Friday, October 7, 2022

Digital Forensics:การสืบหาหลักฐานดิจิทัล Digital Evidence

Digital Forensics:การสืบหาหลักฐานดิจิทัล Digital Evidence


การสืบหาหลักฐานดิจิทัล Digital Evidence

                               Photo by: สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ

หลักฐานดิจิทัล (Digital Evidence) คือ ข้อมูลหรือสารสนเทศที่อยู่ในรูปแบบของ Bit 0  หรือ 1 (ศูนย์ หรือ หนึ่ง รวมเรียกได้อีกอย่างว่า Binary) ซึ่งสามารถแสดงผลออกมาเป็นข้อมูลที่คนทั่วไป สามารถเข้าใจได้ผ่านโปรแกรมคอมพิวเตอร์ และสามารถใช้ในการพิสูจน์ข้อเท็จจริง หรือ หาความกระจ่างให้กับเรื่องที่กำลังสนใจอยู่ได้ รวมถึงสามารถใช้ในกระบวนการยุติธรรมในชั้นศาล



ทั้งนี้ การจะสามารถนำมาประกอบการพิจารณาในชั้นศาลได้หรือไม่นั้น ขึ้นอยู่กับดุลยพินิจของศาล

ประเด็นความท้าทายเกี่ยวกับหลักฐานดิจิทัล (บทบาท คุณลักษณะ ความเปราะบางหลักฐาน)

หลักฐานดิจิทัลถึงแม้จะจับต้องไม่ได้ แต่ก็ถือเป็นหลักฐานทางกายภาพ ธรรมชาติของหลักฐานดิจิทัลจะอยู่ในรูปแบบของสนามแม่เหล็ก (Magnetic Field),  การเปลี่ยนแปลงของกระแสไฟฟ้า (Electronic Pulse) หรือการสะท้อนและ Spectrum ของแสง (Optical Reflection/Optical Spectrum) ที่สามารถแปลผลออกมาให้อยู่ในรูปแบบ Binary เพื่อที่จะให้ระบบคอมพิวเตอร์นำไปประมวลผลและแสดงผลออกมาให้กับผู้ใช้งานได้

ข้อมูลในรูปแบบดิจิทัลทุกอย่าง สามารถใช้เป็นหลักฐานในการพิสูจน์ข้อเท็จจริงหรือหาความกระจ่างให้กับเรื่องที่กำลังสนใจอยู่ได้ ขึ้นอยู่กับว่าจะมีความเกี่ยวข้องกับเรื่องที่สนใจอยู่นั้นหรือไม่

ตัวอย่างของเรื่องที่สามารถแก้ปัญหาโดยใช้หลักฐานทางดิจิทัลก็คือ

  • การพิสูจน์ข้อเท็จจริงกรณีเกิดข้อพิพาทของบุคคลตั้งแต่สองฝ่ายขึ้นไป
  • การพิสูจน์ข้อเท็จจริงในกรณีที่มีผู้ฝ่าฝืนนโยบายขององค์กร จนก่อให้เกิดความเสียหายต่อสังคมและองค์กร
  • การพิจารณาคดีความทางแพ่งและอาญา
  • การค้นหาสาเหตุของการโจมตีทางไซเบอร์ว่าเกิดจากช่องโหว่ใด เพื่อที่จะได้ทำการแก้ไขให้ตรงจุด

ความเปราะบางของหลักฐานดิจิทัลเอง ก็เป็นผลมาจากรูปแบบที่ถูกจัดเก็บตามที่ได้กล่าวไปแล้วในข้างต้น ทำให้หลักฐานนั้นถูกเปลี่ยนแปลง ทำให้เสียหายหรือถูกทำลายได้ง่าย หากมีการดูแลที่ไม่เหมาะสมหรือการวิเคราะห์หลักฐานโดยขาดความระมัดระวัง ด้วยเหตุนี้เอง หลักฐานทางดิจิทัลจึงมักจะประสบกับความท้าทายดังต่อไปนี้อยู่บ่อย ๆ

  • ความน่าเชื่อถือหรือความถูกต้องสมบูรณ์ของหลักฐาน (Authenticity & Integrity) เมื่อเก็บจากที่เกิดเหตุ
  • การจัดเก็บและการส่งต่อหลักฐาน โดยที่ยังคงไว้ซึ่งความน่าเชื่อถือหรือความถูกต้องสมบูรณ์ของหลักฐาน
  • ความเข้าใจของผู้ที่พิจารณาข้อเท็จจริงหรือคดีความที่มีหลักฐานดิจิทัลเป็นส่วนเกี่ยวข้อง

