數位鑑識執法 申論題歷屆試題與參考架構
三等考試,民國 102~115 年共 14 份試卷、57 題,其中 56 題附參考答題架構。考這一科的類科:警察人員・警察資訊管理人員。本頁列出歷年全部題目,參考架構只列開頭的「破題」,完整的答題架構、關鍵字與作答提醒請到站內查看。
115 年(考試時間 120 分鐘) 原卷 PDF
- 1
數位證據具有易修改性、無限複製性及原始作者不易確定等特性。請論述並舉例說明「資安鑑識 CIAC 基本原則(適法性、完整性、準確性、一致性)」之具體內涵?(15 分)並解釋鑑識人員在處理行動裝置時,應如何落實「不變更數位證據原則」以確保其法律效力?(10 分)
(25 分)
參考架構・破題
本題兩問各有主軸:前段要把資安鑑識 CIAC 四原則逐一「定義+作法+舉例」,後段要把「不變更數位證據原則」落到行動裝置的具體作為。全文須緊扣題幹給的三項特性(易修改、無限複製、原始作者不易確定),說明四原則正是為克服這些弱點而生,最終目的是取得證據能力。
完整答題架構與關鍵字:到站內看全文
- 2
國 際 標 準 ISO/IEC 27050 系 列 ( Information Technology—Electronic Discovery)係針對「電子發現(Electronic Discovery, eDiscovery)」所制定的標準。請說明該標準如何定義「電子儲存資訊(Electronically Stored Information)」的生命週期?(15 分)並請詳述其中「保存(Preservation)」階段如何透過「法律保留通知(Legal Hold) 」防止證據遭到惡意破壞?(10 分)
(25 分)
參考架構・破題
本題考 ISO/IEC 27050 系列(電子發現)的兩個重點:一是電子儲存資訊(ESI)從產生到處置的生命週期,並對應 eDiscovery 各階段;二是保存階段的核心工具「法律保留通知」如何阻止證據滅失。答題要凸顯 eDiscovery 與傳統數位鑑識的差別:前者是為訴訟需求在龐大企業資料中系統性地找出、保全並交付資料,強調治理與比例原則。
完整答題架構與關鍵字:到站內看全文
- 3
依據「打詐 2.0」之後端快速反應機制,在面對詐騙廣告刊登不逾 2 日的高度時效性下,請從電腦犯罪現場偵查角度,論述應如何執行主動式防禦並優先保全揮發性證據(Volatile Evidence)?(10 分)其與 ISO 27035系列資訊安全事件管理(Information Security Incident Management)國際標準的管理流程之關聯為何?(15 分)
(25 分)
參考架構・破題
本題把政策時效(詐騙廣告存活常不逾兩日)與鑑識技術(揮發性證據優先保全)綁在一起,再要求接回 ISO 27035 的事件管理流程。答題主軸是:時效壓縮使傳統「事後帶回實驗室」的模式失效,必須改為事前整備加現場即時蒐證的主動式防禦,而這正對應事件管理循環中的規劃準備與偵測應變。
完整答題架構與關鍵字:到站內看全文
- 4
結合 ISO/IEC 27043 資安事件調查原則與流程與 ISO/IEC 27037 數位證據識別、收集、獲取與保存指南,請從數位鑑識執法角度,論述數位證據處理程序中的「監管鏈(Chain of Custody)」應如何落實?(15 分)在調查勒索軟體攻擊事件時,如何透過雜湊值(Hash)比對與日誌記錄,確保從「初始化」到「報告」階段的證物不被二次污染?(10 分)
(25 分)
參考架構・破題
本題要把兩個標準扣在一起:ISO/IEC 27043 提供調查全程的階段框架與貫穿全程的並行程序,ISO/IEC 27037 提供證據識別、收集、獲取、保存的操作要求;監管鏈正是前者的並行程序在後者各步驟上的具體落實。後段再以勒索軟體案為例,說明雜湊比對與日誌如何從初始化撐到報告階段防止二次污染。
完整答題架構與關鍵字:到站內看全文
114 年(考試時間 120 分鐘) 原卷 PDF
- 1
生成式人工智慧(Generative Artificial Intelligence, Gen AI)技術,已被廣泛應用於製作擬真度極高的虛假資料,同時也被惡意利用來製造偽造證據。面對這種情況,如何有效鑑別與處理偽證據,成為數位鑑識實務中急需解決的重要課題。請說明生成式 AI 對數位鑑識所可能產生之挑戰。(7 分)請說明數位鑑識人員可利用那些技術、工具以及如何運用這些技術、工具與程序來辨識、處理及證明偽造內容的存在。(18 分)
(25 分)
參考架構・破題
