Analisis Forensik Sistem Operasi: Kasus Penghapusan File oleh Karyawan

                


Dalam dunia kerja modern, hampir semua dokumen penting tersimpan dalam bentuk digital. Ketika seorang karyawan meninggalkan perusahaan, risiko keamanan data bisa meningkat — terutama jika terjadi tindakan penghapusan file rahasia secara sengaja.

Pada tulisan kali ini, saya akan membagikan studi kasus forensik sistem operasi terkait dugaan penghapusan file rahasia oleh seorang karyawan sebelum ia mengundurkan diri.
Tujuannya adalah untuk mengetahui apakah file benar-benar dihapus, kapan penghapusan dilakukan, serta apakah data tersebut masih dapat dipulihkan.


🎯 Tujuan Forensik

Dalam kasus ini, tim forensik memiliki beberapa tujuan utama:

  • Menentukan kapan file dihapus dari sistem.

  • Memulihkan file yang terhapus untuk dijadikan bukti digital.

  • Menjaga integritas bukti, termasuk catatan hash dan log aktivitas selama proses analisis.


🧩 Artefak yang Dicari

Dalam forensik sistem operasi (khususnya Windows), berbagai artefak dapat digunakan untuk melacak jejak penghapusan file, antara lain:

  • Metadata Sistem File
    Berisi informasi waktu pembuatan, perubahan, dan penghapusan file.
    Pada sistem NTFS, data ini tersimpan di Master File Table (MFT), sedangkan pada Linux (EXT) disimpan dalam inodes.

  • Recycle Bin / Trash Folder
    Menyimpan nama asli file, lokasi awal, serta waktu file dipindahkan ke tempat sampah digital.

  • Registry (Windows)
    Menunjukkan daftar file yang baru saja dibuka atau diakses oleh pengguna.
    Kunci registry seperti RecentDocs, UserAssist, dan OpenSavePidlMRU sering kali menjadi sumber informasi penting.


🧰 Tools & Teknik Penanganan

Untuk menganalisis kasus penghapusan file, digunakan beberapa alat bantu forensik berikut:


Tools

Fungsi Utama

Autopsy

Analisis MFT, metadata, dan pembuatan timeline aktivitas pengguna

FTK Imager

Memulihkan file yang telah dihapus dan membuat disk image

Registry Viewer

Mengekstrak dan membaca data registry dari sistem Windows

Hash Comparison (MD5/SHA256)

Memastikan keaslian dan integritas file bukti


Masing-masing alat ini memiliki peran penting dalam tahap pemeriksaan — mulai dari pengumpulan, analisis, hingga validasi hasil.


⚙️ Langkah Penanganan (Forensik Sistem Operasi)

Berikut urutan langkah yang dilakukan oleh tim forensik untuk menangani kasus ini:

1. Mengamankan Sistem

Langkah awal adalah mengamankan sistem operasi agar tidak ada perubahan data selama pemeriksaan.
Jika perangkat masih aktif, dilakukan proses live acquisition untuk menyalin data penting seperti log aktivitas, proses yang berjalan, dan konfigurasi sistem tanpa mematikannya terlebih dahulu.
Setelah itu, dibuat disk image agar seluruh data dapat dianalisis tanpa memengaruhi bukti asli.


2. Analisis Struktur Sistem

Setelah salinan diperoleh, dilakukan pemeriksaan terhadap struktur sistem operasi dan file system.
Tim forensik meninjau MFT (pada NTFS) atau inodes (pada Linux) untuk mencari entri file yang menunjukkan aktivitas penghapusan.
Selain itu, log aktivitas sistem diperiksa untuk menemukan kapan perubahan tersebut terjadi.


3. Pemulihan File

Tahap berikutnya adalah mencari dan memulihkan file yang telah dihapus.
Meskipun file tidak terlihat di tampilan normal, data biner sering masih tersimpan di ruang kosong (unallocated space) atau di dalam Recycle Bin.
Dengan menggunakan Autopsy atau FTK Imager, file dapat dipulihkan sebagian atau sepenuhnya, tergantung kondisi sektor penyimpanannya.


4. Analisis Aktivitas Pengguna

Untuk mengetahui siapa dan kapan file dihapus, tim menganalisis artefak sistem operasi seperti:

  • Registry (Windows): mencatat file yang terakhir diakses oleh pengguna.

  • Event Logs: menyimpan riwayat aktivitas pengguna, login/logout, dan sistem.

  • Timeline Analysis (Autopsy): menggabungkan berbagai data waktu (Created, Modified, Accessed, Deleted) menjadi alur kronologis.

Langkah ini membantu membangun rekonstruksi aktivitas pengguna di sekitar waktu penghapusan file.


5. Verifikasi Bukti

Setiap file hasil pemulihan diperiksa nilai hash-nya (MD5/SHA256) untuk memastikan file tidak berubah selama proses analisis.
Dengan membandingkan hash antara file asli, salinan, dan hasil pemulihan, integritas data tetap terjaga.
Langkah ini penting agar bukti dapat dipertanggungjawabkan secara hukum.


6. Penyusunan Laporan

Tahap akhir adalah menyusun laporan forensik yang sistematis dan mudah dipahami.
Laporan mencakup:

  • Waktu dan pelaku penghapusan file.

  • File yang berhasil dipulihkan beserta nilai hash-nya.

  • Metode dan alat yang digunakan selama analisis.

  • Rangkaian waktu (timeline) aktivitas sistem.

Laporan ini menjadi dasar untuk mendukung proses penyelidikan atau sidang hukum yang berkaitan dengan pelanggaran data.


📘 Kesimpulan

Kasus ini menunjukkan bahwa penghapusan file tidak selalu berarti hilangnya data secara permanen.
Dengan pendekatan forensik sistem operasi yang tepat, jejak aktivitas pengguna, waktu kejadian, dan bahkan file yang dihapus dapat dipulihkan kembali.

Proses ini menegaskan pentingnya:

  • Menjaga integritas bukti sejak awal (melalui imaging dan hashing).

  • Menggunakan alat forensik yang kredibel seperti Autopsy dan FTK Imager.

  • Melakukan analisis menyeluruh terhadap artefak OS seperti log, registry, dan file metadata.


“Setiap tindakan digital meninggalkan jejak. Forensik digital membantu kita membacanya.”


Komentar

Postingan populer dari blog ini

Menjalankan Kali Linux Melalui Live Boot USB: Pengalaman dan Pembelajaran

Melacak Lokasi Foto Menggunakan Autopsy: Menemukan “Di Mana” dan “Kapan” Gambar Diambil

Pemeriksaan Partisi dan Log Sistem pada Analisis Forensik Digital