักวิเคราะห์ควรถ่ายภาพหรือบันทึกสิ่งที่ปรากฏบนหน้าจออย่างครบถ้วนก่อนที่จะเริ่มแตะต้องระบบ

หากระบบที่เปิดใช้งานอยู่นั้นอยู่ในโหมดสลีป (Sleep Mode) หรือมีระบบป้องกันด้วยรหัสผ่านปรากฏอยู่ นักวิเคราะห์ต้องตัดสินใจด้วยว่า จะทำการเปลี่ยนสถานะของระบบโดยการปลุกเครื่องให้ตื่นจากโหมดสลีป หรือพยายามแกะรหัสผ่าน/ข้ามการป้องกันรหัสผ่าน เพื่อให้สามารถเข้าไปเก็บรวบรวมข้อมูลผันผวนได้หรือไม่ แต่หากความพยายามที่ต้องใช้ในการเก็บข้อมูลผันผวนนั้นดูไม่คุ้มค่า นักวิเคราะห์อาจตัดสินใจใช้วิธีการปิดเครื่อง (Shutdown) แทน ตามที่อธิบายไว้ในส่วนที่ 5.2.2

ส่วนที่ 5.2.1.1 จะอธิบายถึงวิธีการเตรียมและเครื่องมือทางนิติวิทยาศาสตร์ (Forensic Tools) เพื่อเตรียมพร้อมสำหรับการเก็บรวบรวมข้อมูลผันผวน ถัดมาในส่วนที่ 5.2.1.2 จะอภิปรายถึงประเภทของข้อมูลต่างๆ พร้อมทั้งกล่าวถึงหมวดหมู่ของเครื่องมือ หรือเครื่องมือเฉพาะทางของระบบปฏิบัติการที่มีประสิทธิภาพในการเก็บรวบรวมข้อมูลแต่ละประเภท และสุดท้าย ส่วนที่ 5.2.1.3 จะอธิบายถึงความจำเป็นในการระบุประเภทของข้อมูลผันผวนที่มีแนวโน้มจะมีคุณค่ามากที่สุดในสถานการณ์นั้นๆ แล้วจึงจัดลำดับความสำคัญในการเก็บรวบรวมข้อมูล โดยอิงตามความสำคัญและระดับความผันผวนของข้อมูล (Relative Volatility) (Guide to Integrating Forensic Techniques into Incident Response  NIST SP 800-86)

อ่านเพิ่มเติม:


ที่มา:  SP 800-86 (Guide to Integrating Forensic Techniques into Incident Response).

หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูล  เผยแพร่ความรู้และให้โอกาสในการค้นคว้าหาข้อมูลเพื่อการศึกษา   บุคคลที่สนใจโดยทั่วไป รวมถึงนักเรียน นิสิต นักศึกษา  ในการเรียนรู้เท่านั้น


* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ


#DataBreachCheck #คิดก่อนPrompt #AISecurity #NCSA2026

#WINDOWSFORENSIC #COMPUTERFORENSICS #DFIR #FORENSICS #DIGITALFORENSICS #COMPUTERFORENSIC #INVESTIGATION #CYBERCRIME #FRAUD

No comments:

Post a Comment

Data Breach Check

Data Breach Check Data Breach Check EP.4 “คิด ก่อน Prompt” AI อาจช่วยคุณทำงานได้เร็วขึ้น แต่บางครั้ง…ข้อมูลสำคัญก็อาจ “หลุดออกไป” โดยไม่รู้...