本題前段僅七分,宜精要條列生成式人工智慧帶給鑑識的結構性衝擊;後段十八分是重心,必須寫出「技術、工具、程序」三個層次,並強調單一偵測工具不可靠,須以多重證據交叉驗證與來源鏈溯源作結。
完整答題架構與關鍵字:到站內看全文
- 2
在數位鑑識調查中,MACE 時間是檔案系統提供的重要時間戳記,可協助重建使用者行為與檔案操作歷程。假設鑑識人員從一位涉嫌內部洩密的員工電腦中,提取出兩份檔案。一份名為 ReportA.docx。另一份名為ReportB.docx。使用鑑識工具觀察到 A、B 檔案的 MACE 時間分別如表A 與表 B:表 A:屬性 時間M 2024/12/15 10:22:41 A 2025/01/04 09:03:10 C 2024/12/01 08:45:00 E 2025/01/03 23:58:02表 B:屬性 時間M 2023/11/01 14:05:00 A 2023/12/01 10:00:00 C 2024/01/15 09:30:00 E 2024/01/15 09:30:00請回答下列問題:請解釋檔案的 MACE 四個時間戳記分別代表的意義,並說明那一項最容易因系統搬移、下載或複製等操作而改變。(8 分)根據表 A 與表 B 中的時間資訊,請分別推論這兩份檔案的完整歷程,例如:是否有被複製、打開瀏覽或修改的跡象?並請具體說明理由。(17 分)
(25 分)
本題含圖表或公式,請對照原卷 PDF。
- 3
假設你接到某公司要求調查員工涉嫌內部資料外洩的案件時,鑑識流程的第一步通常會是進行「案件接收與初步分析」。這部分的細項包含了⑴與該公司聯繫確認案件範圍與關鍵目標(特定員工、主機、檔案類型等)⑵了解事件時間點、通報來源與可疑行為。進行完第一步後,請詳細說明接下來所需的步驟,也就是後續你將採取的鑑識調查流程與各細項說明。(25 分)
(25 分)
參考架構・破題
題目已把第一步(案件接收與初步分析)寫給你,作答只需接著往下推完整流程,並且每一階段都要列細項。建議採「調查規劃與授權→證據識別與現場保全→獲取與驗證→檢驗分析→事實重建→報告與呈現→結案與改善」七段,並全程扣住監管鏈與合法性,因為內部調查最常敗在授權不足。
完整答題架構與關鍵字:到站內看全文
- 4
在數位鑑識調查結束後,鑑識人員需撰寫鑑識報告作為最終成果,此報告不僅用於向委託單位呈交結果,也可能作為法庭證據使用。請說明一份具備法庭可採性的數位鑑識報告應包含那些「關鍵內容與結構」?(25 分)
(25 分)
參考架構・破題
本題要答的是「報告的關鍵內容與結構」,必須用結構化方式從封面寫到附錄,並在每一段點出它為何與法庭可採性有關。核心邏輯是:可採性來自程序合法、完整性可證、方法可重現、意見有據且不逾越專業,報告的每一節都在對應其中一項。
完整答題架構與關鍵字:到站內看全文
113 年(考試時間 120 分鐘) 原卷 PDF
- 1
ISO/IEC 27037 為一國際共通標準,該標準所提出的數位證據處理程序分成四個階段。請說明此四個階段主要的工作內容。 (25 分)
(25 分)
參考架構・破題
本題單純但要答得完整:ISO/IEC 27037 將潛在數位證據的處理分為識別、收集、獲取、保存四階段。得分關鍵不只在背出名稱,而在寫出每階段的具體工作、判斷原則與紀錄要求,並補上標準強調的角色分工與四項特性,才能撐滿二十五分。
完整答題架構與關鍵字:到站內看全文
- 2
手機取證的方式有分為邏輯提取(Logical Extraction)、檔案系統提取(File System Extraction)以及實體提取(Physical Extraction),請說明三種提取方式差異。而這三種提取方式有一種目前已知道在新型的手機上實務上不可行,請說明其原因。(25 分)
(25 分)
參考架構・破題
本題前段比較三種手機提取方式,後段問哪一種在新型手機上實務不可行及原因,答案是實體提取。原因核心為「全裝置或檔案層級加密加上硬體信任根」:即使取得完整快閃記憶體映像,內容仍是密文,且解密金鑰綁定安全晶片與使用者密碼,無法離線還原,再加上安全開機與韌體鎖定阻斷低階存取。
完整答題架構與關鍵字:到站內看全文
- 3
美國國家標準技術局(NIST)根據行動裝置鑑識提出其標準流程,請說明 NIST 提出的標準流程,根據這些流程列出一項這流程當中可能會用到的軟硬體工具。(25 分)
(25 分)
參考架構・破題
本題考美國國家標準與技術研究院關於行動裝置鑑識的標準流程,其架構為保存、獲取、檢驗與分析、報告四個階段,並以蒐證前的準備與現場處置為前提。題目要求「列出流程中可能會用到的軟硬體工具」至少一項,作答時宜每階段各舉一項工具並說明用途,比只舉一項更保險。
