Showing posts with label Chain of Custody. Show all posts
Showing posts with label Chain of Custody. Show all posts

Friday, January 5, 2024

Digital Forensics Integrity

Digital Forensics Integrity

การรับรองความถูกต้องสมบูรณ์ของนิติวิทยาศาสตร์ดิจิทัล: ความสำคัญของห่วงโซ่การคุ้มครองหลักฐานดิจิทัล

Ensuring Digital Forensics Integrity

ห่วงโซ่การคุ้มครองหลักฐานดิจิทัล  เป็นแนวคิดที่สำคัญในนิติเวชดิจิทัลและระบบตุลาการสมัยใหม่

​วัตถุประสงค์หลักคือเพื่อให้แน่ใจว่าที่มาของหลักฐานดิจิทัลนั้นถูกต้องตามกฎหมาย ไม่ได้รับการแก้ไข และสามารถยอมรับฟังในชั้นศาลได้  หลักการชั่งน้้าหนักและการรับฟังพยานหลักฐานดิจิตอล 

มีการกำหนดให้มีการจัดทำเอกสารทุกอย่างที่เกี่ยวข้องกับหลักฐานดิจิทัล และสรุปรายละเอียดดังนี้:

  • การรวบรวม
  • โอนขนย้าย
  • ลำดับของการควบคุม
  • การวิเคราะห์
  • ใครรับผิดชอบหริอเกี่ยวข้องกับหลักฐาน 
  • วันที่และเวลาของเหตุการณ์
  • วัตถุประสงค์

หากละเว้นรายละเอียดเฉพาะใดๆ เกี่ยวกับการจัดการหลักฐานดิจิทัล คุณภาพนั้นอาจถูกตั้งคำถาม และศาลอาจตัดสินว่าไม่เป็นที่ยอมรับ

ในการบังคับใช้กฎหมาย คุณมักจะเผชิญกับสถานการณ์ที่ต้องมีความเข้าใจพื้นฐานเป็นอย่างน้อยว่าห่วงโซ่การควบคุมตัวสำหรับหลักฐานดิจิทัลคืออะไร และจะรักษาไว้อย่างไรเพื่อไม่ให้หลักฐานเสียหายซึ่งมีความสำคัญต่อคดี

เพื่อให้ปัญหาที่ซับซ้อนนี้เข้าใจได้ง่ายขึ้น เราได้เตรียมคำแนะนำที่ครอบคลุมเพื่อให้คุณปฏิบัติตาม

  • ความสำคัญของการรักษาห่วงโซ่การรักษาการคุ้มครองหลักฐานดิจิทัล
  • หลักการ“ห่วงโซ่การคุ้มครองพยานหลักฐาน
  • กระบวนการห่วงโซ่การคุ้มครองพยานหลักฐาน
  • การกรอกแบบฟอร์ม CoC คือการตอบคำถามที่สำคัญ
  • สิ่งที่ควรทำและไม่ควรทำในการทำงานกับหลักฐานดิจิทัล
  • บทสรุป

Digital Forensics Integrity

ความสำคัญของการรักษาห่วงโซ่การคุ้มครองหลักฐานดิจิทัล

ห่วงโซ่การคุ้มครองหลักฐานดิจิทัลในการสืบสวนคดีอาญาเป็นพื้นฐานในการตัดสินลงโทษผู้กระทำผิดและนำพวกเขาเข้าสู่กระบวนการยุติธรรม การไม่ปฏิบัติตามระเบียบการและคุณมีความเสี่ยงที่ผิดกฎหมาย


 ทั้งในกระบวนการนิติเวชดิจิทัลหรือในระบบกฎหมาย เหตุใดห่วงโซ่การอารักขาจึงมีความสำคัญ?

ผู้ตรวจพิสูจน์หลักฐาน

ผู้ตรวจสอบนิติเวชดิจิทัลอาจทำการวิเคราะห์หลักฐานดิจิทัลในรูปทรงและรูปแบบต่าง ๆ ในขณะที่ทำงานกับข้อมูลที่ได้รับจากอุปกรณ์ต่าง ๆ เช่น:

  • แฟลชไดรฟ์
  • อุปกรณ์ไอโอที
  • ฮาร์ดไดรฟ์
  • วีดีโอ
  • เสียง
  • ฯลฯ

Evidence BAG

สมมติว่างานต้องการได้รับข้อมูลเมตา (metadata)จากไฟล์รูปภาพ แต่เมื่อตรวจสอบอย่างละเอียดแล้ว ดูเหมือนว่าคุณจะไม่พบอะไร เลย อย่างไรก็ตาม นี่ไม่ได้แปลว่าคุณกำลังล้มเหลวเสมอไป หลักฐานทางนิติวิทยาศาสตร์ดิจิทัลที่คุณกำลังมองหาอาจอยู่ที่อื่น และคุณอาจค้นพบได้โดยการติดตามห่วงโซ่การคุ้มครองพยานหลักฐาน


Digital Forensics Examiner

โปรดจำไว้ว่าข้อมูลดังกล่าวมีข้อมูลสำคัญเกี่ยวกับ:

  • ต้นกำเนิดของมัน
  • ใครเป็นคนจัดการ
  • ใช้อุปกรณ์อะไร
  • ฯลฯ
Digital Forensics Integrity

เพื่อให้ได้เบาะแสที่คุณกำลังมองหา บางทีคุณอาจพบว่าคุณอาจต้องใช้เครื่องมือนิติเวชดิจิทัลที่แตกต่างจากที่คุณใช้อยู่ในปัจจุบัน นี่คือเหตุผลว่าทำไมห่วงโซ่การคุ้มครองพยานหลักฐานจึงเป็นมากกว่าสิ่งที่เห็น

ศาล

แม้ว่าหน้าที่ของศาลจะไม่ได้เป็นผู้นำการสืบสวนทางนิติเวช แต่ก็มีหน้าที่รับผิดชอบในการตรวจสอบให้แน่ใจว่าหลักฐานดิจิทัลในการสืบสวนคดีอาญาเป็นที่ยอมรับได้ และความสมบูรณ์ของหลักฐานโดยไม่ต้องสงสัย ในกรณีที่ขาดการเชื่อมโยงในห่วงโซ่การคุ้มครองพยานหลักฐาน ศาลอาจพิพากษาเพิกถอนพยานหลักฐานดิจิทัลได้

court & cyber evidence

รักษาหลักฐาน 

เมื่อจัดการกับหลักฐานดิจิทัล คุณไม่ควรทำผิดพลาดในการทำงานกับเอกสารต้นฉบับ ทำสำเนาแทน นี่คือสิ่งที่คุณจะดำเนินการโดยไม่ต้องกังวลว่าต้นฉบับจะเสียหาย เหตุผลก็คือ คุณต้องการให้มีตัวเลือกในการเปรียบเทียบเวอร์ชันแก้ไขกับเวอร์ชันต้นฉบับอยู่เสมอ เพื่อขจัดความคลาดเคลื่อนใดๆ

ถ่ายภาพและภาพหน้าจอ

นี่เป็นหนึ่งในขั้นตอนกระบวนการนิติวิทยาศาสตร์ดิจิทัลที่สำคัญ การทำเช่นนี้ ผู้เชี่ยวชาญด้านหลักฐานดิจิทัลที่จะตรวจสอบหลังจากที่คุณจะมีความเข้าใจที่ดีขึ้นเกี่ยวกับสิ่งที่คุณกำลังทำ และเห็นภาพรวมขั้นตอนการทำงานของคุณ

จัดทำเอกสารเวลาและวันที่รับ

วิธีนี้ช่วยให้คุณเข้าใจขั้นตอนต่างๆ ในนิติคอมพิวเตอร์ และเห็นภาพลำดับเวลาของผู้ตรวจสอบหลักฐานดิจิทัล นอกจากนี้ คุณจะรู้ว่ามันอยู่ที่ไหนในทุกย่างก้าวก่อนที่หน่วยงานบังคับใช้กฎหมายจะเข้ามาตรวจสอบ

จัดทำสำเนาหลักฐานดิจิทัล(digital forensic image)

รูปภาพดังกล่าวจะเป็นการลอกเลียนแบบต้นฉบับเล็กน้อย และนี่คือสิ่งที่คุณจะอัปโหลดลงในคอมพิวเตอร์เพื่อตรวจสอบ หากคุณกำลังมองหาเครื่องมือนิติเวชดิจิทัลระดับมืออาชีพที่ช่วยให้คุณทำเช่นนี้ได้

ตรวจสอบความถูกต้องของภาพผ่านการวิเคราะห์แฮช

ทั้งนี้เพื่อวัตถุประสงค์ในการรับรองความถูกต้องเพิ่มเติม โปรดจำไว้ว่าผู้เชี่ยวชาญด้านหลักฐานดิจิทัลจำเป็นต้องตรวจสอบให้แน่ใจว่าข้อมูลไม่เสียหายและแสดงถึงสำเนาที่แท้

