CompTIA SY0-701: Incidentrespons, Forensisch Onderzoek & Assessment — Studiegids

Onderdeel van de CompTIA Security+ SY0-701 — Studiegids. Oefen met geverifieerde antwoorden in het CompTIA-examencentrum, of doe getimede oefentests op ExamRoll.io.

Digitaal Forensisch Onderzoek: Preservatie, Acquisitie en Analyse

Forensische betrouwbaarheid berust op het principe dat bewijsmateriaal moet worden verzameld op een manier die de integriteit en toelaatbaarheid ervan waarborgt. Preservatie begint op het moment dat een incident wordt vermoed: het bevriezen van logs, het opschorten van geautomatiseerde opschoonprocessen en het uitvaardigen van legal holds aan bewaarders. Acquisitie is de fase waarin forensische images daadwerkelijk worden verkregen, meestal als bit-voor-bit kopieën van opslagmedia met tools zoals dd, FTK Imager of EnCase, samen met geheugencaptures met tools zoals WinPmem of LiME. Elke acquisitie moet vergezeld gaan van een cryptografische hash (SHA-256) die onmiddellijk na het maken van de image wordt berekend:

# Create forensic image and compute hash simultaneously
dd if=/dev/sda bs=4M | tee disk.img | sha256sum > disk.img.sha256

# Verify integrity after transfer
sha256sum -c disk.img.sha256

Chain of custody-documentatie legt vast wie, wanneer en waarom met bewijsmateriaal heeft gewerkt. Hiaten in de chain of custody kunnen bewijsmateriaal ontoelaatbaar maken in een juridische procedure en een civiele rechtszaak ondermijnen. De volatiliteitsvolgorde bepaalt de acquisitievolgorde: eerst CPU-registers en cache, dan RAM, dan swap, dan de schijf — omdat meer vluchtige data als eerste verloren gaat wanneer de stroom wordt uitgeschakeld.

Analyse onderzoekt artefacten: browsergeschiedenis, prefetch-bestanden, registry hives (met name NTUSER.DAT, SYSTEM en SOFTWARE), event logs, $MFT-entries en netwerkcaptures. Tijdlijnanalyse correleert gebeurtenissen uit verschillende bronnen om de activiteiten van de aanvaller te reconstrueren. Tools zoals Autopsy, Volatility (voor geheugen) en Wireshark (voor netwerkcaptures) zijn standaard in de forensische toolkit.

Praktijkscenario: Forensisch Onderzoek naar een Dreiging van Binnenuit

Het DLP-systeem van een farmaceutisch bedrijf signaleerde een ongebruikelijk volume aan bestandsoverdrachten naar een persoonlijk cloudopslagaccount vanaf het werkstation van een senior onderzoeker, op de dag voor haar ontslag. Het securityteam heeft de image van het werkstation veiliggesteld voordat deze opnieuw van een image werd voorzien, waarbij zowel de schijf als het geheugen werden vastgelegd. Forensische analyse van de $MFT onthulde dat 14.200 bestanden waren benaderd binnen een tijdsbestek van 90 minuten — een patroon dat niet overeenkomt met normaal werk. De browsergeschiedenis toonde authenticatie bij een persoonlijk Dropbox-account. Analyse van de USBSTOR-key in de registry wees uit dat er drie dagen eerder een USB-stick was aangesloten, met een serienummer dat niet was geregistreerd in de bedrijfs-asset-inventaris. De geheugenimage bevatte fragmenten van een bestandslijst die overeenkwam met de geëxfiltreerde directory. Dit bewijspakket — de schijfimage met geverifieerde hash, chain of custody-documentatie en ondersteunende geheugenartefacten — was voldoende om een civiele rechtszaak te ondersteunen en voor een doorverwijzing naar rechtshandhaving.



Beveiligingsoperaties · Alle domeinen · Applicatie-

Oefen deze vragen → · Getimede oefening op ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Slaag voor je examen →

Related guides

Alles-in-één toegang

Eén abonnement. Elk examen.

Elk plan ontgrendelt onbeperkt zoeken naar antwoorden, oefentests, AI-uitleg en de volledige bronnenbibliotheek — in meer dan 20 talen.

Maandelijks
24.87
Just €0.83/day
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

Beste waarde
12 maanden
179.87
Just €0.49/daySave 40%
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

✓ Gratis plan inbegrepen · ✓ Annuleer op elk moment · ✓ Alle plannen ontgrendelen het volledige product