完整答題架構與關鍵字:到站內看全文
- 4
Windows 的 Event Log 為數位鑑識中尋找證據的重要來源之一,請舉出三種你所知道的 Event Log 以及其 Event ID,並請說明該 Log 代表的意義以及如何用來偵查可能的犯罪行為。(25 分)
(25 分)
參考架構・破題
本題要求舉出三種 Windows 事件日誌並寫出事件識別碼、意義及偵查用法。答題務必三件事都齊:識別碼、代表意義、如何據以偵查,並說明日誌所在的通道與稽核政策前提。建議挑選最穩妥且偵查價值高的三組:登入相關、日誌被清除、服務安裝。
完整答題架構與關鍵字:到站內看全文
112 年(考試時間 120 分鐘) 原卷 PDF
- 1
請以國內學者所提出數位證據鑑識標準程序(Digital Evidence Forensics Standard Operating Procedure, DEFSOP)四大階段(原理概念階段、準備階段、操作階段、報告階段)為基礎及參考國際資安鑑識相關標準(如ISO/IEC 27037/27041/27042/27043 等) ,如何建立一套完整行動鑑識標準作業程序(DEFSOP for Mobile Forensics, DEFSOP-MF)?並請舉例及繪圖表說明之。(25 分)
(25 分)
參考架構・破題
本題要把國內學者林宜隆教授提出的數位證據鑑識標準程序四階段(原理概念、準備、操作、報告)套用到行動鑑識,並與國際標準對接:整備對應事件調查原則與流程標準的整備程序,操作對應證據識別收集獲取保存指南,分析與解釋對應分析解釋標準,方法之適當性則由保證標準把關。題目明文要求舉例與繪圖表,作答一定要畫出流程圖與對照表。
完整答題架構與關鍵字:到站內看全文
- 2
請說明電腦鑑識(Computer Forensics)、軟體鑑識(Software Forensics)、資料鑑識(Data Forensics)、網路鑑識(Network Forensics)、行動鑑識(Mobile Forensics)、雲端鑑識(Cloud Forensics)及資安鑑識(Cyber Forensics)的異同處(含定義、原理、功能及應用等)。並請舉例及繪圖表說明之。(25 分)
(25 分)
參考架構・破題
七種鑑識不是同一層次的並列概念:資安鑑識(Cyber Forensics)是涵蓋性的上位概念;電腦、行動、網路、雲端鑑識依「證據所在的載體或環境」區分;資料鑑識與軟體鑑識依「分析對象的性質」區分。答題先立這條分類軸,再逐項寫定義、原理、功能與實例,最後用比較表與架構圖收束。
完整答題架構與關鍵字:到站內看全文
- 3
近年來全球發生勒索病毒(Ransomware)攻擊事件層出不窮,對各行各業的政府部門及企業組織(營運持續性)攻擊犯罪問題帶來了重大威脅。請問透過資安鑑識及系統性的資安風險管理,並結合 NIST Cybersecurity Framework(如 ISO 27110:2021)的 IPDRR 五大功能應用(識別(Identify)、保護(Protect)、偵測(Detect)、應變(Respond)、復原(Recover)),如何有效地降低勒索病毒及其他資安事件對企業營運的影響,並有能力偵辦該網路犯罪事件,進行事前相關的風險評估、防護措施建立、事中應變策略制定,以及事後的修復與檢討,以提高其營運的持續性與恢復力?並請舉例及繪圖表說明之。(25 分)
(25 分)
參考架構・破題
本題要把「資安風險管理」與「資安鑑識/犯罪偵辦」兩條線扣在同一個骨架上:以 NIST Cybersecurity Framework 的 IPDRR 五功能對應事前、事中、事後三個時段,說明每一階段既降低營運衝擊,也同時累積可供偵辦的數位證據。
完整答題架構與關鍵字:到站內看全文
- 4
臺灣近年爆發多起重大個資外洩事件,且是從公部門到民間企業私部門,甚至在海外遭販賣;另根據內政部警政署統計,2022-2023 年(網路)詐欺案,也創下 10 年新高紀錄,專家學者指出,很大一部分是來自於個資外洩事故。請從資安鑑識角色(含事前預警系統+事中反應系統+事後復原系統等),說明如何有效偵查及防制上述個資外洩犯罪事故,並提高其數位證據能力及符合資安鑑識基本原則(CIAC Principles)?請用相關國際資安鑑識標準(如 DEFSOP/ISO 27042/27050 等),並請舉例及繪圖表說明之。 (25 分) (CIAC Principle 是指 Consistent, Integrity, Accuracy and Compliance)(ISO/IEC 27050:2018-2021 — Information Technology — Security Techniques — Electronic Discovery)