ดังนั้น การได้มา จัดเก็บ รักษา และวิเคราะห์หลักฐานทางดิจิทัลจะต้องทำด้วยวิธีการเฉพาะที่ต้องอาศัยความเชี่ยวชาญ ความระมัดระวังเป็นอย่างสูง

ประเภทของข้อมูลดิจิทัล

ประเภทของข้อมูลทางดิจิทัลที่สามารถสกัด (Extract) ออกมาจากแหล่งข้อมูลที่จัดเก็บไว้ในรูปแบบ Electronic มีดังตัวอย่างต่อไปนี้

  • ตำแหน่ง GPS
  • ภาพถ่ายนิ่ง หรือ เคลื่อนไหว
  • บันทึกเสียง
  • ประวัติการเข้าใช้งานเว็บไซต์
  • ข้อมูลธุรกรรมการเงิน
  • บันทึกการสนทนาเป็นตัวอักษร (Chat Log)
  • การตั้งค่าของระบบคอมพิวเตอร์
  • ข้อมูลการเชื่อมต่อทางเครือข่าย
  • รายการโปรแกรมที่กำลังถูกใช้งาน
  • รายการของไฟล์ที่กำลังถูกเข้าถึง
  • บันทึกเหตุการณ์ (Log) ของระบบปฏิบัติการและ Application
  • บันทึกการเปลี่ยนแปลงของ File System
  • ข้อมูลที่ไม่ได้ถูกเขียนทับโดยสมบูรณ์ที่อยู่ใน Free Space และ Slack Space ซึ่งสามารถกู้คืนกลับมาได้
  • บันทึกกิจกรรมในเครือข่าย (Network Log)

บทบาทของหลักฐานดิจิทัล (กฎของหลักฐาน)

จากที่เราทราบกันแล้วว่า หลักฐานดิจิทัลนั้นเป็นสิ่งที่มีความอ่อนไหว ง่ายต่อการเสียหายมาก การวิเคราะห์หรือการดำเนินการใด ๆ จึงไม่สามารถกระทำบนหลักฐานต้นฉบับได้
แต่กฎของหลักฐานที่ดีที่สุดก็มีอยู่ว่า ข้อเท็จจริงที่จะใช้ในการนำเสนอในกระบวนการยุติธรรมได้ ต้องเป็นข้อเท็จจริงที่ได้จากหลักฐานต้นฉบับหรือตัวจริงเท่านั้น หรือแม้กระทั่งการพิสูจน์กระบวนการนอกชั้นศาล ก็ต้องพิสูจน์ได้ว่า ข้อเท็จจริงที่ได้จากหลักฐานดิจิทัลไม่ได้ผ่านการเติมแต่งเปลี่ยนแปลง ตรงตามต้นฉบับทุกประการ การที่จะทำให้หลักฐานทางดิจิทัลเป็นที่ยอมรับได้นั้นจะต้อง

  • ทำสำเนาจากหลักฐานต้นฉบับโดยให้ตรงกับต้นฉบับทุกประการ หรือที่เรียกว่า Bit-for-Bit Copy หรือ Duplicate
  • ในการทำสำเนาต้องใช้เทคโนโลยี Write-Blocker เพื่อป้องกันการปนเปื้อนของหลักฐานโดยไม่ได้เจตนา
  • ทำการบันทึกกิจกรรมในการทำสำเนาหลักฐานพร้อมภาพถ่ายอย่างละเอียด
  • เริ่มการบันทึกห่วงโซ่หลักฐาน (Chain of Custody) ตั้งแต่การทำสำเนาครั้งแรก

อุปกรณ์อิเล็กทรอนิกส์ ประเภทและความสามารถในการเก็บหลักฐาน

การสืบหาหลักฐานดิจิทัล Digital Evidence

ประเภทของอุปกรณ์อิเล็กทรอนิกส์ที่มีข้อมูลที่สามารถใช้เป็นหลักฐานทางดิจิทัล ได้แบ่งได้เป็น 2 ประเภท คือ

  • ระบบคอมพิวเตอร์ ซึ่งมีความสามารถในการจัดเก็บและประมวลผลข้อมูลดิจิทัล เช่น
    • Desktop Computer
    • Smart Phone
    • Laptop Computer
    • IoT Devices
    • Medical Device
    • Smart Device อื่น ๆ

  • การสืบหาหลักฐานดิจิทัล Digital Evidence
  • อุปกรณ์ต่อพ่วง ซึ่งทำหน้าที่เพิ่มขีดความสามารถ หรือ เพิ่มพื้นที่ในการจัดเก็บข้อมูลของอุปกรณ์ที่ทำหน้าที่เป็นระบบคอมพิวเตอร์หลัก เช่น
    • External Hard Drive
    • Printer
    • Scanner
    • Smart Card Reader
    • NFC Reader
    • Network Equipment

