OSG10 · Chapter 19 · Investigations and Ethics

第19章 调查与道德

左侧是英文原文摘录、中文直译、小白解释和考点提醒;右侧是对应画报。手机端会先显示画报,点击图片可放大查看。

9 个主题区 72 张四格精读卡 9 张可点击画报 覆盖调查类型、证据可采性、证据链、数字取证、合法取证、报告留存、攻击线索、ISC2 道德和互联网伦理
主题 01

调查类型总览:目的不同,证据标准不同

安全人员可能参与运维、行政、刑事、民事、监管和行业标准调查。调查目标不同,证据收集、保留、证明标准和法律参与程度也不同。

章节范围

英文原文摘录

Investigations and Ethics.

中文直译

调查与道德。

小白解释

这一章一半讲调查取证,一半讲职业伦理。

考点提醒

Domain 1 与 Domain 7 交叉考点。

调查重要性

英文原文摘录

Security incidents may require an investigation.

中文直译

安全事件可能需要调查。

小白解释

有些只是内部判断,有些会升级到执法、监管或诉讼。

考点提醒

一开始就按正确流程处理,避免证据后面不能用。

运维调查

英文原文摘录

Operational investigations resolve operational issues.

中文直译

运维调查解决运行问题。

小白解释

目标是排障和根因分析,不是为了上庭形成证据。

考点提醒

Operational investigation 证据标准最宽。

行政调查

英文原文摘录

Administrative investigations examine policy violations.

中文直译

行政调查检查政策违规。

小白解释

可能涉及 HR 纪律处分、员工违规或内部政策执行。

考点提醒

如果可能处罚个人,证据标准要更严。

刑事调查

英文原文摘录

Criminal investigations examine criminal law violations.

中文直译

刑事调查调查刑法违规。

小白解释

通常由执法人员进行,证据标准最高。

考点提醒

Criminal = beyond a reasonable doubt。

民事调查

英文原文摘录

Civil cases use a lower standard.

中文直译

民事案件使用较低证明标准。

小白解释

民事争议通常关注责任和赔偿。

考点提醒

Civil = preponderance of the evidence。

监管调查

英文原文摘录

Regulators investigate administrative law violations.

中文直译

监管机构调查行政法规违规。

小白解释

政府机构可因合规问题开展调查。

考点提醒

Regulatory scope and procedure vary widely。

行业标准

英文原文摘录

Industry standards may require investigations.

中文直译

行业标准可能要求调查。

小白解释

如 PCI DSS 不是法律,而是合同义务,但失败也可能导致罚款或制裁。

考点提醒

Industry standard investigations often resemble regulatory investigations。

调查类型总览画报,点击可全屏查看。
主题 02

证据可采性与证据类型

证据要能被法庭接受,必须相关、重要且合法取得。常见证据类型包括实物证据、文档证据、证言证据和演示证据。

Artifacts

英文原文摘录

Evidence items are known as artifacts.

中文直译

证据项目也称为工件。

小白解释

电脑、手机、网络设备、日志、数据文件都可能是证据。

考点提醒

Artifact 可指 data、computer、network、mobile device。

相关性

英文原文摘录

Evidence must be relevant.

中文直译

证据必须相关。

小白解释

它要能帮助确定案件中的某个事实。

考点提醒

Relevant 是 admissible evidence 三要求之一。

重要性

英文原文摘录

The fact must be material.

中文直译

该事实必须重要。

小白解释

证据指向的事实必须会影响案件结果。

考点提醒

Material = important to the case。

合法能力

英文原文摘录

Evidence must be competent.

中文直译

证据必须合法有效。

小白解释

非法搜查或非法取得的证据可能不能使用。

考点提醒

Competent 常与 legally obtained 绑定。

实物证据

英文原文摘录

Real evidence consists of things.

中文直译

实物证据由实际物品构成。

小白解释

硬盘、手机、设备、打印文件等能带到法庭的对象。

考点提醒

Real evidence 又叫 object evidence。

文档证据

英文原文摘录

Documentary evidence includes written items.

中文直译

文档证据包括书面材料。

小白解释

日志、合同、记录、报告都可能属于文档证据。

考点提醒

Best evidence rule 和 parol evidence rule 常与 documentary evidence 同考。

证言证据

英文原文摘录

Testimonial evidence is oral or written testimony.

中文直译

证言证据是口头或书面证词。

小白解释

证人基于自己看到或知道的事实作证。

考点提醒

Hearsay 通常受限制,专家证人例外更复杂。

演示证据

英文原文摘录

Demonstrative evidence supports testimony.

