PROMOTION

Chain of Custody: Evidence เจอแล้ว ตรวจสอบย้อนหลังได้ไหม?

Certified Ethical Hacker v13 (CEH) และ ICS/SCADA Cybersecurity - Chain of Custody
Digital Forensics · Incident Investigation

หลักฐานเจอแล้ว… แต่ใครยืนยันได้ว่า ระหว่างทางมันผ่านอะไรมาบ้าง?

Chain of Custody — ประวัติการเดินทางของ Evidence ที่ทำให้ Investigation ตรวจสอบย้อนหลังได้

  • — เจอไฟล์ต้องสงสัย
  • — เก็บ Log ได้ครบ
  • — มี Disk Image อยู่ในมือ

หลักฐานชุดเดียวกัน อาจมีความน่าเชื่อถือในการตรวจสอบต่างกัน ขึ้นอยู่กับว่า “ระหว่างทางถูกดูแลและบันทึกไว้อย่างไร”

หลัง Cyber Incident ผ่านช่วงเร่งด่วนไปแล้ว สิ่งที่เหลืออยู่มักเป็นร่องรอยจำนวนมาก

  • — Firewall Log
  • — Endpoint Data
  • — Disk Image
  • — Memory Dump
  • — Network Connection
  • — ไฟล์ต้องสงสัย

การมี Digital Evidence อยู่ในมือจึงเป็นเพียงจุดเริ่มต้น

สิ่งที่ทีม Investigation ต้องตอบให้ได้ต่อคือ หลักฐานชิ้นนี้มาจากไหน ผ่านมือใครบ้าง ถูกจัดการอย่างไร และมีอะไรยืนยันเส้นทางย้อนหลังได้

นี่คือบทบาทสำคัญของ Chain of Custody หรือการบันทึกประวัติการครอบครองและส่งต่อหลักฐาน

ถ้ามองให้ง่ายขึ้น มันคล้าย “ประวัติการเดินทาง” ของ Evidence หนึ่งชิ้น ตั้งแต่ถูกพบ เก็บรักษา ส่งต่อ วิเคราะห์ ไปจนถึงจัดเก็บหลังการตรวจสอบ

จุดแรก: ข้อมูลที่กำลังวิเคราะห์ยังตรงกับ Baseline เดิมหรือไม่?

สมมติทีมพบไฟล์ต้องสงสัยจากเครื่องที่เกี่ยวข้องกับ Incident ก่อนเริ่มวิเคราะห์ อาจมีการทำ Acquisition หรือเก็บสำเนาหลักฐานเพื่อรักษาต้นฉบับไว้ หนึ่งในเครื่องมือสำคัญคือ Cryptographic Hash เช่น SHA-256

Hash ทำหน้าที่คล้าย Digital Fingerprint ของข้อมูล เมื่อได้ Evidence มา ทีมสามารถคำนวณและบันทึกค่า Hash ไว้เป็น Baseline หลังจากนั้น หากนำข้อมูลกลับมาตรวจสอบหรือส่งต่อไปยังผู้วิเคราะห์คนอื่น ก็สามารถคำนวณ Hash อีกครั้งแล้วเปรียบเทียบกับค่าที่บันทึกไว้

  • — หากค่าตรงกัน ก็ช่วยสนับสนุนว่าข้อมูลที่ตรวจสอบยังคงตรงกับ Baseline ณ จุดที่สร้าง Hash
  • — หากค่าไม่ตรง ทีมจะรู้ทันทีว่าข้อมูลชุดปัจจุบันแตกต่างจากเดิม และต้องย้อนตรวจสอบว่าเกิดอะไรขึ้นในกระบวนการจัดเก็บ ใช้งาน หรือส่งต่อ

นี่คือเหตุผลที่ Hash มีบทบาทสำคัญต่อ Evidence Integrity หรือการตรวจสอบความคงสภาพของหลักฐาน

จาก Integrity มาถึงอีกโจทย์หนึ่ง “เวลา”

  • — Firewall บันทึกเหตุการณ์ 10:04 น.
  • — Endpoint แสดง 10:07 น.
  • — Application Server กลับเป็น 10:01 น.

