本文目录导读:

关基(关键信息基础设施,Critical Information Infrastructure,简称CII)安全取证是一个高度敏感且受严格法律监管的领域,要做到合法,核心在于平衡“取证有效性”与“合规性”、“隐私权保护”及“国家安全要求”。
以下是进行合法关基安全取证必须遵循的关键原则和步骤:
核心法律框架
关基安全取证主要受以下法律和法规约束:
- 《中华人民共和国网络安全法》:明确了网络运营者(含关基运营者)的安全保护义务,包括日志留存(不少于6个月)、配合监督检查等。
- 《中华人民共和国数据安全法》:强调数据处理活动安全,对涉及国家秘密、重要数据的取证过程有严格规定。
- 《中华人民共和国个人信息保护法》:严格限制对个人信息的收集、使用和存储,取证中涉及个人信息(如员工终端、用户数据)必须遵循“最小必要”原则。
- 《关键信息基础设施安全保护条例》:专门针对关基的运营者、保护工作部门、安全服务机构等各方职责与义务。
- 《公安机关办理刑事案件电子数据取证规则》:如果涉及刑事立案,需严格按照此规则执行,司法程序与非司法(企业自查)取证要求不同。
- 《电子数据司法鉴定通用规范》:如需将取证结果作为法律证据,须由有资质的司法鉴定机构执行。
合法取证的五项基本原则
-
程序合法性原则:
- 主体资质:必须由内部授权(如CISO、法务部门)或外部授权(如向公安机关、网信办报告并获批准)的人员执行,非授权人员擅自操作(如私自恢复数据、修改系统)违法。
- 事前授权:未经法定程序(如搜查令、公司内部调查令(需符合公司章程和劳动合同)、国家网络安全审查办公室指令),不得直接对关基核心系统进行侵入式取证。
- 记录留痕:每一步操作(操作人、时间、目的、工具、结果)必须详细记录,形成不可篡改的审计日志。
-
技术中立与客观性原则:
- 必须使用经国家认可或已验证的取证工具(如FTK Imager、X-Ways Forensics、EnCase等,或自研但经安全审计的工具),禁止使用未经审核的第三方脚本或工具,避免引入新风险。
- 过程必须可重复、可验证,避免主观臆断。
-
最小必要与比例原则:
- 范围限制:只收集与安全事件直接相关的、且能还原事件经过的必要数据,严禁大范围、无目的的“数据捞取”。
- 数据分类:对可能涉及国家秘密、重要数据、个人敏感信息的区域进行隔离,处理个人数据前需进行隐私影响评估。
-
数据完整性原则:
- 哈希校验:在获取数据前和获取后,立即计算数据(文件、磁盘镜像)的哈希值(如SHA256),任何处理过程需再次校验,以证明数据未被篡改。
- 写保护:对原始介质(硬盘、内存)强制使用物理写保护(如Tableau T35es)或软件写保护工具,防止操作过程中破坏原始证据。
-
保密与安全原则:
- 严格知所必需:取证人员、分析人员、审批人员必须签署保密协议,关基数据泄露可能危害国家安全。
- 物理隔离:取证环境和原始系统必须物理隔离,即使在线取证也应使用独立网络环境(如VPN+跳板机+审计)。
- 存储安全:证据数据必须存放于经过FIPS 140-2或同等级安全认证的加密存储介质中,严禁通过私人设备、云盘传输。
合法取证的标准流程
一个合法的关基取证流程应包含以下几个阶段:
启动与授权(最易违法的一步)
- 事件发现与严重性评估:判定事件是否属于关基事件(如业务中断、数据泄露、系统失控)。
- 内部上报与决策:由组织的网络安全应急领导小组、CISO、法务、合规负责人共同决策,决定:是内部调查,还是立即报告公安机关或国家网信部门。