中文直译

演示证据支持证言。

小白解释

网络图、数据包示意图、时间线可帮助解释复杂概念。

考点提醒

Demonstrative evidence must assist understanding。

证据可采性与类型画报,点击可全屏查看。
主题 03

证据链:每一次接触都要记录

证据链证明证据从收集到出庭期间未被篡改。标签、交接记录、访问记录和存储位置都要完整,链条断裂会削弱可信度。

证据认证

英文原文摘录

Real evidence must be authenticated.

中文直译

实物证据必须被认证。

小白解释

要证明它就是当时收集的那个对象,而且没有被动过。

考点提醒

Authentication 与 chain of custody 相关。

证据链

英文原文摘录

A chain of evidence must be established.

中文直译

必须建立证据链。

小白解释

记录谁收集、谁处理、谁保管、谁使用。

考点提醒

Chain of evidence = chain of custody。

处理人员

英文原文摘录

Document everyone who handles evidence.

中文直译

记录每个处理证据的人。

小白解释

包括收集者、技术人员、保管者、律师和出庭人员。

考点提醒

每次交接都要签名和时间。

位置记录

英文原文摘录

The location must be fully documented.

中文直译

证据位置必须完整记录。

小白解释

证据在哪里、何时移动、为何移动,都要有记录。

考点提醒

Location tracking 是 chain of custody 一部分。

标签内容

英文原文摘录

Labels include description, time, date, and location.

中文直译

标签包括描述、时间、日期和位置。

小白解释

还应包含收集人姓名和收集时相关环境。

考点提醒

Evidence label 信息要背熟。

交接日志

英文原文摘录

Each handler signs the custody log.

中文直译

每个处理者签署保管日志。

小白解释

签名表明接收、交出和保管责任。

考点提醒

No signature = chain weakness。

防篡改

英文原文摘录

Show evidence was not tampered with.

中文直译

证明证据未被篡改。

小白解释

封条、哈希、访问控制和安全存储都是为了这个目的。

考点提醒

Integrity is central to evidence handling。

法庭风险

英文原文摘录

Broken custody can weaken evidence.

中文直译

断裂的证据链会削弱证据。

小白解释

对方可以质疑证据是否被修改或替换。

考点提醒

链条越完整,证据越可信。

证据链画报,点击可全屏查看。
主题 04

数字取证:保护原件,分析副本

数字证据易被改变。取证原则是尽量不改变原始证据,必须访问原件时由具备能力的人员执行,并完整记录每一步。

不改变证据

英文原文摘录

Actions should not change evidence.

中文直译

采取的行动不应改变证据。

小白解释

取证不是普通排障,不能在原系统上随便点、查、删。

考点提醒

最重要规则:avoid modification of evidence。

专业能力

英文原文摘录

Access requires forensic competence.

中文直译

访问原始数字证据需要取证能力。

小白解释

不懂取证的人操作原件,可能把证据毁掉。

考点提醒

Forensically competent 是 IOCE 原则。

介质分析

英文原文摘录

Media analysis examines storage media.

中文直译

介质分析检查存储介质。

小白解释

硬盘、磁带、光盘、未分配扇区和 forensic image 都在范围内。

考点提醒

Use write blocker and bitwise image concepts。

取证镜像

英文原文摘录

Create a bitwise copy of the device.

中文直译

创建设备逐位副本。

小白解释

先做镜像并校验哈希,再用副本分析。

考点提醒

Original image preserved; analyze copies。

内存分析

英文原文摘录

Memory evidence is volatile.

中文直译

内存证据是易失的。

小白解释

关机后 RAM 内容会丢失,因此可能先采集 memory dump。

考点提醒

Order of volatility 决定采集顺序。

网络分析

英文原文摘录

Network data is volatile.

中文直译

网络数据具有易失性。

小白解释

未记录的流量过了就没了,需依靠日志、SPAN/TAP 或抓包。

考点提醒

Packet captures should be hashed and handled as evidence。

软件分析

英文原文摘录

Analysts may review applications and logs.

中文直译

分析员可能审查应用和日志。

小白解释

包括代码、应用日志、恶意软件行为和程序活动。

考点提醒

Software analysis 与第 20/21 章也有关。

嵌入式设备

英文原文摘录

Forensics includes hardware and embedded devices.

