全部科目 > 信息安全工程师 >
2018年上半年 上午试卷 综合知识
第 18 题
知识点 入侵取证   分析技术  
关键词 法律  
章/节 网络安全应急响应技术与常见工具  
 
 
计算机取证是将计算机调查和分析技术应用于对潜在的,有法律效力的证据的确定与提取.以下关于计算机取证的描述中,错误的是( )。
 
  A.  计算机取证包括保护目标计算机系统、确定收集和保存电子证据,必须在开机的状态下进行
 
  B.  计算机取证围绕电子证据进行,电子证据具有高科技性、无形性和易破坏性等特点
 
  C.  计算机取证包括对以磁介质编码信息方式存储的计算机证据的保护、确认、提取和归档
 
  D.  计算机取证是一门在犯罪进行过程中或之后收集证据的技术
 
 




 
 
相关试题     入侵取证(证据信息来源、证据信息获取、证据安全保护、证据分析以及相关工具,如 grep、find、OllyDbg、GDB、strings、tracert等) 

  第22题    2020年下半年  
计算机取证分折工作中常用到包括密码破译、文件特征分析技术、数据恢复与残留数据分析、日志记录文件分析、相关性分析等技术,其中文件特征包括文件系统特怔、文件操作特怔、文件格式特征、代码..

  第22题    2019年上半年  
计算机取证是指能够为法庭所接受的、存在于计算机和相关设备中的电子证据的确认、保护、提取和归档的过程。以下关于计算机取证的描述中,不正确的是( )。

 
知识点讲解
· 入侵取证
· 分析技术
 
        入侵取证
        入侵取证是指通过特定的软件和工具,从计算机及网络系统中提取攻击证据。依据证据信息变化的特点,可以将证据信息分成两大类:第一类是实时信息或易失信息,例如内存和网络连接;第二类是非易失信息,不会随设备断电而丢失。通常,可以作为证据或证据关联的信息有以下几种:
        . 日志,如操作系统日志、网络访问日志等;
        . 文件,如操作系统文件大小、文件内容、文件创建日期、交换文件等;
        . 系统进程,如进程名、进程访问文件等;
        . 用户,特别是在线用户的服务时间、使用方式等;
        . 系统状态,如系统开放的服务及网络运行的模式等;
        . 网络通信连接记录,如网络路由器的运行日志等;
        . 磁盘介质,包括硬盘、光盘、USB等,特别是磁盘隐藏空间。
        网络安全取证一般包含如下6个步骤:
        第一步,取证现场保护。保护受害系统或设备的完整性,防止证据信息丢失。
        第二步,识别证据。识别可获取的证据信息类型,应用适当的获取技术与工具。
        第三步,传输证据。将获取的信息安全地传送到取证设备。
        第四步,保存证据。存储证据,并确保存储的数据与原始数据一致。
        第五步,分析证据。将有关证据进行关联分析,构造证据链,重现攻击过程。
        第六步,提交证据。向管理者、律师或者法院提交证据。
        在取证过程中,每一步的执行都涉及相关的技术与工具。
               证据获取
               此类技术用于从受害系统获取原始证据数据,常见证据有系统时间、系统配置信息、关键系统文件、系统用户信息、系统日志、垃圾箱文件、网络访问记录、恢复已删除的文件、防火墙日志、IDS日志等。典型工具有ipconfig、ifconfig、netstat、fport、lsof、date、time、who、ps、TCPDump等。
               证据安全保护
               此类技术用于保护受害系统的证据的完整性及保密性,防止证据受到破坏或非法访问,如用md5sum、Tripwire保护相关证据数据的完整性,使用PGP加密电子邮件。
               证据分析
               此类技术用于分析受害系统的证据数据,常见的技术方法有关键词搜索、可疑文件分析、数据挖掘等。利用grep、find可搜索日志文件中与攻击相关的信息;使用OllyDbg、GDB、strings分析可疑文件;对tracert、IDS报警数据和IP地址地理数据进行关联分析,可以定位攻击源。
 
        分析技术
        在整个项目生命周期中,干系人的参与对项目的成功至关重要。应该比较所有干系人的当前参与程度与项目成功所需的参与程度,通过分析识别出当前参与程度与所需参与程度之间的差距,以便制订行动和沟通方案消除差距。
        干系人的参与程度可分为如下类别:
        .不了解:对项目和潜在影响不了解。
        .抵制:了解项目和潜在影响,抵制变更。
        .中立:了解项目,既不支持,也不反对。
        .支持:了解项目和潜在影响,支持变更。
        .领导:了解项目和潜在影响,积极致力于保证项目成功。



更多复习资料
请登录电脑版软考在线 www.rkpass.cn

京B2-20210865 | 京ICP备2020040059号-5
京公网安备 11010502032051号 | 营业执照
 Copyright ©2000-2023 All Rights Reserved
软考在线版权所有