Universitas Gunadarma
ToT Born to Protect – Pengantar Forensic Digital
1
Pengantar Forensik Digital dan
Penagangan Barang Bukti Digital
2
Tentang Saya
● Staf Tetap Universitas
Gunadarma (UG)
● System Administrator
Portal Kemenpora.go.id
● CTO ddoeth creative
studio
● Anggota AFDI (Asosiasi
Forensic Digital Indonesia)
● DEFR (Digital Evidence
Universitas Gunadarma
ToT Born to Protect – Pengantar Forensic Digital
3
Agenda
● Cyber Security
● Critical Information Infrastructure
Protection
● Digital Forensic
● Barang Bukti Digital
● Penanganan Barang Bukti Digital
4
Universitas Gunadarma
ToT Born to Protect – Pengantar Forensic Digital
5
6
Universitas Gunadarma
ToT Born to Protect – Pengantar Forensic Digital
7
8
Universitas Gunadarma
ToT Born to Protect – Pengantar Forensic Digital
9
10
Standar Terkait
● ISO/SNI 27037 - Guidelines for identifcation,
collection, acquisition and preservation of digital evidence
● ISO/IEC 27041 - Guidance on assuring
suitability and adequacy of incident investigative methods
● ISO/IEC 27042 - Guidelines for the analysis
and interpretation of digital evidence
● ISO/IEC 27043 - Incident investigation
Universitas Gunadarma
ToT Born to Protect – Pengantar Forensic Digital
11
Kasus Digital Forensic
● Pembunuhan Munir (2004) ● Kasus Antasari Azhar (2009) ● Ariel Peterpan (2010)
12
Universitas Gunadarma
ToT Born to Protect – Pengantar Forensic Digital
13
Karateristik Bukti Digital
● Mudah hilang ● Mudah diubah
14
Penanganan Barang Bukti Digital Berdasarkan SNI/ISO 27037
Universitas Gunadarma
ToT Born to Protect – Pengantar Forensic Digital
15
Digital Evidence First Responder
● Individu yang pertama kali mengambil
barang bukti di TKP
● Individu yang yang selalu menjaga
16
Kewajiban DEFR atau DES
● Mendokumentasikan segala aksi
● Menetapkan dan menggunakan metode
untuk memastikan akurasi dan kehandalan salinan barang bukti identik dengan barang bukti asli
● Menyadari penyimpanan barang selalu
Universitas Gunadarma
ToT Born to Protect – Pengantar Forensic Digital
17
Barang Bukti Digital
“Sebuah informasi pembuktian suatu kasus yang disimpan atau ditransmisikan dalam
bentuk digital dan dapat digunakan dipengadilan”
18
Prinsip Barang Bukti
● Relevansi (relevance)
● Kehandalan (Reliability) ● Kecukupan (Sufciency)
Universitas Gunadarma
ToT Born to Protect – Pengantar Forensic Digital
19
Relevansi
● Berhubungan langsung terhadap suatu
unsur dalam kasus
● Dapat digunakan untuk membuktikan suatu
20
Kehandalan
● Kesamaan hasil ketika dilakukan analisis
menggunakan lingkungan testing yang sama secara berulang
● Kesamaan hasil ketika dilakukan analisis
menggunakan lingkungan testing yang berbeda
Universitas Gunadarma
ToT Born to Protect – Pengantar Forensic Digital
21
Kecukupan
● DEFR harus mengumpulkan barang bukti
potensial secukupnya, dan
22
Penanganan Barang Bukti
● Dapat diaudit (auditability)
● Dapat diualang (Repeatability) dan, ● Dapat direproduksi kembali
(Reproducibility) tergantung pada keadaan tertentu
Universitas Gunadarma
ToT Born to Protect – Pengantar Forensic Digital
23
Dapat di Audit
● Memungkinkan asesor independen
mengevaluasi kinerja DEFR dan DES
● Proses yang dilakuakan harus tersedia
untuk asseor independen untuk diuji secara ilmiah
● DEFR dan DES Harus mampu memberikan
justifkasi pada setiap tindakan yang diambil
24
Dapat Diulang
● Penggunaan prosedur dan metode
pengukuran yang sama
● Penggunaan instrumen yang sama dengan
kondisi yang sama, dan
● Dapat diulangi setiap waktu setelah test
Universitas Gunadarma
ToT Born to Protect – Pengantar Forensic Digital
