CompTIA SY0-701: Reagowanie na incydenty, informatyka śledcza i ocena — Przewodnik do nauki

Część CompTIA Security+ SY0-701 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów CompTIA, albo rozwiąż testy na czas na ExamRoll.io.

Informatyka śledcza: Zabezpieczanie, pozyskiwanie i analiza

Wiarygodność śledcza opiera się na zasadzie, że dowody muszą być zbierane w sposób zachowujący ich integralność i dopuszczalność. Zabezpieczanie (Preservation) rozpoczyna się w momencie podejrzenia incydentu: zamrażanie logów, wstrzymywanie zautomatyzowanego czyszczenia i wydawanie nakazów zabezpieczenia dowodów (legal holds) dla dysponentów danych. Pozyskiwanie (Acquisition) to etap, na którym faktycznie uzyskuje się obrazy śledcze, zazwyczaj jako kopie binarne (bit-po-bicie) nośników pamięci masowej przy użyciu narzędzi takich jak dd, FTK Imager czy EnCase, a także zrzuty pamięci za pomocą narzędzi takich jak WinPmem czy LiME. Każde pozyskanie danych musi być opatrzone skrótem kryptograficznym (SHA-256) obliczonym natychmiast po wykonaniu obrazu:

# Create forensic image and compute hash simultaneously
dd if=/dev/sda bs=4M | tee disk.img | sha256sum > disk.img.sha256

# Verify integrity after transfer
sha256sum -c disk.img.sha256

Dokumentacja łańcucha dowodowego (chain of custody) rejestruje każdą osobę, która miała kontakt z materiałem dowodowym, a także kiedy i dlaczego. Luki w łańcuchu dowodowym mogą sprawić, że dowody staną się niedopuszczalne w postępowaniu sądowym i podważyć postępowanie cywilne. Kolejność ulotności (order of volatility) określa sekwencję pozyskiwania danych: najpierw rejestry i pamięć podręczna procesora, następnie pamięć RAM, potem plik wymiany (swap), a na końcu dysk — ponieważ dane bardziej ulotne są tracone jako pierwsze po odłączeniu zasilania.

Analiza (Analysis) polega na badaniu artefaktów: historii przeglądarki, plików prefetch, gałęzi rejestru (w szczególności NTUSER.DAT, SYSTEM i SOFTWARE), dzienników zdarzeń, wpisów w $MFT oraz przechwyconego ruchu sieciowego. Analiza osi czasu koreluje zdarzenia z różnych źródeł w celu odtworzenia aktywności atakującego. Narzędzia takie jak Autopsy, Volatility (do analizy pamięci) i Wireshark (do analizy ruchu sieciowego) są standardem w zestawie narzędzi informatyki śledczej.

Praktyczny scenariusz: Dochodzenie śledcze w sprawie zagrożenia wewnętrznego

System DLP firmy farmaceutycznej zasygnalizował nietypowo dużą liczbę transferów plików na prywatne konto w chmurze ze stacji roboczej starszej badaczki na dzień przed jej rezygnacją. Zespół bezpieczeństwa zabezpieczył obraz stacji roboczej przed jej ponownym wdrożeniem, pozyskując zarówno obraz dysku, jak i zrzut pamięci. Analiza śledcza $MFT wykazała, że w ciągu 90 minut uzyskano dostęp do 14 200 plików — co jest wzorcem niespójnym z normalną pracą. Historia przeglądarki wykazała uwierzytelnienie na prywatnym koncie Dropbox. Analiza klucza rejestru USBSTOR ujawniła, że trzy dni wcześniej podłączono dysk USB o numerze seryjnym niezarejestrowanym w firmowym spisie zasobów. Obraz pamięci zawierał fragmenty listy plików zgodnej z eksfiltrowanym katalogiem. Ten pakiet dowodowy — obraz dysku ze zweryfikowanym skrótem, dokumentacja łańcucha dowodowego i potwierdzające artefakty z pamięci — był wystarczający do wszczęcia postępowania cywilnego i skierowania sprawy do organów ścigania.



Operacje bezpieczeństwa · Wszystkie domeny · Bezpieczeństwo aplikacji i webowe

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt