主要收获
数字证据保全是指在确保相关记录可供查阅的同时,对其以下方面保持可靠证明的过程:
A) 诚信 (该记录未发生变化),,
B) 来源 (它的来源以及谁创建了它),以及
C) 证据链 (关于谁、何时以及如何处理此事的完整记录)。.
当数字记录日后需要在调查、诉讼或其他正式程序中作为依据时,这种保存就变得至关重要。.
本指南阐述了何为数字证据、何时需要对其进行保全,以及 组织如何建立一个可重复的流程 基于 NIST、ISO/IEC 27037 和 SWGDE 的原则。.
该流程分为七个阶段:
- 识别 — 确定证据是什么
- 保护 — 防止篡改、销毁、污染或未经授权的访问
- 指纹 — 计算该记录的加密哈希值,以便日后任何更改都能被检测到。.
- 记录 — 记录谁收集了该资料、何时、从何处以及采用何种方法收集的。.
- 安全 — 将该记录及其相关文件存放在受访问控制的场所,并对每次访问进行记录。.
- 验证 — 必要时重新计算哈希值,并确认其是否仍与原始值一致。.
- 现在 — 提供该记录以及证明其完整性、来源和保管链的文件。.
如何对数字证据进行“指纹识别”和“核实”
来了解这款能同时处理这两个阶段的工具吧。它 对您的记录进行哈希处理, 为哈希值添加时间戳 因此,日期不能追溯,而且 按需证明该文档是相同的 你保存下来的一份。.
什么算作数字证据?
一个精确且具有法医学意义的定义,被 NIST, ,即:数字证据是 以数字/二进制形式存储或传输的具有证明价值的信息.
“证明力”,如 澳大利亚《证据法》 和 美国《联邦规则》, ,意味着该信息有助于证实与调查或案件相关的事实。因此,, 某物属于数字形式这一事实,并不意味着它自动就成为证据; 当某事物可能与证明或反驳某事有关时,它就成了证据。.
在法庭之外,在企业中,数字证据可以是任何日后可能需要用来证明事件经过、协议内容、批准事项或特定时间点存在哪些信息的数字记录。换言之,它并不局限于某一起诉讼案件或孤立的调查。它可以是 合同 和 已签署的文件, 财务和会计记录, 电子邮件 和 附件, 知识产权记录, 系统和应用程序日志, 云端文件 和 导出的记录.
企业何时需要进行证据保全?
在所有工作流程中,你会发现一个共同点:个人必须通过记录作为证据,来确立事实、论证结论或证明已遵循了规定的流程。这与证据的概念、证据的保存以及证据的证明力密切相关。.
这些都是以证据为导向的工作流程,企业必须通过这些流程重构事件经过、明确责任归属、证明已履行相关义务或落实了控制措施,并向内部或外部决策者提供经得起推敲的证据。.
|
域名 |
工作流程 |
需要 |
|
法律 |
诉讼、调查、电子取证、合同纠纷、监管应对、知识产权纠纷。. |
查明事件经过、证据链和时间线,并提交一份经得起推敲的报告。. |
|
审计 |
财务审计和内部审计、监管审查、控制测试、整改。. |
评估各项工作的落实、审查和运行情况,同时指出并纠正存在的问题。. |
|
合规 |
记录保留、控制与操作证据、访问与授权、事件与违规响应、第三方监督、数据治理。. |
确定在遵循适当治理原则的前提下,已按照规定执行并审查了与访问及数据处理相关的记录和控制措施。. |
保护失败的后果
保存不善的后果是切实存在的。2022年9月,美国证券交易委员会宣布对……采取执法行动 16家华尔街公司 因普遍未能维护和保存电子通信记录。这些公司同意支付 累计罚款超过$1.1十亿. 美国证券交易委员会(SEC)表示,这些疏漏导致其调查人员无法获取在监管调查期间本应可获取的通信记录。.
2023年,又有11家企业因未能妥善保存电子通信记录而被起诉,这些企业同意合计支付 $289百万的罚款. 美国证券交易委员会(SEC)将这些疏漏定性为违反了联邦证券法的记录保存要求,并再次强调了为监管和调查之需保存电子通信记录的重要性。.