การสืบหาหลักฐานดิจิทัล Digital Evidence

กระบวนการตรวจสอบหลักฐานดิจิทัล

จากความต้องการในการใช้งานหลักฐานดิจิทัล ความท้าทาย ธรรมชาติของหลักฐานนั้น ทำให้ต้องมีกระบวนการที่จะตอบสนองการใช้งานหลักฐานดิจิทัล เริ่มตั้งแต่การได้มา จัดเก็บ ส่งมอบ วิเคราะห์และตรวจสอบ จนถึงการรายงานผลการวิเคราะห์ ดังนี้

  • การประเมินหลักฐาน
  • การได้มาซึ่งหลักฐาน
  • การส่งมอบหลักฐานดิจิทัล
  • การตรวจสอบและวิเคราะห์หลักฐาน
  • การจัดทำเอกสารหลักฐานและรายงาน

ขั้นตอนการประเมินหลักฐาน

เมื่อทราบเหตุการณ์หรือข้อเท็จจริงที่ต้องการพิสูจน์แล้ว ต้องประเมินให้ได้ว่าหลักฐานดิจิทัลที่อยู่ในอุปกรณ์ใดบ้างที่มีความจำเป็นที่จะต้องใช้ประกอบการพิจารณา

ขั้นตอนการได้มาซึ่งหลักฐาน

การได้มาซึ่งหลักฐานจะต้อง

  • ทำสำเนาจากหลักฐานต้นฉบับ โดยให้ตรงกับต้นฉบับทุกประการ หรือที่เรียกว่า Bit-for-Bit Copy หรือ Duplicate
  • ในการทำสำเนาต้องใช้เทคโนโลยี Write-Blocker เพื่อป้องกันการปนเปื้อนของหลักฐานโดยไม่ได้เจตนา
  • ป้องกันการเปลี่ยนแปลงหรือทำลายชิ้นหลักฐาน ซึ่งอาจเกิดจากสิ่งรบกวนทางกายภาพ เช่น ความชื้น ไฟฟ้าสถิต
  • ทำการบันทึกกิจกรรมในการทำสำเนาหลักฐานพร้อมภาพถ่ายอย่างละเอียด ทั้งก่อน ระหว่าง และหลังการจัดเก็บหลักฐาน
  • ลายนิ้วมือของหลักฐานต้นฉบับและ Duplicate จะต้องตรงกัน สามารถทำได้โดยคำนวณ Cryptographic Hash/Checksum เช่น SHA-1, SHA-256, MD5 CRC-32 ของหลักฐานทั้งสองชุดแล้วนำมาเปรียบเทียบกัน และลายนิ้วมือจะต้องไม่มีการเปลี่ยนแปลง
  • ตลอดอายุการใช้งานของหลักฐาน
  • เริ่มการบันทึกห่วงโซ่หลักฐาน (Chain of Custody) ตั้งแต่การทำสำเนาครั้งแรก

การสืบหาหลักฐานดิจิทัล Digital Evidence

Photo by: สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ

ขั้นตอนการส่งมอบหลักฐานดิจิทัล

ทุกครั้งที่มีการส่งมอบหลักฐาน เริ่มตั้งแต่การได้มาซึ่งหลักฐานครั้งแรก จะต้องมีการบันทึก Chain of Custody ซึ่งประกอบด้วย

  • วัน เวลา สถานที่ ที่ส่งมอบหรือจัดเก็บหลักฐาน
  • ชื่อผู้ส่งมอบ
  • ชื่อผู้รับ
  • สิ่งที่ส่งมอบ เหตุผลในการส่งมอบ

ขั้นตอนการตรวจสอบและวิเคราะห์หลักฐาน

ทำการวิเคราะหลักฐานเพื่อพิสูจน์ หรือ ปฏิเสธสมมติฐาน ในการสอบสวนหรือค้นหาความจริง ในส่วนนี้ไม่มีขั้นตอนตายตัว ขึ้นอยู่กับว่าเรากำลังพิสูจน์เรื่องอะไรอยู่ ซึ่งสิ่งหนึ่งที่สำคัญ และเป็นที่แน่นอนเลย คือ ผู้วิเคราะห์จะต้องมีความเข้าใจในระบบที่จะทำการวิเคราะห์เป็นอย่างดี แต่ก็มีเทคนิคที่สามารถใช้ได้โดยทั่วไป ดังนี้

