拥有设备本身不再必然足以获取数字调查所需的数据。智能手机、加密货币钱包、存储设备和嵌入式系统可能允许团队识别设备并检查其软件环境的一部分,但文件、通信或交易记录可能仍受到在硬件层运行的机制保护。
这是Marc Witteman、Thomas Ostrowski和Craig Mackson撰写并由Semiconductor Engineering发表的一篇文章的核心观点。文章指出,安全启动、安全元件(Secure Element)、可信执行环境(TEE)、加密存储以及其他由硬件支持的保护措施,都可能决定设备如何启动、如何授权访问,以及哪些组件能够访问受保护数据。
数字调查发生了什么变化?
传统调查通常从操作系统、文件系统、备份或可用的应用程序接口入手。但当所需信息位于由芯片或安全组件执行的屏障之后时,问题就不再仅仅是如何提取数据。团队首先必须确定是什么阻止了访问、保护机制在哪里执行,以及是否存在可行的技术路径对其进行检查。
设备的原理图、源代码或工程文档可能无法获得,尤其是在设备被扣押、归属不明、年代久远,或其设计目的就是抵抗未经授权的访问时。因此,文章建议直接对设备进行表征:确定其重要组件,检查可用接口,在安全敏感操作期间监测其行为,并尝试了解哪些组件控制着访问权限。这种表征并非旨在分析设备的每个部分,而是为了确定将调查人员与案件相关数据隔开的机制。
需要更深层次时的两种工具
文章将侧信道分析(Side-Channel Analysis)和故障注入(Fault Injection)列为高级调查中可能采用的两种方法。侧信道分析会测量设备执行特定操作期间产生的物理信号,可能揭示通过常规软件接口无法看到的内部活动。
故障注入则是在设备运行期间施加受控扰动,以了解是否能够影响特定的安全流程。文章强调,方法的选择应取决于设备类型、保护机制以及团队试图访问的信息。可研究的信道包括时序、功耗、电磁辐射和光信号,而每种信道的适用性取决于可访问性和保护级别。
例如,文章指出,检查电磁辐射可能有助于研究加密类型或其实现方式,而无需进行物理修改;研究人员也可能使用适当的时序扰动来测试密码验证流程。这些都是敏感的技术示例,因此只能在法律授权、受控且可重复的取证程序范围内执行。
如何建立合适的能力?
硬件安全测试不应成为脱离调查目标的独立目标。目标仍然是获取与案件相关的信息,同时保持证据完整性、记录操作步骤并确保结果可复现。因此,文章建议相关机构在建立内部实验室之前评估一些实际问题,包括:有多少调查因无法访问受保护设备而受阻,最难处理的设备类型,通常所需的信息,可用的专业知识和设备,以及哪些工作需要在内部完成或可以委托给专业机构。
对于经常处理受保护手机、加密货币钱包、嵌入式系统或定制电子设备的组织而言,发展内部专业能力可能更为合理。而较少遇到此类情况的组织,则可能需要寻求外部专家,而不是建立与实际需求规模不匹配的大型实验室。
为什么这则消息很重要?
这里的实际变化在于,部分数字取证工作正从通过软件提取数据,转向理解控制数据访问的物理保护机制。这扩大了实验室所需技能的范围,但并不意味着每台受保护设备都可以被破解,也不意味着每项技术都会产生有效证据。结果取决于设备设计、对其组件的可访问性、保护类型、法律限制以及方法的可靠性。
需要指出的是,该文章以赞助商博客的形式发布,其作者与Keysight Technologies有关联;文中称该公司为取证团队提供工具、实验室和培训。因此,文章为确定需求提供了一个有用框架,但并不代表对特定工具性能的独立评估,也没有展示针对某台设备或具体案件的有据可查的测试结果。