ציר זמן חקירתי אינו רשימת תאריכים מסודרת יפה. הוא מודל ראייתי שמחבר אירועים למקורות, מפריד בין הזמן שבו דבר התרחש לזמן שבו נרשם, מציג סטיות ואי־ודאות ומאפשר לבדוק אילו גרסאות אפשריות מבחינה כרונולוגית. כשבונים אותו נכון, אפשר לזהות פערים, תיאום, פעולה מוקדמת, דפוס חוזר או הסבר טכני שמבטל חשד.
מה ציר זמן אמור לענות
לפני בניית הטבלה מגדירים את השאלה. ציר זמן רחב של כל מה שקרה בחברה במשך שנה אינו בהכרח שימושי. ציר ממוקד יכול לענות:
- האם אדם יכול היה להיות במקום ובזמן הנטענים?
- האם שינוי פרטי ספק קדם לתשלום החשוד?
- האם דיווח נוכחות נוצר לפני או אחרי אירוע הכניסה?
- האם קובץ נשלח לפני שאושר לפי הטענה?
- האם פעולות בכמה מערכות בוצעו באותו חלון זמן?
- האם אירוע חד־פעמי הוא חלק מדפוס חוזר?
- האם גרסה השתנתה רק לאחר שהוצגה ראיה?
השאלה נקבעת במסגרת תוכנית החקירה. כך לא אוספים שנים של לוגים כאשר הדיון הוא בחלון בן שעה, ולא מציגים סמיכות זמנים כאילו היא מוכיחה סיבתיות.
אירוע, תיעוד ומסקנה
יש להפריד בין שלוש שכבות:
- אירוע נטען: מה שמישהו אומר שהתרחש.
- אירוע מתועד: מה שמקור מסוים רשם או הציג.
- מסקנה: ההסבר שהחוקר נותן לאחר הצלבה.
לדוגמה, לוג כניסה בשעה 18:02 הוא אירוע מתועד. הוא אינו מוכיח לבדו שאדם מסוים ישב מול המחשב; ייתכן שהחשבון היה משותף, השעון סטה או שהתהליך היה אוטומטי. המסקנה דורשת מקורות נוספים.
שישה סוגי זמן שאסור לערבב
| סוג זמן | מה הוא מתאר | מלכודת נפוצה |
|---|---|---|
| זמן האירוע | המועד שבו הפעולה התרחשה בעולם | לעיתים אינו ידוע במדויק |
| זמן רישום | המועד שבו מערכת קלטה את האירוע | עיכוב תורים או תקשורת |
| זמן יצירה | יצירת רשומה או קובץ | יכול להשתנות בהעתקה |
| זמן שינוי | עדכון אחרון של תוכן או מאפיין | פתיחה או סנכרון עשויים להשפיע |
| זמן עיבוד | קליטה, סליקה, אישור או הרצה | אינו מועד הפעולה המקורית |
| זמן דיווח | המועד שבו אדם סיפר או דיווח | זיכרון בדיעבד אינו חותמת מערכת |
בעסקה כספית יכולים להופיע מועד הוראה, מועד אישור, מועד ביצוע, מועד ערך ומועד קליטה בדוח. בהודעת דואר קיימים זמן אצל השולח, זמן בשרתים וזמן תצוגה אצל הנמען. בתמונה קיימים זמן צילום אפשרי, זמן שמירת קובץ וזמן שליחה. כל שדה נשמר בשם המדויק שלו.
זמן מקור מול זמן תצוגה
ממשק משתמש עשוי להמיר חותמת זמן לפי אזור הזמן של המשתמש או הדפדפן. ייצוא API עשוי להציג UTC, בעוד צילום המסך מציג זמן ישראל. אין להניח שהמספרים סותרים לפני שבודקים את כללי התצוגה.
לפני שמתחילים למיין: משמרים את המקור
פתיחת קובץ, ייצוא מחדש או שינוי הגדרות מערכת יכולים לשנות מאפיינים. לפני ניתוח פועלים לפי מדריך שרשרת הראיות:
- מזהים את מערכת המקור ואת בעל הסמכות.