  • การกู้ไฟล์ที่ถูกลบ
  • การวิเคราะห์เนื้อหาไฟล์ที่น่าสนใจและเกี่ยวข้อง
  • การลำดับเหตุการณ์และวิเคราะห์ลำดับเหตุการณ์ (Timeline Analysis)
  • การถอดรหัสไฟล์
  • การเชื่อมโยงข้อมูลจากหลาย ๆ แหล่งเข้าด้วยกัน (Correlation)

ขั้นตอนการจัดทำเอกสารหลักฐานและรายงาน

เมื่อการวิเคราะห์หลักฐานเสร็จสิ้นและได้ข้อสรุปแล้ว ขั้นตอนต่อไปคือ การจัดทำรายงาน
เพื่อนำเสนอผลต่อผู้ที่มีส่วนได้ส่วนเสียในกรณีนั้น ๆ ถือเป็นขั้นตอนที่สำคัญที่สุด ซึ่งมีขั้นตอนปฏิบัติ ที่เป็นแนวทาง ดังนี้

  • ก่อนที่จะเริ่มเขียน ให้คำนึงถึงผู้ที่จะต้องนำรายงานไปใช้งาน
  • ทำรายงานให้กระชับที่สุด
  • จัดเรียงเนื้อหาให้ผู้ทำไปใช้สามารถใช้งานได้สะดวก
  • เนื้อหาจะต้องถูกต้องแม่นยำทุกรายละเอียด และไม่สร้างความสับสนให้ผู้อ่าน
  • รูปภาพและคำอธิบายต้องได้รับการจัดวางให้อยู่ในที่ ที่เหมาะกับการใช้งานของผู้อ่าน
  • มีการสรุปเพื่อให้เห็นภาพรวม
  • รายงานต้องผ่านกระบวนการ Peer Review

เอกสารรายงานการตรวจสอบหลักฐาน

องค์ประกอบของเอกสารรายงานการตรวจสอบหลักฐาน มีดังต่อไปนี้

  • บทนำ ชื่อ และรายละเอียดของผู้วิเคราะห์
  • ที่มาและความจำเป็นในการวิเคราะห์หลักฐาน พร้อมทั้งสิ่งที่ต้องการพิสูจน์
  • ผลสรุปจากการวิเคราะห์ และมีผลอย่างไรต่อเรื่องที่จะพิสูจน์
  • วิธีการที่ใช้ในการวิเคราะห์
  • เครื่องมือที่ใช้
  • รายการหลักฐานที่ได้รับการวิเคราะห์
  • รายละเอียดในการดำเนินการ พร้อมทั้งผลที่ได้ ที่สอดคล้องกับข้อสรุป
  • ข้อเท็จจริงที่ได้จากการดำเนินการในแต่ละขั้นตอนที่สอดคล้องกับข้อสรุป ต้องไม่มีความเห็นเจือปน
  • ข้อสรุปในภาพรวมและความเห็นของผู้เชี่ยวขาญ
  • ภาคผนวก และไฟล์แนบที่ใช้ประกอบการวิเคราะห์

จากประเภทของข้อมูลดิจิทัล จะเห็นได้ว่าปัจจุบันธุรกรรมเกือบทุกประเภทจะถูกแปลงเป็น
รูปแบบดิจิทัลเกือบทั้งหมดแล้ว และสุดท้ายทั้งหมดนี้จะกลายมาเป็นพยานหลักฐานดิจิทัลนั่นเองครับ

การวิเคราะห์หลักฐานดิจิทัลนั้นเป็นทั้งศาสตร์และศิลป์ ต้องอาศัยความคิดสร้างสรรค์
เพื่อที่จะค้นหา และใช้ประโยชน์จากหลักฐานในการพิสูจน์ข้อเท็จจริงหรือหาความกระจ่างให้กับเรื่องที่สนใจครับ

การสืบหาหลักฐานดิจิทัล Digital Evidence

รูปภาพจาก ACIS Professional


       หลักสูตรด้านความมั่นคงปลอดภัยไซเบอร์ระด้ับพื้นฐาน Cyber security Foundation Course
 

หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WINDOWSFORENSIC #COMPUTERFORENSICS #DFIR #FORENSICS #DIGITALFORENSICS #COMPUTERFORENSIC #INVESTIGATION #CYBERCRIME #FRAUD #คดีอาชญากรรมคอมพิวเตอร์ #พยานหลักฐานดิจิทัล