กระบวนการห่วงโซ่การคุ้มครองพยานหลักฐาน

เพื่อให้คุณเห็นภาพคร่าวๆ ของกระบวนการนิติเวชดิจิทัล และวิธีที่ห่วงโซ่การคุ้มครองพยานหลักฐานดิจิทัลเข้ากันได้ เราจะแนะนำคุณผ่านขั้นตอนต่างๆ การทำตามขั้นตอนที่ระบุไว้ด้านล่างนี้ จะเป็นเรื่องยากมากสำหรับศาลใดๆ ที่จะตัดสินว่าหลักฐานดังกล่าวไม่สามารถยอมรับได้

1. การรวบรวมข้อมูล 

นี่เป็นขั้นตอนแรกสุดในกระบวนการห่วงโซ่การดูแลพยานหลักฐานดิจิทัล มันเกี่ยวข้องกับ:

  • ระบุหลักฐาน
  • การติดฉลาก หรือหมายเลข
  • การบันทึก
  • การสำเนาข้อมูลจากหลักฐานดิจิทัล 

ทั้งนี้เพื่อรักษาความสมบูรณ์ของหลักฐาน

2. การตรวจสอบ

ขั้นตอนกระบวนการนิติเวชดิจิทัลที่เกี่ยวข้องกับการตรวจสอบล้วนเกี่ยวกับการจัดทำเอกสารทุกอย่าง ในทางปฏิบัติ ข้อมูลเชิงลึกเกี่ยวกับขั้นตอนการทำงานของผู้ตรวจสอบนิติเวชดิจิทัล และงานใดบ้างที่เสร็จสิ้นแล้ว

3.การวิเคราะห์

หลักฐานดิจิทัลเกี่ยวข้องกับการประเมินข้อมูลที่ดึงมาจากอุปกรณ์ การใช้เครื่องมือนิติเวชดิจิทัลระดับอุตสาหกรรมที่ซับซ้อน เช่น   ทำให้สามารถสร้างเหตุการณ์ขึ้นมาใหม่ได้ตรงตามที่เกิดขึ้น

4.การรายงาน

ขั้นตอนการรายงานเกี่ยวข้องกับการเขียนรายงานนิติเวชดิจิทัล ที่สอดคล้องกับมาตรฐานทางกฎหมาย ควรครอบคลุมสิ่งต่อไปนี้:

  • เครื่องมือนิติเวชดิจิทัลที่ใช้ในกระบวนการ
  • ห่วงโซ่การคุ้มครองหลักฐานดิจิทัล
  • คำอธิบายของแหล่งข้อมูล
  • ปัญหาและช่องโหว่ใด ๆ ที่ระบุ
  • ข้อเสนอแนะเกี่ยวกับมาตรการเพิ่มเติมที่ต้องดำเนินการ

การเขียนรายงานนิติเวชดิจิทัลอาจใช้เวลานานและต้องใช้เวลาทำงานเป็นจำนวนมาก 

Digital Forensics Integrity

การกรอกแบบฟอร์ม CoC คือการตอบคำถามที่สำคัญ

เพื่อกรอกแบบฟอร์มให้ถูกต้อง คุณจะต้องตอบคำถามบางข้อที่เกี่ยวข้องกับกระบวนการคุ้มครองหลักฐานดิจิทัล

  • หลักฐานมีอะไรบ้าง?
  • ใครเป็นคนจัดการมัน?
  • ใครเป็นคนขนส่งมัน?
  • ใครบ้างที่สามารถเข้าถึงได้?
  • มันได้มาอย่างไรและเมื่อไหร่?
  • เก็บไว้ที่ไหนและอย่างไร?
  • สามารถติดตามได้หรือไม่?

ทุกครั้งที่ผู้ตรวจสอบพยานหลักฐานคนหนึ่งจากแผนกของคุณทำอะไรก็ตาม ทุกการกระทำที่เกี่ยวข้องกับกิจกรรมจะต้องมีการบันทึกไว้โดยละเอียด

สิ่งที่ควรทำและไม่ควรทำในการทำงานกับหลักฐานดิจิทัล

เนื่องจากการไม่ปฏิบัติตามแนวทางปฏิบัติที่ดีที่สุดในการทำงานกับหลักฐานดิจิทัลอาจทำให้ศาลไม่อาจยอมรับได้ ใครก็ตามที่เกี่ยวข้องกับกระบวนการสืบสวนด้านนิติเวชดิจิทัลจึงควรปฏิบัติตามแนวทางปฏิบัติที่ดีที่สุดด้านล่างนี้

ทำ: บันทึกทุกอย่าง

ในกระบวนการสืบสวนทางนิติวิทยาศาสตร์ดิจิทัล คุณควรบันทึกทุกอย่าง รวมถึงสภาพทางกายภาพของอุปกรณ์ด้วย ถ่ายรูปว่าอยู่ในสภาพใดเมื่อคุณพบมัน

มีรอยแตก รอยบุบ หรือมีรอยขีดข่วนหรือไม่? มันเปียกน้ำหรือเปล่า?

คุณควรจดบันทึกด้วยว่าคุณพบเครื่องมือใด ๆ ในบริเวณใกล้เคียงที่ระบุว่าอาจมีคนเข้าไปยุ่งเกี่ยวกับเครื่องมือเหล่านั้นหรือไม่

อย่า: ทำงานกับต้นฉบับ

เพื่อหลีกเลี่ยงไม่ให้ข้อมูลต้นฉบับเสียหายหรือทำการเปลี่ยนแปลงที่ไม่อาจเพิกถอนได้ ผู้เชี่ยวชาญด้านหลักฐานดิจิทัลควรเลือกที่จะสร้างภาพทางนิติเวชดิจิทัลแทน ปัญหาอีกประการหนึ่งในการพยายามทำงานกับต้นฉบับคือคุณเสี่ยงที่จะลบข้อมูลเมตาอันมีค่าที่จัดเก็บไว้ในนั้น

เนื่องจากมีบันทึกเกี่ยวกับไฟล์ที่ถูกเข้าถึงและเวลาที่มีคนคัดลอกหรือไม่ และเมื่ออุปกรณ์ถูกปิด มันจึงมีความสำคัญอย่างยิ่งต่อการไขปัญหาของเคส

สิ่งที่ควรทำ: ใช้เครื่องเฉพาะหรือสภาพแวดล้อมเสมือน

เมื่อจัดการกับหลักฐานดิจิทัลในการสืบสวนคดีอาญา แนวปฏิบัติที่ดีที่สุดคือทำให้เป็นแบบออฟไลน์ คุณควรพิจารณาสร้างสภาพแวดล้อมเสมือนเพื่อป้องกันไม่ให้มัลแวร์ติดเครื่อง

โปรดทราบว่าอาจมีบางคนพยายามยุ่งเกี่ยวกับหลักฐานจากระยะไกล ตัวอย่างนี้ก็คือเจ้าของพยายามลบบันทึกคอมพิวเตอร์ผ่านทางอินเทอร์เน็ต

อย่า: พยายามทำโดยไม่มีผู้เชี่ยวชาญด้านนิติเวชดิจิทัล

เนื่องจากสิ่งที่คุณทำอาจเป็นอันตรายต่อความสมบูรณ์ของข้อมูลและทำให้หลักฐานดิจิทัลไม่สามารถยอมรับได้ในศาล คุณจึงไม่ควรดำเนินการสอบสวนโดยไม่มีผู้เชี่ยวชาญด้านนิติดิจิทัลอยู่ด้วย

แม้ว่าเจ้าหน้าที่ไอทีและเจ้าหน้าที่บังคับใช้กฎหมายคนอื่นๆ จะสามารถมีส่วนร่วมได้โดยช่วยคุณรวบรวมข้อมูลและรักษาความปลอดภัยของหลักฐาน แต่คุณไม่ควรพยายามดำเนินการเรื่องนี้โดยไม่ได้รับการดูแลและคำแนะนำจากผู้เชี่ยวชาญด้านหลักฐานดิจิทัลหรือผู้เชี่ยวชาญที่มีคุณสมบัติเหมาะสมอื่นๆ

สิ่งที่ควรทำ: เก็บอุปกรณ์อย่างเหมาะสม

เนื่องจากอุปกรณ์ที่มีหลักฐานดิจิทัลอาจมีความไวต่อปัจจัยด้านสิ่งแวดล้อม เช่น ความร้อนและความชื้น คุณจึงควรตรวจสอบให้แน่ใจว่าอุปกรณ์เหล่านั้นถูกจัดเก็บในสภาพแวดล้อมที่เหมาะสม

นอกจากนี้อย่าเก็บไว้ในพื้นที่ที่เปิดโล่ง สิ่งนี้อาจทำให้คุณเสี่ยงต่อการที่บุคคลที่ไม่ได้รับอนุญาตพยายามจะยุ่งเกี่ยวกับมันหรือเปลี่ยนแปลงมันในทางใดทางหนึ่ง