- מתעדים את שיטת הייצוא, המשתמש, התאריך והשעה.
- שומרים ייצוא מלא או עותק שימור לפני סינון.
- מתעדים את אזור הזמן והגדרת השעון במועד האיסוף.
- שומרים מסך הגדרות או מסמך מערכת שמסביר את שדות הזמן.
- מחשבים אמצעי שלמות מתאים לקובץ לפי הצורך.
- מבצעים ניתוח רק על עותק עבודה.
אם מקור צפוי להימחק, לדוגמה מצלמות ששומרות שבעה ימים או לוגים שמתגלגלים, השימור קודם לבניית הציר. תיעוד מושלם של חומר שכבר נמחק אינו אפשרי.
מפת שעונים: לכל מערכת יש שעון משלה
לפני איחוד האירועים בונים רשימת שעונים. לא רק מערכות שונות, אלא גם מצלמות שונות באותו אתר יכולות להציג זמנים שונים.
| מקור | פורמט | אזור זמן | סנכרון | סטייה נמדדת |
|---|---|---|---|---|
| מצלמה C04 | DD/MM/YYYY 24h | מקומי | לא ידוע | 2:17 דקות מאחור |
| בקרת כניסה | ISO 8601 | UTC+03:00 | NTP ארגוני | פחות משנייה |
| ERP | תאריך ושעה | זמן שרת | NTP | לא נבדק |
| דואר ענן | כותרת מלאה | UTC וקיזוז | ספק שירות | לא נדרש תיקון |
| עדות עובד | הערכה מילולית | מקומי | לא חל | טווח של כ-10 דקות |
איך מודדים סטייה
מאתרים אירוע משותף שנראה בשני מקורות: פתיחת דלת שנקלטה במצלמה ובבקר כניסה, עסקה שהופעלה מול קבלה, או פעולה שנרשמה גם בתחנת קצה וגם בשרת. מחשבים את ההפרש ובודקים אירוע משותף נוסף במועד אחר כדי לראות אם הסטייה קבועה או מצטברת.
שעון ייחוס
בוחרים מקור ייחוס אמין ומתועד, בדרך כלל מערכת מסונכרנת לשירות זמן. המעבדה הלאומית לפיזיקה משתתפת בקביעת הזמן הבינלאומי ומחזיקה את הזמן הלאומי הניתן למעקב ל-UTC. בחקירה אין צורך בדיוק של מעבדה, אך כן נדרש לדעת לאיזה שעון משווים ומהי רמת הדיוק הדרושה לשאלה.
נרמול זמן: מקור נשמר, השוואה נעשית בעמודה נפרדת
הדרך הבטוחה היא לשמור לפחות ארבעה שדות:
- חותמת מקור: הטקסט בדיוק כפי שהופיע.
- אזור זמן או קיזוז: אם ידוע.
- תיקון שעון: הסטייה שנמדדה והבסיס למדידה.
- זמן מנורמל: UTC או אזור ייחוס מוסכם.
דוגמה: מצלמה הציגה 21:14:03, נמדדה כמאחרת ב-2:17 דקות, ובמועד האירוע חל UTC+03:00. בטבלה נשמר 21:14:03 כזמן המקור, נרשם תיקון +00:02:17, ונוצר זמן מקומי מתוקן 21:16:20 לצד UTC 18:16:20. לא מחליפים את הערך המקורי.
פורמט מומלץ
לזמן מנורמל משתמשים בפורמט חד־משמעי, לדוגמה 2026-08-24T18:16:20Z או 2026-08-24T21:16:20+03:00. תאריך כמו 08/09/26 עלול להתפרש בכמה דרכים; בטבלת עבודה משתמשים בשנה-חודש-יום.
