資安人雜誌 48 期 │ 2007 ( 12 月號 )

文 / MARCIA SAVAGE •譯 / 夏客

「 電腦鑑識倒還蠻像在撰寫程式,除了要聚精會神之外,還得一面仔細思考推敲。」Jenkins 接著說,「我們必須將所有相關聯的小細節堆在一起,然後逐步地把整件事情拼湊起來-就如同偵探所作的一般。」

不過,正當 CSI 風格的電腦鑑識情節充斥在現今的電視節目上時,像 Jenkins 這樣的電腦犯罪追查者,則是選擇無聲無息地利用專業知識及技能,讓數位罪犯無所遁形。再者,就企業而言,他們所要面臨的是存於電腦世界中的攻擊老手,甚至有可能是來自於內部威脅,所以,現今電腦鑑識之於企業的重要性,自然是不言可喻。可是,在事件發生過後,企業仍舊會來不及應變,而且當要進行鑑識調查工作時,還可能會犯上代價高昂的錯誤。

「 企業本身最大的敵人,就是自己!因為在事情爆發之後,他們只想到要準備好作電腦鑑識。」專門提供數位鑑識及安全服務的 Intelguardians 公司,其資深安全分析師,同時也是創辦人之一的 Bob Hillery 如是說。

不過,就 Hillery 所見,許多企業並未提供良好的鑑識環境,原因在於沒有任何系統活動的記錄,也沒有充份完善的事件通報計畫。所以,當事情發生之後,系統管理者只能噠噠噠的敲著鍵盤,找尋到底「 那兒 」出錯了?「 因為他們並不瞭解問題的本質,所以會開始四處亂鑽,以致於後來弄得犯罪現場到處都是泥巴腳印!」Hillery 說。

然而,企業該如何避免一失足成千古恨的慘事發生呢?在犯罪案件之外,除了為民事訴訟作好鑑識所需,提供適當的人力資源協助調查之外,並且,專家們認為企業還得去確認二件事:本身是否已作好準備?還有電子證據的保存是否得當?所以,當事情發生的當下,對於接下來要處理的事,理應具備的策略,就成了企業要執行的首要工作。

相關精彩報導,盡在資安人雜誌第 48 期「 封面故事 」單元