此外,风险不仅限于监管要求的记录保存。在英国,高等法院认定雷蒙德·麦基夫(Raymond McKeeve)犯有藐视法庭罪,原因是他在应履行证据保全义务的情况下销毁了电子材料。随后,法院对其处以 25,000英镑罚款 并作出了重大的诉讼费用裁决。Ocado公司报告称,其 法律费用已达到约110万英镑. 涉事人员麦基夫先生因此蒙受了 约61.5万英镑的辩护费用.
记录管理与数字证据保全密切相关。记录管理旨在维护可靠的组织记录;证据保全则旨在保护那些日后可能需要用于查明事件真相的信息。.
其中的教训很简单:不要仅仅保存数字信息——还要妥善保存,以便在关键时刻能够证明信息的真实性及其可信度。.
数字证据保全的7个步骤
企业证据保全标准操作规程(SOP)的目的是建立一套简明扼要的强制性控制措施,以保护证据从被识别之时起直至最终呈示或处置过程中的完整性、真实性、可追溯性和可重现性。制定本SOP所依据的三大主要指导来源,也是您在制定自身SOP时可参考的依据,包括:
- ISO/IEC 27037:2012 信息技术——安全技术——数字证据的识别、收集、获取和保存指南;;
- ’数字证据科学工作组”(SWGDE) 数字证据采集的最佳实践(以及 17-F-002-2.1、18-F-002-2.0、21-F-001-1.1、23-F-004-1.1);;
- NIST SP 800-86’《将取证技术融入事件响应的指南》 和 NIST IR 8387 数字证据保全——证据处理人员需考虑的事项。.
你的基本原则应该是: 切勿修改无法替换的内容;切勿转移无法追溯的内容;切勿依赖无法验证其完整性的证据.
|
1 – 识别 确定证据是什么 确定数据源、状态、范围、状况、唯一标识符以及数据收集的授权依据。. ! 确定易失性数据是否需要立即保存。. |
2 – 保存 保护原作 在检查前,应防止样本被篡改、毁损、污染或未经授权接触。. ! 尽量减少交互,并记录每个导致状态变化的操作。. |
|
3 – 指纹 创建加密身份 获取一份合适的取证副本,并为所得证据生成加密哈希值。. ! 记录该算法及完整的哈希值。. |
4 – 记录 确保流程可重现 记录人员、事项、时间、地点、方式、工具、结果、错误、观察结果和偏差。. ! 每次移交时均应保持证据链的完整性。. |
|
5 – 安全 在证据的整个生命周期内确保其安全性 将经过验证的主证据存放在受控且访问受限的存储区域中,并与工作副本分开存放。. ! 实施访问、保留和保护控制措施。. |
6 – 验证 证明保存状况完好无损 确认采集已按计划完成,并在规定的保存事件期间重新核对哈希值。. ! 检查错误、限制、转移及修正情况。. |
|
7 – 至今 保存证据及其完整性——而不仅仅是数据 在提交证据时,应一并提供其来源、完整性、保管、获取及处理记录。说明证据的内容,并阐明其可信性依据。. |
|
本指南并非旨在取代专业的法医程序。SWGDE 明确指出,其最佳实践文件并非培训手册,内容并非面面俱到,且可能并不适用于所有情况。若因具体情况需要偏离这些指南,应将偏离情况及采取的行动详细记录在案。.
产销监管链:生命周期控制
每次证据移交都应可追溯至一个唯一的证据标识符,并至少应记录移交方、接收方、移交时间及移交原因。SWGDE 17-F-002 明确将这些要素界定为数字证据移交的最低保管链信息。 其目的并非追求官僚式的复杂性,而是确保连续性。在任何时候,该组织都应能够回答以下问题:
- 证据在哪里?
- 谁拥有监护权?
- 监护权是什么时候变更的?
- 为什么会发生变化?
- 是否已对其完整性进行了验证?