อย่า: เปลี่ยนสถานะพลังงานของอุปกรณ์

ตราบใดที่การสืบสวนทางนิติวิทยาศาสตร์ดิจิทัลยังดำเนินอยู่ คุณไม่ควรเปลี่ยนสถานะพลังงานของอุปกรณ์ กล่าวอีกนัยหนึ่ง หากเปิดอยู่ ให้ปล่อยทิ้งไว้ หากปิดอยู่ อย่าพยายามบู๊ต

สาเหตุก็คือในระหว่างการเริ่มต้นอุปกรณ์ กระบวนการบางอย่างจะถูกเปิดใช้งานโดยอัตโนมัติ ซึ่งบางกระบวนการสามารถล้างแคช เขียนทับพื้นที่ที่ไม่ได้ใช้ และแก้ไขหรืออัปเดตข้อมูลเมตาที่อยู่ในนั้น

บทสรุป

การรักษาห่วงโซ่การคุ้มครองหลักฐานดิจิทัลจะทำให้คุณรู้สึกเหมือนกำลังฝ่าทุ่นระเบิด ข้อผิดพลาดเพียงครั้งเดียวและการสืบสวนทั้งหมดอาจตกอยู่ในอันตรายและหลักฐานทางดิจิทัลจะถูกทำลาย

ดังนั้นจึงเป็นเรื่องสำคัญอย่างยิ่งที่จะต้องปฏิบัติตามระเบียบการและปฏิบัติตามแนวทางปฏิบัติที่ดีที่สุดที่ใช้กับกระบวนการสืบสวนทางนิติวิทยาศาสตร์ดิจิทัล

อ่านเพื่มเติม:  

ความเข้าใจเกี่ยวกับ ห่วงโซ่การคุ้มครอง-พยานหลักฐาน (chain of custody) รายงานทางนิติวิทยาศาสตร์ 


หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #ComputerForensics #dfir #forensics #digitalforensics #computerforensic #investigation #cybercrime #fraud

Monday, June 10, 2019

DIGITAL FORENSICS: การสืบพยานข้อมูลที่ซ่อนอยู่ในโทรศัพท์มือถือและคอมพิวเตอร์

DIGITAL FORENSICS: การสืบพยานข้อมูลที่ซ่อนอยู่ในโทรศัพท์มือถือและคอมพิวเตอร์

ขออนุญาตแชร์  ท่านอาจารย์. ดร.ธีร์รัฐ ไชยอัคราวัชร์


“การสืบพยานข้อมูลที่ซ่อนอยู่ในโทรศัพท์มือถือและคอมพิวเตอร์” (repost)
ข้อเขียนนี้น่าจะเป็นประโยชน์ ต่อทนายความ และประชาชนที่ยังไม่รู้นะครับ..

#ข้อมูลคอมพิวเตอร์คืออะไร..

ข้อมูลคอมพิวเตอร์นี้..บางทีเรียกว่า ข้อมูลอิเล็คทรอนิกส์ .. บางทีก็เรียกว่า..ข้อมูลดิจิตัล.. เป็นข้อมูลที่เกิดจากการทำงานของระบบคอมพิวเตอร์..
ในส่วนของโทรศัพท์มือถือนั้น ปัจจุบันเป็นระบบดิจิตัลหมดแล้ว.. โทรศัพท์มือถือ จึงเป็นระบบคอมพิวเตอร์ตามความหมายนี้ด้วย..
ข้อมูลคอมพิวเตอร์ หมายถึง ข้อมูลไฟล์ดิจิตัล.. ที่เป็นเสียง.. เป็นรูปภาพ.. เป็นคลิปวีดิโอ.. เป็นข้อความอักษร..เป็นข้อมูลการติดต่อสื่อสารภายในระบบ..

#ข้อมูลคอมพิวเตอร์แบ่งออกเป็นสองประเภท..ได้แก่..

ข้อมูลที่มองเห็นได้ด้วยตาเปล่า.. กับข้อมูลที่มองไม่เห็นด้วยตาเปล่า เพราะถูกลบ หรือซ่อนอยู่..
1. ข้อมูลที่มองเห็นได้ด้วยตาเปล่า ก็เช่น ข้อความสนทนา.. หรือรูปถ่าย..ในไลน์ ในเฟส ในเพจ .. หมายเลขโทรเข้าออก.. รายชื่อเพื่อนในเฟส ..รายชื่อเพื่อนในอีเมลล์..เป็นต้น
2. ข้อมูลที่มองไม่เห็นด้วยตาเปล่า ก็เช่น ข้อมูลการเข้าเวปไซต์.. ข้อมูลการติดต่อสื่อสารของโทรศัพท์กับผู้ให้บริการเครือข่าย.. ข้อมูลรูปภาพที่ซ่อนไว้.. ข้อมูลที่ลบหรือฟอร์แมทฮาร์ดดิสไปแล้ว.. หรือไฟล์เสียงสนทนาทางโทรศัพท์ที่เราไม่ได้ตั้งใจบันทึกไว้ แต่ระบบบันทึกไว้เอง เป็นต้น
ข้อมูลที่มองไม่เห็นนี้ ถ้าเป็นข้อมูลติดต่อสื่อสาร (กฎหมายใช้คำว่า ข้อมูลจราจร) ซึ่งอยู่ในเซิร์ฟเวอร์ ของผู้ให้บริการเชื่อมต่อเครือข่าย (ISP) ..หรืออยู่ที่เสาส่งสัญญาณโทรศัพท์ (cellsite) .. เจ้าหน้าที่จะต้องร้องขอหรือเรียกให้ ISP ส่งมาให้..
แต่ถ้าเป็นข้อมูลที่อยู่ใน hardisk ของเครื่องคอมพิวเตอร์ หรือหน่วยความจำของโทรศัพท์มือถือเอง.. เจ้าหน้าที่ผู้เชี่ยวชาญต้องใช้โปรแกรมพิเศษในการช่วยค้นหาตรวจสอบ..
พยานหลักฐานที่ผมจะเล่าให้ฟังต่อไปในข้อเขียนนี้ ..จะหมายถึง พยานที่เป็นข้อมูลที่มองไม่เห็นด้วยตาเปล่าเท่านั้นนะครับ..

#ผู้เชี่ยวชาญที่ตรวจสอบคอมพิวเตอร์คือใคร..

คำว่าผู้เชี่ยวชาญนี้.. ไม่ใช่ผู้มีความรู้ทางคอมพิวเตอร์ ที่สามารถซ่อมเครื่องได้ตามร้านค้า หรือผู้ดูแลระบบคอมฯตามบริษัทนะครับ..
แต่หมายถึง เจ้าพนักงานตำรวจที่มีหน้าที่โดยตรง (กองพิสูจน์หลักฐาน) หรือพนักงานเจ้าหน้าที่ฝ่ายสืบสวนสอบสวน (สถาบันนิติวิทย์ฯ, กระทรวงดิจิตัล) เป็นต้น

#โปรแกรมที่ใช้สำหรับตรวจสอบคอมพิวเตอร์คืออะไร

เครื่องมือ โปรแกรมและอุปกรณ์ที่ใช้ตรวจสอบคอมพิวเตอร์และโทรศัพท์มือถือ เป็น software ชนิดหนึ่งที่ใช้สำหรับตรวจพิสูจน์พยานหลักฐานคอมพิวเตอร์ (computer forensic) โดยเฉพาะ เป็นของต่างประเทศครับ..
ไม่มีขายตามท้องตลาด.. เพราะเขาจะขายให้กับหน่วยงานของรัฐที่มีหน้าที่สืบสวนสอบสวนปราบปรามการกระทำผิดเท่านั้น..
เครื่องมือที่เจ้าหน้าที่ใช้กู้ข้อมูล หรือดึงข้อมูลต่างๆขึ้นมาใหม่.. คือ ซอฟท์แวร์.. ชื่อ Encase (เอ็น-เคส) และ FTK ...
แต่ที่ได้รับความนิยมมาก คือ “Encase” ..
Encase

#ความสามารถของโปรแกรมตรวจพิสูจน์คอมพิวเตอร์..

ข้อมูลการกระทำผิดที่มองไม่เห็นนี้.. บางทีผู้กระทำผิดซ่อนไฟล์ไว้..ใส่รหัส.. จงใจลบเพื่อทำลายหลักฐาน.. หรือระบบอาจลบเองจากการบันทึกวนทับไปแล้ว..(เช่น cctv) ..
แต่ Encase หรือ FTK สามารถค้นหาข้อมูลที่ถูกซ่อน.. ถูกเปลี่ยนแปลง.. ถูกแก้ไข.. ถูกเข้ารหัส.. ถูกลบ.. หรือถูกฟอร์แมทเครื่องไป ขึ้นมาดูใหม่ได้อีก..

#ความสำคัญของพยานผู้ตรวจพิสูจน์..

