עזיבת עובד היא בדרך כלל תהליך ארגוני שגרתי. מחזירים מחשב, סוגרים הרשאות, מעבירים משימות וממשיכים הלאה. אבל יש מקרים שבהם לאחר העזיבה עולות שאלות: תיקיות נעלמו, מסמכים נמחקו, מידע עסקי הופיע במקום לא צפוי, קבצים רגישים הועתקו או שמתברר כי בימים האחרונים לעבודתו התרחשו פעולות חריגות במחשב.
בשלב הזה כבר לא מספיק לבדוק אילו קבצים נמצאים כרגע על שולחן העבודה.
חקירה פורנזית של מחשב לאחר עזיבת עובד נועדה לנסות לשחזר את התמונה הדיגיטלית של מה שהתרחש במחשב, תוך שמירה ככל האפשר על המידע המקורי ועל האפשרות להשתמש בממצאים בהמשך, אם יהיה בכך צורך.
השאלה הראשונה אינה "מה נמחק?" אלא "מה אנחנו מנסים לברר?"
חקירה טובה מתחילה בהגדרת שאלה.
ארגון אחד עשוי לחשוד שעובד מחק מידע לפני שעזב. ארגון אחר רוצה להבין אם הועתק מאגר לקוחות לכונן חיצוני. במקרה נוסף החשש יכול להיות מהעברת מסמכים לתיבת דואר פרטית או משימוש במחשב לצורך גישה למידע שלא היה אמור לצאת מהחברה.
לכן לפני שניגשים למחשב חשוב להגדיר מה רוצים לבדוק.
לדוגמה:
- האם בוצעה מחיקה משמעותית לפני מועד העזיבה?
- האם חוברו למחשב התקני USB?
- האם קבצים מסוימים הועתקו או נפתחו?
- האם הועבר מידע דרך דואר אלקטרוני או שירותי ענן?
- האם נעשה שימוש בתוכנות או חשבונות שאינם חלק מהמערכות הארגוניות?
- האם בוצעו פעולות חריגות בסמוך לסיום העבודה?
הגדרה מדויקת של מטרת החקירה מאפשרת להתמקד בנתונים הרלוונטיים ולא לבצע חיפוש כללי שאינו נותן תשובה עסקית ברורה.
מחשב שהוחזר לעסק הוא לא "עוד מחשב פנוי"
אחת הטעויות האפשריות היא לקבל את המחשב מהעובד ולהעביר אותו מיד לעובד הבא.
התקנת תוכנות, כניסה לחשבונות, עדכוני מערכת ושמירת קבצים חדשים יוצרים מידע חדש ומשנים את מצב הכונן. במקרים מסוימים הדבר עלול לפגוע במידע שהיה ניתן לבחון קודם לכן.
אם קיים חשש אמיתי לאירוע חריג, כדאי להתייחס למחשב כמקור מידע שעשוי להיות רלוונטי לבדיקה.
המשמעות היא להימנע ככל האפשר משימוש שגרתי במכשיר עד להחלטה האם נדרשת חקירה.
מה אפשר למצוא בחקירה פורנזית?
המחשב שומר הרבה יותר מהקבצים שאנחנו רואים בתיקיות.
בהתאם למערכת, למצב הכונן ולפעילות שבוצעה, ניתן לעיתים לבחון סימנים הקשורים לשימוש במחשב לאורך זמן.
קבצים שנמחקו
מחיקה של קובץ אינה תמיד סוף הסיפור.
לעיתים קיימים שרידים, נתוני מערכת, גרסאות קודמות או מידע אחר שיכול לסייע להבין אילו קבצים היו קיימים במחשב ומה נעשה בהם.
האפשרות לשחזר מידע בפועל תלויה בסוג הכונן, באופן המחיקה ובפעולות שבוצעו לאחר מכן.
התקנים שחוברו למחשב
במקרים מסוימים ניתן לאתר מידע הקשור להתקני אחסון שחוברו למחשב, כגון דיסק און קי או כונן חיצוני.
המידע הזה יכול להיות רלוונטי כאשר עולה חשד שהועתקו קבצים מהמחשב הארגוני למדיה חיצונית.