(25 分)
參考架構・破題
本題主軸是把個資外洩與網路詐欺串成一條因果鏈(外洩的個資成為精準詐騙的名單),再以資安鑑識的三層系統(事前預警、事中反應、事後復原)說明偵查與防制作法,最後回到 CIAC 四原則與國際標準,論證所取得的數位證據具有證據能力。
完整答題架構與關鍵字:到站內看全文
111 年(考試時間 120 分鐘) 原卷 PDF
- 1
請說明依循 ISO/IEC 27037 標準來進行數位鑑識的目的為何?(30 分)
(30 分)
參考架構・破題
ISO/IEC 27037 是「數位證據之識別、蒐集、擷取與保存」的國際指引,重點在事件現場的前段處理。本題問「目的」,應從證據價值的維護、程序的標準化與人員角色的界定、跨國與跨機關的可互通性三條線展開,並扣回法庭上的證據能力。
完整答題架構與關鍵字:到站內看全文
- 2
請定義在數位鑑識執行過程中「再現性或可重現性(Reproducibility)」為何?並請舉例說明之。(20 分)
(20 分)
參考架構・破題
可再現性是數位鑑識取信於法庭的核心要求之一,考點在於它與「可重複性」的區別:可重複性是同一人、同一環境、同一工具短期內重做得到相同結果;可再現性是不同人、不同時地、不同(但適當的)工具或系統,依相同方法處理相同標的,仍得到一致結果。
完整答題架構與關鍵字:到站內看全文
- 3
試詳述雜湊函數(HF:Hash Function)與訊息鑑別碼(MAC:Message Authentication Code)之異同。(20 分)
(20 分)
參考架構・破題
兩者都是把任意長度訊息壓成固定長度摘要的密碼學工具,關鍵差別在於「有沒有金鑰」,因而一個只能保證完整性,另一個還能保證來源真實性。答題宜先列共同點,再以表格化的比較逐項拆開,最後帶到數位鑑識的實際用法。
完整答題架構與關鍵字:到站內看全文
- 4
請試述下列數位證據相關名詞之意涵。(每小題 5 分,共 15 分)
(一) DEFR(Digital Evidence First Responder)
(二) DES(Digital Evidence Specialist)
(三) Digital Forensic Analyst
(15 分)
參考架構・破題
三個名詞出自數位證據處理的角色分工體系(ISO/IEC 27037 明定前兩者),核心邏輯是「現場保全」與「專業擷取」與「實質分析」的職責切割,答題時每小題都要寫定義、職責、能力要求與界線,並點出誤越界的後果。
完整答題架構與關鍵字:到站內看全文
- 5
請列出 ISO/IEC 27037 中規範「數位證據處理」的三個基本需求為何?(15 分)
(15 分)
參考架構・破題
ISO/IEC 27037 對數位證據處理設有三項基本需求—關聯性、可靠性、充分性。三者是判斷「蒐到的東西能不能用、夠不夠用」的檢核尺,答題應逐項給定義、說明如何在實務上被滿足,並各舉一個反例。
完整答題架構與關鍵字:到站內看全文
110 年(考試時間 120 分鐘) 原卷 PDF
- 1
反鑑識(anti-forensic)定義為何?(7 分)反鑑識有四個目的為何?(8 分)反鑑識手法有那五種?(10 分)
(25 分)
- 2
何謂惡意程式(malware)的定義?(7 分)惡意程式鑑識分析分成那兩種?(10 分)請列舉四種惡意程式鑑識工具。(8 分)
(25 分)
參考架構・破題
三段式配分題:定義、兩種分析方法、四種工具。定義要寫出「意圖」與「未經授權」兩個要素;兩種分析即靜態與動態;工具列舉時要說明各自對應哪一種分析,才顯示理解而非背名稱。
完整答題架構與關鍵字:到站內看全文
- 3
如何調查 Google 雲端硬碟服務,請說明可以使用那些數位鑑識工具?(13 分)對映到那些數位跡證?(12 分)
(25 分)
參考架構・破題
雲端硬碟調查的特性是「資料主要不在受查電腦上」,因此答題要分兩路取證:一路是向服務提供者或以帳號權限取得雲端側資料,另一路是分析本機與瀏覽器留下的同步痕跡。工具十三分、跡證十二分,兩段都要具體。
完整答題架構與關鍵字:到站內看全文
- 4
