云计算取证的挑战

1 引言

在完全互联的真正全球化网络世界中,尤其是互联网、移动技术、分布式数据库、电子商务和电子政务领域,电子犯罪表现为洗钱;知识产权盗窃;身份欺诈/盗窃;未经授权访问机密信息;信息破坏;接触淫秽材料;欺骗与钓鱼;病毒与蠕虫以及网络跟踪、经济间谍活动等。

根据下议院内政事务委员会2013‐14年度关于电子犯罪的第五份报告–,“诺顿计算出其全球成本每年达3880亿美元,包括经济损失和时间损失。这明显高于全球海洛因、可卡因和大麻黑市贸易合计每年2880亿美元的价值。”(内政事务委员会 2013)。

自英国于2009年6月发布首个网络安全战略以及于2011年11月启动国家网络安全计划(NCSP)以来,英国政府对网络犯罪及更广泛的网络威胁采取了集中化的应对方式。

直到最近,电子犯罪仍需依据针对旧有犯罪行为的法律条款来处理,例如共谋诈骗、盗窃、骚扰和身份盗窃。1990年《计算机滥用法》通过后情况略有改变,但即便如此,该法律仍远远不足,主要仅涵盖涉及黑客攻击的犯罪行为。

多年来,计算时代的指数增长催生了许多技术突破。这一增长的下一次根本性浪潮似乎出现在传统桌面之外’的领域。一种能够描述这一范式的新兴术语是云计算。Smith(2011)以及Martini和Choo(2012)认为,云计算最近已成为一种主流技术,目前是信息通信技术行业的主要趋势之一。在云计算中,围绕人们的多种有形和无形物体(如家用电器)可以集成到一个网络或一组网络中(Cook 2007)。

向云计算迁移通常涉及将组织数据中心中的大部分传统信息技术硬件(如服务器和网络交换机)替换为针对该组织特定需求配置的远程和虚拟化服务’s data centre(such as servers and network switches)with remote and virtualised services configured for the particular requirements oftheorganisation. Hence, data comprising the organisation’sapplication can be physicallyhosted across multiple locations, possibly withabroad geographic distribution(Grisposetal. 2012).

因此,使用云计算可以为组织带来可能的优势,包括提高效率和灵活性。灵例如,虚拟化和远程服务相较于物理信息技术基础设施具有更大的灵活性,因为它们可以快速重新配置以满足新的需求,而无需购置新的或可能冗余的硬件(Sammons 灵20152015)。此外,Khajeh‐Hosseini 等人(2010)发现,与在内部购买和维护系统基础设施相比,云计算是一种显著更便宜的替代方案。

然而,从另一方面来看,云计算服务已成为恶意活动的热门目标,导致网络犯罪和网络攻击呈指数级增长(Bluementhal 2010)。因此,这一现象表明,有必要在取证领域深入探讨云计算面临的各种挑战和问题,以有效预防未来的数字欺诈、间谍活动、知识产权(IP)盗窃以及其他相关类型的威胁。

2 云计算;概念、技术与架构

20世纪80年代’,各种计算任务的主要集中式处理能力是通过大型机实现的( Jadeja 和 Modi 2012),但这种集中式公用设施架构在当今的行业和众多应用中正日益获得发展势头。根据(Givehchi 和 Jasperneite 2013)的说法,“云计算的主要目标是在分布式环境中以最小复杂性为服务消费者提供具有高可扩展性和高可用性的按需计算服务”。根据 Chang 等人(2016a)的说法,如今许多企业正在考虑采用云计算作为一种降低成本并提高其效率的选项。

已知有三种云类别;Romgovind 等人(2010)在所谓的‘云计算地图’中描绘了这些类别:

他们还概述了三种主要的云交付模型,即‘软件即服务’、‘平台即服务’以及 ‘基础设施即服务’,如图(图 1)所示。在SaaS交付模型中,重点在于用户如何通过云访问软件。用户可通过其浏览器访问该软件,而无需关心软件的部署、安装及系统’资源等问题(Kumar 2014)。实例包括但不限于移动应用、瘦客户端等。PaaS交付模型是指云服务提供商为用户提供创建和部署软件所需的平台。这并非单一技术或平台,而是包含一系列不同的资源和服务(Devi 和 Ganesan 2015)。实例包括但不限于数据库、Web服务器以及开发所需的工具等。若将云架构视为一个堆栈,则基础设施即服务(IaaS)位于最底层,为上述交付模型提供完整的计算基础设施。该基础设施将通过互联网和Web进行访问与分发,例如亚马逊网络服务(Alhadidi 等人 2016)。