עצם החיבור של התקן אינו מוכיח כמובן שהועתק אליו מידע מסוים. יש לבחון את הממצאים בהקשר הרחב של האירוע.
פעילות בקבצים ובתיקיות
נתונים דיגיטליים יכולים לעיתים לסייע בבניית ציר זמן: מתי קובץ נוצר, השתנה, נפתח או נמחק.
כשמשווים בין מספר מקורות מידע, ניתן לקבל תמונה טובה יותר של הפעילות שהתרחשה בתקופה הרלוונטית.
שימוש בדואר, בדפדפן ובשירותים מקוונים
במקרים מתאימים ניתן לבחון נתונים שנותרו במחשב הקשורים לפעילות בדפדפן, קבצים שהורדו, שירותים שבהם נעשה שימוש ופריטי מידע נוספים.
היקף המידע הזמין משתנה מאוד בין מחשבים ומושפע גם מהגדרות הארגון, סוג התוכנות והפעילות שבוצעה במכשיר.
דוגמה: החשד הוא שמאגר לקוחות הועתק לפני העזיבה
נניח שעובד מסיים את עבודתו, וכמה ימים לאחר מכן הארגון מגלה פעילות חריגה הקשורה לרשימת הלקוחות שלו.
במקום לחפש רק את הקובץ עצמו, חקירה פורנזית יכולה להתייחס למספר שאלות במקביל:
האם הקובץ היה קיים במחשב?
מתי נעשה בו שימוש לאחרונה?
האם חובר בתקופה הזו התקן חיצוני?
האם קיימים סימנים לפעילות חריגה סביב אותו פרק זמן?
האם המידע נמחק מהמחשב לאחר מכן?
הערך נמצא בדרך כלל בחיבור בין הממצאים ולא בפריט יחיד.
זהו אחד ההבדלים המרכזיים בין שחזור קבצים לבין חקירה פורנזית: המטרה אינה רק להחזיר מידע, אלא גם להבין מה התרחש ומתי.
למה חשוב ליצור העתק פורנזי לפני שמתחילים לבדוק?
בחקירה מקצועית יש חשיבות רבה לכך שהבדיקה עצמה לא תשנה את חומר המקור שלא לצורך.
לכן, בהתאם למקרה, ניתן ליצור העתק עבודה פורנזי של אמצעי האחסון ולבצע את הניתוח על גבי העותק במקום לעבוד ישירות על המקור.
גישה כזו מאפשרת לשמר את המצב שבו התקבל המחשב ולבצע את הניתוח בצורה מבוקרת יותר.
כאשר קיימת אפשרות שהממצאים ישמשו במסגרת מחלוקת משפטית או הליך משפטי, אופן איסוף החומר, התיעוד שלו והשמירה עליו מקבלים חשיבות גדולה אף יותר.
לא כל ממצא דיגיטלי הוא הוכחה
זו נקודה חשובה במיוחד.
אם נמצא שכונן USB חובר למחשב, אי אפשר להסיק מכך לבדו שנגנב מידע. אם קובץ נמחק, הדבר לא בהכרח מוכיח שהמחיקה נעשתה בכוונה להסתיר אותו.
חקירה פורנזית מקצועית אמורה להציג את הנתונים ואת המשמעות שניתן לייחס להם מבחינה טכנית, תוך הבחנה בין עובדה, אינדיקציה והסקה.
לעיתים התמונה נעשית ברורה רק לאחר שילוב בין כמה ממצאים, ולעיתים הנתונים הקיימים אינם מאפשרים להגיע למסקנה חד-משמעית.
ומה לגבי פרטיות העובד?
מחשב ארגוני עשוי להכיל גם מידע אישי, ולכן חקירה לאחר עזיבת עובד אינה רק סוגיה טכנית.
על הארגון לוודא שהבדיקה מתבצעת במסגרת ההרשאות והדין הרלוונטיים ובהתאם למדיניות הארגונית. כאשר קיימת מחלוקת, חשש להליך משפטי או שאלה בנוגע להיקף הבדיקה המותר, נכון לערב ייעוץ משפטי מתאים.