請用四向連接理論(4-way linkage theory)和羅卡交換原理(locard’s exchange principle),先繪示意圖(11 分),再配合圖形說明證據對於破案的功用。 (14 分)
(25 分)
參考架構・破題
本題要先畫圖後說明,圖是分數的一半以上,務必畫得清楚並標註箭頭意義。羅卡交換原理說明「凡接觸必留下痕跡」,四向連結理論則把痕跡的交換關係擴張為被害人、嫌犯、犯罪現場、物證四個節點的相互連結;物證即是串起其他三者的樞紐。
完整答題架構與關鍵字:到站內看全文
109 年(考試時間 120 分鐘) 原卷 PDF
- 1
在行動通訊普及的今天,可能會有人利用手機等行動通訊設備在社群媒體(如在 LINE)上進行犯罪行為。
(一)請依攻擊方式對社群媒體犯罪作分類,並舉例說明之。(5 分)
(二)請問偵查社群媒體犯罪的證據,必須從那裡取得?蒐證的範圍又應該包括那些?(10 分)
(三)何謂社群媒體快照(Social Snapshot)的數位取證方法?採用這種資料收集方法的理由為何?(10 分)
(25 分)
參考架構・破題
本題以行動通訊與社群媒體為場域,測驗社群媒體犯罪的類型化、證據來源與新興取證方法。宜依「攻擊面—證據面—取證方法」三層次鋪陳,第三小題的社群快照(Social Snapshot)是拉開分數的關鍵,須同時寫出定義、技術作法與採用理由。
完整答題架構與關鍵字:到站內看全文
- 2
(一)一個良好的數位鑑識軟體應該具有那些特色?(10 分)
(二)鑑識軟體 FTK 的主要工具有那些?請說明其功用。(15 分)
(25 分)
參考架構・破題
本題前段考數位鑑識軟體的評價標準,後段考市面主流工具 FTK 的模組功能。作答宜先以「證據可信度」為主軸推導出軟體特色,再逐一介紹 FTK 各元件並說明其在偵查流程中的角色。
完整答題架構與關鍵字:到站內看全文
- 3
(一)要作網路即時資料的鑑識就必須進行封包分析。請問鑑識時應檢視那些重點?(10 分)
(二)在網路攻擊事件中,可能有某機構(如銀行)電腦或行動通訊設備被植入惡意程式,作為竊取機敏資料的手段。請說明如何佈署蒐證環境以便即時分析網路封包來偵查此類攻擊事件;並繪圖說明此類攻擊行為的即時資料分析流程。(15 分)
(25 分)
參考架構・破題
本題考網路即時(live)鑑識中的封包分析重點,以及針對機構遭植入惡意程式竊資時的蒐證環境佈署與即時分析流程。第二小題要求繪圖,須以文字+流程圖同時呈現,圖形建議畫成「感測點—蒐集—分析—判定—處置」的線性流程並加回饋箭頭。
完整答題架構與關鍵字:到站內看全文
- 4
(一)為什麼網路位址在數位鑑識中是很重要的衡量因素?(5 分)
(二)網際網路的位址(IP Address)大致可分為那幾類?對每一類在數位取證時應注意那些要點?(20 分)
(25 分)
參考架構・破題
網路位址是連結「虛擬行為」與「真實行為人」的唯一橋樑,本題先問其重要性,再問分類與各類取證要點。作答宜先點出位址只能指向「連線出口」而非「特定人」,再分類說明各自的查證盲點。
完整答題架構與關鍵字:到站內看全文
108 年(考試時間 120 分鐘) 原卷 PDF
- 1
國際上可做為法院認可之電腦證據,其基本處理之四項指導原則為何?(25 分)
(25 分)
參考架構・破題
本題問的是國際普遍援用、由英國警察首長協會所訂數位證據處理指引的四項基本原則,這四項原則是各國法院認可電腦證據的共同底線。作答宜逐條列出並解釋其意義、實務作法與違反的後果,最後回扣我國法制。
完整答題架構與關鍵字:到站內看全文
- 2
面對日新月異的電腦犯罪案件,搜索票之申請有那些注意事項?(25 分)
(25 分)
參考架構・破題
電腦犯罪的證據具有無形、易逝、易改、跨境與大量夾雜無關資料等特性,搜索票之聲請因此不能沿用傳統物理搜索的寫法。作答宜先點出這些特性,再依「聲請前—記載內容—執行配套—界限」層次展開。
完整答題架構與關鍵字:到站內看全文
- 3
在數位證據扣押回實驗室後,如何做有系統化的鑑識?有那些基本的處理分析步驟,試說明之。(25 分)
(25 分)
參考架構・破題
本題考證據進入實驗室後的系統化鑑識流程。作答宜以「證據為王、程序在先」為主軸,依受理與驗收、複製、驗證、分析、報告、歸還六階段鋪陳,並在每階段點出完整性維護的作法。
完整答題架構與關鍵字:到站內看全文
- 4
試述秘密金鑰(對稱式)密碼系統與公開金鑰(非對稱式)密碼系統。(25 分)
(25 分)
參考架構・破題
本題為密碼學基礎題,宜以「定義—運作方式—優缺點—代表演算法—應用與在數位鑑識上的意義」五個面向對比敘述,最後說明兩者結合的混合式加密,架構完整才易得高分。