示意图0

云计算取证的挑战

关于通用云分类,上述三类有多种定义和特征。fiBatra 和 Gupta(2016) 将这些类别定义为:
私有云:在私有云计算中,云服务提供给预定义和选定的用户。在此类别中,整体安全性、用户认证和访问级别至关重要。

公共云:在这种类型的云计算中,云服务通常通过第三方并通过互联网提供。

混合云:此类别是上述两种云计算类型的混合体现。许多企业正在同时受益于私有云服务和公共云服务。

公共云 私有云 混合云
优势 最简单 实现和使用 允许完全 控制服务器 软件更新 补丁等。 通过公共
和私有云的使用灵活性实现最高成本效益 和私有云
优势 最低前期
成本
最低长期
成本
不易受 prolonged 服务中断
优势 利提用升率 通过服务器 虚拟化 利用率 通过服务器的增益 虚拟化 使用效率提升 通过服务器虚拟化
优势 广泛 可访问性 适合处理工作负载的大幅 波动
优势 无需空间 专用于数据 中心
优势 适用于处理 大幅激增在
工作负载
劣势 最昂贵 长期 前期成本高 由于难以实施 复杂的管理方案 和各种云中心
劣势 最昂贵 易受 长期服务 中断 易受 长期服务 中断 需要适量的 专用于数据中心的空间
劣势 最昂贵 有限的可访问性
劣势 最昂贵 需要最大数量 用于专用空间的 数据中心
劣势 最昂贵 不适合用于处理 大幅激增
在工作负载中

根据 Batra 和 Gupta(2016)的研究,当服务具有高重要性且操作安全性至关重要时,组织会提供私有云服务;而公共云服务则用于耗时较长的任务,并在需要时提供。

Hu 等人(2011)总结了私有、公共和混合云的优势与劣势(表 1):

3 云存储模型

云存储系统的目标是有效组织系统节点以存储数据。以下是四种常见的服务类型:

3.1 弹性计算集群

计算集群包含一组用于运行客户应用代码的虚拟实例。每个虚拟实例可以是裸机虚拟机(在基础设施即服务提供商中,如亚马逊网络服务和云服务器),也可以是沙箱环境(在平台即服务提供商中,如应用引擎)。集群具有弹性,其实例数量可随应用程序的工作负载动态扩展。例如,在基于云的Web应用程序中,前端服务器实例的数量可根据传入请求速率进行扩展,从而避免每个服务器实例因同时处理过多请求而过载。

3.2 持久性存储服务

这些服务将应用程序数据存储在非临时状态中,集群中的所有实例都可以访问它们。它们不同于每个虚拟实例中的本地存储(例如,本地硬盘),后者是短暂的,且无法被其他实例直接访问。它们也不同于某些提供商提供的块存储服务(例如,亚马逊弹性块存储)。后者无法被多个实例同时访问,主要用于备份。存储服务有多种常见类型。表存储(简单数据库、谷歌数据存储和Azure 表存储)类似于传统数据库。对象存储(S3、Rackspace云文件和Azure对象存储)用于保存用户照片和视频等二进制对象。队列存储(SQS和Azure队列存储)是一种特殊类型的存储服务。

持久性存储服务通常实现为RESTful Web服务(REST代表表述性状态转移),与非云环境中的同类服务相比,具有高可用性和可扩展性。

3.3 云内网络

这些网络将虚拟实例相互连接,并与存储服务相连。所有云都承诺在数据中心内提供高带宽和低延迟的网络,因为网络性能对于分布式应用程序(如多层 Web服务和MapReduce任务)的性能至关重要。

云计算取证的挑战

3.4 广域网

与连接应用组件的云内网络不同,广域网(WANs)连接托管应用的云数据中心与互联网上的终端主机。对于网站等消费者应用,广域网性能会显著影响客户端的响应时间。所有云服务提供商都在不同的地理区域运营多个数据中心,以便通过较近的数据中心来降低广域网延迟,从而服务用户的请求。