中文直译

取证包括硬件和嵌入式设备。

小白解释

移动设备、网络设备和嵌入式系统需要专门知识。

考点提醒

Artifacts 不只来自电脑硬盘。

数字取证流程画报,点击可全屏查看。
主题 06

报告、文档与留存:让调查结果可追溯

每次调查都应形成报告,记录目标、步骤、证据和结论。日志留存、远程日志和完整性保护可以确保未来调查仍有可用证据。

最终报告

英文原文摘录

Every investigation should result in a final report.

中文直译

每次调查都应产生最终报告。

小白解释

报告让管理层、法律团队和后续调查知道发生了什么。

考点提醒

Report documents goals, procedures, evidence, results。

报告内容

英文原文摘录

Document goals, procedures, evidence, and results.

中文直译

记录目标、流程、证据和结果。

小白解释

没有记录,调查过程很难被复核或升级。

考点提醒

Reporting and documentation 是 CISSP 明确目标。

法律基础

英文原文摘录

Documentation lays the foundation for legal action.

中文直译

文档为法律行动打基础。

小白解释

早期看似小事,后面可能变成雇佣纠纷或诉讼。

考点提醒

标准程序和检查清单有助于证据未来可采。

培训

英文原文摘录

Evidence collectors require proper training.

中文直译

证据收集人员需要适当培训。

小白解释

不知道如何收集的人可能改变证据。

考点提醒

Training supports admissibility。

数据完整性

英文原文摘录

Prove evidence integrity was maintained.

中文直译

证明证据完整性得到维护。

小白解释

即使证据内容很有力,收集过程改变了它也可能被排除。

考点提醒

Integrity must be provable。

日志留存

英文原文摘录

Log retention preserves evidence.

中文直译

日志留存保存证据。

小白解释

如果关键日志已被轮转清除,调查线索会断掉。

考点提醒

Retention periods should match legal and business needs。

远程日志

英文原文摘录

Remote logging protects log integrity.

中文直译

远程日志保护日志完整性。

小白解释

攻击者清理本机日志时,集中日志副本仍可保留证据。

考点提醒

Remote logging/SIEM supports evidence preservation。

法律团队

英文原文摘录

Establish a relationship with legal personnel.

中文直译

建立与法律人员的关系。

小白解释

调查前就应知道何时咨询法律团队。

考点提醒

Legal counsel helps set evidence handling guidelines。

调查报告与数据留存画报,点击可全屏查看。
主题 07

攻击调查场景:看动机,也看证据

调查会结合攻击动机、目标系统、日志、网络路径和主机证据来拼接事实。Locard 原理提醒我们:接触必然留下痕迹,数字环境也一样。

Locard 原理

英文原文摘录

Every contact leaves a trace.

中文直译

每次接触都会留下痕迹。

小白解释

攻击者碰过的系统、网络、日志、账号都可能留下线索。

考点提醒

Locard's exchange principle 适用于数字取证思路。

网络跳板

英文原文摘录

Attackers may use network hops.

中文直译

攻击者可能使用网络跳板。

小白解释

日志可能显示一串跳板,而不是直接暴露真实来源。

考点提醒

需要关联网络、主机和认证日志。

军事/情报

英文原文摘录

Some attacks threaten national security.

中文直译

某些攻击威胁国家安全。

小白解释

这类调查可能涉及政府、情报或军事目标。

考点提醒

调查类别影响上报和参与方。

商业攻击

英文原文摘录

Business attacks target civilian systems.

中文直译

商业攻击针对民用系统。

小白解释

动机可能是窃取商业秘密、破坏竞争对手或影响业务。

考点提醒

Business attacks focus on CIA of business information。

金融犯罪

英文原文摘录

Financial attacks seek monetary gain.

中文直译

金融攻击追求经济利益。

小白解释

支付欺诈、盗转、勒索和账号滥用都可能留下交易线索。

考点提醒

Follow the money 是调查思路之一。

关键基础设施

英文原文摘录

Infrastructure attacks may affect control systems.

中文直译

基础设施攻击可能影响控制系统。

小白解释

电力、水务、交通等控制系统被攻击时影响更广。

考点提醒

Safety and public welfare may affect response priorities。

内部人员

英文原文摘录

Former employees may retain access.

中文直译

前员工可能保留访问权限。

小白解释

离职账号、VPN、共享凭据和未撤销权限都是线索。

考点提醒

Termination procedures 与调查线索相关。

证据拼图

英文原文摘录

Use multiple sources to piece together the investigation.

