安侯建業專欄-破解舞弊 鑑識科技之應用

安侯建業專欄-破解舞弊 鑑識科技之應用
2009-06-19 工商時報

 科技日新月異,當多數企業採用資訊科技解決方案與企業資源規劃系統(ERP),以提升企業整體於市場之競爭能力時,管理當局是否適當思考可能潛藏於資訊系統中的風險與危機;公司敏感業務資訊、專利資料或機密資料等,是否被離職員工帶走或洩漏給第三方或競爭對手?手機、PDA電子郵件以及隨處可得的無線網際網路,當企業發生電腦舞弊事件時,企業如何從舞弊現場散落各處的片段資訊與各種蛛絲馬跡中,找到可供作為訴訟之數位證據;這些問題的答案就是─鑑識科技。

 常見電腦有關之舞弊活動,係以電腦為舞弊工具及舞弊場所為主,且因電腦系統往往存放大量的交易資訊,因此無法有效透過人工方式逐筆檢視電腦系統中的資料,更遑論是否能夠偵測出異常交易。

 因此,透過鑑識科技的協助,我們將可快速地從散亂的片段資訊中找出些蛛絲馬跡。鑑識科技牽涉多種資訊科技的技術與領域,且相關應用範圍亦相當多,例如:

 *離職人員之電腦資料封存與分析:當企業關鍵員工提出離職時,透過及時封存員工之個人電腦,以供日後異常事件或交易之追蹤與分析。

 *舞弊案件之可疑交易調查與分析:應用於舞弊案件中,從會計資訊系統中下載歷史交易資料進行分析,同時過濾可疑交易。

 *企業資訊系統遭到駭客攻擊與入侵後之追蹤與鑑識分析:企業遭到入侵後,首重系統漏洞的修補,因此,透過鑑識科技的協助,可以協助還原遭到刪除的入侵軌跡,並藉此分析攻擊與入侵手法,同時修補系統安全有關的漏洞。

 所謂的電腦資料封存與分析,簡單地說,係透過資訊科技有關的技術,對於資訊設備內的資料進行採集、封存、重建與資料分析的作業,這些作業流程即為鑑識科技的實務流程。

 在資訊科技的世界裡,凡走過必留下痕跡,那怕檔案已經遭到刪除與格式化,透過鑑識科技的專用軟體與硬體,將可以快速、有效的對數位證據進行採集、封存與重建作業。

 在此需提醒注意的是,於資料採集、封存、重建與分析作業的過程中,如何避免數位證據遭受污染,將是鑑識科技作業流程裡極為重要的議題與挑戰。

 電腦資料封存與分析作業簡單地區分成:資料採集封存、重建與分析等三個步驟。

 步驟一:資料採集與封存:透過專用的電腦鑑識硬體與軟體,從個人電腦系統中將媒體(例如:硬碟或記憶體)中的資料,擷取與複製至外接式的儲存媒體中,此一過程中,需特別注意不可透過個人電腦的硬碟進行開機作業,因為開機作業會於電腦中留下開機記錄,容易導致資料遭受污染。

 步驟二資料重建:舞弊者可能會將電腦中資料刪除,以嘗試掩護可疑的活動,透過專業電腦鑑識軟體與硬體將可以協助執行資料重建的作業,以供後續分析之用。

 步驟三資料分析:當封存資料完成重建作業後,依據需求進行資料的分析作業,並取得最終分析結果。(本文作者洪啟仁為安侯國際財顧公司董事長)