3.5 综合分析

这四种服务是构建通用在线计算平台的基础。以典型的在线云应用(如社交网络网站)为例,其服务器可以在计算集群中运行,利用扩展功能来应对突发性高流量事件。用户数据可以存储在各种存储服务中,并通过云内网络进行访问。借助广域网(WAN),其网页内容可以以极短的延迟传递给用户。其他一些重要的云服务,例如MapReduce(Hadoop)服务和备份服务,则并不那么常见,可能是因为它们对大多数云应用而言并非必不可少。

考虑到云中数字油田的复杂性,石油和天然气行业仍然倾向于迁移到云,因为其在勘探和生产信息交付、协作以及决策支持方面具有多种优势。然而,为了有效迁移到云环境,必须基于业务分析目标定义一套明确的指标。当然,适当的部署模型的选择取决于安全性、合规性、成本、集成以及服务质量。

4 云存储挑战

云服务是通过内部网络或互联网在云计算基础设施中运行的应用。云计算环境是多域环境,其中每个域可以采用各自的安全性、隐私和信任需求,并可能使用各种机制、接口和语义(Zhou 等人,2010)。这些域可以表示单独的启用服务或其他基础架构或应用组件。面向服务的架构通过服务组合和编排,自然成为促进此类多域形成的适用技术。

4.1 认证与身份管理

通过使用云服务,用户可以轻松访问其个人信息,并将其提供给互联网上的各种服务。身份管理(IDM)机制可根据凭证和特征帮助验证用户和服务。云环境中身份管理问题的关键在于互操作性缺陷,这可能是由于使用了不同的身份令牌和身份协商方式所致。

协议。现有的基于密码的认证存在固有局限性,并带来显著风险。身份管理系统应能够保护与用户和流程相关的私有和敏感信息。多租户云环境如何影响身份信息的隐私尚不明确。此外,多司法管辖区问题可能使保护措施更加复杂。

当用户与前端服务交互时,该服务可能需要确保其身份信息在与其他服务交互时得到保护。在多租户云环境中,提供商必须隔离客户的身份和认证信息。认证和身份管理组件还应能够轻松地与其他安全性组件集成。

4.2 访问控制和计费

云计算环境中的服务异构性和多样性,以及各领域不同的访问需求,尤其需要细粒度访问控制策略。访问控制服务应具备足够的灵活性,以满足动态的、基于上下文或属性或凭证的访问需求,并实施最小权限原则。此类访问控制服务可能需要集成通过复杂规则表达的隐私保护要求。

在云中采用的访问控制系统必须易于管理,且其权限分配需高效实施。我们还必须确保云交付模型提供通用的访问控制接口,以实现适当的互 operability,这就需要一个与策略无关的访问控制规范和执行框架,以解决跨域访问问题。

访问控制模型还应能够涵盖服务等级协议的相关方面。云的效用模型要求对用户和服务活动进行适当的计费,但这会引发隐私问题,因为客户可能不希望提供商保留如此详细的计费记录,除非用于计费目的。云的外包和多租户特性可能会加剧客户对计费日志的担忧。

4.3 信任管理和策略集成

尽管多个服务提供商在云中并存并协作提供各种服务,但他们可能采用不同的安全方法和隐私机制,因此我们必须解决其策略之间的异构性问题。云服务提供商可能需要组合多个服务以实现更大型的应用服务。因此,需要建立相应的机制,以确保此类动态协作能够安全地进行,并在互操作过程中有效监控安全漏洞。即使单个域策略已经过验证,在集成过程中仍可能轻易发生安全性违规,因此提供商应仔细管理访问控制策略,确保策略集成不会导致任何安全漏洞。

在云计算环境中,由服务需求驱动的不同服务域之间的交互也可能是动态的、短暂的和密集的,应建立一个信任框架以支持捕获通用的

建立信任、管理动态信任以及满足交互/共享需求所需的参数集。云策略集成任务应能够应对语义异构、安全互操作性以及策略演化管理等挑战。此外,客户行为可能快速演变,从而影响已建立的信任值。这表明需要一个集成的、基于信任的安全互操作框架,以帮助建立、协商和维护信任,自适应地支持策略集成。

4.4 隐私和数据保护

隐私是一个核心问题,包括在集成过程中保护身份信息、策略组件以及交易历史的需求。这有助于将数据和应用存储在位于其本地数据中心之外的系统上。这可能是云客户端最大的担忧。通过将工作负载迁移到共享基础设施,客户’的私人信息面临更高的潜在未授权访问和泄露风险(Tianfield 2012)。云服务提供商必须向客户保证,并对其运营和隐私保障提供高度的透明度。隐私保护机制必须嵌入到所有安全解决方案中。在相关问题中,了解谁创建了某项数据、谁修改了它以及如何修改等变得日益重要。溯源信息可用于追溯、审计和基于历史的访问控制等各种用途。在放弃物理边界的数据中心环境中,数据溯源与隐私之间的平衡是云计算面临的一项重大挑战(Carroll et al. 2014)。

