[Question] Hỏi đáp Về tìm máy tính leak dữ liệu |
02/05/2013 10:05:48 (+0700) | #1 | 275370 |
manh.kqha
Member
|
0 |
|
|
Joined: 23/04/2013 03:14:15
Messages: 9
Offline
|
|
Mình đang làm trong một cơ quan nhà nước, hiện nay công việc của mình gặp một trở ngại mà mình mong Diễn đàn giúp.
Trong cơ quan có một máy tính bị nghi là có truy cập internet để lọt tài liệu quan trọng trên mạng. Khi mình được cử đi kiểm tra, mình kiểm tra trong cookies của máy này thấy trống không.
Minh nghĩ có thể họ đã xoá lược sử truy cập internet hoặc cài lại hệ thống hoặc ghost lại hệ thống.
Minh đang không biết làm sao, mong Diễn đàn giúp đỡ phưong pháp.
Nếu xoá lược sử thì khôi phục lại thế nào?
nếu đã cài lại hệ thống hoặc ghost lại hệ thống thì có cách nào truy được không?
Mong HVA giúp đỡ. Xin cảm ơn diễn đàn. |
|
|
|
|
[Question] Hỏi đáp |
02/05/2013 12:43:18 (+0700) | #2 | 275373 |
|
Ky0
Moderator
|
Joined: 16/08/2009 23:09:08
Messages: 532
Offline
|
|
manh.kqha wrote:
Mình đang làm trong một cơ quan nhà nước, hiện nay công việc của mình gặp một trở ngại mà mình mong Diễn đàn giúp.
Trong cơ quan có một máy tính bị nghi là có truy cập internet để lọt tài liệu quan trọng trên mạng. Khi mình được cử đi kiểm tra, mình kiểm tra trong cookies của máy này thấy trống không.
Minh nghĩ có thể họ đã xoá lược sử truy cập internet hoặc cài lại hệ thống hoặc ghost lại hệ thống.
Minh đang không biết làm sao, mong Diễn đàn giúp đỡ phưong pháp.
Nếu xoá lược sử thì khôi phục lại thế nào?
nếu đã cài lại hệ thống hoặc ghost lại hệ thống thì có cách nào truy được không?
Mong HVA giúp đỡ. Xin cảm ơn diễn đàn.
Trong quá trình điều tra bước cuối cùng mới là lấy chứng tại máy tính nghi ngờ!
Bạn vui lòng cho biết các thông tin sau:
- Tài liệu bị leak ra internet cụ thể là như thế nào? (Yahoo, gmail, mediafire, diễn đàn khác, hay một cá nhân ....)
- Cơ quan của bạn có log lại các thông tin ai (IP), truy cập vào website nào (kết nối với IP nào), vào thời gian nào hay không?.
- Hệ thống của bạn có buộc nhân viên phải sử dụng proxy khi đi ra internet không?
- Log của các router, Switch có xác định được địa chỉ MAC từ IP trong thời gian bị leak ? (Hệ thống của bạn có Server Log tập trung không)
- Nếu tất cả các thông tin ở trên đầy đủ thì hoàn toàn có thể khởi tố nhân viên đã leak tài liệu mà không cần đến bước kiểm tra lịch sử truy cập tại máy tính của kẻ tình nghi.
- Nếu các thông tin trên hoàn toàn không có hoặc quá ít thì phương án tốt nhất là gửi công văn yêu cầu công an hỗ trợ điều tra. Vì việc khôi phục lại lịch sử truy cập internet trên máy tính rất khó nếu không có kinh nghiệm khôi phục dữ liệu, chưa kể trường hợp máy tính bạn kiểm tra không phải là máy tính đã leak dữ liệu
- Ky0 -
|
|
UITNetwork.com
Let's Connect |
|
|
|
[Question] Hỏi đáp |
03/05/2013 09:42:02 (+0700) | #3 | 275396 |
manh.kqha
Member
|
0 |
|
|
Joined: 23/04/2013 03:14:15
Messages: 9
Offline
|
|
Ky0 wrote:
manh.kqha wrote:
Mình đang làm trong một cơ quan nhà nước, hiện nay công việc của mình gặp một trở ngại mà mình mong Diễn đàn giúp.
Trong cơ quan có một máy tính bị nghi là có truy cập internet để lọt tài liệu quan trọng trên mạng. Khi mình được cử đi kiểm tra, mình kiểm tra trong cookies của máy này thấy trống không.
Minh nghĩ có thể họ đã xoá lược sử truy cập internet hoặc cài lại hệ thống hoặc ghost lại hệ thống.
Minh đang không biết làm sao, mong Diễn đàn giúp đỡ phưong pháp.
Nếu xoá lược sử thì khôi phục lại thế nào?
nếu đã cài lại hệ thống hoặc ghost lại hệ thống thì có cách nào truy được không?
Mong HVA giúp đỡ. Xin cảm ơn diễn đàn.
Trong quá trình điều tra bước cuối cùng mới là lấy chứng tại máy tính nghi ngờ!