ถ้าอ่าน Timestamp ตามหน้าจอเพียงอย่างเดียว เหตุการณ์เดียวกันอาจดูเหมือนเกิดผิดลำดับ

การสร้าง Incident Timeline จึงต้องอ่านเวลาพร้อม Context ที่มีอยู่ เช่น

  • — Time Zone - เขตเวลาของระบบ
  • — Time Synchronization - ระบบซิงก์เวลากับแหล่งใด
  • — Clock Offset - เวลาของเครื่องคลาดเคลื่อนเท่าไร
  • — Log Source - Timestamp นั้นมาจากระบบใด

ในการ Incident Investigation เวลาเป็นแกนสำคัญที่ช่วยนำ Activity จากหลายระบบมาเรียงเป็นเรื่องเดียวกัน ความคลาดเคลื่อนเพียงไม่กี่นาที บางครั้งก็เปลี่ยนความเข้าใจว่าอะไรเกิดก่อน อะไรเกิดตาม และระบบใดอาจเกี่ยวข้องกัน

แล้ว Evidence ก็เริ่ม “เดินทาง”

  • — Forensic Image จาก Analyst คนแรกถูกส่งต่อให้ผู้วิเคราะห์อีกคน
  • — External Drive ถูกนำเข้าพื้นที่จัดเก็บ
  • — Evidence บางส่วนอาจถูกส่งให้ทีม Infrastructure หรือผู้เชี่ยวชาญเฉพาะด้านตรวจสอบเพิ่มเติม

ทุกครั้งที่มีการส่งต่อ จุดสำคัญจึงไม่ใช่เพียงว่า “ส่งไปแล้ว”

แต่ต้องย้อนตอบได้ว่า

  • — ใครส่ง → ใครรับ
  • — Evidence ชิ้นใด
  • — วันและเวลาใด
  • — ส่งต่อเพื่อวัตถุประสงค์อะไร

นี่คือส่วนที่ทำให้ Chain of Custody เห็นภาพชัดที่สุด เพราะประวัติไม่ได้หยุดอยู่ตอนพบ Evidence แต่เดินตามหลักฐานไปตลอดการเก็บรักษา ส่งต่อ ตรวจสอบ และจัดเก็บ

ก่อน Evidence บางชนิดจะถูกส่งต่อ มีอีกเรื่องที่ “รอไม่ได้”

Digital Evidence แต่ละประเภทไม่ได้อยู่ในระบบได้นานเท่ากัน ข้อมูลบน Storage อาจยังคงอยู่หลังเครื่องปิด ขณะที่ข้อมูลใน Memory, Running Processes หรือ Active Network Connections สามารถเปลี่ยนหรือหายไปเมื่อสถานะระบบเปลี่ยน ข้อมูลกลุ่มนี้เรียกว่า Volatile Data หรือข้อมูลที่เปลี่ยนแปลงและสูญหายได้ง่าย จึงมีแนวคิด Order of Volatility เข้ามาช่วยตัดสินใจว่า Evidence ประเภทใดควรได้รับการพิจารณาเก็บก่อน

ตัวอย่างเช่น

  • — Memory
  • — Running Processes
  • — Active Network Connections
  • — Temporary Data
  • — Disk / Storage
  • — Centralized Logs

อย่างไรก็ตาม ลำดับนี้ไม่ใช่สูตรตายตัว Incident, Architecture, คุณค่าของข้อมูล และข้อจำกัดในการปฏิบัติงานต้องถูกนำมาพิจารณาร่วมกัน โดยเฉพาะใน Environment ที่ Availability มีความสำคัญสูง การเก็บ Evidence ต้องทำควบคู่กับการควบคุมผลกระทบต่อระบบ

มาถึงตรงนี้ ความต่างระหว่าง “มีหลักฐาน” กับ “มีหลักฐานที่ตรวจสอบย้อนหลังได้” เริ่มชัดขึ้น ไฟล์หนึ่งไฟล์อาจบอกเราได้ว่าเกิดอะไรขึ้น

Chain of Custody ช่วยเติมอีกชุดคำตอบว่า

  • — ไฟล์นั้นมาจากไหน
  • — ใครเป็นผู้ดูแล
  • — ถูกส่งต่อเมื่อใด
  • — และมีข้อมูลอะไรสนับสนุน Integrity ตลอดเส้นทาง

สำหรับคนทำ Cybersecurity Investigation จึงไม่ได้มีเพียง Skill ในการค้นหาร่องรอย การเก็บ Evidence ให้ถูกวิธี การอ่าน Timeline และการรักษาประวัติของหลักฐาน ล้วนมีผลต่อคุณภาพของ Investigation เช่นกัน