דיוק מול רזולוציה
מערכת שמציגה שניות אינה בהכרח מדויקת לשנייה. רזולוציית התצוגה והדיוק בפועל הם דברים שונים. אם עד זוכר ״סביב שמונה״, אין להפוך זאת ל-20:00:00. רושמים טווח, לדוגמה 19:50–20:10, ואת בסיס ההערכה.
סטיית שעון, שעון קיץ וזמן חסר
סטייה קבועה
כאשר מערכת מאחרת באותו הפרש לאורך החלון, אפשר להחיל תיקון מתועד. עדיין שומרים את המדידות ששימשו לקביעה ומציינים טווח שגיאה.
סטייה מצטברת
שעון לא מסונכרן יכול לצבור סטייה. תיקון שנמדד בסוף החודש אינו בהכרח נכון לתחילתו. מודדים בכמה נקודות ובונים התאמה רק אם יש בסיס מקצועי. אחרת משתמשים בטווח אי־ודאות רחב יותר.
שעון קיץ
בעת מעבר בין שעון קיץ לחורף שעה יכולה להופיע פעמיים או להיעלם. בודקים את התאריך, הגדרת המערכת, הקיזוז שנשמר והאם השינוי הוחל אוטומטית. אין לתקן שעה רק משום שהאירועים ״מסתדרים יותר״ לאחר התיקון.
מערכת ללא אזור זמן
אם קובץ מציג שעה ללא קיזוז, מתעדים שהאזור אינו כלול ומבררים דרך הגדרות, תיעוד ספק, מנהל המערכת ואירועי השוואה. אם אי אפשר לקבוע, מסמנים כמה פרשנויות אפשריות ולא בוחרים אחת ללא בסיס.
שעון ששונה במהלך התקופה
שינוי ידני, החלפת שרת או עדכון הגדרה יכולים ליצור קפיצה. מחפשים לוג ניהול, תיעוד תחזוקה ואירועים משותפים לפני ואחרי השינוי. מחלקים את התקופה למקטעים במקום להחיל תיקון אחיד.
איך מטפלים בחותמות זמן לפי סוג מקור
מצלמות ו-NVR
- מתעדים מצלמה, מקליט, ערוץ, הגדרות זמן ושיטת הייצוא.
- שומרים קובץ מקור ואת נגן היצרן אם הוא נדרש.
- בודקים סטייה מול אירוע פיזי מתועד.
- מבחינים בין זמן שמוטבע בתמונה לזמן במעטפת הקובץ.
- מתעדים קטעים חסרים, דילוגי פריימים והפסקות הקלטה.
- אין להסיק שאדם לא נכח רק משום שאינו נראה בזווית מסוימת.
לוגים של מערכת
- שומרים את הייצוא המלא, סכמת השדות והשאילתה.
- בודקים אם הזמן נוצר בתחנת הקצה, בשרת או בשירות חיצוני.
- מזהים פעולות אוטומטיות, חשבונות שירות ומשתמשים משותפים.
- בודקים האם הרשומה ניתנת לעריכה ומי בעל הרשאה.
- מתעדים תקופת שמירה ופערים בסדרה.
מדריך הרשות להגנת הפרטיות ליישום תקנה 10(ד) מדגיש את חשיבות זמינותם של לוגים ואת תפקידם בחקירת אירועי אבטחת מידע. לוג הוא מקור חזק רק כאשר מבינים מה המערכת תיעדה ומה לא.
דואר אלקטרוני
- שומרים הודעה בפורמט שמכיל כותרות מלאות, לא צילום מסך בלבד.
- מבחינים בין זמן יצירה אצל השולח לזמני מעבר בשרתים.
- בודקים קיזוזים, Message-ID ורצף Received לפי הצורך.
- שומרים שרשור והקשר, לרבות הודעות שקדמו לתגובה.
אפליקציות הודעות
זמן תצוגה יכול להיות מקומי למכשיר, והעברת קובץ יכולה לשנות מאפיינים. שומרים ייצוא מתאים, פרטי חשבון והקשר חוקי ככל שניתן. הודעה שנמחקה, נערכה או הועברה מסומנת בהתאם; צילום מסך לבדו אינו תמיד מאפשר להבחין בין המצבים.