25
Dapat Diproduksi Kembali
● Penggunaan metode pengukuran yang
sama
● Penggunaan instrumen yang berbeda
dengan kondisi yang berbeda
● Dapat direproduksi setiap waktu setelah
26
Dapat Memberikan Justifkasi
● Mampu memberikan justifkasi semua aksi
dan metode yang digunakan
● Mampu memberikan demonstrasi bahwa
keputusan yang diambil adalah pilihan yang tepat
● Mampu melakukan reproduksi kembali dan
memvalidasi aksi dan metode yang digunakan
Universitas Gunadarma
ToT Born to Protect – Pengantar Forensic Digital
27
Penangan Barang Bukti Digital
● Identifkasi (identifcation) ● Koleksi (collection)
● Akuisisi (acquisition)
28
Prinsip Fundamental
● Meminimalkan penanganan menggunakan
barang bukti original dan potensial
● Dokumentasikan perubahan dan aksi yang
dilakukan
● Mematuhi peraturan tentang barang bukti ● Tidak mengambil aksi diluar kemampuan
Universitas Gunadarma
ToT Born to Protect – Pengantar Forensic Digital
29
Indetifkasi (Identifcation)
● Proses pencarian dan pendokumentasian
barang bukti potensial
● Barang bukti digital dibagi:
– Fisik
● Reperesentasi data dalam perangkat nyata
– Logis
● Repersentasi virtual data didalam perangkat digital
● Harus Berhati-hati, tidak semua barang
30
Koleksi (collection)
● Memindahkan barang bukti potensial dari
TKP ke laboratorium
– Barang bukti dalam keadaan hidup – Barang bukti dalam keadaan mati
● Barang bukti bisa berupa:
– Kertas berisi password
Universitas Gunadarma
ToT Born to Protect – Pengantar Forensic Digital
31
Koleksi (collection)
● DEFR dan DES dapat mengadopsi metode
pengkoleksian berdasarkan situasi,biaya dan waktu
● Melepas digital storage tidak dianjurkan
dan pastikan DEFR memiliki kompetensi dan izin untuk melakukannya
● Dokumentasi semua pendekatan untuk
memberikan justifkasi dalam setiap metode
32
Akuisisi (acquisition)
● Proses yang menghasilakan salinan dari
barang bukti potensial
– Barang bukti dalam keadaan hidup – Barang bukti dalam keadaan mati
● Kedua barang bukti (asli dan salinan) wajib
di verifkasi dengan fungsi verifkasi yang sudah terbukti
Universitas Gunadarma
ToT Born to Protect – Pengantar Forensic Digital
33
Akuisisi (acquisition)
● Jika verifkasi tidak dimungkinkan DEFR
harus memeberikan justifkasi pada dokumentasinya
● Penyalinan data secara logis boleh
dilakukan pada sebuah sistem kritis
– Menyalin berkas tertentu – Menyalin partisi tertentu
● Penyalinan secara logis harus memiliki
34
Preservasi (preservation)
● Menjaga integritas dari barang bukti digital ● Menjaga barang bukti digital dari gangguan
dan perampasan pihak lain
● Pada beberapa kasus DEFR bisa
membuktikan tidak berubahnya data
menggunakan timestamp dari barang bukti yang tidak berubah
Universitas Gunadarma
ToT Born to Protect – Pengantar Forensic Digital
35
Perangkat Pengambilan Barang Bukti Digital
36
dd
● Tools untuk membuat image hardisk yang
secara default tersedia GNU/Linux
● Tidak menampilkan progres ketika berjalan ● Waktu yang dibutuhkan cukup lama
Universitas Gunadarma
ToT Born to Protect – Pengantar Forensic Digital
37
ddrescue
● Pengembangan lebih lanjut dari dd,
dikhususkan untuk hardisk yang bermasalah
● ddrescue dapat membaca hardisk dari
beberapa posisi, sehingga dapat “melewati” sektor yang rusak
● Tidak memunculkan progres ketika berjalan ● Membutuhkan waktu yang sangat lama,
38
libewf
● Library yang dibuat untuk akese Expert
Witness Compression Format (EWF)
● Mendukung:
– SMART (.S01) – Encase (.E01)
● Menampilkan Progres pada saat berjalan ● Waktu yang dibutuhkan relatif lebih cepat ● Mendukung Pemecahan File