Monday, October 3, 2022

DIGITAL FORENSICS:หลักสูตรอบรมเตรียมพร้อมเป็นพนักงานเจ้าหน้าที่ตามพ.ร.บ.ไซเบอร์ฯ

DIGITAL FORENSICS:หลักสูตรอบรมเตรียมพร้อมเป็นพนักงานเจ้าหน้าที่ตามพ.ร.บ.ไซเบอร์ฯ

พนักงานเจ้าหน้าที่ตามพ.ร.บ.ไซเบอร์


ตามประกาศคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ เรื่อง กำหนดระดับความรู้ความชำนาญด้านการรักษาความมั่นคงปลอดภัยไซเบอร์เพื่อแต่งตั้งเป็นพนักงานเจ้าหน้าที่ พ.ศ 2565 ประกาศ ณ วันที่ 19 พ.ย
. 2564 ผู้ที่จะได้รับการแต่งตั้งให้เป็นพนักงานเจ้าหน้าที่ตามพระราชบัญญัติการรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562 จะต้องผ่านการอบรมฯหลักสูตรต่าง ๆ แล้วแต่กรณี นั้น จึงทำให้เกิดการจัดโครงการอบรมหลักสูตรเร่งรัดเพื่อแต่งตั้งเป็นพนักงานเจ้าหน้าที่ตามพระราชบัญญัติการรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562 หลักสูตรเร่งรัด (Intensive Courses) ระยะเวลารวม  5 วัน โดยมีวัตถุประสงค์ เพื่อใช้เป็นแนวทางในการจัดอบรมให้กับบุคคลซึ่งจะได้รับการแต่งตั้งเป็นพนักงานเจ้าหน้าที่ในกรณีพิเศษ ซึ่งได้รับการยกเว้นตามหลักเกณฑ์ในการกำหนดคุณสมบัติเป็นพนักงานทั่วไป ให้สามารถบริหารจัดการภัยคุกคามไซเบอร์เบื้องต้นได้

พนักงานเจ้าหน้าที่ตามพ.ร.บ.ไซเบอร์
รูปจาก SIAMRATH


สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์ (สกมช.) จัดการอบรม “หลักสูตรเร่งรัดเพื่อแต่งตั้งเป็นพนักงานเจ้าหน้าที่ตามพระราชบัญญัติการรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562” เพื่อสร้างเครือข่ายผู้ประสานงาน ในการจัดการกับเหตุการณ์ภัยคุกคามทางไซเบอร์ โดยการพิจารณาผู้มีความรู้ความชำนาญด้านการรักษาความมั่นคงปลอดภัยไซเบอร์มาอบรม และคัดเลือกเพื่อแต่งตั้งเป็นพนักงานเจ้าหน้าที่ การอบรมดังกล่าว จัดขึ้นระหว่างวันที่ 19 – 21 และ 27 ก.ย.65 ในรูปแบบออนไลน์ และวันที่ 28 ก.ย.65 ณ ศูนย์ประชุมวายุภักษ์ 6โรงแรมเซ็นทรา บาย เซ็นทารา ศูนย์ราชการ และคอนเวนชันเซ็นเตอร์ แจ้งวัฒนะ โดยได้รับเกียรติจากพลเอก ดร.ปรัชญา เฉลิมวัฒน์ เลขาธิการคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติเป็นประธานในพิธีปิดการอบรมและมอบเสื้อให้แก่ผู้เข้าร่วมการอบรม พร้อมด้วยคณะผู้บริหาร สกมช.

ด้านการพิสูจน์หลักฐานทางดิจิทัล (Digital Forensics)
รูปจาก SIAMRATH


โดยเนื้อหาในการอบรมประกอบด้วย ด้านการสืบสวนสอบสวน ที่เกี่ยวข้องกับความมั่นคงปลอดภัยสารสนเทศ (Information Security) ด้านความมั่นคงปลอดภัยไซเบอร์ (Cyber Security) ด้านการบริหารจัดการเหตุภัยคุกคามทางไซเบอร์ (Incident Handling) ด้านการพิสูจน์หลักฐานทางดิจิทัล (Digital Forensics) รวมไปถึงเรื่องจริยธรรมต่าง ๆ ที่พึงมี ทั้งนี้ผู้ที่ผ่านการพิจารณา จะต้องเป็นผู้มีคุณสมบัติตามกฎหมาย และมีหน้าที่ความรับผิดชอบในการสนับสนุน ช่วยเหลือแก่หน่วยงานที่มีความสำคัญต่าง ๆ เมื่อเกิดเหตุภัยคุกคามทางไซเบอร์ขึ้น อันจะเป็นการเพิ่มขีดความสามารถ ในการป้องกันระบบโครงสร้างพื้นฐานสำคัญทางสารสนเทศของประเทศต่อไป