Chang 等人(2016a)坚信隐私是云安全中最重要的因素之一。他们还指出,许多组织愿意投资使云私有化,从而实现最终的安全性。在 Chang 等人 (2016b)最近的一项研究工作中,隐私被认为是与系统整体安全性相关的最重要因素,紧随其后的是身份管理、信任等。

4.5 风险管理

云计算为组织提供了多项优势,包括降低成本、减少对物理或软件基础设施的投资、用户可随时随地访问其数据,以及更简单快速的数据共享。

云计算概念源于“软件即服务”(SaaS)的理念。一组服务在不同位置的 一组平台上提供。云计算的五大关键特征和优势可能带来需要识别、评估、评价和缓解的负面风险。例如,按需自助服务不可用、对与位置无关的资源池化的敏感性(如安全性问题)、无响应的弹性/可扩展性,都是完全依赖云/已迁移到云的企业可能需要注意并提供必要解决方案的典型负面风险。

实施ISO31000风险管理标准的操作规范强调了任何风险管理系统理想情况下应遵循并融入的一些原则(贾汉卡尼等2015)。与网络安全风险管理相关的关键原则是:
• 风险管理应是系统化和结构化的,应在可行的情况下在组织内一致地应用风险管理方法
• 风险管理应考虑组织文化、人为因素和行为
• 风险管理应创造并保护价值,组织应优化风险管理,以有助于明确实现目标,并最大化整体业务和商业利益
• 风险管理应透明且包容,管理层和相关方应积极参与风险识别、评估和应对
• 风险管理应动态、迭代并响应变化;组织应确保其风险管理持续识别并响应影响其运营环境的变化。

需要制定一份全面的风险登记册,用于识别、描述、评估和缓解所有风险,以确保在因本地或全球性中断或威胁导致任何承诺的关键效益中断时仍能维持业务连续性。fi风险管理协会(IRM)还发布了与ISO31000相关的风险管理过程框架指南(Theirm.org 2010)。

Chang(2014)讨论了商业智能即服务(BIaaS)的概念,其中财务风险评估被视为可在云上提供的智能服务之一。financial Fan 和 Chen(2012)认为,由于云实施而产生的许多风险和成本泄露源于社会因素,并提出了一种风险管理策略。可以认为,教育与培训将最小化此类社会风险(贾汉卡尼 和 侯赛 尼安‐法尔 2014)。该风险管理策略可为高管决策提供支持。理论上, Bedford 等人(2014)提出了一种基于最小信息方法的概率风险分析,也可应用于云风险评估。

4.6 云系统中的灾难恢复

考虑到上述所有挑战,在发生灾难性事件时,使用密钥和关键业务数据始终存在风险。尽管许多学者关注云计算中的不同安全挑战,但很少有人概述因事件导致系统故障时的应急规划和恢复程序(Chang2015)。灾难恢复计划和系统通常依赖于具体情境,并因应用而异。此外,在灾难恢复方面也存在可使用的自动化系统。Clarkson(2016)拥有一项自动化灾难恢复系统的专利,该系统使用恢复设备获取复制数据以进行灾后恢复。当从商业视角看待事件时,灾难恢复技术的重要性和关键性便显而易见。将“‘业务连续性’”或生存视为关键业务目标之一时,我们

会同意,尽管应急规划成本较高,但灾难恢复技术值得投资。灾难恢复和应急规划取决于具体环境和所使用的系统,然而一些学者已从宏观角度对该流程进行了概括。云系统中的灾难恢复有许多实例。Haji(2016)已定义了航空业业务环境中应急规划的一系列要求、挑战及部分流程。业务连续性和可持续性概念也从不同视角被理解。云计算虚拟化已通过使用云服务帮助企业在普尔桑特商务有限公司2015)的支持下维持了稳固的灾难恢复计划。目前存在多种云服务灾难恢复平台。Khoshkholghi 等人(2014)对云服务的灾难恢复技术和特性进行了全面调查,其中系统地评估了每个系统的优缺点。

