Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

eDiscovery 术语详解

eDiscovery 术语详解

Aug 26, 2025

eDiscovery依赖于一种覆盖法律、技术以及 信息治理 概念的共同词汇。关键术语包括可采性(admissibility)、证据保管链(chain of custody)、元数据(metadata)、保管人(custodian)以及诉讼保全(litigation hold),同时还包括诸如筛选(culling)、去重(deduplication)和脱敏/遮盖(redaction)等流程。理解法律与 IT 两个语境中的定义,有助于组织在确保电子数据被以可辩护且准确的方式处理的同时,保全证据、优化取证流程,并履行合规义务。

电子证据开示(eDiscovery 或 e-discovery)对于多种法律程序以及遵守监管要求至关重要。要有效协作,IT 专业人员与法务团队需要对 e-discovery 术语形成共同理解,其中既包括法律领域的专门说法,也包括相关技术术语。

以下是关键 eDiscovery 术语的定义:

  • 可采:与案件相关且可信、可在法庭中使用的证据。
  • 分析(Analytics): 指用于分析原始数据的各种技术,以便就该信息得出结论。
  • 归档(Archive): 用于长期存储记录和文件的仓库。
  • 辅助审查: 使用计算机技术,根据关键词及其他元数据识别并标记可能相关的文档。
  • 附件:随电子邮件消息发送的电子文件。
  • 附件备份: 为防止原始数据丢失或损坏而创建数据副本,并将其与计算机系统分开存储的行为及其结果。
  • 备份磁带:用于存储为防止原始数据丢失或损坏而创建的数据副本的磁带介质。
  • 批处理: 与按顺序使用各个独立流程相对,指在单一步骤中收集大量 ESI(电子存储信息)的过程。
  • 大数据: 一组包含结构化与非结构化数据集,且在数据量、速度和多样性方面都很高的集合。大数据也可指非常庞大的 ESI 集合。
  • 布尔搜索:由计算机先驱乔治·布尔(George Boole)提出的逻辑系统。布尔搜索使用算子(例如 AND、OR 和 NOT)与关键词组合,以缩小返回结果范围。例如,两词之间使用 AND 运算符时,只返回同时包含这两个词的文档;而两词之间使用 OR 运算符时,则返回包含目标词任意一个的文档。
  • 证据保管链(Chain of custody): 从收集到出示(制作/提交)期间,按时间顺序追踪电子证据的流转、处理方式以及其所处位置。证据保管链有助于证明所提供的证据未被篡改,且真实可信。
  • 子文档(Child document): 附属于另一个文件的文件,例如电子邮件附件、文字处理文档中嵌入的电子表格,或 zip 文件中每个被压缩的文档。另请参阅 父文档。
  • 编码(Coding):为每份文档填写表格,并录入与案件相关的信息(作者、撰写日期、发送日期、收件人、打开日期等)。恰当的编码可以通过一致的标识符将所有文档关联起来,避免混淆,并使研究更高效。
  • 计算机取证: 用于获取数据并恢复已删除、加密或损坏的文件信息的计算机调查与分析技术。
  • 概念搜索 (同义词词典、同义词或相关搜索):一种搜索技术,它不仅使用提供的查询词,还会使用与其相关的词来返回结果。概念搜索可以通过简单的同义词词典匹配,或采用复杂的统计分析方法来实现。
  • 容器文件: 一种应用程序或对象,它包含多个其他文件或对象;这些内容可以以文件形式表示,例如归档文件,或包含嵌入式或链接对象的复合文档。常见的容器文件格式包括 zip、rar 和 pst。
  • 筛选: 使用预先定义的标准(日期、关键词、保管人等)将一组数据缩减为最相关的电子文档。
  • 保管人(数据保管人):在保护数据时,负责数据集的汇总、存储和使用;数据需按照组织的 security policy 或其标准 IT 实践进行。
  • 数据提取: 从电子文档中解析数据以识别其元数据和正文内容的过程,或将可能相关的 ESI 和元数据从其原始来源检索并导入到另一个存储库的过程。
  • 数据映射:识别并记录组织网络中 ESI 的位置和类型的过程。数据映射可以发现或提示某些文件之间的关联关系,这些关联可能无法通过其他技术看出来。
  • 去重(de-duplication 或 de-duping):识别并移除文档集合中重复文档副本的过程。去重分为三种类型:case、custodian 和 production。
  • DeNisting(deNISTing 或 de-nisting):从结果集中移除操作系统文件以及其他非用户创建的数据。NIST(National Institute of Standards and Technology,国家标准与技术研究院)提供了一个包含 4000 多万个已知文件的列表,这些文件通常与案件无关,但往往构成了所收集 ESI 集合中的相当一部分。