พนักงานเจ้าหน้าที่ต้องมีคุณสมบัติ ดังต่อไปนี้ 

    (๑) มีคุณสมบัติอย่างหนึ่งอย่างใด ดังต่อไปนี้ 

             (๑.๑) รับราชการ หรือเคยรับราชการ หรือเป็นบุคคลที่ทำงานเกี่ยวกับการสืบสวนสอบสวน หรือวิเคราะห์ข้อมูล (Data Analyst ) ไม่น้อยกว่า ๒ (สอง) ปี ในต าแหน่งที่เกี่ยวข้องกับ ด้านความมั่นคงปลอดภัยสารสนเทศ (Information Security ) ด้านความมั่นคงปลอดภัยไซเบอร์ (Cyber Security ) ด้านการบริหารจัดการเหตุภัยคุกคามไซเบอร์ (Incident Handling ) หรือ ด้านการพิสูจน์หลักฐานทางดิจิทัล (Digital Forensics ) หรือ

            (๑.๒) สำเร็จการศึกษาไม่น้อยกว่าระดับปริญญาตรี หรือเทียบเท่าทางวิศวกรรมศาสตร์ วิทยาศาสตร์ วิทยาการคอมพิวเตอร์ เทคโนโลยีสารสนเทศ สถิติศาสตร์ นิติศาสตร์ รัฐศาสตร์ รัฐประศาสนศาสตร์ หรือด้านอื่นที่เกี่ยวข้อง และเป็นประโยชน์ต่อการรักษาความมั่นคงปลอดภัยไซเบอร์ ดังต่อไปนี

                        ก. สำร็จการศึกษาตาม (๑.๒) ในระดับปริญญาตรี หรือเทียบเท่าและมีประสบการณ์ ที่เป็นประโยชน์ต่อการปฏิบัติงานตามพระราชบัญญัติการรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. ๒๕๖๒ นับแต่ส าเร็จการศึกษาดังกล่าวไม่น้อยกว่า ๔ (สี่) ปี 

                        ข. สำเร็จการศึกษาตาม (๑.๒) ในระดับปริญญาโทและมีประสบการณ์ที่เป็นประโยชน์ ต่อการปฏิบัติงานตามพระราชบัญญัติการรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. ๒๕๖๒ นับแต่ส าเร็จ การศึกษาดังกล่าวไม่น้อยกว่า ๓ (สาม) ปี 

                        ค. สำเร็จการศึกษาตาม (๑.๒) ในระดับปริญญาเอกและมีประสบการณ์ที่เป็นประโยชน์ ต่อการปฏิบัติงานตามพระราชบัญญัติการรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. ๒๕๖๒ นับแต่ส าเร็จ การศึกษาดังกล่าวไม่น้อยกว่า ๒ (สอง) ปี 

          (๒) มีความรู้ความชำนาญด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ 

        (๓) ผ่านการอบรมด้านจริยธรรม สืบสวน สอบสวน ความมั่นคงปลอดภัยของระบบสารสนเทศ (Information Security ) การบริหารจัดการเหตุภัยคุกคามไซเบอร์ (Incident Handling ) หรือ การพิสูจน์หลักฐานทางดิจิทัล (Digital Forensics ) ตามภาคผนวกท้ายประกาศนี้ 

        ข้อ ๕ ในกรณีที่มีเหตุผลความจ าเป็น รัฐมนตรีอาจยกเว้นคุณสมบัติตามข้อ ๔ ไม่ว่าทั้งหมด หรือบางส่วนก็ได้ ทั้งนี้ ในการยกเว้นคุณสมบัติดังกล่าว ให้ส านักงานแสดงเหตุผลความจ าเป็นเสนอรัฐมนตรี เพื่อใช้ประกอบการพิจารณาแต่งตั้งบุคคลใดเป็นพนักงานเจ้าหน้าที่เป็นการเฉพาะก็ได้ ทั้งนี้ บุคคลที่ได้รับการยกเว้นคุณสมบัติตามวรรคหนึ่ง ต้องผ่านการอบรมหลักสูตรเร่งรัด (Intensive Courses ) ตามภาคผนวกท้ายประกาศนี้ด้วย 

        ข้อ ๖ พนักงานเจ้าหน้าที่ต้องมีสัญชาติไทยและไม่มีลักษณะต้องห้าม ดังต่อไปนี้ 

        (๑) เป็นบุคคลล้มละลาย หรือเคยเป็นบุคคลล้มละลายทุจริต 

        (๒) เป็นคนไร้ความสามารถ หรือคนเสมือนไร้ความสามารถ 

        (๓) เคยต้องค าพิพากษาถึงที่สุดให้จ าคุกไม่ว่าจะได้รับโทษจ าคุกจริงหรือไม่ เว้นแต่เป็นโทษ สำหรับความผิดที่ได้กระท าโดยประมาทหรือความผิดลหุโทษ 

