Chống điều tra số (Anti-Forensic) và tuân thủ để đối phó
1. Tổng quan
A. Định nghĩa
Thuật ngữ chung chỉ các kỹ thuật và hành vi che giấu, xóa, sửa đổi, giả mạo dữ liệu hoặc gây nhiễu công cụ phân tích và người điều tra, nhằm mục đích cản trở, né tránh, vô hiệu hóa việc thu thập, phân tích, nộp chứng cứ trước pháp luật của điều tra số (digital forensics).
Chống điều tra số có quan hệ giáo và khiên với điều tra số. Điều tra số càng phát triển kỹ thuật khôi phục dữ liệu đã xóa và tái dựng dấu vết hành vi thành dòng thời gian, thì chống điều tra số nhằm vô hiệu hóa nó cũng càng tinh vi. Mục đích là phá hủy ít nhất một trong ba thuộc tính của chứng cứ là sự tồn tại, tính toàn vẹn, khả năng diễn giải, làm giảm giá trị chứng cứ hoặc năng lực chứng cứ pháp lý.
B. Bối cảnh ra đời và sự cần thiết
Khi kỹ thuật điều tra số được nâng cao và chuẩn hóa, như một phản ứng ngược, các công cụ xóa dấu vết trở nên phổ biến, và được dùng rộng rãi trong che giấu tội phạm, tiêu hủy chứng cứ rò rỉ thông tin nội bộ, xóa dấu vết ransomware và hacking, v.v. Thêm vào đó, với việc mã hóa toàn bộ đĩa được tích hợp mặc định, sự lan rộng của đám mây và thiết bị lưu trữ dung lượng lớn, sự gia tăng của tấn công thường trú bộ nhớ (không tệp), chính bề mặt nơi chứng cứ có thể ẩn nấp đã mở rộng. Vì vậy doanh nghiệp, cơ quan phải trang bị hệ thống tuân thủ chủ động thu thập, bảo toàn trước chứng cứ trước khi bị xóa, chứ không phải ứng phó sau sự cố.
2. Phân loại kỹ thuật chống điều tra số
flowchart LR
A[Chống điều tra số] --> D[Phá hủy dữ liệu]
A --> H[Che giấu, ẩn giấu]
A --> E[Mã hóa, làm rối]
A --> F[Sửa đổi, giả mạo]
A --> T[Gây nhiễu công cụ, người điều tra]
Các kỹ thuật được chia theo mục đích "chứng cứ bị xóa bỏ (phá hủy), bị giấu (che giấu, mã hóa), bị đánh lừa (sửa đổi, giả mạo), hay cản trở phân tích (gây nhiễu công cụ)". Mục đích khác nhau nên cách đối phó cũng khác nhau: phá hủy thì đối phó bằng sao lưu trước, che giấu bằng kỹ thuật dò tìm, sửa đổi bằng kiểm tra toàn vẹn, gây nhiễu công cụ bằng đa công cụ và điều tra số trực tiếp (live forensics).
| Loại | Kỹ thuật chi tiết | Độ khó đối phó | Trọng tâm đối phó |
|---|---|---|---|
| Phá hủy dữ liệu | Xóa ghi đè (phương thức Gutmann, DoD), khử từ (degaussing), phá hủy vật lý | Gần như không thể khôi phục | Thu thập chủ động, sao lưu trước khi xóa |
| Che giấu (Hiding) | Giấu tin (steganography), vùng slack, HPA/DCO, phân vùng ẩn, ADS | Cao | Tạo ảnh mức thấp, dò tìm vùng ẩn |
| Mã hóa, làm rối | Mã hóa toàn bộ đĩa (BitLocker), mã hóa volume, packing | Mấu chốt là lấy được khóa | Điều tra số trực tiếp, thu khóa/bộ nhớ |
| Sửa đổi, giả mạo | Sửa dấu thời gian (Timestomp), xóa, giả mạo log, thao túng metadata | Cần kiểm tra chéo toàn vẹn | Đối chiếu đa nguồn, kiểm tra hash |
| Gây nhiễu công cụ | Lợi dụng lỗ hổng công cụ điều tra số, chống gỡ lỗi, thường trú bộ nhớ (không tệp) | Rất cao | Điều tra số bộ nhớ, đa công cụ |
Đặc biệt, lý do phá hủy dữ liệu khó đối phó là vì ghi đè nhiều lần theo phương thức Gutmann, DoD hay khử từ xóa bỏ vật lý chính bản ghi từ tính, nên khôi phục sau sự việc trên thực tế là không thể. Vì vậy riêng với loại này, "thu thập sẵn trước khi bị xóa" là cách đối phó chắc chắn duy nhất, và đây trở thành nguyên lý thiết kế của hệ thống tuân thủ dưới đây.
3. Đối phó: Quy trình xây dựng hệ thống tuân thủ
flowchart LR
P[1.Lập chính sách, tiêu chuẩn] --> L[2.Hệ thống thu thập log, chứng cứ]
L --> I[3.Bảo toàn tính toàn vẹn]
I --> M[4.Kiểm soát truy cập, giám sát]
M --> A[5.Kiểm toán, cải tiến]
Nguyên tắc thiết kế cốt lõi của hệ thống tuân thủ là "tính chủ động" và "tính toàn vẹn". Do phần lớn chống điều tra số nhắm vào việc xóa hoặc thay đổi chứng cứ về sau, phòng thủ tập trung vào việc sao chép, bảo toàn chứng cứ theo thời gian thực vào kho lưu trữ bên ngoài không thể thay đổi.
