Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 356

数字取证

审核人Cybersecurity entrepreneur & security researcher

数字取证 是什么?

数字取证以法律可采信的方式对计算机、网络与设备中的数字证据进行识别、保全、分析和报告的科学学科。


数字取证将调查技术应用于数字证物,以支撑事件响应、诉讼、内部调查及执法案件。从业者遵循 NIST SP 800-86ISO/IEC 27037 等公认流程模型,完整地获取数据,维护证据链,并通过时间线与痕迹分析重建事件。其子领域包括磁盘、内存、网络、移动与云取证,各有专用工具(Autopsy、EnCase、FTK、X-Ways、Volatility、Wireshark)。

让证据站得住脚的原则

数据获取遵循易失性顺序(RFC 3227):在触及非易失性磁盘之前,先采集 CPU 寄存器、RAM 和网络状态,因为易失性内存在断电时即丢失,却往往存有加密密钥、注入代码和实时连接。磁盘镜像通过硬件写保护设备制作,并通过比对源盘与副本的 MD5/SHA-256 哈希值来校验——不一致即意味着证据已被污染。ACPO / 证据链规则要求获取的数据不得改变;当改变不可避免时(实时获取),取证人员必须具备相应能力并记录每一步操作。

法庭可采信性建立在可复现性之上。美国 Daubert 标准和由 FBI 发起的 SWGDE 指南要求所用方法能被其他取证人员重复并接受同行评审,因此取证工具需经过验证(例如 NIST 的 Computer Forensic Tool Testing 项目),分析人员也会在报告中记录工具版本与哈希值。满足法庭要求的这套严谨性,同样支撑着事件期间稳妥的遏制决策。

flowchart LR
  A[识别证据来源] --> B[保全:隔离,<br/>易失性顺序]
  B --> C[获取:写保护镜像<br/>+ 哈希校验]
  C --> D[分析:时间线,<br/>痕迹,数据雕复]
  D --> E[记录:证据链,<br/>工具版本,哈希值]
  E --> F[报告:可复现,<br/>可庭审辩护的结论]
  C -.保持哈希完整性.-> E

示例

  1. 01

    使用 FTK Imager 对受感染笔记本电脑制作磁盘镜像,并在 Autopsy 中分析。

  2. 02

    恢复已删除的文件与聊天碎片以支持人力资源调查。

常见问题

数字取证 是什么?

以法律可采信的方式对计算机、网络与设备中的数字证据进行识别、保全、分析和报告的科学学科。 它属于网络安全的 取证与应急响应 分类。

数字取证 是什么意思?

以法律可采信的方式对计算机、网络与设备中的数字证据进行识别、保全、分析和报告的科学学科。

如何防御 数字取证?

针对 数字取证 的防御通常结合技术控制与运营实践,详见上方完整定义。

数字取证 还有哪些其他名称?

常见的别称包括: 计算机取证, 网络取证。

相关术语

另见