数字取证:数据的分析与报告撰写
1. 现场调查后续工作
在完成现场调查后,还有一些收尾工作需要处理。首先,要撰写一份记录,描述在现场调查期间所做的工作以及可能的发现。记录的责任在不同的法规中可能有所不同,但至少应该记录在现场调查期间的具体操作。
完成记录后,进行现场调查的团队应该讨论调查的执行情况。理想情况下,这个过程应该与警察和其他法医专家一起进行。但至少,应该从计算机取证的角度考虑调查过程,并根据需要更新自己的流程。
2. 分析数据和撰写报告概述
在收集到证据后,接下来就是分析数据和撰写报告。通常会对收集到的证据副本进行分析,比如法医磁盘映像和内存转储。但在某些情况下,无法获取法医映像,就必须直接分析实际设备。不同的法规对这种情况有不同的处理规定,至少要记录为什么必须直接调查设备以及具体做了什么。
分析数据和撰写报告是紧密相连的过程。分析是具体的操作,而报告则应描述分析过程和结论。然而,实际操作比听起来要复杂。一方面,有各种规则和规定限制了可以做什么以及应该如何做;另一方面,报告的受众通常不太懂计算机,需要以他们能理解的方式撰写报告。
3. 法医分析的基本准则
在进行法医分析时,有一些通用的准则需要遵循,以确保调查的合理性和公正性。
3.1 公正性
在分析过程中,要同时考虑有罪和无罪的证据。例如,如果被要求查看计算机在特定时间段内是否被使用,应该花费同样的时间寻找证明其未被使用的证据。重要的是找到正确和客观的答案,而不是只关注有罪证据。
3.2 可重复性
要详细记录得出结论的依据,以便其他人能够复制分析
超级会员免费看
订阅专栏 解锁全文
76

被折叠的 条评论
为什么被折叠?