ข้อมูลที่ได้จากการตรวจพิสูจน์ จะปรากฎในรายงานการตรวจพิสูจน์ ซึ่งโดยทั่วไป จะมีผู้ตรวจพิสูจน์มาเบิกความประกอบ ..เป็นพยานผู้เชี่ยวชาญ (พยานโจทก์) ..
พยานผู้เชี่ยวชาญ เป็นผู้ตรวจพิสูจน์พยานหลักฐานที่มีความรู้มากที่สุด.. มีความใกล้ชิด..และเข้าไปยุ่งเกี่ยวกับพยานหลักฐานมากที่สุด ..
พยานปากนี้จึงมีความสำคัญมากที่สุด เพราะกำความลับที่คนอื่นไม่รู้ไว้ทุกอย่าง..
หากทนายจำเลย ไม่มีความรู้เพียงพอ.. ก็ไม่รู้จะถามค้านเรื่องไหน..
ในที่สุดก็มักจบลงที่.. “ไม่ถามครับ” หรือ ยอมรับข้อเท็จจริงตามรายงานการตรวจพิสูจน์โดยไม่ต้องสืบพยานปากนี้เลย..
ส่วนอัยการนั้น หากไม่มีความรู้เพียงพอ.. เขาก็ยังพอจะถามความได้ เพราะเป็นการถามพยานฝ่ายตนให้เล่าเรื่องให้ศาลฟังเท่านั้น.. ไม่ใช่การถามค้าน.. เพื่อทำลายน้ำหนักพยาน..
สำหรับศาลนั้น หากท่านไม่มีความรู้เพียงพอ.. ท่านอาจจะปล่อยให้คำถามสำคัญที่มีผลต่อการชั่งน้ำหนักพยานหลักฐาน.. ต้องหลุดลอยไปโดยไม่รู้ตัว..เพราะไม่มีใครถาม..

#ขั้นตอนการตรวจพิสูจน์

1. ก่อนใช้ Encase ในการตรวจพิสูจน์..เจ้าหน้าที่ต้องยึดเครื่องคอมพิวเตอร์ หรือโทรศัพท์มือถือไว้เป็นของกลางก่อน..
2. เจ้าหน้าที่จะไม่นำโปรแกรม Encase มาใช้กับเครื่องคอมพิวเตอร์ หรือเครื่องโทรศัพท์นั้นโดยตรง.. เพราะระหว่างตรวจพิสูจน์อาจทำให้หลักฐานที่เป็นของจริง (original) เสียหายได้
ทางปฎิบัติ จึงต้องทำสำเนา (copy) hard disk จากเครื่องคอมพิวเตอร์ที่เป็น original ก่อน..
3. จากนั้น จึงนำตัวสำเนา (copy) hard disk นั้น.. มาใส่ในเครื่องที่มีโปรแกรม Encase ติดตั้งอยู่เพื่อตรวจสอบเนื้อหาภายในต่อไป..
เพราะหากเกิดผิดพลาด ก็ยังทำสำเนาใหม่จาก ตัว original มาทำการตรวจพิสูจน์ได้อีก..
4. ถ้าเป็นโทรศัพท์มือถือ .. ก็อาจใช้เครื่องตรวจสอบที่มี software Encase เป็นแบบพกพา ใช้ตรวจสอบวัตถุพยานนอกสถานที่ได้..
Forensic Image

#ข้อมูลคอมพิวเตอร์กับกฎหมายพยานหลักฐาน..


คำถามสำคัญมีเพียง 2 ข้อ ได้แก่..
1. ข้อมูลคอมพิวเตอร์ที่ได้จากการตรวจพิสูจน์นั้น ถูกตัดออกไป และต้องห้ามมิให้ศาลรับฟัง (exclusionary rules) หรือไม่..
ตาม ปวิอ. มาตรา 226, 226/1
ข้อมูลคอมพิวเตอร์ที่เกิดขึ้นโดยมิชอบ หรือได้มาโดยมิชอบ ก็อาจถูกตัดออกไป และห้ามมิให้ศาลรับฟังเพื่อชั่งน้ำหนักความน่าเชื่อถือได้..
และมีผลเท่ากับว่า คดีนั้น ไม่มีหลักฐานชิ้นนั้นปรากฎอยู่..
.. เช่น..

#ตัวอย่างข้อมูลคอมพิวเตอร์เป็นพยานที่เกิดขึ้นโดยมิชอบ

เจ้าหน้าที่กลั่นแกล้งจำเลยโดยใส่ข้อมูล ข้อความ รูปภาพ เข้าไปในระบบคอมพิวเตอร์หรือในโทรศัพท์มือถือ..
ทำให้เชื่อว่า จำเลยโพสต์ข้อความหมิ่นประมาท.. ตั้งเวปไซต์ที่ผิดกฎหมาย.. มีรูปลามกเด็กไว้ในครอบครอง..เป็นต้น
นั่นคือ การสร้างพยานหลักฐานเท็จ..เรียกว่า ข้อมูลนั้นเป็นพยานหลักฐานที่เกิดขึ้นโดยมิชอบ.. ข้อมูลนั้น ศาลจะไม่นำมารับฟัง..

#ตัวอย่างข้อมูลคอมพิวเตอร์เป็นพยานที่ได้มาโดยมิชอบ

เจ้าหน้าที่ไม่มีเจตนาชั่วร้าย .. ไม่ได้กลั่นแกล้ง ..แต่ไม่ทำตามขั้นตอนที่กฎหมายกำหนดบังคับ เช่น
พรบ. กระทำความผิดเกี่ยวกับคอมพิวเตอร์.. พรบ. ป้องกันและปราบปรามการกระทำความผิดเกี่ยวกับยาเสพติด.. พรบ การสอบสวนคดีพิเศษ (DSI).. พรบ ป้องกันและปราบปรามการทุจริตแห่งชาติ (ปปช.).. และพรบ.ป้องกันและปราบปรามการค้ามนุษย์ .. เป็นต้น
กฎหมายเหล่านี้ ให้อำนาจเจ้าหน้าที่เข้าถึงระบบคอมพิวเตอร์ (เจาะระบบ) ของคนอื่น.. เพื่อการสืบสวนสอบสวนได้..
แต่การเข้าถึงระบบคอมพิวเตอร์ของผู้อื่นนั้น .. เป็นการละเมิดสิทธิส่วนบุคคล คล้ายกับการค้น..
กฎหมายจึงบังคับให้ เจ้าหน้าที่ต้องขออนุญาตศาลก่อนว่า มีความจำเป็นและสมควรต้องใช้วิธีการนั้นหรือไม่.. ทั้งนี้ เพื่อคุ้มครองสิทธิให้แก่ประชาชนตามหลักนิติธรรม (due process)..
ดังนั้น หากเจ้าหน้าที่เข้าถึงระบบคอมพิวเตอร์ของบุคคลใด โดยไม่ร้องขออนุญาตจากศาลก่อน..
ข้อมูลคอมพิวเตอร์ที่ได้มา.. ถือว่า เป็นพยานหลักฐานที่ได้มาโดยมิชอบ.. ต้องถูกตัด และต้องห้ามมิให้ศาลรับฟังเช่นเดียวกัน..
.. เช่น ..
เจ้าหน้าที่ใช้โปรแกรมดูดดักรับข้อมูล ที่เรียกว่า “sniffer” (สนิฟ-เฟอร์)..ซึ่งเป็นความผิดตาม พรบ.คอมพิวเตอร์..
หรือเจ้าหน้าที่ตั้งเวปไซต์ หรือกลุ่มลับปลอม ที่เรียกว่า “Honey Pot”.. เพื่อล่อให้คนผิดเข้ามาติดกับ..ที่มิใช่การล่อให้กระทำผิดเพื่อแสวงหาพยานหลักฐาน (ล่อซื้อ)
การได้ข้อมูลมาโดยใช้วิธีการที่ผิดกฎหมาย หรือยุให้คนกระทำผิด ที่เรียกว่า “Entrapment” (เอน-แทรบ-เม้นท์) เหล่านี้..
อาจถือว่า เป็นการหลอกล่อ หรือกระทำโดยมิชอบ ทำให้ข้อมูลที่ได้มา ถูกตัดออกการดำเนินคดีเช่นเดียวกัน
ประเด็นที่ต้องพิจารณาต่อมาคือ...
2. ข้อมูลจากคอมพิวเตอร์หรือโทรศัพท์มือถือที่ได้มาโดยชอบและรับฟังได้แล้วนั้น..
..เป็นข้อมูลที่มีน้ำหนักความน่าเชื่อถือทำให้เชื่อได้โดยปราศจากสงสัยว่า.. เกิดความผิดขึ้นจริง.. และจำเลยเป็นคนกระทำผิดจริงหรือไม่..

#ลักษณะเฉพาะของพยานข้อมูลคอมพิวเตอร์..

พยานหลักฐานข้อมูลคอมพิวเตอร์ มีลักษณะพิเศษ แตกต่างจากพยานหลักฐานทั่วไปใหญ่ๆ 2 ประการ คือ
1. ข้อมูลคอมพิวเตอร์ เป็นพยานหลักฐานที่จับต้องไม่ได้ (Intangible Evidence) เพราะเป็นการทำงานของระบบอิเล็คทรอนิกส์ และกระแสแม่เหล็ก..
2. ข้อมูลคอมพิวเตอร์ เป็นพยานหลักฐานที่เปลี่ยนแปลงง่าย (Volatile Evidence) เพราะเป็นข้อมูลดิจิตัล.. แก้ไขง่าย และไร้ร่องรอย
ด้วยลักษณะพิเศษของพยานหลักฐานประเภทนี้ ทำให้ต้องอาศัยกระบวนการและมาตรฐานที่ชัดเจน เพื่อยืนยันว่า ข้อมูลคอมพิวเตอร์ ยังคงสภาพเดิม ไม่ถูกเปลี่ยนแปลงไปจากตอนเกิดเหตุ..
ไม่ว่าจะเกิดจากเจตนา หรือประมาท ในขั้นตอนการรวบรวม การเก็บรักษา และการวิเคราะห์ตรวจพิสูจน์พยานหลักฐานนั้น..

#หลักเกณฑ์การชั่งน้ำหนักว่าข้อมูลคอมพิวเตอร์ที่ได้มาจากการตรวจพิสูจน์มีความน่าเชื่อถือหรือไม่..

การชั่งน้ำหนักว่า พยานหลักฐานดิจิตัล ที่ได้จากระบบคอมพิวเตอร์ และโทรศัพท์มือถือนั้น น่าเชื่อถือหรือไม่.. จึงต้องพิจารณาว่า..
1. ขั้นตอนการเก็บรวบรวมพยาน.. ขั้นตอนการเก็บรักษาดูแลพยาน.. และขั้นตอนการวิเคราะห์ตรวจพิสูจน์พยานหลักฐานนั้น..
.. เป็นขั้นตอนที่ถูกต้อง (best practice) จนได้รับการยอมรับในวงการดังกล่าวหรือไม่ ..
2. เครื่องมือ และโปรแกรม (software) ที่ใช้ในการตรวจพิสูจน์ มีความทันสมัย และได้รับการยอมรับในวงการนั้นหรือไม่.. และ..
3. พยานหลักฐานที่ได้มา มีการแทรกแซงโดยบุคคลอื่น หรือกระบวนการที่ไม่เกี่ยวข้องหรือไม่
(Chain of custody)
หากขั้นตอนต่างๆ และเครื่องมือที่ใช้ถูกต้อง ได้มาตรฐาน และไม่มีการยุ่งเกี่ยวแทรกแซงพยานหลักฐานนั้น..
ก็ถือได้ว่า พยานหลักฐานข้อมูลที่ได้จากคอมพิวเตอร์หรือโทรศัพท์มือถือนั้น มีความน่าเชื่อถือ ในแง่ของการตรวจพิสูจน์แล้ว..
Chain of custody

#ตัวอย่างขั้นตอนการเก็บรวบรวมพยานในชั้นจับกุมและยึดพยานหลักฐาน..

1. การยึดคอมฯ จะต้องถอดปลั๊กและสายสัญญาณต่างๆออก.. และการจะตรวจพิสูจน์ ก็ต้องเชื่อมต่อสายสัญญาณใหม่เหมือนขณะเข้าตรวจยึด.
ขั้นตอนที่ถูกต้อง จึงต้องมีการถ่ายรูป จุดเชื่อมต่อสายสัญญาณต่างๆด้านหลังเครื่องไว้ก่อนยึด..
2. ถ้าเครื่องปิดอยู่.. ห้ามเปิด.. เพราะการเปิดเครื่องแต่ละครั้ง อาจมีการเปลี่ยนแปลงข้อมูลที่มีอยู่ก่อน
3. ถ้าเปิดอยู่.. อย่าเพิ่งปิด.. เพราะจะต้องถ่ายรูปหน้าจอ และทำสำเนาความจำสำรองของเครื่อง (RAM) ก่อน..
เพราะหลักฐานในการทำผิดอาจอยู่ในความจำสำรอง ไม่ใช่ใน hard disk .. การปิดเครื่องทุกครั้ง จะทำลายความจำสำรองหมด..
4. ปิดเครื่องก่อน.. หรือดึงปลั๊กก่อน.. อันนี้ขึ้นอยู่กับระบบปฏิบัติการของเครื่องคอมพิวเตอร์นั้นครับ
ถ้าผิดขั้นตอน อาจมีผลกระทบกับข้อมูลภายในเครื่อง..
5. การเคลื่อนย้ายของกลาง ต้องมีการห่อหุ้มพลาสติก ติดป้ายให้สอดคล้องกับบันทึก chain of custody..
ในกรณีสำคัญ ก่อนการเคลื่อนย้าย อาจต้องมีการตรวจวัดคลื่นแม่เหล็กไฟฟ้าก่อน ว่าเส้นทางใดที่มีคลื่นแรงและหลีกเลี่ยงการใช้เส้นทางนั้น เพื่อป้องกันผลกระทบต่อข้อมูลภายในเครื่อง เป็นต้น
Evidence

#ตัวอย่างขั้นตอนการเก็บ และดูแลรักษาข้อมูลในชั้นสอบสวนก่อนการตรวจพิสูจน์..


1. การเก็บเครื่องคอมพิวเตอร์ ต้องอยู่ในห้องควบคุมอุณหภูมิ..
2. การแยกเก็บจากพยานหลักฐานอื่นๆ..
Evidence Room
3. ไม่วางไว้ใกล้เครื่องไฟฟ้า ที่อาจส่งคลื่นแม่เหล็กไฟฟ้า .. เช่น ตู้เย็น พัดลม ที่อาจส่งผลกระทบต่อข้อมูลคอมพิวเตอร์ได้
4. ผู้รับมอบ ต้องลงนาม กำกับ พร้อมระบุเวลาในบันทึก เพื่อการตรวจสอบว่า มีการละเมิด chain of custody หรือไม่.. เป็นต้น


#ตัวอย่างขั้นตอนการตรวจพิสูจน์เครื่องคอมพิวเตอร์

1. ผู้ตรวจพิสูจน์ รับมอบ ลงนาม กำกับเวลาทำงาน และสิ้นสุด พร้อมคืนของกลางให้ผู้เก็บดูแลรักษา ในบันทึก chain of custidy..
2. ผู้ตรวจพิสูจน์ถ่ายวีดิโอแสดงให้เห็นกระบวนการตรวจวิเคราะห์..เพื่อยืนยันว่า ทำถูกต้องตามขั้นตอน..
3. ทำสำเนา hard disk จากตัว original .. โดยใช้โปรแกรมมาตรฐานที่น่าเชื่อถือ ชื่อ image
หากใช้โปรแกรมอื่น .. พยานที่ได้มาจะไม่น่าเชื่อถือในมุมมองของศาล ..เพราะสำเนาที่ได้อาจไม่สมบูรณ์หรือผิดพลาดได้..
4. การทำสำเนา hard disk จะต้องใช้ hard disk ตัวใหม่ที่ยังไม่ผ่านการใช้งานตรวจพิสูจน์ในคดีอื่นมาก่อน..
เพื่อป้องกัน Encase ดึงข้อมูลจาก hard disk เก่า มาปะปนกับข้อมูลใน hard disk ที่ทำสำเนาใหม่..
หากมีการใช้ hard disk เก่า มาทำสำเนา แม้จะ format มาแล้ว.. ถือว่า ไม่เป็นไปตามมาตรฐาน..
ข้อมูลที่ได้ จะเป็นพยานหลักฐานที่ไม่น่าเชื่อถือทันที..
5. #ข้อนี้สำคัญนะครับ..
การทำสำเนา hard disk เพื่อทำการตรวจพิสูจน์นี้.. จะต้องใช้กระบวนการ.. MD5..บางทีจะเรียกง่ายๆว่าเป็นโปรแกรมตัวหนึ่งก็ได้..
(ต่อมา MD5 .. เริ่มเชย เพราะได้ข่าวว่า .. ผู้เชี่ยวชาญแก้ไขการทำงานของ MD5 ได้.. จึงนิยมใช้ SHA1 แทน.. ต่อมาก็พัฒนาเป็น SHA 2.. เพิ่งทราบว่า ทุกวันนี้ มี MDA5.. และมี SH 256 ออกมาแล้ว
ไม่ต้องงง นะครับ.. เป็นอันว่า ทั้งหมดนี้ เอาไว้ทำ hashing ครับ)
#เขาทำ hashing เพื่ออะไร
Hashing โดย MD5 หรือ SHA คือการตรวจสอบยืนยันว่า หลังจากทำสำเนาแล้ว.. hard disk ที่ใช้ในการทำผิด (original) กับ hard disk ที่ทำสำเนาออกมา (copy) นั้น มีข้อมูลภายในตรงกัน 100%..
หากไม่เหมือนกัน 100% ซึ่งอาจเกิดจากความจงใจหรือผิดพลาด เช่น ใส่ข้อมูลบางอย่างลงไป หรือตัดข้อมูลบางอย่างออก..โปรแกรม MD5 จะมีการแจ้งความคลาดเคลื่อนให้ทราบ..
การใช้ MD5 ในการทำสำเนา.. จึงใช้ยืนยันได้ว่า.. เจ้าหน้าที่ทำตามขั้นตอนมาตรฐานสากล หรือไม่ได้กลั่นแกล้ง.. เปลี่ยนแปลง แก้ไข หรือใส่ข้อมูลการกระทำผิดลงไปในสำเนาเสียเอง..
ดังนั้น การทำ copy hard disk เพียงอย่างเดียว..โดยไม่ทำ MD5 .. แล้วนำข้อมูลการกระทำผิดที่ได้มาพิสูจน์ความผิด..
ศาลจะถือว่า ข้อมูลที่ได้ขาดความน่าเชื่อถือ..
รายงานการตรวจพิสูจน์ จึงควรระบุยืนยันว่า มีการทำ MD5 หรือใช้ software อื่นที่น่าเชื่อถือแล้ว พร้อมทั้งแสดงผล.
MD5