קבצים ומסמכים
Created, Modified, Accessed, Printed וגרסאות ענן מתארים פעולות שונות. העתקה בין מערכות קבצים יכולה לשנות זמנים. במסמך משרד אפשר למצוא גם מאפייני תוכנה והיסטוריית גרסה, אך אין להסיק מחבר או מועד יחיד בלי להבין את תהליך העבודה.
נתוני נוכחות ובקרת כניסה
החתמה מוכיחה שמזהה או אמצעי מסוים הופעל, לא בהכרח שהאדם עבד לאורך כל התקופה. כניסה ללא יציאה יכולה לנבוע מדלת אחרת או מכשל קריאה. מצלמה, משמרת, עמדה ופעילות מערכת מסייעות להצלבה בחקירת שעות ושכר.
עסקאות, בנק ו-ERP
מבדילים בין יצירה, אישור, שחרור, סליקה, ערך ורישום חשבונאי. מערכת יכולה לבצע אצווה בלילה עבור הוראה שניתנה מוקדם יותר. בחקירת הונאת ספקים מחברים את שינוי פרטי הבנק, אישור הספק, יצירת התשלום והעברת הכסף, ולא מסתפקים בתאריך החשבונית.
עדויות וריאיונות
זיכרון אנושי נותן הקשר אך אינו שעון מדויק. בריאיון חקירתי מבקשים עוגנים טבעיים: תחילת משמרת, שיחה, קבלה, ארוחה או אירוע שגרתי. לא מציגים בתחילה שעה מדויקת ממערכת באופן שעלול להשתיל אותה בזיכרון. רושמים את רמת הביטחון של המרואיין ואת המקור להערכה.
טבלת האירועים המרכזית
כל שורה מייצגת אירוע אחד, לא מסמך שלם. מסמך שמכיל יצירה, אישור ושליחה יוצר שלוש שורות נפרדות.
| שדה | תוכן |
|---|---|
| מזהה אירוע | קוד ייחודי, לדוגמה EVT-0047 |
| זמן מקור | החותמת כפי שנמצאה |
| מקור ואזור זמן | מערכת, קובץ, מצלמה או עד |
| תיקון | קיזוז אזור וסטייה, עם הסבר |
| זמן מנורמל | UTC או זמן ייחוס מוסכם |
| טווח אי־ודאות | שניות, דקות או טווח רחב |
| תיאור ניטרלי | מה המקור מציג, בלי מסקנה |
| אדם או ישות | זהות מאומתת או מזהה טכני |
| מזהה ראיה | קישור למוצג בשרשרת הראיות |
| רמת מקור | מקור, עותק, תוצר נגזר או עדות |
| מצב | מאומת, נתמך, סותר, נטען או לא מוכרע |
| הערה | מגבלה, חלופה או משימת בדיקה |
ניסוח ניטרלי
במקום ״העובד גנב קרטון בשעה 20:11״ כותבים: ״מצלמה C04 מציגה אדם הלבוש בחולצה כהה נושא קרטון לכיוון יציאת השירות; זמן מקור 20:08:43, זמן מתוקן 20:11:00; הזיהוי טרם אומת״. המסקנה תיכתב רק לאחר הצלבה.
הצלבת אירועים: מסמיכות לתמונה ראייתית
עוגנים
עוגן הוא אירוע בעל זמן אמין יחסית שמופיע בכמה מקורות: עסקה עם מספר אסמכתה, פתיחת דלת, שיחת טלפון, הודעת שרת או אירוע ציבורי מתועד. משתמשים בו לחיבור מקורות ולבדיקת סטייה.
חלונות זמן
לא תמיד נכון להשוות שנייה לשנייה. אם מצלמה מדויקת בטווח של שלוש דקות ועדות בטווח של רבע שעה, מגדירים חלון. שני אירועים חופפים בחלון אינם בהכרח אותו אירוע; הם מועמדים להצלבה.
