在整个取证方面有点新手 - 但我正试图找出在攻击之前我应该具备的条件。虽然互联网上关于从扣押开始进行取证的材料没有尽头,但我正在尝试更多地了解如何制作具有足够质量的事件(特别是网络服务器日志)的安全记录以被视为证据。
在我读过的东西中,对非易失性媒体、散列和签名的引用含糊不清;这些当然提供了一种展示一致快照的方法 - 但本质上并没有提供一种机制来证明数据在初始捕获和快照之间没有改变,例如我可以获取今天的日志文件并进行搜索/替换以覆盖日期提交快照之前的其他内容。
电子签名如何证明数据在初始捕获和签名之间没有被篡改——它只是支持签名者的断言吗?
完整性验证方法必须实时实施吗?例如,将数据直接写入 DVD 不是很实用,一次最多只能尽可能接近实时,但性能损失巨大。
关于适合非律师的内容的任何指针?(偏好欧盟/英国偏见)。