如果无法回答这些问题,说明证据管理流程中存在可追溯性缺口。.
请注意,标准操作规程(SOP)的优势在于:在实施过程日益完善的同时,控制措施仍能保持稳定。 小型组织可能会采用受控的证据登记册、标准化的取证表格、加密哈希算法、加密存储以及有据可查的证据移交流程。而大型企业则可以逐步增加基于角色的访问控制、不可变或写保护的证据存储库、自动哈希验证、防篡改审计日志等功能。关键在于,这些功能 扩展 保留原有的控制装置,而不是将其替换掉。Simplified Chinese (Mainland).
请查阅《参考框架》,了解所有内容以及其他可能更适合您自身工作流的具体用例。.
企业面临的挑战
在开始工作之前,即使已经制定了计划,考虑一下你可能会面临的常见挑战也很重要。.
|
完整性丢失 |
如果您无法证明证据未被篡改,该证据可能会变得不可靠或不予采纳。. |
|
监护权缺口 |
缺少关于……的文档 谁, 当和 如何 可能会在法庭上削弱其真实性。. |
|
波动性数据 |
内存、日志、临时文件、云数据以及其他易失性信息可能会丢失。. |
|
卷 |
海量数据集增加了相关数据被忽略或保存不善的风险。. |
|
加密与分布式数据 |
随着系统的分布式部署和位置的分散,访问、获取和来源追溯变得更加困难。. |
|
缺少元数据 |
如果时间戳、来源或获取信息丢失,可能会导致证据难以验证其真实性。. |
我们的目标始终是直面这些挑战,并将它们转化为 将数字证据转化为企业能够核实、解释和辩护的记录。.
完整性验证软件的适用场景
在证据保全工作流程中,我们涉及“指纹”和“验证”两个阶段:对保全的记录生成加密哈希值,在已知时间点安全地将该哈希值与记录关联,并在后续验证该记录是否仍与原始记录一致。Connecting Software的 Truth Enforcer 符合这一具体要求:它会生成文件的加密指纹,并将其记录在不可篡改的区块链账本中,从而可以在不让底层文档脱离组织控制的情况下,后续对文件进行变更核查。.
“Truth Enforcer”可以在这些工作流中提供一种独立的完整性控制机制: 建立记录的状态并随后对其进行验证.
您甚至可以免费试用——无需任何承诺:
知识产权创造者的真理验证器 https://truth-verifier.com/landing
请联系我们,探讨 Truth Enforcer 的企业部署方案
来源
ISO
ISO/IEC 27037:2012 - 信息技术 - 安全技术 - 数字证据的识别、收集、获取和保全指南。.
资料来源: https://www.iso.org/standard/44381.html
SWGDE
SWGDE 18-F-002-2.0 - 数字证据采集的最佳实践。.
资料来源: https://www.swgde.org/documents/published-complete-listing/18-f-002-2-0/
SWGDE 17-F-002-2.1 - 计算机取证数据采集的最佳实践。.
资料来源: https://www.swgde.org/documents/published-complete-listing/17-f-002-2-1/
SWGDE 21-F-001-1.1 - 获取在线内容的最佳实践。.
资料来源 https://www.nist.gov/standard/1036
SWGDE 23-F-004-1.1 - 云服务提供商在数字证据采集、保存和分析方面的最佳实践。.
资料来源: https://www.nist.gov/standard/3351
NIST
NIST SP 800-86 - 《将取证技术融入事件响应的指南》。.
资料来源: https://nvlpubs.nist.gov/nistpubs/legacy/sp/nistspecialpublication800-86.pdf
NISTIR 8387 - 数字证据保全:证据处理人员需注意的事项。.
资料来源: https://nvlpubs.nist.gov/nistpubs/ir/2022/NIST.IR.8387.pdf

作者 弗朗西斯科-罗德里格斯产品经理
"我写的是软件集成如何适应业务环境并满足特定行业的需求。我希望通过向团队和 C-suite 高管提供正确的工具,为企业指明一条简化流程、消除瓶颈和确保合规的道路。