רצפים
רצף חזק יותר מנקודה יחידה. כניסה לבניין, התחברות למערכת, שינוי פרטי ספק, אישור תשלום ויציאה יוצרים מסלול. עדיין בודקים האם הפעולות אוטומטיות, האם החשבון משותף ומהם המקורות העצמאיים.
דפוסים חוזרים
אירוע חוזר באותו יום, משתמש, ספק או שלב תהליך עשוי להיות משמעותי. מגדירים את אוכלוסיית ההשוואה: כמה עסקאות רגילות קיימות, מהו שיעור החריגה ומה השתנה. דפוס ללא קו בסיס יכול להיות שגרה שלא הכרנו.
קשר אינו סיבתיות
הודעה שנשלחה דקה לפני העברה אינה מוכיחה שהורתה על ההעברה. ייתכן שהיא קשורה, מקרית או תוצאה של אותו אירוע אחר. מסמנים קשר זמני ומחפשים תוכן, הרשאה ומקור נוסף לפני מסקנה.
פערים, סתירות ואי־ודאות הם ממצאים
סוגי פערים
- פער מקור: המצלמה או הלוג אינם זמינים.
- פער זמן: לא ידוע אזור זמן או סטיית שעון.
- פער רצף: חסר אירוע שמחבר בין שני שלבים.
- פער זהות: יש משתמש או מכשיר אך לא אדם.
- פער סמכות: פעולה בוצעה אך לא ברור מי אישר.
- פער הקשר: קטע קצר בלי מה שקדם ואחריו.
סתירה אמיתית או הבדל תיעוד
לפני שמכריזים על סתירה בודקים אזור זמן, סטייה, עיכוב קליטה, עיגול דקות, שינוי שעון והגדרת השדה. אם לאחר הבדיקה שני מקורות עדיין אינם יכולים להתיישב, מתעדים את הסתירה ומסבירים אילו תרחישים היא מחלישה.
רמות ודאות
- זמן מדויק יחסית: מקור מסונכרן ואימות עצמאי.
- זמן מתוקן: סטייה נמדדה ותוקנה עם טווח שגיאה.
- טווח: האירוע התרחש בין שני עוגנים.
- הערכה: מבוססת עדות או אינדיקציה חלקית.
- לא ידוע: אין בסיס מספיק; לא משלימים בניחוש.
הצגת אי־ודאות אינה חולשה. היא מאפשרת לקורא להבין מה ניתן להסיק ומה לא ומחזקת את אמינות העבודה.
דוגמאות חקירתיות
גניבת מלאי במחסן
מערכת המלאי רשמה גריעה ב-22:01, המצלמה הציגה הוצאת קרטון ב-21:57 ובקרת היציאה רשמה עובד ב-22:04. בדיקה הראתה שהמצלמה מקדימה ב-4:30 דקות. לאחר תיקון, הווידאו התרחש ב-22:01:30 ומתאים לגריעה, אך עדיין אין זיהוי ודאי של האדם. משלבים משמרת, רכב, סריקת פריט וריאיון במסגרת חקירת גניבת מלאי.
שינוי חשבון ספק
דואר הבקשה התקבל ב-09:12, שינוי כרטיס הספק נרשם ב-09:08 ותשלום אושר ב-10:03. אם הזמנים נכונים, השינוי קדם לבקשה שמוצגת כהצדקה. בודקים הודעה קודמת, אזורי זמן, טיוטות, API ולוג ניהול. הקדמה כרונולוגית היא דגל אדום, לא הוכחה לבדה.
הוצאות עובד
קבלה נושאת 18:40, נתון מיקום רכב מצביע על עיר אחרת ב-18:42 והעובד טוען שהקבלה שייכת לפגישה בצהריים. ייתכן שעת קופה שגויה, רכישה בידי עמית, קבלה כפולה או דיווח שקרי. בודקים מספר עסקה, אמצעי תשלום, שעון בית העסק ויומן לפני מסקנה בחקירת הוצאות עובדים.