  • 披露(Discovery): 在法律事务中识别、获取并审查可能作为证据的信息的过程。在美国,Discovery 也指在庭审前向对方当事人提供文件的程序。
  • 文档家族: 例如一封电子邮件及其附件等,彼此相关的一组文档。
  • 早期案件评估(ECA):在法律事项的早期阶段识别并收集潜在证据,以便评估推进特定法律行动方案所涉及的风险与成本。
  • 电子证据开示(Electronic discovery)(ED,digital discovery,electronic digital discovery,electronic document discovery,EDD 或 electronic evidence discovery):出于诉讼目的,查找、识别、定位、审查并提供相关 ESI 的过程。
  • 电子证据(Electronic evidence):以电子形式存储的信息,用于在法律事项中证明或推翻某项主张。
  • 电子存储信息(Electronically stored information,ESI):存在于硬盘、在线社交网络、PDA、智能手机、语音信箱、短信应用以及其他电子数据存储中的数据。在《联邦民事诉讼规则》(Federal Rules of Civil Procedure,FRCP)下,ESI 指以数字形式创建、处理(操纵)、传输、存储,并且最适合以数字方式使用的信息;其使用需要计算机硬件和软件。
  • 电子邮件: 使用 Microsoft Outlook 或 Google Gmail 等应用发送或接收的电子消息。
  • 筛选: 通过移除不符合指定参数的文档来缩小数据集,例如数据范围或数据类型。
  • 取证:请参见 Computer forensics
  • FRCP(Federal Rules of Civil Procedure,联邦民事诉讼规则):适用于在美国地区法院审理的大多数民事诉讼的规则,其中包括有关电子取证(electronic discovery)以及 ESI(电子存储信息)处理的规定。
  • 采集(Harvesting): 为用于调查或诉讼而收集电子数据,最好是在保留文件和系统元数据的同时进行。
  • 哈希: 一种用于生成数值以验证电子文档的算法。哈希标记充当数字指纹。
  • 托管:在 eDiscovery 中,第三方诉讼支持公司提供的一项服务,通过审阅软件平台为与特定事项相关的文档提供访问权限。
  • 映像(磁盘) (镜像映像或镜像):硬盘的完全相同副本,包括其空闲空间。
  • 映像(文件): 文档的图片形式副本。eDiscovery 中最常见的格式是 TIFF 和 PDF。
  • 关键词搜索:查找包含指定字符串的文档的过程。虽然标准关键词搜索只会匹配所指定的精确字符串,但大多数诉讼支持搜索引擎会使用词干提取(stemming)来返回更多结果。
  • 旧数据: 存储在已过时或淘汰的软件或硬件上的信息,或格式已变得不再适用的数据。
  • 诉讼保全(法律保全、保全令、保存令、暂停令、冻结通知、保全通知、停止销毁通知):律师事务所向组织发出的通知或沟通,要求暂停对记录的正常处理,例如回收备份磁带,以避免证据被毁损(spoliation of evidence)。
  • 加载文件:用于将文档的图像导入电子取证(electronic discovery)平台的文件,并附带为确保文档仍可被检索所需的对应文本和元数据文件。由于许多文档审阅平台能够以其原生格式(native format)直接摄取文档,因此加载文件现在往往不再必需。
  • 介质: 存储电子信息的设备,例如硬盘和备份磁带。
  • 元数据:嵌入在电子文件中的数据,用于提供有关该文件的信息,例如它是如何、何时、由谁创建、编辑和处理的,或它包含哪些类型的数据。
  • 镜像:请参见 Image (drive)
  • 原生格式: 电子文件最初创建时所使用的格式。原生文件格式能够保留元数据和其他细节,而这些内容在将文档转换为其他格式时(例如使用加载文件 load file)可能会丢失。
  • 近似重复:与另一份文档高度相似的文档。在数据缩减(data reduction)过程中会识别近似重复项,以减少与审阅相关的时间和成本。
  • 标准化: 将数据重新格式化为标准格式的过程。
  • 光学字符识别(OCR): 将扫描文档转换为可搜索文本的过程。
  • 父文档: 作为某一组中其他文档和文件所附属(连接/挂接)的主要文档。另请参阅 子文档。
  • 精确率:衡量查询准确预测某文档是否“相关/可响应”的频率。精确率低表示产生了许多不相关文档。精确率高表示生成的大多数文档都是相关的——但这并不保证提供了所有相关文档。另请参阅 召回率
