证据保管链
证据保管链 是什么?
证据保管链对每一份证据从查扣到最终处置过程中,每位经手人、所处地点与所执行操作进行的有序、可追溯的书面记录。
证据保管链(CoC)用于维护数字与实物证据的完整性与可采纳性。每次交接都附带时间戳、标识符(案件号、物证编号、哈希值)与签字,物证存放在防篡改容器中,并保管于具有访问控制的场所。最佳实践遵循 ISO/IEC 27037、NIST SP 800-86 以及 ACPO/SWGDE 指南:使用写保护设备获取,复制前后计算加密哈希(SHA-256),并保存工作副本。
该实践由多项标准加以规范。RFC 3227(《证据收集与归档指南》,2002 年)确立了易失性顺序:应先采集内存、缓存与网络状态,再采集磁盘与归档介质,因为最易消失的数据会最先丢失。ISO/IEC 27037/27041/27042/27043 系列涵盖识别、收集、获取、保全与分析,而 NIST SP 800-86 则详述了"收集—检验—分析—报告"的流程。在美国法庭上,证据必须依据**《联邦证据规则》第 901 条(FRE 901)**进行认证,并通过 Daubert 可靠性标准;一条完整且未中断的保管链,正是证明呈交陪审团的物证与查扣时一致且未被篡改的依据。保管链一旦断裂——记录缺失、哈希不一致、封条破损,或某段时间物证去向不明——对方律师即可申请排除,足以使原本决定性的证据被排除,从而拖垮诉讼、保险理赔或监管调查。防护措施包括双人签字交接、硬件写保护、同步计算哈希以及带时间戳的审计日志。
flowchart LR
A[查扣 / 识别] --> B[获取<br/>写保护 + 哈希]
B --> C{哈希是否匹配?}
C -- 否 --> X[完整性失效<br/>证据面临风险]
C -- 是 --> D[防篡改存储<br/>访问受控]
D --> E[在工作副本上<br/>进行分析]
E --> F[记录每次交接:<br/>谁 / 何时 / 为何 / 签字]
F --> G[出庭提交<br/>FRE 901 认证]
G --> H[最终处置 /<br/>归还或销毁]● 示例
- 01
签字的 CoC 表单记录被扣押笔记本从取证到出庭的全过程。
- 02
SHA-256 哈希记录证明磁盘镜像自采集到分析未被篡改。
● 常见问题
证据保管链 是什么?
对每一份证据从查扣到最终处置过程中,每位经手人、所处地点与所执行操作进行的有序、可追溯的书面记录。 它属于网络安全的 取证与应急响应 分类。
证据保管链 是什么意思?
对每一份证据从查扣到最终处置过程中,每位经手人、所处地点与所执行操作进行的有序、可追溯的书面记录。
如何防御 证据保管链?
针对 证据保管链 的防御通常结合技术控制与运营实践,详见上方完整定义。
证据保管链 还有哪些其他名称?
常见的别称包括: CoC, 证据链。