Nguồn rõ ràng · Nhận định thận trọng
LƯU ÝKhông quy kết họ ransomware chỉ từ phần mở rộng file hoặc ransom note đơn lẻ.Giờ Việt Nam · UTC+7
Forensic

Timeline forensic: dựng lại sự cố từ các mốc có thể kiểm chứng

Ghép log, metadata và dấu vết lưu trữ thành timeline có nguồn gốc rõ ràng, đồng thời giữ lại khoảng trống và sai lệch thời gian.

Cập nhật: · Giờ Việt Nam (UTC+7)

Minh họa ổ chứng cứ và các mốc thời gian trên màn hình phân tích forensic.
Ảnh minh họa tạo bằng AI • tungtek • Không phải ảnh chứng cứ của một sự cố.
Đã xác minh

Phương pháp nền tảng tham chiếu NIST SP 800-86. Không trình bày timeline giả lập như dữ liệu của một sự cố thật.

Bắt đầu từ nguồn, không bắt đầu từ câu chuyện

NIST SP 800-86 mô tả cách tích hợp kỹ thuật forensic vào ứng phó sự cố. Với một timeline, mỗi mốc nên gắn với chứng cứ có thể truy về: nguồn thu thập, thời điểm, người thực hiện và bản làm việc được sử dụng.

Một bảng thời gian đẹp không tự chứng minh điều đã xảy ra. Nếu hai hệ thống lệch giờ, thứ tự hiển thị có thể khác thứ tự thực tế. Phải ghi rõ múi giờ, thời gian hệ thống và giả định hiệu chỉnh.

Nhóm dấu vết cần đối chiếu

  • Đăng nhập: tài khoản, nguồn kết nối, thành công hoặc thất bại và thiết bị nhận kết nối.
  • Thực thi: tiến trình, quan hệ cha–con, lệnh và tác vụ được tạo.
  • Lưu trữ: metadata tệp, nhật ký filesystem và snapshot còn tồn tại.
  • Mạng: VPN, firewall, proxy và lưu lượng chuyển dữ liệu nếu có ghi nhận.
  • Sao lưu: lịch chạy, thao tác xóa, thay đổi retention và kết quả kiểm tra.
Nhận định kỹ thuật

Tách quan sát khỏi diễn giải

“Log ghi nhận một tài khoản đăng nhập” là quan sát. “Kẻ tấn công đã dùng tài khoản đó” là diễn giải cần thêm dữ kiện. Hai câu không được trình bày như cùng một mức chắc chắn.

Không thấy log không đồng nghĩa không có hoạt động. Log có thể chưa được bật, hết thời hạn lưu hoặc bị thay đổi. Nên ghi “không có dữ liệu trong phạm vi thu thập” và nêu giới hạn, thay vì kết luận hoạt động không xảy ra.

Đầu ra có thể kiểm tra lại

  • Danh mục nguồn và hash của bản chứng cứ khi phù hợp.
  • Timeline gắn múi giờ, đường dẫn chứng cứ và mức tin cậy.
  • Các điểm mâu thuẫn hoặc khoảng trống cần điều tra thêm.
  • Kết luận giới hạn trong bằng chứng hiện có và lịch sử cập nhật.
ForensicIncident ResponseNAS

Nguồn tham khảo

NIST SP 800-86 — Forensic trong ứng phó sự cố2006 · Tài liệu nền tảng về thu thập, kiểm tra, phân tích và báo cáo chứng cứ số.
MITRE ATT&CK — Enterprise TacticsKhung tham chiếu hành vi; không phải mọi cuộc tấn công đều theo một thứ tự.

Ngày đối chiếu nguồn: 04/10/2026. Nội dung nguồn có thể được cập nhật sau thời điểm này.

Lịch sử cập nhật

· Xuất bản bản đầu, ghi nguồn và giới hạn xác minh.

Chính sách sửa bài
T
Tùng TEK

TUNGTEK · IT và phục hồi dữ liệu. Quan tâm đến bằng chứng kỹ thuật, tính toàn vẹn dữ liệu và khả năng trở lại vận hành.

Bài viết liên quan