טובות הנאה ברכש
ציר זמן יכול לחבר פגישות, עדכון דרישות מכרז, הגשת הצעה, החלטת ועדה ותשלום אישי. הסדר חשוב: אם קשר אישי החל לאחר ההתקשרות, המשמעות שונה מקשר שהוסתר לפני בחירת הספק. בחקירת שוחד וטובות הנאה מחברים כרונולוגיה גם למקור ולאינטרס.
דיווח אנונימי
המדווח מזכיר ״סוף החודש״ אך אינו יודע תאריך. במקום לכפות יום, בונים טווח באמצעות סגירת חשבונות, ישיבת צוות ומשלוח ידוע. לאחר מכן מבקשים מהמדווח לבחור בין עוגנים בלי לחשוף מידע שעלול לזהותו, בהתאם לנוהל בירור דיווח אנונימי.
איך מציגים ציר זמן בדוח חקירה
שלוש שכבות הצגה
- ציר מנהלים: רק אירועים שמשנים את ההחלטה.
- ציר אנליטי: כל האירועים הרלוונטיים, תיקונים, מקורות ומצב אימות.
- נספח טכני: מפת שעונים, חישובים, ייצוא, שדות ומגבלות.
צבע וסמל אינם תחליף לטקסט
אפשר להשתמש בצבעים להבחנה בין מסמך, מערכת, וידאו ועדות, אך כל מצב צריך גם תווית. דוח מודפס, נגיש או מצולם בשחור־לבן עדיין צריך להיות מובן.
מסקנה שמבוססת על זמן
מנסחים את ההנחה והטווח: ״בהנחה שסטיית מצלמה C04 הייתה קבועה בטווח שנמדד, הוצאת הקרטון התרחשה בין 22:01:20 ל-22:01:40, וחופפת לחלון גריעת המלאי״. כך הקורא יכול לבחון את הבסיס ולא מקבל שעה מתוקנת כעובדה מוחלטת.
קבצי מקור
כל אירוע מפנה למזהה ראיה. הציר אינו מחליף את הקבצים, הלוגים, הווידאו או העדות. הרשות השופטת מפרסמת הוראות מעשיות להגשת ראיות דיגיטליות, אך פורמט ההגשה אינו מחליף אותנטיות, חוקיות ושרשרת ראיות. מתאמים את התוצר עם עורך הדין לפני ההליך.
רשימות בדיקה
בעת קבלת מקור
- מהו המכשיר או המערכת שיצרו את הזמן?
- איזה שדה זמן מוצג ומה משמעותו?
- מהו אזור הזמן והאם שעון קיץ חל?
- האם המערכת מסונכרנת, ולמה?
- האם ניתן לערוך את הרשומה?
- מי ביצע את הייצוא ובאילו מסננים?
- האם המקור נשמר לפני המרה?
לפני איחוד מקורות
- נבנתה מפת שעונים.
- נמצאו אירועי עוגן משותפים.
- סטייה נמדדה ביותר מנקודה אחת לפי הצורך.
- זמן מקור נשמר בנפרד מזמן מנורמל.
- המרה מתועדת וניתנת לשחזור.
- אי־ודאות מוצגת כטווח.
- אירוע אינו מזוהה עם אדם רק לפי שם משתמש.
לפני מסקנה
- נבדקו עיכוב קליטה, אוטומציה ועיגול.
- נבדקו שעון קיץ ושינוי הגדרה.
- נבדק הסבר חלופי לכל סתירה מהותית.
- הופרדה סמיכות זמנים מסיבתיות.
- כל אירוע מפנה לראיה.
- פערים ומקורות חסרים נרשמו.
- הנבדק קיבל הזדמנות להסביר ממצא מהותי לפי הצורך.
שאלות נפוצות
איזה זמן צריך לבחור כזמן האמיתי?