| Giai đoạn | Nội dung hoạt động | Tại sao cần |
|---|---|---|
| Lập chính sách, tiêu chuẩn | Chính sách quản lý chứng cứ, định nghĩa yêu cầu pháp lý (Luật Văn bản điện tử, Luật Tố tụng hình sự), thời hạn lưu giữ | Tạo căn cứ cho thủ tục hợp pháp, năng lực chứng cứ |
| Thu thập log, chứng cứ | Log tích hợp (SIEM), endpoint (EDR), tự động tạo ảnh — thu thập chủ động trước khi xóa | Bảo đảm chứng cứ trước khi bị phá hủy là biện pháp chắc chắn duy nhất |
| Bảo toàn tính toàn vẹn | Hash (SHA-256), chữ ký điện tử, dấu thời gian, lưu trữ WORM, dự phòng | Chặn tận gốc sửa đổi, giả mạo sau sự việc |
| Kiểm soát truy cập, giám sát | Đặc quyền tối thiểu, phân tách nhiệm vụ, phát hiện hành vi bất thường (xóa hàng loạt, xóa ghi đè) | Kìm hãm, phát hiện sớm việc tiêu hủy chứng cứ của người nội bộ |
| Kiểm toán, cải tiến | Kiểm toán định kỳ, rà soát CoC (Chain of Custody), cải tiến sau sự việc | Kiểm chứng tuân thủ thủ tục, cải tiến hệ thống |
Ở đây, lý do lưu trữ WORM (Write Once Read Many) và chuỗi hash mang tính quyết định là vì một khi đã ghi thì không thể sửa, xóa, nên ngay cả kẻ tấn công chiếm được quyền quản trị cũng không thể đảo ngược log đã được lưu. Nếu chỉ để log cục bộ, kẻ xâm nhập sẽ xóa cùng, nhưng nếu đẩy ngay sang WORM, SIEM từ xa thì việc xóa bị vô hiệu hóa.
4. Quy trình vận dụng để đối phó (khi xảy ra sự cố)
Khi sự cố thực sự xảy ra, phải hành động theo thủ tục chuẩn thì năng lực chứng cứ mới được duy trì. Nếu vi phạm thứ tự (ví dụ: phân tích trước khi bảo toàn), tính toàn vẹn bị phá vỡ và chứng cứ có thể bị bác bỏ tại tòa.
| Giai đoạn | Nội dung | Điểm lưu ý |
|---|---|---|
| Phát hiện (Detect) | Phát hiện thời gian thực việc xóa, sửa đổi, hành vi bất thường (quy tắc EDR, SIEM) | Quy tắc hóa mẫu xóa hàng loạt, xóa ghi đè |
| Bảo toàn (Preserve) | Bảo toàn chứng cứ, duy trì CoC (lịch sử thu thập → lưu giữ → phân tích → nộp) | Cấm làm hỏng bản gốc, phân tích trên bản sao |
| Phân tích (Analyze) | Phân tích dòng thời gian, khôi phục (file carving), dò tìm dữ liệu ẩn | Phán định sửa đổi bằng kiểm tra chéo đa nguồn |
| Ứng phó, báo cáo (Respond) | Ứng phó pháp lý, tăng cường kiểm soát chống tái diễn, báo cáo kiểm toán | Bổ sung kiểm soát dựa trên nguyên nhân gốc |
CoC (Chain of Custody, tính liên tục quản lý chứng cứ) là lịch sử không đứt đoạn về việc ai, khi nào, xử lý chứng cứ thế nào từ khi thu thập đến khi nộp. Nếu chuỗi này đứt dù chỉ ở một điểm, chứng cứ sẽ mất năng lực chứng cứ do nghi ngờ "có thể đã bị thao túng trong khoảng đó", nên đây là yếu tố quyết định thành bại pháp lý của đối phó chống điều tra số.
5. Các điểm cần lưu ý và hàm ý
- Thu thập chứng cứ chủ động là cốt lõi: Sau khi bị phá hủy bằng xóa ghi đè, khử từ thì không thể khôi phục, nên bảo đảm "trước khi bị xóa" bằng truyền log thời gian thực và tự động tạo ảnh là điểm xuất phát của phòng thủ.
- Đối phó môi trường mã hóa, đám mây: Với hệ thống được mã hóa toàn bộ đĩa, khi tắt nguồn khóa biến mất và khó giải mã. Do đó phải song song thực hiện điều tra số trực tiếp (live forensics) thu bộ nhớ, khóa khi hệ thống còn đang bật.
- Tuân thủ thủ tục hợp pháp: Dù thu thập chứng cứ tốt đến đâu, nếu vi phạm nguyên tắc lệnh khám xét, thủ tục hợp pháp, CoC, tính toàn vẹn thì sẽ mất năng lực chứng cứ. Phải thiết kế đồng thời công nghệ và yêu cầu pháp lý.
- Mở rộng tự động hóa, AI: Đang tiến hóa theo hướng nắm bắt thời gian thực việc xóa hàng loạt, truy cập bất thường bằng phát hiện bất thường dựa trên AI và đối phó bằng tự động tạo ảnh.
Tóm tắt một câu: Chống điều tra số là kỹ thuật vô hiệu hóa điều tra số bằng cách phá hủy, che giấu, mã hóa, sửa đổi, giả mạo chứng cứ và gây nhiễu công cụ; tuân thủ để đối phó được xây dựng theo chính sách → thu thập chứng cứ chủ động → bảo toàn tính toàn vẹn (hash, WORM, CoC) → giám sát → kiểm toán, và khi có sự cố thì bảo vệ năng lực chứng cứ bằng thủ tục phát hiện - bảo toàn - phân tích - ứng phó và tuân thủ thủ tục hợp pháp.