#ตัวอย่างบันทึกกระบวนการที่เกี่ยวข้องกับของกลาง (Chain of Custody)

ขั้นตอนทั้งหมด.. ตั้งแต่การจับ ยึด รวบรวมพยานหลักฐาน.. การเก็บไว้ระหว่างพิจารณาคดี..การตรวจพิสูจน์.. กระทำโดยผู้เกี่ยวข้องเท่านั้น..ไม่มีบุคคลที่ไม่เกี่ยวข้องเข้ามายุ่งเกี่ยวกับพยานหลักฐาน
ทางปฎิบัติ จะมีการทำบันทึก ลงเวลา ขั้นตอน และชื่อผู้ดำเนินไว้ เรียกกระบวนการนี้ว่า.. Chain of Custody
ถ้ากระบวนการนี้ไม่เป็นไปตามขั้นตอน หรือมีบุคคลภายนอกเข้ามาเกี่ยวข้องกับพยานหลักฐาน.. จะทำให้ข้อมูลที่ได้ ไม่มีความน่าเชื่อถือครับ..

จะเห็นได้ว่า การที่ศาลจะรับฟังและชั่งน้ำหนักความน่าเชื่อถือของพยานดิจิตัล ที่ได้จากการตรวจพิสูจน์ข้อมูลคอมพิวเตอร์หรือโทรศัพท์มือถือ.. จนเชื่อโดยปราศจากสงสัยและสามารถลงโทษจำเลยได้นั้น มีประเด็นที่ต้องพิจารณามากมาย
การชั่งน้ำหนักพยานหลักฐานตามธรรมดา จะพิจารณาจากความสอดคล้องของพยานหลักฐานกับพยานอื่นในสำนวน..และความเป็นธรรมชาติของพยานหลักฐาน..รวมทั้งองค์ความรู้ทางนิติวิทยาศาสตร์อื่นๆ เช่น ลายพิมพ์นิ้วมือ ดีเอ็นเอ เป็นต้น
ที่เล่าให้ฟังนี้.. เป็นเรื่องการชั่งน้ำหนักพยานหลักฐานทางเทคนิควิธีล้วนๆ.. นอกเหนือจากการชั่งน้ำหนักโดยวิธีการทั่วไปแล้ว..
หวังว่าข้อเขียนนี้ จะเป็นประโยชน์ต่อผู้ให้ความสนใจบ้างนะครับ..
นี่ยังไม่รวมถึง.. พยานผู้เชี่ยวชาญที่จะมาเบิกความนะครับว่า .. เราจะมีวิธีการชั่งน้ำหนักพยานผู้เชี่ยวชาญที่มาเบิกความในเรื่องนิติวิทยาศาสตร์ทางคอมพิวเตอร์ ว่ามีความน่าเชื่อถือหรือไม่ อย่างไร
ไม่ใช่ว่า พยานผู้เชี่ยวชาญ.. เป็นแพทย์ เป็นผู้ตรวจอาวุธปืน เป็นผู้ตรวจดีเอ็นเอ เป็นผู้ตรวจคอมพิวเตอร์ .. มาเบิกความแล้ว จะมีความน่าเชื่อถือเสมอไป..
เอาไว้โอกาสหน้านะครับ..จะเล่าให้ฟัง..
ข้อเขียนนี้ ผมพยายามไม่ลงลึก และใช้ถ้อยคำที่เข้าใจง่ายแล้ว..แต่ก็เข้าใจนะครับว่า หลายท่านคงยัง งงๆ..
แต่ถ้าท่านอ่านมาถึงตอนนี้ได้.. ก็ต้องขอชื่นชม ในความพยายาม ในขันติบารมี..
และขอขอบคุณครับ ที่ท่านยังไม่หลับ..555
สุดยอดครับ
ปล. ต้องขอโทษผู้บังคับใช้กฎหมายด้วยนะครับ ที่เอาเรื่องนี้มาเปิดเผย.. ทำให้ทำงานยากขึ้น
แต่เชื่อผมเถอะ ความรู้เหมาะกับคนดี ผู้บริสุทธิ์.. ส่วนคนร้ายจริงๆนั้น.. ไม่มีวันตามเทคโนโลยีที่เราพัฒนาขึ้นไปเรื่อยๆ ได้ทันอย่างแน่นอน.. เป็นกำลังใจให้ครับ..

Digital Forensics: Case Study

ที่มา:facebook ท่านอาจารย์. ดร.ธีร์รัฐ ไชยอัคราวัชร์ 7 มิ.ย 2562

หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ


#WindowsForensic #computerforensic #ComputerForensics #dfir #forensics #digitalforensics #investigation #cybercrime #fraud #โปรแกรม Encase คือ

Wednesday, April 24, 2019

Digital Forensics:ขั้นตอนการจัดเก็บพยานหลักฐาน


Digital Forensics:ขั้นตอนการจัดเก็บพยานหลักฐาน
ขั้นตอนการจัดเก็บพยานหลักฐาน
ขั้นตอนการวิเคราะห์พยานหลักฐาน
คุณค่าของพยานหลักฐานอยู่ที่คุณสมบัติในการพิสูจน์ข้อเท็จจริง
พยานเชี่ยวชาญ
ที่มา Facebook ท่าน Pakorn Dharmaroj

สัมมนา Law Enforcement 30 มีนาคม 2562
การสืบพยานผู้เชี่ยวชาญและสภาพปัญหาในทางปฏิบัติ

หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#พยานหลักฐานดิจิทัล
#windowsforensics
#computerforensics
#digitalforensics

Monday, February 25, 2019

การสืบพยานหลักฐานดิจิทัล หรือพยานหลักฐานข้อมูลคอมพิวเตอร์ ในคดีอาญาภาคปฏิบัติ

Digital Forensics: หัวข้อ การสืบพยานหลักฐานดิจิทัล หรือพยานหลักฐานข้อมูลคอมพิวเตอร์ ในคดีอาญาภาคปฏิบัติ

ปกรณ์ ธรรมโรจน์ อัยการจังหวัดประจำสำนักงานอัยการสูงสุด

หัวข้อ การสืบพยานหลักฐานดิจิทัล หรือพยานหลักฐานข้อมูลคอมพิวเตอร์ ในคดีอาญาภาคปฏิบัติ
พิจารณาตามประเด็นในการใช้กฎหมายลักษณะพยาน

1. กรณีใดที่ต้องใช้พยานหลักฐาน (When is Evidence needed ?)
2. ผู้มีหน้าที่รวบรวม และภาระการพิสูจน์ (Burden of Proof)
3. พยานหลักฐานที่รับฟังได้ (Admissibility)
4. การนำเข้าสู่สำนวนสอบสวนและสำนวนศาล (Adduction of Evidence)
5. การชั่งน้ำหนักพยานหลักฐาน (Weight of Evidence) และความน่าเชื่อถือของพยานหลักฐาน (Cogency of Evidence)

พยานหลักฐานดิจิทัล พยานหลักฐานอิเล็กทรอนิกส์ หรือพยานหลักฐานคอมพิวเตอร์
หมายถึง ข้อมูลที่เก็บรักษาบนสื่อบันทึกข้อมูล หรือยู่ระหว่างการส่ง รับ ด้วยวิธีการทางอิเล็กทรอนิกส์ หรือคอมพิวเตอร์ ซึ่งมีคุณค่าในการพิสูจน์ข้อเท็จจริง (ดูข้อเสนอแนะมาตรฐาน การจัดการอุปกรณ์ดิจิทัลในงานตรวจพิสูจน์พยานหลักฐาน ของ สพธอ. หรือ ETDA)
ไม่ได้หมายถึง อุปกรณ์บันทึกข้อมูล (Storage) เช่น แผ่นซีดี ฮาร์ดดิส ทรัปม์ไดรฟ์ ฯลฯ สิ่งเหล่านี้ ถือเป็นพยานวัตถุ

ส่วนข้อมูลคอมพิวเตอร์ หรือพยานหลักฐานดิจิทัล จะเทียบกับพยานเอกสารหรือพยานวัตถุ ต้องดูสาระสำคัญของพยานหลักฐานดิจิทัลที่จะนำสืบ ว่าจะนำสืบข้อความที่บันทึกไว้ (เช่น ไฟล์เอกสารที่บันทึกไว้) แบบพยานเอกสาร หรือนำสืบลักษณะ รูปร่างฯลฯ (เช่น ไฟล์วีดีโอ) แบบพยานวัตถุ
Wikipedia : Digital evidence or electronic evidence is any probative information stored or transmitted in digital form that a party to a court case may use at trial.
NIJ National Institute of Justice : Digital evidence is information stored or transmitted in binary form that may be relied on in court.