לא תמיד קיים זמן יחיד שאפשר להכתיר כאמיתי. בוחרים שעון ייחוס, משמרים את כל זמני המקור, מתעדים המרות ומציגים טווח כשאין דיוק מספיק.
אפשר פשוט להזיז את כל שעות המצלמה לפי ההפרש?
רק אם יש בסיס לכך שההפרש קבוע בתקופה הרלוונטית. מודדים בכמה נקודות ובודקים שינויי הגדרה. את המקור לא משנים; התיקון מופיע בעמודה נפרדת.
האם זמן יצירת קובץ מוכיח מתי נוצר התוכן?
לא בהכרח. העתקה, ייצוא, שחזור או מערכת קבצים יכולים לשנות מאפיינים. בודקים שדות נוספים, היסטוריית מערכת ומקורות חיצוניים.
מה עושים אם עד טועה בשעה?
מבדילים בין טעות בזמן לבין טעות בכל הגרסה. מחפשים עוגנים, בודקים את טווח הביטחון ומשווים לפרטים אחרים. זיכרון אנושי אינו נמדד באותה רזולוציה כמו לוג.
האם שני אירועים באותה דקה מוכיחים קשר?
לא. הם מצדיקים בדיקה. נדרש להבין את התהליך, זהות המבצע, תוכן הפעולה ומקורות נוספים לפני שמסיקים קשר או סיבתיות.
באיזו תוכנה בונים ציר זמן?
בתיק קטן גיליון מוגן עשוי להספיק; בתיק גדול משתמשים בכלי ניתוח או מסד נתונים. הכלי פחות חשוב מהשדות, שימור המקור, היסטוריית שינויים ויכולת לשחזר את ההמרות.
מתי צריך מומחה פורנזי?
כאשר יש מכשירים, לוגים מורכבים, סטייה משתנה, מחיקה, ענן, מטא־דאטה שנוי במחלוקת או צורך להפיק חומר בדרך שאפשר להסביר מקצועית. חוקר פרטי לעסקים מרכז את שאלת החקירה והמקורות, והמומחה מבצע את האיסוף או הניתוח הטכני המתאים.
מקורות רשמיים להעמקה
- מדריך הרשות להגנת הפרטיות לשמירת קבצי תיעוד ולוגים לפי תקנה 10(ד).
- המעבדה הלאומית לפיזיקה: הזמן הלאומי ומעקב ל-UTC.
- הודעת מנהל בתי המשפט בדבר הגשת ראיות במדיה אלקטרונית או דיגיטלית.
- פקודת הראיות [נוסח חדש], התשל״א-1971.
- חטיבת הזיהוי הפלילי: ראיה דיגיטלית ושרשרת מוצג.
השורה התחתונה
ציר זמן אמין שומר את חותמות המקור, ממפה כל שעון, מנרמל בעמודה נפרדת ומציג דיוק בהתאם ליכולת האמיתית של המקור. הוא אינו מכריח את הנתונים להתאים לסיפור; הוא מראה היכן הם מתחברים, היכן הם סותרים ומה עדיין לא ידוע.
הבהרה: המדריך מספק מידע כללי ואינו ייעוץ משפטי או חוות דעת פורנזית. איסוף, גישה למערכות, עיבוד מידע אישי והגשת ראיות תלויים בנסיבות ובדין החל.
להעמקה: ראו את המדריך להתחזות דיגיטלית וגניבת זהות, הכולל בלימת נזק, אבטחת חשבונות, שמירת ראיות, דיווח וחקירה.
להעמקה: ראו את מדריך החירום לנפגעי הונאות השקעה וקריפטו, הכולל עצירת תשלום, שמירת עסקאות, מעקב ודיווח.
לבניית ציר זמן של הודעות, נוכחות, מצלמות ופניות לרשויות ראו הטרדה מאיימת: בטיחות ותיק ראיות.
לבניית ציר זמן שמפריד בין האירוע לבין מועד יצירת גרסת העד ראו המדריך לאיתור וריאיון עדים.