        (๔) เคยถูกไล่ออก ปลดออก หรือให้ออกจากราชการ หรือออกจากงานจากหน่วยงาน ที่เคยปฏิบัติหน้าที่เพราะทุจริตต่อหน้าที่หรือประพฤติชั่วอย่างร้ายแรง 

        (๕) เคยถูกถอดถอนออกจากต าแหน่งตามกฎหมาย 

        (๖) เป็นผู้ดำรงตำแหน่งทางการเมือง สมาชิกสภาท้องถิ่นหรือผู้บริหารท้องถิ่น กรรมการหรือ ผู้ดำรงตำแหน่งซึ่งรับผิดชอบการบริหารพรรคการเมือง ที่ปรึกษาพรรคการเมือง หรือเจ้าหน้าที่ ของพรรคการเมือง ข้อ ๗ การแต่งตั้งบุคคลหนึ่งบุคคลใดเป็นพนักงานเจ้าหน้าที่ ให้แต่งตั้งจากบุคคล ซึ่งมีคุณสมบัติตามข้อ ๔ หรือข้อ ๕ และไม่มีลักษณะต้องห้ามตามข้อ ๖ 

        ข้อ ๗ การแต่งตั้งบุคคลหนึ่งบุคคลใดเป็นพนักงานเจ้าหน้าที่ ให้แต่งตั้งจากบุคคล ซึ่งมีคุณสมบัติตามข้อ ๔ หรือข้อ ๕ และไม่มีลักษณะต้องห้ามตามข้อ ๖ หนา ๒๒ ้ ่ เลม ๑๓๘ ตอนพิเศษ ๒๙๙ ง ราชกิจจานุเบกษา ๗ ธันวาคม ๒๕๖๔ การแต่งตั้งบุคคลใดเป็นพนักงานเจ้าหน้าที่ตามวรรคหนึ่ง ให้พนักงานเจ้าหน้าที่ด ารงต าแหน่ง คราวละ ๔ (สี่) ปี การแต่งตั้งและการพ้นจากต าแหน่งของพนักงานเจ้าหน้าที่ ให้ประกาศในราชกิจจานุเบกษา ข้อ ๘ พนักงานเจ้าหน้าที่พ้นจากต าแหน่ง เมื่อ (๑) ตาย (๒) ลาออก (๓) มีลักษณะต้องห้ามตามข้อ ๖ (๔) คณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติมีมติให้ออกเพราะบกพร่อง หรือทุจริตต่อหน้าที่ มีความประพฤติเสื่อมเสีย (๕) ครบวาระการดำรงตำแหน่ง 

ผู้ที่จะได้รับการแต่งตั้งให้เป็นพนักงานเจ้าหน้าที่ตามพระราชบัญญัติการรักษาความมั่นคง ปลอดภัยไซเบอร์ พ.ศ. ๒๕๖๒ จะต้องผ่านการอบรมด้านจริยธรรม สืบสวน สอบสวน ที่เกี่ยวข้องกับ ด้านความมั่นคงปลอดภัยสารสนเทศ (Information Security) ด้านความมั่นคงปลอดภัยไซเบอร์(Cyber Security) ด้านการบริหารจัดการเหตุภัยคุกคามไซเบอร์ (Incident Handling) หรือด้านการพิสูจน์หลักฐานทางดิจิทัล (Digital Forensics) แล้วแต่กรณีดังต่อไปนี้

ด้านการพิสูจน์หลักฐานทางดิจิทัล (Digital Forensics)
ด้านการพิสูจน์หลักฐานทางดิจิทัล (Digital Forensics)

ด้านการพิสูจน์หลักฐานทางดิจิทัล (Digital Forensics)

ที่มา:siamrath

        dailynews

       เรื่อง การกำหนดระดับความรู้ความชำนาญด้านการรักษาความมั่นคงปลอดภัยไซเบอร์เพื่อแต่งตั้งเป็นพนักงานเจ้าหน้าที่

โครงการอบรมหลักสูตรเร่งรัดเพื่อแต่งตั้งเป็นพนักงานเจ้าหน้าที่ตามพระราชบัญญัติการรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562

หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #ComputerForensics #dfir #forensics #digitalforensics #computerforensic #investigation #cybercrime #fraud

Tuesday, September 27, 2022

DIGITAL FORENSICS:CORPORATE INVESTIGATIONS WITH BELKASOFT

DIGITAL FORENSICS:CORPORATE INVESTIGATIONS WITH BELKASOFT

DIGITAL FORENSICS:CORPORATE INVESTIGATIONS WITH BELKASOFT

free on-demand course Corporate Investigations with Belkasoft: Training Course

This course is designed for those who aim to harden the security of their business networks and learn how to enable quick incident response procedures to a variety of data breaches.  