1. กรณีที่ต้องใช้พยานหลักฐาน (When is Evidence needed ?)
ป.วิ.แพ่ง มาตรา 84 ซึ่งนำไปใช้กับการดำเนินคดีอาญาด้วย ตาม ป.วิ.อาญา มาตรา 15
การวินิจฉัยปัญหาข้อเท็จจริงในคดีใด จะต้องกระทำโดยอาศัยพยานหลักฐานในสำนวนคดีนั้น เว้นแต่
(1) ข้อเท็จจริงซึ่งรู้กันอยู่ทั่วไป
(2) ข้อเท็จจริงซึ่งไม่อาจโต้แย้งได้ หรือ
(3) ข้อเท็จจริงที่คู่ความรับ หรือถือว่ารับกันแล้วในศาล
ปัญหาข้อเท็จจริง ต้องพิสูจน์ด้วยพยานหลักฐาน ส่วนปัญหาข้อกฎหมาย ใช้วิธีการตีความด้วยนิติวิธี
กระบวนการเกิด การบันทึก การเก็บรักษา การส่ง-รับ ข้อมูลคอมพิวเตอร์ ฯลฯ ไม่ใช่ข้อเท็จจริงซึ่งรู้กันอยู่ทั่วไป
การนำสืบพยานหลักฐาน ควรพิจารณาถึงการสืบพยานในประเด็นเหล่านี้ เพื่อให้ศาลเข้าใจ (Educate) ข้อเท็จจริงที่เกี่ยวกับพยานหลักฐานดิจิทัลด้วย

2. ผู้มีหน้าที่รวบรวม และภาระการพิสูจน์ (Burden of Proof)
ในการดำเนินคดีอาญา โจทก์เป็นฝ่ายกล่าวอ้างว่า จำเลยกระทำผิดตามคำฟ้อง ประเด็นหลักในคดีอาญา จึงมีว่า จำเลยเป็นผู้กระทำความผิดตามคำฟ้องโจทก์ หรือไม่ในประเด็นนี้ ศาลวางหลักเกณฑ์ทางกฎหมายในการพิจารณาคดีว่า ฝ่ายโจทก์มีหน้าที่ต้องนำพยานหลักฐานมาสืบให้ได้ข้อเท็จจริงตามคำฟ้อง (อ.คณิต ณ นคร บอกว่า ในคดีอาญา ทุกฝ่ายมีหน้าที่ช่วยกันค้นหาความจริง ภาระการพิสูจน์ไม่ได้ตกกับฝ่ายโจทก์)

3. พยานหลักฐานที่รับฟังได้ (คดีอาญา) (Admissibility)
การพิจารณาในขั้นตอนนี้ จะต้องพิจารณาทั้ง 2 ส่วน ได้แก่
3.1 กฎหมายที่วางกรอบการรับฟังพยานหลักฐาน (ป.วิ.อาญา ม.226 ตอนต้น) เป็นหลัก คือ
3.1.1 พยานหลักฐานนั้นต้องเกี่ยวกับประเด็น (Relevancy) ที่พิพาท และ
3.1.2 พยานหลักฐานนั้นมีคุณค่าในการพิสูจน์ข้อเท็จจริง (Probative Value)


กรณีพยานหลักฐานดิจิทัล ดูประกอบ
พรบ. ว่าด้วยธุรกรรมทางอิเล็กทรอนิกส์ 2544 มาตรา 11
พรบ. ว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ 2550 มาตรา 25
3.2 กฎหมายที่เป็นบทตัดพยานหลักฐาน (Exclusionary rules) ซึ่งเป็นข้อยกเว้น ไม่ให้รับฟังพยานหลักฐาน
3.2.1 บทตัดพยานเด็ดขาด - พยานหลักฐานที่เกิดขึ้นโดยมิชอบ (ป.วิ.อาญา มาตรา 226)
3.2.2 บทตัดพยานที่มีข้อยกเว้น - พยานหลักฐานที่ได้มาโดยมิชอบ ฯลฯ (ป.วิ.อาญา มาตรา 226/1)
3.2.3 บทตัดพยานหลักฐานเฉพาะกรณี เช่น การห้ามรับฟังสำเนาเอกสาร พยานบอกเล่าฯลฯ
ประเด็นข้อ 3.2 น่าสนใจตรงที่การพิจารณาบทตัดพยาน สำหรับพยานหลักฐานดิจิทัล เพราะเป็นเรื่องใหม่ ที่ยังไม่มีคำวินิจฉัยของศาลฎีกา หรือคำอธิบายที่ชัดเจน จึงต้องพิจารณารายละเอียดในแต่ละกรณี เช่น บทตัดพยาน สำเนาเอกสาร พยานบอกเล่า

4. การนำเข้าสู่สำนวน (Adduction of Evidence)
ในตำรา จะเป็นเรื่องวิธีการนำพยานหลักฐานเข้าสู่สำนวนศาล แต่ในทางปฏิบัติ น่าจะกล่าวถึง 4.1 วิธีการนำพยานหลักฐานเข้าสู่สำนวนการสอบสวน และ 4.2 การนำเข้าสืบในชั้นศาล
4.1 วิธีการนำพยานหลักฐานเข้าสู่สำนวนการสอบสวน
4.1.1 อำนาจของพนักงานสอบสวน ป.วิ.อาญา ภาค 1 และ ภาค 2
4.1.2 อำนาจของเจ้าพนักงานตำรวจ ป.วิ.อาญา ภาค 1
4.1.3 อำนาจของพนักงานเจ้าหน้าที่ พรบ.ว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ฯ มาตรา 18 - 19
4.1.4 อำนาจเจ้าพนักงานอื่นของรัฐ หรืออำนาจตามกฎหมายพิเศษ เช่น พรบ.ป้องกันและปราบปรามการมีส่วนร่วมในองค์กรอาชญากรรมข้ามชาติ พ.ศ.2556 , พรบ.การสอบสวนคดีพิเศษ 2547 ฯลฯ
4.2 การนำพยานหลักฐานเข้าสืบในชั้นศาล
4.2.1 หลักทั่วไป
การระบุพยาน และการตรวจพยาน
การดำเนินกระบวนพิจารณา สืบพยานต้องกระทำต่อหน้าจำเลย
การส่งประเด็น การขอสืบพยานไว้ก่อนฯลฯ
4.2.2 หลักที่ใช้กับพยานหลักฐานแต่ละประเภท
วิธีการนำสืบพยานบุคคล
วิธีการนำสืบพยานผู้เชี่ยวชาญ
วิธีการนำสืบพยานเอกสาร
วิธีการนำสืบพยานวัตถุ
วิธีการนำสืบพยานหลักฐานดิจิทัล
ประเด็นข้อ 4.1 น่าสนใจตรงที่ พยานหลักฐานที่ได้มาโดยมิชอบในขั้นตอนนี้ มีผลกับบทตัดพยาน ในขั้นตอนที่ 3
ประเด็นข้อ 4.2 น่าสนใจตรงที่ พยานหลักฐานดิจิทัลเป็นเรื่องใหม่ ที่กฎหมายยังไม่กำหนดวิธีการนำสืบไว้ชัดเจน และยังมีข้อพิจารณาว่า จะใช้วิธีการนำสืบแบบพยานเอกสารหรือพยานวัตถุ ซึ่งต้องพิจารณาข้อเท็จจริงและประเด็นนำสืบ เป็นรายกรณีไป