完整答題架構與關鍵字:到站內看全文
107 年(考試時間 120 分鐘) 原卷 PDF
- 1
請說明下列數位證據相關名詞之意涵:(每小題 5 分,共 25 分)
(一)Locard’s exchange principle
(二)Bit stream copy
(三)Write blocking device(Write blocker)
(四)File slack space
(五)Chain of custody
(25 分)
- 2
有關於數位鑑識中的數位證據識別與保存,請問:
(一)何謂「易揮發證據(Volatile evidence)」?請以最常見的 Windows 作業系統為例,列舉易揮發證據並說明其在犯罪偵查上的可能用途。 (15 分)
(二)根據我國政府機關(構)資安事件數位證據保全標準作業程序之規定,於數據封緘作業時有那些程序需遵守?(10 分)
(25 分)
參考架構・破題
本題前段考易揮發證據的概念、種類與偵查用途,後段考我國政府機關資安事件數位證據保全標準作業程序中的封緘作業。作答宜先以「證據易逝性」帶出優先蒐證順序,再逐項說明封緘的目的與程序。
完整答題架構與關鍵字:到站內看全文
- 3
數位鑑識工作中包括現場重建(reconstruction of crime)步驟,請問:
(一)此步驟的內容與目的為何?(10 分)
(二)現場重建後的報告中,通常會做 Timeline analysis,Relational analysis 以及 Functional analysis 三種分析報告,請舉例說明此三份分析報告的意涵。 (15 分)
(25 分)
- 4
假設在犯罪現場查扣一台筆電與一個 USB 介面之外接式硬碟,初步檢查發現此外接式硬碟內容含有犯罪證據,而筆電內沒有犯罪證據。因查扣當時該硬碟並未連接筆電,所以某甲雖承認該筆電是他所有,但推說硬碟是行蹤不明的某乙所有,且該硬碟從未連上筆電,以此主張他和犯罪事件無關。面對某甲陳述,請問你會採用那些數位鑑識步驟來證明某甲所述為非?(假設筆電使用 Windows 作業系統。回答本題時請說明該擷取那些證據,使用那些工具以及採取那些步驟。) (25 分)
(25 分)
參考架構・破題
本題核心在於「證明外接硬碟曾連接該筆電、且由某甲使用」,屬外接裝置使用痕跡的鑑識。作答須寫出待證命題、擷取標的、使用工具與操作步驟,並以視窗作業系統在主機端留下的紀錄為主軸。
完整答題架構與關鍵字:到站內看全文
106 年(考試時間 120 分鐘) 原卷 PDF
- 1
雲端計算架構已經普及被使用,請回答下列問題:
(一)若犯罪調查涉及雲端服務時,為何傳統的電腦鑑識無法完全適用於雲端環境,主要的區別何在?(10 分)
(二)請以繪製雲端鑑識中資料(證據)蒐集流程的示意圖,並作必要之說明。(15 分)
(25 分)
參考架構・破題
雲端的資源共享、虛擬化與跨境分散儲存,使「扣押主機、製作映像、離線分析」的傳統流程失去前提。第一小題要成對比較兩種環境的結構差異,第二小題必須真的畫出流程圖,呈現調查機關與雲端服務供應商(CSP)協力的多方程序。
完整答題架構與關鍵字:到站內看全文
- 2
智慧型手機已被一般人普遍使用,但也成為不法者從事犯行的工具。
(一)盡量不破壞原證物是鑑識的重要原則。如果手機的 SIM 卡被鎖,請問在不破壞原手機的原則下,如何進入系統蒐證?(10 分)
(二)請問鑑識人員應該可以在該行動裝置上蒐集到那些重要證據資料?(15 分)(註:除一般犯罪偵查相關的或有用的資料之外,行動裝置特有的證據務請列出。)
(25 分)
參考架構・破題
第一小題考「SIM 卡被鎖時的非破壞性替代路徑」,關鍵是先區分 SIM 卡鎖(PIN/PUK)與手機螢幕鎖,並指出手機資料絕大多數存在機身而非 SIM;第二小題要分「一般證據」與「行動裝置特有證據」兩類列舉。
完整答題架構與關鍵字:到站內看全文
- 3
(一)保全數位證據往往必須製作映像檔,請敘述如何使用 FTK 製作數位證據之映像檔?(15 分)
(二)根據我國政府機關(構)資安事件數位證據保全標準作業程序之規定,於製作映像檔之後應作那些必要的紀錄,以維護證據效力?(10 分)
(25 分)
參考架構・破題
第一小題是工具操作題,重點在寫入保護、實體映像與前後雜湊比對;第二小題回到我國政府機關(構)資安事件數位證據保全標準作業程序,答的是「映像完成後要留哪些紀錄」,不是再講一次操作。
完整答題架構與關鍵字:到站內看全文
- 4
(一)何謂「物聯網」(Internet of Things, IOT)?(5 分)