Another potential audience for this course is CIRT/incident response team members, whose role is to take care of the company’s internal investigations, including employee misconduct, trade secrets theft and so on. Corporate eDiscovery and cyber compliance specialists will also find this course useful. 

ฟรีหลักสูตรอบรมตรวจพิสูจน์พยานหลักฐานทางดิจิทัลในเครือข่ายธุรกิจ  

หลักสูตรนี้ออกแบบมาสำหรับผู้ที่ต้องการเพิ่มความปลอดภัยให้กับเครือข่ายธุรกิจและเรียนรู้วิธีเปิดใช้งานขั้นตอนการตอบสนองต่อเหตุการณ์อย่างรวดเร็วต่อการละเมิดข้อมูลที่หลากหลาย และ  สมาชิกในทีมรับมือเหตุฉุกเฉิน CIRT ซึ่งมีหน้าที่ดูแลการสืบสวนภายในของบริษัท รวมถึงการประพฤติมิชอบของพนักงาน การขโมยความลับทางการค้า และอื่นๆ ผู้เชี่ยวชาญด้าน eDiscovery ขององค์กรและการปฏิบัติตามข้อบังคับทางไซเบอร์จะพบว่าหลักสูตรนี้มีประโยชน์เช่นกัน

a data source (E01 image)
1.  Download the image (7 GB) using one of these links:
Unpack the archive file
Archive password: vr3KapmZ1tI42H7qARF0

What was the last wireless connection on the system?

the last wireless connection on the system


What was the last wireless connection on the system

What time zone is set on the suspect machine? Has it been changed recently?

DIGITAL FORENSICS:CORPORATE INVESTIGATIONS WITH BELKASOFT


:HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Time Zones

:Easter Island Standard Time, not changed recently
DIGITAL FORENSICS:CORPORATE INVESTIGATIONS WITH BELKASOFT

You believe that SDelete was used to hide evidence in the training case. Where could you see the traces of its potential execution? Select all that apply.
DIGITAL FORENSICS:CORPORATE INVESTIGATIONS

Prefetch files

Prefetch files

ActivitiesCache.db (Windows 10 Timeline) 

Location of Windows 10 Timeline Database



Location of Windows 10 Timeline Database


C:\Users\<profile>\AppData\Local\ConnectedDevicesPlatform\L.<profile>\ActivitiesCache.db

WxTCmd is a parser for the new Windows 10 Timeline feature database.



What information could be obtained from Jumplists?
What information could be obtained from Jumplists

You are going to first look in Anit.ghosh’s Recent folder. This is located in the following path for versions 7-10 of Windows:
This folder contains the user’s link files. A link file, or LNK, is a Windows shortcut that points back to an original file. A link file is generally created when a file is first opened. Link files are important during analysis, because they show where files were located, when they were opened, and they contain date and time stamps associated with the file. If you look at Windows Explorer and go to the Recent folder, you can see your own link files.

autopsy forensic tool jumplist
Back in Autopsy, look at the link file called PHOTOS.7z.lnk and click on the Results view. Autopsy will show you the path of where PHOTOS.7z was stored when it was opened. 

Highlight Jump Lists in AutomaticDestinations, Right-Click and Select Extract File(s)


Click Load in Jumplist Explorer. Navigate to your export folder that contains the jump list files. Highlight and select each jump list file and click Open


Find a source code package downloaded from git.pm.internal. What is the SHA256 hash of the archive file?
Find a source code package downloaded from git.pm.internal.

Which file was downloaded from a browser after the user connected to the wireless network: “Network 4”?
DIGITAL FORENSICS:CORPORATE INVESTIGATIONS

DIGITAL FORENSICS:CORPORATE INVESTIGATIONS

DIGITAL FORENSICS:CORPORATE INVESTIGATIONS

You have a hashset database and need to check which files were present on the suspect machine. Which of the following files were detected during hashset analysis?

Hashset analysis?

hashset analysis

Advanced Live RAM analysis with Belkasoft


 Thank you for completing the Belkasoft Training Course.
FREE ON-DEMAND СOURSE CORPORATE INVESTIGATIONS WITH BELKASOFT

 

หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น


* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ

#WindowsForensic #ComputerForensics #dfir #forensics #digitalforensics #computerforensic #investigation #cybercrime #fraud

Volatility Lab

Volatility Lab  Image Wanna.vmem P.73 windows.info #python3  vol.py   -f '/home/kali/Desktop/Wanna/Wanna-MEM.vmem' windows.info     ...