云计算对现有数字取证模型提出的5项挑战

据观察,目前云计算的使用为其用户(即个人、组织、监管机构和执法部门)带来了诸多挑战。

2006年,出台了两项新法律以应对电子犯罪,即《2006年欺诈法案》(于 2007年生效),该法案“旨在弥补先前反欺诈立法中的若干漏洞,因为政府表示这些漏洞不适用于现代欺诈行为”,以及《2006年警察与司法法案》(第五部分),该法案禁止“未经授权访问计算机资料;意图损害计算机正常运行的未经授权行为;以及提供可用于黑客攻击的工具” (英国国家档案馆2006)。

有记录的指导、实践和程序已经过时,完全不足以以法证方式应对电子证据,直到首份由英国内政部警察首席协会于2007年7月发布的电子犯罪出版物,随后于2009年11月和2012年进行了修订。这被公认为是协助执法部门处理数字证据的最佳指南(英国内政部警察首席协会2012)。一方面,这些指南似乎可持续且有效;但另一方面,目前在实践中仍不清楚,在云环境中如何依据这些指南收集用于法庭的数字证据,而这些证据是由数字取证调查产生的。

数字证据是从嫌疑人的工作站或电子介质中收集的证据,可用于协助计算机取证调查。

基本上有两种证据可以支持数字取证调查,即物证和数字证据。物证是指可触摸且有形的物品,能够被带入法庭并进行实物展示。可用于调查的物证示例包括计算机、外置硬盘驱动器、数据存储(U盘和存储卡)、手持设备(如手机/智能手机)、网络设备、光存储介质、加密狗和音乐播放器。数字证据则是从物证或计算机系统中提取出来的数据。

为了将一些信息或数据视为证据,需要满足以下5条规则:
(1) 证据应当是可采纳的,并能在法庭上被接受
(2) 证据需要是真实的且未被污染的
(3) 证据需要是完整的,而不仅仅是部分指示性内容
(4) 证据必须是可靠的、可信的
(5) 证据需要是可信的

与实物证据相比,数字证据在界定数据性质并将其归类为可在法庭上出示的有价值数字证据方面,较难获取。

证明可靠的证据已被证明是一项困难的任务,这不仅因为证据本身的性质,还因为提取证据的广泛范围和环境。

在企业环境中,取证调查团队需要识别、控制并维护证据的完整性,并区分该证据是否与正在调查的犯罪相关,以及是否有可能通过法律程序找到罪犯并对其实行指控。

调查人员在处理数字证据收集时,需要评估的事项包括事件期间和之后所产生的费用、成本、损失以及服务的可用性。

然而,这里的问题是,我们能否使用现有的计算机取证模型、框架和工具来调查云中的犯罪?

根据Grispos等人(2012)的研究,现有的数字取证实践、框架和工具主要针对离线调查,因此如果在云计算环境中进行调查,新的挑战就会显现,因为所产生的潜在证据可能是短暂的,并且存储在超出调查人员直接控制的介质上。

此外,数字取证调查过程严重依赖理论框架和增强的数字调查过程模型,而这些模型在当前可用的云技术环境下实际应用价值有限,因为它们是在云技术出现之前开发的;并且主要假设调查人员能够对目标网络、系统或设备的存储介质进行物理访问和控制(Grispos 等,2012)。

因此,显而易见的是,当前的云技术面临着诸多重大挑战,因为大多数现有的取证过程模型无法充分满足数字取证调查的需求,因而也无法满足复杂云环境的要求。在云环境中进行取证活动调查时,所建议的取证过程模型中的所有假设都可能不再成立,因为这些模型大多严格遵循物理调查的策略。

Roussev 等人(2009)认为,尽管数字取证模型全面回顾了数字取证过程的各个阶段,并分析了云取证对这一过程的影响;但其中大多数假设在云计算背景下尚未成立,且随着爆炸性增长,该问题将愈发严重’的问题只会变得更加严峻。

数据量的增长。因此,他们提出了分布式数字取证(DDF)。这当然并非新概念,已有若干研究人员为云计算范式提出了DDF服务的模型。然而, Roussev 等人(2009)的提议基于 MPI MapReduce (MMR) 框架。

