CompTIA SY0-701: Incidentrespons, Forensisch Onderzoek & Assessment — Studiegids
Onderdeel van de CompTIA Security+ SY0-701 — Studiegids. Oefen met geverifieerde antwoorden in het CompTIA-examencentrum, of doe getimede oefentests op ExamRoll.io.
Digitaal Forensisch Onderzoek: Preservatie, Acquisitie en Analyse
Forensische betrouwbaarheid berust op het principe dat bewijsmateriaal moet worden verzameld op een manier die de integriteit en toelaatbaarheid ervan waarborgt. Preservatie begint op het moment dat een incident wordt vermoed: het bevriezen van logs, het opschorten van geautomatiseerde opschoonprocessen en het uitvaardigen van legal holds aan bewaarders. Acquisitie is de fase waarin forensische images daadwerkelijk worden verkregen, meestal als bit-voor-bit kopieën van opslagmedia met tools zoals dd, FTK Imager of EnCase, samen met geheugencaptures met tools zoals WinPmem of LiME. Elke acquisitie moet vergezeld gaan van een cryptografische hash (SHA-256) die onmiddellijk na het maken van de image wordt berekend:
# Create forensic image and compute hash simultaneously
dd if=/dev/sda bs=4M | tee disk.img | sha256sum > disk.img.sha256
# Verify integrity after transfer
sha256sum -c disk.img.sha256
Chain of custody-documentatie legt vast wie, wanneer en waarom met bewijsmateriaal heeft gewerkt. Hiaten in de chain of custody kunnen bewijsmateriaal ontoelaatbaar maken in een juridische procedure en een civiele rechtszaak ondermijnen. De volatiliteitsvolgorde bepaalt de acquisitievolgorde: eerst CPU-registers en cache, dan RAM, dan swap, dan de schijf — omdat meer vluchtige data als eerste verloren gaat wanneer de stroom wordt uitgeschakeld.
Analyse onderzoekt artefacten: browsergeschiedenis, prefetch-bestanden, registry hives (met name NTUSER.DAT, SYSTEM en SOFTWARE), event logs, $MFT-entries en netwerkcaptures. Tijdlijnanalyse correleert gebeurtenissen uit verschillende bronnen om de activiteiten van de aanvaller te reconstrueren. Tools zoals Autopsy, Volatility (voor geheugen) en Wireshark (voor netwerkcaptures) zijn standaard in de forensische toolkit.
Praktijkscenario: Forensisch Onderzoek naar een Dreiging van Binnenuit
Het DLP-systeem van een farmaceutisch bedrijf signaleerde een ongebruikelijk volume aan bestandsoverdrachten naar een persoonlijk cloudopslagaccount vanaf het werkstation van een senior onderzoeker, op de dag voor haar ontslag. Het securityteam heeft de image van het werkstation veiliggesteld voordat deze opnieuw van een image werd voorzien, waarbij zowel de schijf als het geheugen werden vastgelegd. Forensische analyse van de $MFT onthulde dat 14.200 bestanden waren benaderd binnen een tijdsbestek van 90 minuten — een patroon dat niet overeenkomt met normaal werk. De browsergeschiedenis toonde authenticatie bij een persoonlijk Dropbox-account. Analyse van de USBSTOR-key in de registry wees uit dat er drie dagen eerder een USB-stick was aangesloten, met een serienummer dat niet was geregistreerd in de bedrijfs-asset-inventaris. De geheugenimage bevatte fragmenten van een bestandslijst die overeenkwam met de geëxfiltreerde directory. Dit bewijspakket — de schijfimage met geverifieerde hash, chain of custody-documentatie en ondersteunende geheugenartefacten — was voldoende om een civiele rechtszaak te ondersteunen en voor een doorverwijzing naar rechtshandhaving.
← Beveiligingsoperaties · Alle domeinen · Applicatie- →
Oefen deze vragen → · Getimede oefening op ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Slaag voor je examen →