(二)為何物聯網鑑識是一個重要的數位鑑識課題?(5 分)
(三)請就證據來源、證據資料型態、網路種類、調查對象等方面,比較傳統數位鑑識和物聯網鑑識之異同。(15 分)
(25 分)
105 年(考試時間 120 分鐘) 原卷 PDF
- 1
ISO/IEC 27037 為一國際共通標準,提供了數位證據(Digital Evidence)處理的參考指引,請列出本指引內所包含的主要工作及說明各項工作的內容。 (25 分)
(25 分)
參考架構・破題
ISO/IEC 27037 的主軸是數位證據處理的四項工作:辨識、蒐集、擷取、保全,並配套 DEFR 與 DES 的角色分工、文件化與監管鏈要求。答題以四項工作為骨幹逐項說明內容,再補共通要求。
完整答題架構與關鍵字:到站內看全文
- 2
請說明電腦鑑識(Computer Forensics)、數位鑑識(Digital Forensics)及網路鑑識(Network/Internet Forensics)的異同處。(25 分)
(25 分)
參考架構・破題
三者是層次不同的包含關係:數位鑑識為上位概念,電腦鑑識偏靜態的單機儲存媒體,網路鑑識偏動態的流量與跨機器軌跡。應先定義,再寫相同處,最後依面向比較差異。
完整答題架構與關鍵字:到站內看全文
- 3
由於數位證據的脆弱特性,請說明如何確保潛在數位證據之完整性(Integrity)、真實性(Authenticity)與證據調查是否具公信力?(25 分)
(25 分)
參考架構・破題
三個要求對應三組作為:完整性靠位元層面的技術保障與雜湊,真實性靠同一性與來源可證,公信力靠人員資格、標準程序與可複驗性。每段都要落到具體動作,不能只談原則。
完整答題架構與關鍵字:到站內看全文
- 4
請按 ISO/IEC 27037 的定義,論述數位證據處理的三個基本原則(需求)。(25 分)
(25 分)
參考架構・破題
ISO/IEC 27037 要求處理潛在數位證據須滿足相關性、可信度與充分性三項基本要求,並以此指導辨識、蒐集、擷取、保全的每個決定。逐項寫「是什麼、怎麼做到、沒做到會怎樣」最容易得分。
完整答題架構與關鍵字:到站內看全文
104 年(考試時間 120 分鐘) 原卷 PDF
- 1
何謂數位鑑識?試申論數位鑑識在犯罪偵查工作的重要性。(25 分)
(25 分)
- 2
電腦及網路相關犯罪的偵查,於犯罪現場常須對涉嫌者的電腦設備進行活體鑑識(live forensics)。何謂活體鑑識?並申論活體鑑識的內容與重要性及進行活體鑑識須注意之事項。(25 分)
(25 分)
- 3
智慧型手機鑑識取證可分為實體取證(physical extraction)及邏輯取證(logical extraction),試分別說明實體取證及邏輯取證的內涵與功用。(25 分)
(25 分)
參考架構・破題
兩者差別在取得資料的層次:邏輯取證透過作業系統或同步協定向裝置要資料,得到可讀的使用者資料;實體取證直接讀取儲存晶片的原始位元,能取得已刪除與未配置區的內容。分別寫內涵、方法、功用與限制,最後比較與實務策略。
完整答題架構與關鍵字:到站內看全文
- 4
試以磁碟的檔案系統結構(file system structure),說明數位證據的來源及其證據價值。(25 分)
(25 分)
參考架構・破題
本題要以檔案系統的組成(開機與分割區、中繼資料區、資料區、未配置空間、日誌)為線索,逐層說明可得的數位證據及其證明價值,核心觀念是「刪除不等於清除」與時間戳的意義。
完整答題架構與關鍵字:到站內看全文
103 年(考試時間 120 分鐘) 原卷 PDF
- 1
請試述下列數位證據相關名詞之意涵:(每小題 5 分,共 25 分)
(一) BitLocker
(二) Dynamic Link Library
(三) WinPcap
(四) MD5
(五) SQLite
(25 分)
參考架構・破題
本題為數位鑑識常用名詞解釋。得分關鍵不在字面翻譯,而在說明「這個東西在鑑識程序中會產生什麼證據、造成什麼障礙」。每小題 5 分,各寫 150 至 200 字,先定義、再談鑑識意義。
完整答題架構與關鍵字:到站內看全文
- 2
(一)數位多媒體鑑識有兩個主要任務:防偽鑑定及來源鑑定,請說明數位音訊鑑識內容及方法。(15 分)
(二)在雲端硬碟服務鑑識方面,請以 Google Drive 為例,任舉四種操作模式下,說明會留下那些殘餘數據在用戶端設備上。(10 分)
(25 分)
參考架構・破題