5. การชั่งน้ำหนักพยานหลักฐาน (Weight of Evidence) และความน่าเชื่อถือของพยานหลักฐาน (Cogency of Evidence)
5.1 อำนาจในการวินิจฉัยเรื่องน้ำหนักของพยานหลักฐาน
5.2 การพิจารณาน้ำหนักของพยานหลักฐานแต่ละประเภท
5.3 หลักในการพิสูจน์ความแน่นอน (Certainty)
5.4 มาตรฐานในการนำสืบ (Standard of Proof) คดีอาญา
5.1 ประมวลกฎหมายวิธีพิจารณาความอาญา มาตรา 227
ให้ศาลใช้ดุลพินิจวินิจฉัยชั่งน้ำหนักพยานหลักฐานทั้งปวง อย่าพิพากษาลงโทษ จนกว่าจะแน่ใจว่า (1) มีการกระทำผิดจริง และ (2) จำเลยเป็นผู้กระทำความผิดนั้น
เมื่อมี ความสงสัยตามสมควรว่าจำเลยได้กระทำผิดหรือไม่ ให้ยกประโยชน์แห่งความสงสัยนั้นให้จำเลย
ประมวลกฎหมายวิธีพิจารณาความแพ่ง มาตรา 104
ให้ศาลมีอำนาจเต็มที่ ในอันที่จะวินิจฉัยว่าพยานหลักฐานที่คู่ความนำมาสืบนั้น จะเกี่ยวกับประเด็น และเป็นอันเพียงพอให้เชื่อฟังเป็นยุติได้หรือไม่ แล้วพิพากษาคดีไปตามนั้น
คำพิพากษาศาลฎีกาที่ 1123/2526 การวินิจฉัยชี้ขาดข้อเท็จจริงแห่งคดี ศาลจะต้องใช้ดุลพินิจชั่งน้ำหนักพยานหลักฐานทั้งปวงในสำนวน ว่าควรฟังได้เพียงไร หรือไม่ มิใช่ว่าพยานเบิกความอย่างไรแล้ว ศาลจะต้องรับฟังข้อเท็จจริงตามคำเบิกความของพยานเสมอไป
และไม่มีกฎหมายบทใดบัญญัติ ห้ามมิให้ศาลรับฟังคำให้การชั้นสอบสวนของพยาน เป็นข้อประกอบการพิจารณาของศาล ส่วนจะรับฟังได้เพียงใดหรือไม่นั้น สุดแล้วแต่เหตุผลของแต่ละเรื่องไป
5.2 การประเมินคุณค่าพยานแต่ละประเภท
5.2.1 การชั่งน้ำหนักพยานบุคคล
5.2.2 การชั่งน้ำหนักพยานผู้เชี่ยวชาญ
5.2.3 การชั่งน้ำหนักพยานเอกสาร
5.2.4 การชั่งน้ำหนักพยานวัตถุ
5.2.5 การชั่งน้ำหนักพยานดิจิทัล
ประเด็นหลักเกณฑ์ทั่วไปในข้อ 5.2 การพิจารณาน้ำหนักของพยานหลักฐานแต่ละประเภท กับการพิจารณาน้ำหนักของพยานหลักฐานข้อมูลอิเล็กทรอนิกส์ ตามพระราชบัญญัติ ว่าด้วยธุรกรรมทางอิเล็กทรอนิกส์ พ.ศ.2544 มาตรา 11 วรรคสอง แก้ไขเพิ่มเติมโดย พระราชบัญญัติ ว่าด้วยธุรกรรมทางอิเล็กทรอนิกส์ (ฉบับที่ 2) พ.ศ. 2551 มาตรา 6 จะช่วยให้พิจารณาวิธีการนำสืบ และการซักถามพยานในศาลครอบคลุม การแสดงความน่าเชื่อถือ หรือพิรุธข้อบกพร่องของพยานหลักฐานได้ดี
น้ำหนักพยานหลักฐาน อยู่บนพื้นฐานของ หลักความถูกต้องแท้จริง (AUTHENTICATION) เรื่องห่วงโซ่ในการครอบครองพยานหลักฐาน (CHAIN OF CUSTODY) เป็นหลักการย่อยที่ช่วยยืนยันความถูกต้องแท้จริง ความคงสภาพ ไม่ถูกปนเปื้อนเปลี่ยนแปลง
CHAIN OF CUSTODY ในประเด็นเรื่องวิธีการ อยู่ในหัวข้อ 4.1 ส่วนผลของการรักษาความน่าเชื่อถือ อยู่ในหัวข้อ 5.2 นี้

5.3 หลักในการพิสูจน์ความแน่นอน (Certainty) ที่ท่านศาสตราจารย์จิตติ ติงศภัทิย์ เขียนไว้ในบทความ "ข้อสังเกตในการชั่งน้ำหนักพยานหลักฐานและการเขียนคำพิพากษา"
5.3.1 กฎแห่งความเป็นอันหนึ่งอันเดียวกัน (Law of Identity) คือการหาสิ่งบ่งชี้ให้ถูกต้องและครบถ้วน เพื่อสามารถระบุข้อเท็จจริงในแต่ละประเด็นหรือแต่ละเรื่องได้ การอ้างสิ่งบ่งชี้ผิดธรรมชาติ ได้แก่ เหตุผลไม่สัมพันธ์กัน หรือพยานหลักฐานไม่สอดคล้องกับข้อเท็จจริง ย่อมไม่สามารถรับฟังข้อเท็จจริงเป็นยุติได้
5.3.2 กฎแห่งความขัดกัน (Law of Contradiction) คือการหาข้อบกพร่องในการยืนยันข้อเท็จจริง ว่าข้อเท็จจริงที่จะรับฟังเป็นยุติได้ ต้องไม่มีข้อขัดแย้งกันเอง หากมีข้อขัดแย้งกัน ถือว่าข้อเท็จจริงยังรับฟังเป็นยุติไม่ได้ ต้องใช้กฎข้อ 1 และข้อ 4 พิสูจน์ว่า ข้อใดเท็จ ข้อใดจริง บนพื้นฐานของความสมเหตุผล เพื่อหาข้อเท็จจริงที่ยุติ
5.3.3 กฎแห่งความเป็นครึ่งๆ กลางๆ (Law of Excluded Middle) คือการหาข้อบกพร่องในการยืนยันข้อเท็จจริง ว่าข้อเท็จจริงที่จะรับฟังเป็นยุติได้ จะต้องแสดงเหตุปัจจัยครบถ้วนแล้ว เพื่อให้ได้ผล หรือข้อสรุปข้อเท็จจริงเป็นยุติ หากเหตุปัจจัยยังไม่ครบถ้วน ยังอาจเกิดผลได้หลายรูปแบบ ถือว่าข้อเท็จจริงยังรับฟังเป็นยุติไม่ได้ ต้องใช้กฎข้อ 1 และข้อ 4 หาข้อเท็จจริงที่ถูกต้องต่อไป
5.3.4 กฎแห่งความมีเหตุผลอันควร (Law of Sufficient Reason) คือ การพิจารณาหาข้อเท็จจริงด้วยหลักเหตุผล เหตุผลที่สอดคล้องต้องกัน ไม่มีข้อบกพร่องด้วย 3 กฎข้างต้น ย่อมน่าเชื่อถือ และหากเหตุผลนั้น สามารถพิสูจน์ตรวจสอบได้ชัดแจ้ง สอดคล้องกับหลักธรรมชาติหรือหลักวิทยาศาสตร์ ย่อมรับฟังเป็นยุติได้
ท่านศาสตราจารย์จิตติฯ ระบุว่า หลักสามข้อแรก นั้นเป็นเพียงพิสูจน์ในทางที่ว่า ถ้าไม่เป็นอย่างนั้นแล้วไม่จริง กล่าวคือ ถ้าไม่ใช่เรื่องเดียวกันก็ไม่จริง ถ้าขัดกันก็ไม่จริงแต่ถ้ามันตรงกัน อาจจะไม่ขัดกัน อาจจะไม่ครึ่งๆกลาง แต่ว่าจริงหรือเปล่าก็ไม่รู้อีกนั้นแหละ เพราะฉะนั้นถึงแม้ว่าจะมีหลักสามประการชั้นต้นนั้นแล้วก็ตาม ก็ต้องมีหลักประการที่ 4 ขึ้นมาอีกอันหนึ่ง ก่อนที่จะรับฟังว่ามันจริง
หลักในการพิสูจน์ความแน่นอน Certainty หรือ Laws of Thought เป็นหลักเหตุผลทางตรรกวิทยา เมื่อนำมาใช้ในการวิเคราะห์พยานหลักฐาน และข้อเท็จจริงในคดีคอมพิวเตอร์ที่ผ่านมา ได้หลักการเบื้องต้นที่เข้าใจง่าย และทำให้การสืบพยานคมชัดขึ้นมาก
5.4 มาตรฐานในการนำสืบ (Standard of Proof) คดีอาญา
คดีอาญาใช้เกณฑ์มาตรฐานในระดับ Proof Beyond Reasonable Doubt
เปรียบเทียบเกณฑ์มาตรฐานของระดับการชั่งน้ำหนักพยานหลักฐาน
1. พิสูจน์ให้พ้นข้อสงสัยตามสมควร (PROOF BEYOND REASONABLE DOUBTS)
2. ชัดแจ้งและน่าเชื่อถือ (CLEAR AND CONVINCING)
3. น้ำหนักที่น่าเชื่อถือกว่า (PREPONDERANCE)
4. มีมูลแห่งความเชื่อถือ (PRIMA FACIE)

ที่มา: ปกรณ์ ธรรมโรจน์ อัยการจังหวัดประจำสำนักงานอัยการสูงสุด
20 ส.ค.2561
https://bit.ly/2MPklpN


* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

 
#digitalforensics
#computerforensics #พยานหลักฐานดิจิทัล



Volatility Lab

Volatility Lab  Image Wanna.vmem P.73 windows.info #python3  vol.py   -f '/home/kali/Desktop/Wanna/Wanna-MEM.vmem' windows.info     ...