מהו שירות מיצוי ראיות פורנזיות?
מיצוי ראיות פורנזיות הוא תהליך טכנולוגי-משפטי שמטרתו לאתר, לשחזר, לנתח ולתעד מידע דיגיטלי או פיזי
באופן שמאפשר קבילות משפטית מלאה.
מדובר בשילוב בין הנדסה, קריפטוגרפיה, מדעי המחשב, אלקטרוניקה, שרשרת ראיות (Chain of Custody) ורגולציה.
המטרה איננה רק “למצוא קבצים”, אלא:
לשמר ראיה מבלי לפגוע בה
לשחזר מידע שנמחק או הוסתר
להוכיח מקוריות ואותנטיות
לנתח דפוסי פעילות
להציג ממצאים באופן קביל בבית משפט
תחום זה נשען על סטנדרטים בינלאומיים כגון:
NIST
ISO (לדוגמה ISO/IEC 27037)
SWGDE
מי צריך שירות מיצוי ראיות פורנזיות?
משרדי עורכי דין וליטיגציה
סכסוכי שותפים
הפרת קניין רוחני
דליפת סודות מסחריים
הונאות
חברות טכנולוגיה וסטארטאפים
בדיקת חשד לגניבת קוד מקור
בדיקת דליפת מאגרי מידע
Incident Response
גופים פיננסיים
חקירות הונאה
Fraud Detection
מעקב אחרי לוגים פיננסיים
רשויות אכיפה ורגולציה
חקירות פליליות
עבירות סייבר
עבירות מס
אנשים פרטיים
שחזור מידע ממכשירים
חדירה לחשבונות
סכסוכי גירושין עם ראיות דיגיטליות
סוגי מיצוי ראיות פורנזיות
פורנזיקה דיגיטלית (Digital Forensics)
כולל:
Imaging מלא של דיסקים (Bit-by-Bit)
שחזור קבצים שנמחקו
ניתוח Metadata
בדיקת לוגים
שחזור צ’אטים
זיהוי Malware
תתי תחומים:
Computer Forensics
Mobile Forensics
Cloud Forensics
Network Forensics
פורנזיקה ניידת (Mobile Forensics)
מיצוי נתונים מטלפונים נעולים
שחזור WhatsApp / Signal
ניתוח מיקום GPS
זיהוי קבצים שנמחקו
כולל עבודה מול iOS, Android, ולעיתים גם שבבי NAND ישירות.
פורנזיקה אלקטרונית/חומרתית (Hardware Forensics)
Chip-Off Extraction
JTAG Extraction
Reverse Engineering של מעגלים
שחזור מידע משבבים שרופים
פורנזיקה של מסמכים ומידע פיזי
בדיקת זיופי מסמכים
ניתוח חתימות
בדיקות דיו ונייר
התאמת טביעות דיגיטליות למסמכים מודפסים
תהליך מיצוי ראיות פורנזיות
שלב 1: אפיון משפטי וטכנולוגי
הבנת מטרת הלקוח
הגדרת Scope ברור
קביעת מתודולוגיה
שלב 2: שימור ראיות (Preservation)
שימוש ב-Write Blocker
יצירת Hash (MD5 / SHA256)
תיעוד שרשרת ראיות
שלב 3: Acquisition
Full Image
Logical Extraction
Live Forensics (במקרים קריטיים)
שלב 4: Analysis
שחזור נתונים
חיפוש מילות מפתח
Timeline Analysis
Correlation בין מערכות
שלב 5: Reporting
דו”ח טכני מפורט
נספח Hash Values
חוות דעת מומחה לבית משפט
שרשרת ראיות (Chain of Custody)
ללא שרשרת ראיות מסודרת, הראיה עלולה להיפסל.
כוללת:
זיהוי מכשיר
תיעוד זמני גישה
חתימות
אחסון מאובטח
שירותי מיצוי ראיות פורנזיות של קורל טכנולוגיות
בהתאם לפעילות הרב-תחומית של קורל טכנולוגיות שירות מיצוי ראיות פורנזיות אינו מסתכם רק באנליזה,
אלא משלב:
Digital & Cyber Forensics
מיצוי מידע מדיסקים, שרתים, NAS, ענן
חקירות דליפת קוד
בדיקות עובדים
Hardware & Embedded Forensics
Chip-Off
JTAG
שחזור מכשירים רפואיים / IoT
Reverse Engineering
ניתוח קושחה (Firmware)
פירוק רכיבי אבטחה
Expert Witness
חוות דעת לבית משפט
הופעה כעד מומחה
Incident Response מלא
עצירת האירוע
מיצוי ראיות
בניית דוח רגולטורי
מתי נכון להפעיל שירות מיצוי ראיות פורנזי?
מיד עם גילוי חשד
לפני כיבוי מערכת
לפני שיחה עם עובד חשוד
לפני תביעה
שאלות ותשובות בנושא מיצוי ראיות פורנזיות
מה ההבדל בין Logical Extraction ל-Physical Extraction?
Logical = רק קבצים נגישים
Physical = Image מלא כולל אזורים מחוקים ו-Unallocated Space
Physical מאפשר שחזור עמוק יותר.
האם Hash MD5 מספיק?
MD5 נחשב חלש קריפטוגרפית אך עדיין משמש לזיהוי.
Best Practice: להשתמש ב-SHA256 או SHA512 בנוסף.
כיצד מוכיחים שלא בוצעה מניפולציה?
Hash לפני ואחרי
שרשרת ראיות מתועדת
עבודה על עותק בלבד
מה עושים עם הצפנה מלאה (Full Disk Encryption)?
אפשרויות:
Live Forensics בזמן שהמערכת פתוחה
Memory Dump
Brute Force (בכפוף לחוק)
כיצד מתמודדים עם ענן (AWS / Azure / Google Cloud)?
נדרש:
Snapshot משפטי
איסוף Audit Logs
בדיקת IAM
מה ההבדל בין פורנזיקה לאבטחת מידע?
אבטחת מידע = מניעה
פורנזיקה = חקירה לאחר אירוע
כמה זמן לוקח תהליך?
תלוי בהיקף:
טלפון בודד: 3-7 ימים
רשת ארגונית: שבועות
חקירה מורכבת: חודשים
האם ניתן לשחזר קבצים שנמחקו ב-SSD?
כן, אך תלוי ב:
TRIM פעיל
זמן שעבר
מצב Overwrite
מהי Live Forensics ומתי משתמשים בה?
ניתוח מערכת בזמן ריצה
משמש כאשר:
יש הצפנה
יש Malware בזיכרון
יש תהליך רץ קריטי
האם ראיות דיגיטליות תמיד קבילות?
לא.
קבילות תלויה ב:
מתודולוגיה
שרשרת ראיות
הסמכת המומחה
חוקי מדינה