גם מבחינה מקצועית, הגדרה מראש של מטרות החקירה מסייעת לצמצם את הבדיקה למה שבאמת נחוץ.
מתי כדאי לשקול חקירה פורנזית לאחר עזיבת עובד?
לא כל עזיבה מצדיקה חקירה.
הצורך עולה בדרך כלל כאשר קיים אירוע או סימן קונקרטי שמצריך בירור, למשל:
- מידע עסקי נעלם בסמוך לעזיבה
- קיים חשד להעתקת מאגר לקוחות
- נמחקו תיקיות או מסמכים משמעותיים
- מתגלה פעילות חריגה בחשבונות או במחשב
- החברה חוששת מדליפת מידע
- קיימת מחלוקת משפטית בין הצדדים
- נדרש להבין מה התרחש במחשב בתקופה מסוימת
במקרים כאלה, ככל שהמחשב נשמר ללא שימוש נוסף, קל יותר לבחון את המצב כפי שהיה בסמוך לאירוע.
חקירת מחשב לאחר עזיבת עובד בטיק טק
בטיק טק מבצעים חקירות מחשב ושחזור חקירתי במקרים שבהם יש צורך לבחון מידע דיגיטלי, לאתר ממצאים ולבנות תמונה טכנית של הפעילות שבוצעה.
התהליך מתחיל בהבנת השאלה שאותה הארגון מבקש לברר ובהגדרת מקורות המידע הרלוונטיים. בהתאם למקרה, ניתן לבצע שימור של המדיה, יצירת העתק מתאים לצורכי הבדיקה, ניתוח הנתונים והצגת הממצאים שניתן לבסס עליהם מסקנות.
במקרה שבו קיים חשד למחיקת מידע, העתקת קבצים או פעולה חריגה לפני עזיבת עובד, מומלץ לשמור את המחשב כפי שהוא ולהימנע משימוש נוסף בו עד לקבלת החלטה כיצד לבצע את הבדיקה.
שאלות נפוצות
אפשר לדעת אם עובד חיבר דיסק און קי למחשב?
במקרים מסוימים ניתן לאתר נתונים המעידים על חיבור התקני אחסון למחשב. המשמעות המדויקת תלויה במידע שנשמר במערכת ובהקשר של יתר הממצאים.
אפשר לדעת אילו קבצים עובד העתיק?
לעיתים ניתן למצוא אינדיקציות שמסייעות לבחון פעילות בקבצים ובהתקנים חיצוניים, אך אין בכל מקרה דרך להוכיח באופן מלא שכל קובץ מסוים הועתק. הדבר תלוי בנתונים שנשארו במערכת.
מה קורה אם העובד מחק את המחשב לפני שהחזיר אותו?
גם לאחר מחיקה ייתכן שיישאר מידע שניתן לבחון, אך האפשרויות משתנות בהתאם לסוג הכונן, צורת המחיקה והפעילות שבוצעה לאחר מכן.
האם אפשר לבצע חקירה גם כמה חודשים אחרי שהעובד עזב?
כן, אך ככל שנעשה במחשב שימוש נוסף, מידע חדש עלול לדרוס או לשנות נתונים קודמים. לכן כאשר קיים חשד, עדיף לשמור את המחשב מוקדם ככל האפשר.
מה ההבדל בין שחזור מידע לחקירה פורנזית?
בשחזור מידע המטרה העיקרית היא להשיב קבצים שאבדו או הפכו בלתי נגישים. בחקירה פורנזית המטרה רחבה יותר: לבדוק את הפעילות הדיגיטלית, לבנות ציר זמן, לאתר ממצאים ולהבין מה התרחש במערכת.
הכתבה נכתבה על ידי צוות המומחים של טיק טק שחזור מידע, על בסיס ניסיון של 30 שנה ולמעלה מ-115,000 מדיות שטופלו. המידע הוא כללי ואינו מהווה ייעוץ טכני לאירוע ספציפי. לייעוץ מקצועי פנו אלינו לפני כל פעולה עצמאית.