Grispos e t al.(2012) have summar ises the challenges o f cloud forens ics in Tabl

e Dykstra 和 Sherman(2013)提出了 FROST,即用于 OpenStack 云平台的三种新工具。这些工具集成在云架构的管理平面中,因此取证调查人员可以独立于云服务提供商获取可信的取证数据。OpenStack(2016)是一个开源云计算平台,其用户包括英特尔、阿贡国家实验室、AT&T、Rackspace 和德国电信等许多大型组织。

阶段 操作 挑战
识别 识别非法活动 事件 缺乏框架
保存 软件工具 缺乏专业工具
足够的存储 容量 分布式、虚拟化和易失性存储;使用 云服务存储证据
证据链 跨司法管辖区标准、程序; 专有技术
媒体镜像 对云中的所有物理介质进行镜像 不切实际;部分镜像可能面临法律 挑战
时间同步 来自多个时区的证据
法律权限 存储在多个司法管辖区的数据;有限 对物理介质的访问
批准的方法, 软件和硬件 缺乏评估和认证,总体而言,但 特别是在云环境中
实时与静态 收购 从提供商处获取物理介质是 繁琐、费力且耗时的,数据是 本质上易失的
数据完整性 缺乏写保护或强制持久性 云服务和数据的机制
检查 软件工具 缺乏经过测试和认证的工具
已删除数据的恢复 data 隐私法规和机制已由提供商实施 由提供商
可追溯性和事件 重建 事件可能发生在许多不同的平台上
演示 文档记录 证据 在记录中集成多个证据来源
证词 向他人解释云计算技术的复杂性 jury

云取证的法律要求目前尚不明确,这对法律体系构成了挑战。这些挑战源于云环境由分布式共享存储组成,因此取证检查员和执法官员在进行调查时,需要与云服务提供商进行一定程度的必要交互。这意味着他们在调查中必须依赖公共云服务提供商的协助。在云调查中,由于数据处理的去中心化特性导致缺乏物理访问,从而引发了巨大的技术和法律上的破坏性挑战(Orton等, 2013)。存在两个法律问题:
(1) 搜查令的有效性——确定搜查令中所列明的、相信证据将被发现的具体位置,以及搜查令中要求的具体内容。
(2) 真实性——在搜索共享存储时,确保所获取的数据仅属于嫌疑人(被告)。

美国国家标准与技术研究院于2014年发布了一份草案报告(NIST 2014),强调了制定云取证标准以支持执法的必要性。该报告中,NIST识别出取证调查人员在收集和分析存储于云中的数字信息时面临的65项挑战,这些挑战分为9个主要类别。这九个主要类别包括架构、数据收集、分析、反取证、事件响应人员、角色管理、法律、标准和培训。图2 是NIST取证挑战思维导图。

考虑到上述与云取证相关的挑战,云架构本身的复杂性也会使整体安全流程变得非常具有挑战性。这种复杂性在图 3 中的概念模型中进行了阐述。

示意图1

6 反取证

反取证作为一个概念,其历史与传统计算机取证一样悠久。实施惩罚性行为的人会使用一切可能的方法来消除与禁止行为相关的任何证据。传统的取证中可能存在一系列从简单到复杂的反取证手段,例如从擦除枪支上的指纹,到将想象力与反取证构想的实际应用相结合的层面(例如篡改犯罪现场留下的DNA)。

在数字反取证中,同样适用这些规则,不同之处在于该领域相对较新,相关研究和开发较少(Jahankhani 等人 2007)。

有许多技术被用于实施反取证。这些技术,如混淆、数据隐藏和恶意软件,并不一定是从反取证的角度设计的。

虽然理论上取证调查人员应监控嫌疑人周围的所有可用信息,但实际上事件发生后的响应可能会变得非常棘手。这可能是由于对网络活动日志缺乏了解、接入点与取证获取之间的法律障碍、不合作的互联网服务提供商等原因造成的。

反取证是一种伴随着每一起严重犯罪而出现的现实,涉及“安全黑客行为”的策略,并使犯罪复杂性保持在高水平。计算机取证调查人员以及取证软件开发者应开始更加关注反取证工具和方法。

示意图2

如果我们将计算机取证视为收集、保存、识别和演示证据的操作,反取证可能会影响前三个阶段。因为从项目管理的角度来看,这些阶段之间具有“完成到开始”的关系,任何一个阶段的失败都可能导致整体失败。因此,反取证对取证调查具有重大影响。