- 关键点:若事件可能涉及刑事犯罪或国家安全威胁,不得私自销毁证据、私自操作,必须立即扣留现场并报告。
- 法律授权文件:
- 内部:获取由CEO或法务部门签发的《内部调查授权书》或《数据取证授权令》。
- 司法/行政:从公安机关网安部门、国家网信办等依法获取《调取证据通知书》或《监督检查通知书》。
现场与系统保护(技术与法律结合的难点)
- 即时锁定:
- 尽量不关机,防止内存证据丢失。
- 使用记忆转储工具(如Dumplt、Avml)在操作系统层获取内存镜像。注意:有些工具被某些安全软件误判为恶意,需提前与安全厂商确认。
- 记录系统当时的进程、网络连接、登录用户等实时信息。
- 创建位对位镜像:
- 硬件保真:使用写保护设备对硬盘、U盘等物理介质进行全盘镜像。
- 虚拟机:对虚拟机快照或vmdk文件直接进行快照或拷贝。
- 标记与封存:
- 在物理设备上贴上唯一编号的封条。
- 拍摄现场照片、录像,记录设备的连接状态、指示灯状态。
数据提取与分析
- 遵守数据分类:严格区分系统日志、网络流量日志、应用日志(通常允许分析)和用户个人通信记录、文件内容(通常需要更高权限或去标识化)。
- 使用合法工具:使用法院或监管机构认可的电子数据取证软件,使用X-Ways、EnCase等国际通用但受国内监管的工具,或使用国家指定的专用分析平台。
- 获取线索:分析日志(登录、异常流量、文件修改)、恶意代码样本、漏洞利用痕迹。
- 注意:如果在分析中发现可能危害的未公开安全漏洞,按《网络安全法》规定,不得对外界透露漏洞细节,必须首先上报国家漏洞库(CNVD/CNNVD)。
报告与处置
- 撰写取证报告:
- 包含:案件受理、操作时间线、工具清单及校验值、完整的数据处理过程(含每一步的哈希)、分析结果、证据链条。
- 报告必须由有资质的内部或外部人员复核签名,涉及司法鉴定的,需司法鉴定人签字并盖公章。
- 证据链移交:将原始镜像、取证报告、操作记录等通过受控介质(如加密封装的硬盘)移交,移交需有交接单和哈希值验证。
- 数据销毁:非必要长期保存的数据,在事件处置完成后,依授权人的指令,进行符合NIST SP 800-88标准的数据销毁,并记录。
容易触犯的“红线”
- 私自使用网络钓鱼、社会工程学方法取证:未经法律授权,对内部员工或外部人员进行诱捕式取证,可能构成非法获取公民个人信息或非法侵入计算机系统。
- 远程渗透而不通知:在关基系统上使用未受控的远程控制工具进行取证,可能被误判为攻击行为,或导致系统不稳定。
- 个人隐私与商业机密混淆:在取证中不分青红皂白地导出员工微信聊天记录、私人邮箱等,违反《个保法》。
- 数据跨境传输:关基产生的数据(包括取证数据)原则上不得带出国境,如需国外安全公司协助分析,必须经过国家网信部门的安全评估和数据出境审批。
操作建议
- 预案先行:在关基系统设计之初,就应设计好安全事件取证接口(如日志统一采集、内存分析预留、快照约定)。
- 专业外包:对自身法务和技术能力不足的关基运营者,建议委托持有《司法鉴定许可证》(电子数据类)或国家认证的等保测评机构、安全服务机构进行合法合规的取证。
- 法律顾问全程介入:从事件发现的第一通电话到最终报告,法务或合规人员必须提供实时法律意见。
- 首选冻结与隔离,而非立即检查:在不确定合法授权前,优先隔离受影响系统(断网、封存)并保留所有状态,而不是盲目登录取证。
核心法则:在关基领域,任何未经法定授权或超出授权范围的技术操作,即使出于善意或发现了真实的威胁,也可能因程序违法而导致取证无效,甚至使操作者自身面临法律风险。 合法取证,首先是“程序正确”,其次是“技术正确”。