Bạn vui lòng cho biết các thông tin sau:
- Tài liệu bị leak ra internet cụ thể là như thế nào? (Yahoo, gmail, mediafire, diễn đàn khác, hay một cá nhân ....)
- Cơ quan của bạn có log lại các thông tin ai (IP), truy cập vào website nào (kết nối với IP nào), vào thời gian nào hay không?.
- Hệ thống của bạn có buộc nhân viên phải sử dụng proxy khi đi ra internet không?
- Log của các router, Switch có xác định được địa chỉ MAC từ IP trong thời gian bị leak ? (Hệ thống của bạn có Server Log tập trung không)
- Nếu tất cả các thông tin ở trên đầy đủ thì hoàn toàn có thể khởi tố nhân viên đã leak tài liệu mà không cần đến bước kiểm tra lịch sử truy cập tại máy tính của kẻ tình nghi.
- Nếu các thông tin trên hoàn toàn không có hoặc quá ít thì phương án tốt nhất là gửi công văn yêu cầu công an hỗ trợ điều tra. Vì việc khôi phục lại lịch sử truy cập internet trên máy tính rất khó nếu không có kinh nghiệm khôi phục dữ liệu, chưa kể trường hợp máy tính bạn kiểm tra không phải là máy tính đã leak dữ liệu
- Ky0 -
Ở cơ quan của em thì không được phép kết nối internet. Chỉ có một số máy được phép thì phải có quyết định của cấp trên.
Tài liệu này là do các Trợ lý bảo vệ thu thập được trên mạng, sau xác minh thấy về nội dung, form của tài liệu
trùng với tài liều của Phòng XYZ biên soạn (theo quy định là lưu hành nội bộ - MẬT).
Nên giờ bọn em mới đi kiểm tra xác minh chỗ Phòng XYZ đó.
|
|
|
|
|
[Question] Hỏi đáp |
03/05/2013 09:50:40 (+0700) | #4 | 275397 |
manh.kqha
Member
|
0 |
|
|
Joined: 23/04/2013 03:14:15
Messages: 9
Offline
|
|
Về hệ thống mạng chung cho cơ quan thì ở Cơ quan em không có, nên chuyện quản lý các máy trong một hệ thống chung là không có.
Máy nào được cấp trên quyết cho sử dụng internet thì có một account với nhà mạng và 1 modem riêng chứ không có hệ thông chung.
Tài liệu bên Bảo vệ đưa cho bọn em có 2 cái. Một cái được up lên face trong một trang của Đơn vị tác chiến điện tử. Một cái lấy được trong một hộp thư điện tử Gmail.
Bọn em nghĩ, nếu ai đó trong phòng XYZ kia kết nối internet (nếu có) qua USB 3G. |
|
|
|
|
[Question] Hỏi đáp |
03/05/2013 09:55:34 (+0700) | #5 | 275398 |
manh.kqha
Member
|
0 |
|
|
Joined: 23/04/2013 03:14:15
Messages: 9
Offline
|
|
Nếu có thể nhờ bên Bộ Công an dễ dàng thì sếp em đã làm công văn rồi.
Nhưng mức độ quan trọng để nhờ bên Công An thì chưa đủ, nhưng đối với Đơn vị thì lại khá phức tạp.
Em từng lần theo cái Yahoo Mail đã gửi thư cho thằng Gmail kia nhưng cái Yahoo Mail này không tồn tại.
Liệu có phải nó đã bị Delete đi rồi không ạ? |
|
|
|
|
[Question] Hỏi đáp |
03/05/2013 12:58:09 (+0700) | #6 | 275401 |
|
xnohat
Moderator
|
Joined: 30/01/2005 13:59:19
Messages: 1210
Location: /dev/null
Offline
|
|
Với cách quản lý lỏng lẻo trên thì có vô vàn cách để các tệp tài liệu mật được đưa lên internet
- Người trong phòng xyz dùng mạng của cơ quan bồ upload lên internet ( mail, file hosting, p2p, send file qua IM ... )
- Người trong phòng xyz dùng USB chép ra ngoài rồi upload lên mạng sau đó
- Người trong phòng xyz dùng 3G để upload lên internet
... etc
Với một hệ thống không có monitor thì việc cần là có chuyên gia thực thụ trong việc forensic là chuyện cơ quan bồ cần phải cân nhắc. Vì các manh mối bây giờ hiện đã rất mỏng manh, trong quá trình forensic không cẩn thận làm các dữ liệu bị ghi đè hoặc làm biến dạng quá mức thì sẽ dẫn tới vô phương trong việc tìm hiểu. Nên việc ky0 khuyến cáo cơ quan bồ nên mời bên An Ninh vào giúp là có lý do chuyên môn, bên An Ninh có "chuyên môn" và thẩm quyền để truy cập nhiều dữ liệu từ các ISP giúp việc điều tra dễ dàng hơn
Trân trọng, |
|
iJust clear, "What I need to do and how to do it"/i
br
brBox tán gẫu dời về: http://www.facebook.com/hvaonline |
|
|