从官方角度来看,并不存在所谓的反取证调查,因为反取证对策仍然是调查人员技能的一部分。

7 执法人员打击网络犯罪面临的主要困难

显然,网络犯罪已不再处于初级阶段。对于犯罪企业家而言,这是一门‘大生意’,可能带来巨额利润且风险极低。云计算在学术界和工业界均引起了广泛关注,但它仍是一种不断发展的范式。IT社区对云与现有模型的区别及其特征如何影响采用仍存在困惑。一些人认为云计算是一种新颖的技术革命;另一些人则认为它是技术、经济和文化的自然演进(Takabi 等人 2010)。然而,云计算是一个重要的概念,具有通过优化以及提高运营和经济效率显著降低成本的能力。

此外,云计算可以显著增强协作、敏捷性和可扩展性,从而在互联网基础设施上实现真正的全球计算模型。然而,如果没有为云环境量身定制的安全与隐私解决方案,这一潜在的革命性计算范式可能会遭遇巨大失败。多项针对潜在云采用者的调查显示,安全性和隐私是阻碍其采用的主要顾虑。与此同时,云计算为数字取证调查人员带来了独特的挑战,而执法官员工作成效不佳的公认因素之一就是缺乏适当培训。

从执法角度来看,打击网络犯罪是一项艰巨的任务。尽管犯罪行为无论大小,都必须根据每个案件的具体情况来判断调查和起诉是否符合公共利益,因此,有必要了解并管理云环境中的计算机取证过程。

计算机取证不再是一个仅通过在职培训获取经验就足够的职业,尤其是在处理云环境时。大多数其他职业都要求从业者先获得学位,然后才能进入职业培训阶段,例如教师、律师、法证科学家和医生等。计算机取证也应如此,因为其工作的重要性与其他领域相当,无论结果是正面还是负面,都会影响人们的生活。

英国及国外的众多大学正在为研究生及硕士及以上水平的学生开设计算机取证与信息安全课程,这些课程将帮助选修者打下扎实的计算机科学基础,更深入地理解计算机取证理论,最重要的是帮助他们提升创新能力,以提出符合取证规范的方法来打击电子犯罪,并能够“跳出框框思考”。

政府是时候积极与大学合作,鼓励人们参加这些课程,特别是那些已经在公共部门工作的人员。

如今,学位和经验已成为私营部门的先决条件,因为要宣称自己是计算机取证领域的专家以及法庭上的专家证人正变得越来越困难。field of computer forensics and an expert witness in a court of law. Gone are the days where Do‐It‐Yourself forensics will be accepted (Jahankhani and Hosseinian‐Far field of computer forensics and an expert witness in a court of law. Gone are the days where Do‐It‐Yourself forensics will be accepted (贾汉卡尼 and 侯赛尼安‐法尔 2014)。

这使我们转向计算机取证领域的许多专家一直持保留态度的另一个领域,即认证问题。这是一个很难做出决策的领域。大多数人同意并认识到应该成立一个委员会,但无法达成一致的是应由谁来领导该委员会。有人建议应由大学、政府、同行或由大学、政府和企业共同领导。

如果是政府主导,但没有一套标准,那么情况将与我们目前的状况无异。

这还将涉及该行业从业人员来为其提供一些指导方向,但这些人是否有能力决定采取何种形式的认证仍值得怀疑。

这使我们考虑与政府、大学和企业建立联合合作。这是最可行的选择,但需要各方共同努力才能制定出一个可信的认证,并得到所有方面的认可。

有一点是肯定的,拥有某种形式的认证将迫使政府、学术界、研究人员以及从事计算机取证工作的人员为处理、分析和调查计算机证据的人员制定更适当的标准和控制措施。

8 结论

云计算仍是一种不断发展的范式,已经给全球执法机构有效开展云取证调查带来了挑战。尽管数字取证模型全面回顾了数字取证过程的各个阶段,并分析了云取证对该过程的影响;但其中大多数假设在云计算背景下尚未成立,且随着数据量的爆炸性增长,这一问题将愈发严重。

云取证的法律要求目前尚不明确,给法律体系带来了挑战。这些挑战源于云环境由分布式共享存储构成,因此取证检查员和执法人员在开展调查时,需要与云服务提供商进行一定程度的必要互动。执法人员工作中的不足已被确认的一个因素是缺乏适当培训。教育与培训将有助于打下坚实的计算机科学基础,加深对计算机取证理论的理解,最重要的是有助于培养创新能力,以提出符合取证规范的新方法来打击电子犯罪,并能够“跳出框框思考”。

更多推荐