  • 预测式编码(Predictive coding):一种用于减少无关/不可响应文档数量的流程。通常会结合机器学习、关键词搜索、过滤和抽样来使用。
  • 特权: 一种特殊的法律优势或权利。例如,个人与其律师之间的某些沟通内容受到免于披露的保护。
  • 处理:对数据进行导入(ingestion)并进行进一步处理的过程。通常包括从 pst 和 zip 归档中提取文件、分离附件、将文件转换为审阅工具可读取的格式、提取文本和元数据,以及数据规范化。
  • 交付(Production): 将符合披露请求标准的 ESI 以适当的形式交付,并使用适当的交付机制,提供给对方律师或提出请求的一方。
  • PST: 一种文件格式,用于在 Outlook 和 Windows Messaging 等 Microsoft 产品中存储邮件、日历事件以及其他项目。此外,它也常用来指这些文件本身(“PSTs”)。
  • 召回率(Recall): 衡量查询识别相关(responsive)文档的能力。召回率为 100% 表示该查询已返回集合中所有相关文档。召回率较低则表示本应为相关的文档被错误地排除为不相关。另请参见 Precision
  • 记录管理(Records management): 对那些对组织而言足够重要、值得进行持续维护的数字或纸质文档进行系统化的监督与管理活动。例如,能够提供证据的文档、具有历史价值的文档,或带来其他业务收益的文档。
  • 涂黑(Redaction): 通过在该信息上覆盖一个黑色区域,将文档中的特权(privileged)、专有(proprietary)或机密(confidential)信息移除的过程。
  • 响应性: 衡量一份文档是否与该请求相关的指标。
  • 搜索: 使用特定标准(查询)在数据集内查找术语的过程。搜索可以通过简单关键词进行,也可以通过概念搜索来识别与该查询相关的文档——即使该查询词并未出现在文档中。
  • 未用空间(Slack space): 当数据无法完全填满为其分配的空间时所存在的未使用空间。未用空间可能包含来自此前记录的信息(这些信息与当前记录存储在同一物理位置)、元数据片段以及其他对计算机系统的取证分析有用的信息。
  • 社交发现: 在 Facebook、Twitter、YouTube、LinkedIn 和 Instagram 等社交媒体平台上发现 ESI 的过程。
  • 篡夺(Spoliation): 对可能与正在进行或预期的诉讼、政府调查或审计相关的数据进行篡改、删除或部分破坏。未能保存可能成为证据的信息同样属于篡夺。
  • 词干提取(Stemming): 一种关键词搜索技术,不仅返回与指定字符串完全匹配的结果,还会返回该字符串的语法变体。例如,在进行词干提取时,搜索关键词“related”,也会返回包含“relating”“relates”或“relate”的文档。
  • 结构化数据(Structured data):存储在关系型数据库中的数据。关系型数据库会对数据之间的关系进行识别,因此其结构是用来表达这些关系的。另见 非结构化数据(Unstructured data)。
  • 系统文件(System files): 由计算机创建的电子文件,是操作系统或其他控制程序的一部分。Windows 计算机上最常见的系统文件包括 msdos.sys、io.sys、ntdetect.com 和 ntldr。
  • 标记(Tagging):为文档分配分类标签的过程。
  • 线程(Thread:邮件字符串或链):发起的邮件以及所有回复和转发。
  • TIFF (Tagged Image Format): 一种常见的图形文件格式。与该格式相关的文件扩展名是 .tif。扫描的文档通常以 TIFF 图像的形式存储。
  • 未分配空间:硬盘上可用于存储新数据的空间。当某个特定文件被标记为删除时,其占用空间会被标记为未分配空间,但在数据被覆盖之前,它仍然可以被检索到。
  • Unicode:一种标准,用于以统一的数字表示形式来表示全世界各语言的字符集。Unicode 提供了一种在任何语言中存储和搜索文本的统一方式。
  • Unitization:将图像按照逻辑边界进行分析,并拆分为多个子文档的过程。
  • 非结构化数据: 未经过组织和标注,用于识别组件之间有意义的关系的信息。示例包括文本文件、服务器和应用程序日志、图像、音频与视频文件以及电子邮件。另请参见 结构化数据。

分享到

了解更多

关于作者

Dirk schrader

Dirk Schrader

安全研究高级副总裁(VP)

Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。