หากอยากขยาย Skill ในมุมที่เกี่ยวข้อง สามารถต่อยอดได้จากหลายบริบท

● Certified Ethical Hacker v13 (CEH)

ถ้า Chain of Custody ช่วยรักษาเส้นทางของ Evidence, CEH จะช่วยเติมอีกมุมว่า ร่องรอยเหล่านั้นอาจเกิดจาก Attack Methodology แบบใด หลักสูตรครอบคลุมตั้งแต่ Reconnaissance, Scanning, Enumeration, Vulnerability Analysis, System Hacking ไปจนถึง Malware Threats เมื่อเข้าใจวิธีคิดและขั้นตอนของผู้โจมตี การอ่าน Log, Alert และ Evidence ก็มี Context เพิ่มขึ้นว่าแต่ละร่องรอยอาจเชื่อมกับ Activity ช่วงใดของการโจมตี

● ICS/SCADA Cybersecurity

อีกบริบทหนึ่งคือ Industrial Environment ซึ่ง Cybersecurity ต้องทำงานร่วมกับ Operational Technology หรือ OT ที่ใช้ควบคุมกระบวนการและเครื่องจักร ระบบลักษณะนี้มี Protocol และอุปกรณ์เฉพาะทาง รวมถึงข้อจำกัดด้าน Availability และความต่อเนื่องในการดำเนินงาน หลักสูตรครอบคลุมตั้งแต่ ICS/SCADA Network Defense, Hacking Methodology, Vulnerability Management, Standards & Regulations และการรักษาความปลอดภัย ICS Network พร้อมเชื่อมต่อไปถึง Log Analysis, ICS Malware Analysis, Digital Forensic Processes และ Incident Response Techniques จึงเหมาะกับผู้ที่ต้องการขยายมุม Cybersecurity ไปยังบริบทของ Industrial Security และ OT


Digital Evidence อาจเริ่มต้นจากไฟล์เพียงหนึ่งไฟล์ แต่ Investigation ที่ตรวจสอบย้อนหลังได้ ต้องมองต่อทั้ง Integrity, Timeline, Custody และ Context

“เพราะการพบ Evidence ทำให้การสืบสวนเริ่มต้นได้ การรักษาที่มาที่ไปของ Evidence ทำให้สิ่งที่พบสามารถเล่าเรื่องต่อได้อย่างมีร่องรอยรองรับ”

สำหรับองค์กรที่กำลังพัฒนาทีม Cybersecurity, Incident Response หรือ Security ในบริบท IT/OT สามารถปรึกษาทีม NTC เพื่อช่วยวาง Training Roadmap ให้สัมพันธ์กับบทบาทและโจทย์ของทีมได้ที่ LINE: @NTC-LINE

เปิดรับสมัครแล้ว

Certified Ethical Hacker v13 (CEH)

หลักสูตรอบรม เข้าใจ Attack Methodology ตั้งแต่ Reconnaissance, Scanning ไปจนถึง Malware Threats

วันอบรม
14–18 Dec 2026
ค่าลงทะเบียน
60,000 บาท
หลักสูตร Certified Ethical Hacker v13 (CEH) ครอบคลุมตั้งแต่ Reconnaissance, Scanning, Enumeration, Vulnerability Analysis, System Hacking ไปจนถึง Malware Threats ช่วยให้การอ่าน Log, Alert และ Evidence มี Context มากขึ้น

สนใจสอบถามรายละเอียดหลักสูตรและตารางอบรม สามารถทัก @NTC-LINE ได้ค่ะ
เปิดรับสมัครแล้ว

ICS/SCADA Cybersecurity

หลักสูตรอบรม ขยายมุม Cybersecurity สู่ Industrial Security และ OT

วันอบรม
2–4 Nov 2026
ค่าลงทะเบียน
58,000 บาท
หลักสูตร ICS/SCADA Cybersecurity ครอบคลุมตั้งแต่ ICS/SCADA Network Defense, Hacking Methodology, Vulnerability Management, Standards & Regulations ไปจนถึง Log Analysis, ICS Malware Analysis, Digital Forensic Processes และ Incident Response Techniques

สนใจสอบถามรายละเอียดหลักสูตรและตารางอบรม สามารถทัก @NTC-LINE ได้ค่ะ