中文直译

使用多源证据拼接调查。

小白解释

主机镜像、日志、网络包、访谈和门禁记录一起还原时间线。

考点提醒

单一日志通常不足以说明全貌。

攻击调查线索画报,点击可全屏查看。
主题 08

ISC2 职业道德准则:认证条件也是行为边界

CISSP 候选人和持证人必须遵守 ISC2 Code of Ethics。考试常考四条 Canon 和投诉流程,尤其是 honorably、honestly、justly、responsibly、legally。

认证条件

英文原文摘录

Adherence is a condition of certification.

中文直译

遵守准则是认证条件。

小白解释

不是建议,而是持证必须遵守的要求。

考点提醒

CISSP candidates must agree to the Code。

Canon I

英文原文摘录

Protect society, the common good, and infrastructure.

中文直译

保护社会、共同利益和基础设施。

小白解释

安全专业人员首先服务公众利益,而不是只服务个人或老板。

考点提醒

Canon I 可由公众投诉。

Canon II

英文原文摘录

Act honorably, honestly, justly, responsibly, and legally.

中文直译

以荣誉、诚实、公正、负责、合法方式行动。

小白解释

这句原文很常考,关键词要熟。

考点提醒

Honorably/honestly/justly/responsibly/legally。

Canon III

英文原文摘录

Provide diligent and competent service.

中文直译

勤勉且胜任地提供服务。

小白解释

对委托人负责,不能超出能力胡乱承诺。

考点提醒

Diligent and competent 是 Canon III 核心。

Canon IV

英文原文摘录

Advance and protect the profession.

中文直译

促进并保护专业。

小白解释

维护安全行业声誉,支持专业发展。

考点提醒

Other professionals may file Canon IV complaint。

投诉形式

英文原文摘录

Complaints must be in writing.

中文直译

投诉必须是书面形式。

小白解释

通常需要宣誓书,并指出具体违反哪条 Canon。

考点提醒

Sworn affidavit 是投诉流程关键词。

调查制裁

英文原文摘录

ISC2 may investigate and sanction violations.

中文直译

ISC2 可调查并制裁违规。

小白解释

处罚可包括撤销认证。

考点提醒

Revocation of certification 是严重后果。

组织准则

英文原文摘录

Organizations often have codes of ethics.

中文直译

组织通常也有道德准则。

小白解释

安全人员要同时遵守组织准则和专业准则。

考点提醒

Organizational code may be in policy。

ISC2 职业道德准则画报,点击可全屏查看。
主题 09

互联网伦理与公平信息实践:有能力,更要守边界

安全人员拥有强大的访问和技术能力,必须通过伦理准则约束行为。RFC 1087、计算机伦理十诫和公平信息实践都强调合法、克制、隐私和责任。

伦理定义

英文原文摘录

Ethics govern personal conduct.

中文直译

伦理规范个人行为。

小白解释

伦理不是技术控制,而是告诉你有能力时什么不该做。

考点提醒

Code of ethics = rules governing behavior。

RFC 1087

英文原文摘录

Ethics and the Internet outlines unacceptable acts.

中文直译

互联网伦理列出不可接受行为。

小白解释

比如未授权访问、破坏完整性、浪费资源、损害隐私。

考点提醒

RFC 1087 是 Ethics and the Internet。

未经授权访问

英文原文摘录

Seeks unauthorized access.

中文直译

寻求未经授权访问。

小白解释

即使你会做,也不代表你可以做。

考点提醒

Authorization 是伦理边界。

破坏完整性

英文原文摘录

Destroys the integrity of information.

中文直译

破坏信息完整性。

小白解释

篡改、破坏或未经授权更改数据都是伦理问题。

考点提醒

Integrity destruction is explicitly unethical。

资源滥用

英文原文摘录

Wastes resources.

中文直译

浪费资源。

小白解释

滥用网络、计算、存储和公共资源都不合伦理。

考点提醒

RFC 1087 包含资源使用约束。

隐私

英文原文摘录

Compromises user privacy.

中文直译

损害用户隐私。

小白解释

安全工作中能看到很多敏感信息,必须最小化和保护。

考点提醒

Privacy is an ethical and legal concern。

公平信息实践

英文原文摘录

Fair information practices guide privacy.

中文直译

公平信息实践指导隐私保护。

小白解释

告知、选择、访问、更正、安全和责任是常见原则。

考点提醒

FIPPs 与隐私治理相关。

专业克制

英文原文摘录

Professionals should act legally and responsibly.

中文直译

专业人员应合法并负责地行动。

小白解释

安全不是“我能做就做”,而是“我被授权、合规、可审计地做”。

考点提醒

道德题通常选保护公众、合法、负责的选项。

互联网伦理与公平信息实践画报,点击可全屏查看。