第一小題考數位音訊鑑識在「防偽」與「來源」兩大任務下的內容與方法,第二小題考雲端硬碟在用戶端設備留下的殘餘數據。前者要分兩塊列方法,後者要具體舉出四種操作模式。
完整答題架構與關鍵字:到站內看全文
- 3
(一) ISO/IEC 27037 是 ISO 國際標準組織針對數位證據識別、蒐集、擷取和保存所訂定之參考指南,目前雲端安全聯盟的事件管理與鑑識工作小組發布了「Mapping the forensic standard ISO/IEC 27037 to Cloud Computing」,請說明在數位證據處理方面,ISO/IEC 27037 如何映對到雲端鑑識。(15 分)
(二)社群網站的使用越來越普及,數位鑑識面臨了新的問題與挑戰,請以 Facebook 為例,說明社群網站數位證據的特性及鑑識的方法。(10 分)
(25 分)
參考架構・破題
第一小題要把 ISO/IEC 27037 的四個處理程序與基本原則,逐項對映到雲端環境會遇到的困難與替代作法;第二小題則說明社群網站證據的特性與蒐證方法。答題主軸是「傳統鑑識假設實體占有,雲端沒有實體占有」。
完整答題架構與關鍵字:到站內看全文
- 4
(一)數位多媒體鑑識有兩個主要任務:防偽鑑定及來源鑑定,請說明數位影像鑑識內容及方法。(15 分)
(二)請任舉四種 Web proxy,並說明如何偵查 Web proxy 之數位證據。(10 分)
(25 分)
參考架構・破題
第一小題與音訊鑑識為同一命題架構,要分「防偽(是否遭竄改)」與「來源(出自哪台相機)」兩大任務,各列具體技術;第二小題要舉出四種 Web proxy 並說明如何從用戶端、代理端與網路端三面向蒐證。
完整答題架構與關鍵字:到站內看全文
102 年(考試時間 120 分鐘) 原卷 PDF
- 1
何謂數位證據之同一性(Identity)?其與證據能力及證明力有何關聯性?另數位證據之證據方法有那些?請舉例詳細說明。(25 分)
(25 分)
參考架構・破題
本題三問環環相扣:先定義數位證據的同一性,再說明它如何影響證據能力與證明力,最後回到刑事訴訟法的證據方法(人證、物證、書證、勘驗、鑑定)如何適用於電磁紀錄。答題要兼顧技術與法律兩面。
完整答題架構與關鍵字:到站內看全文
- 2
由於網際網路及各種通訊產業(如 Skype)的發達,使得犯罪不斷翻新;傳統電話詐欺也由於網路電話 VoIP(Voice Over Internet Protocol)的發展,使得撥打詐騙電話成本大幅降低及發生數量增加;且 VoIP 比傳統電話更難以查出犯罪源頭,請說明 VoIP 網路電話詐欺犯罪之類型、通訊管道、鑑識程序及犯罪組織結構等?且統合繪出 VoIP 網路電話詐欺犯罪流程及偵查鑑識流程?並說明如何運用犯罪偵查理 論結合到 VoIP 網路電話詐欺犯罪偵辦機制。(25 分)
(25 分)
參考架構・破題
本題一次問五件事:犯罪類型、通訊管道、鑑識程序、組織結構、流程圖,最後要以犯罪偵查理論收尾。務必先以小標把五塊切開,再用文字描述流程圖(可畫成兩條由上而下的流程),最後理論部分是拉開分數的關鍵。
完整答題架構與關鍵字:到站內看全文
- 3
「易揮發證據」是指當主機重新啟動時或正常使用下將會消失/被覆蓋/改變之資料,如記憶體載入內容或網路狀態等資訊即屬此類。請說明於 Windows 中之「確認系統時間」、「目前運行中程序」、「目前開啟檔案」、「與何主機(Host or IP address)相關」、「目前登入使用者」及「目前開啟連結與網路狀態」等項目為何為「易揮發證據」?(30 分)
(30 分)
參考架構・破題
本題 30 分,核心在說明「為什麼這六類資訊是易揮發證據」。答題邏輯是:這些資料存放在記憶體與作業系統的核心結構中,不會寫入磁碟,斷電或重開即消失,且在系統持續運作下會被覆蓋或改變,因此必須在關機前以現場活體取證方式優先蒐集。
完整答題架構與關鍵字:到站內看全文
- 4
請按照 ISO/IEC 27037 的定義,列出處理數位證據(Digital Evidence)的 4 個主要步驟,並請略為說明之。(20 分)
(20 分)
參考架構・破題
本題 20 分,要求依 ISO/IEC 27037 列出處理數位證據的四個主要步驟並略作說明。標準答案為識別、蒐集、擷取、保存四個程序;答題時宜先用兩三句交代該標準的定位與基本原則,再逐項說明,最後補一句四者的關係。
完整答題架構與關鍵字:到站內看全文
題目來源:考選部考畢試題查詢平臺(政府資訊公開資料);參考架構為本站自撰,僅供準備方向參考,非官方標準答案。最後更新:。