ГОСТ Р ИСО/МЭК 27037—2014
5 Общий обзор
5.1 Контекст сбора свидетельств, представленных в цифровой форме
Использование свидетельств, представленных в цифровой форме, может требоваться в целом
ряде различных сценариев, каждый из которых характеризуется соотношением между достижением
качества доказательств, своевременностью анализа, восстановлением услуг и расходами на сбор
свидетельств, представленных в цифровой форме. Поэтому организациям необходим процесс уста
новления приоритетов, идентифицирующий потребности и соотношение качества доказательств,
своевременность анализа и восстановления услуг, прежде чем перед DEFR будет поставлена
соот ветствующая задача. Процесс установления приоритетов включает оценивание доступного
материа ла для определения возможной доказательной ценности и порядка, в соответствии с
которым должен осуществляться сбор/получение/сохранение потенциальных свидетельств,
представленных в цифро вой форме. Установление приоритетов осуществляется для сведения к
минимуму риска повреждения потенциальных свидетельств, представленных в цифровой форме и
максимального увеличения до казательной ценности собранных потенциальных свидетельств,
представленных в цифровой форме.
5.2 Принципы, касающиеся свидетельств, представленных в цифровой форме
В большинстве юрисдикций и организаций свидетельства, представленные в цифровой форме,
обусловлены тремя основополагающими принципами: значимость, достоверность и достаточность.
Эти три принципа важны для всех расследований, а не только для случаев, когда свидетельства,
представленные в цифровой форме, могут быть приемлемы в суде. Свидетельства, представленные в
цифровой форме, являются значимыми, если они подтверждают или опровергают элемент конкрет ного
расследуемого дела. Хотя детальное определение «достоверности» различается в разных
юрисдикциях, широко поддерживается общее значение принципа «обеспечение уверенности в том. что
свидетельства, представленные в цифровой форме, являются такими, как заявлено». DEFR не всегда
необходимо собирать все данные или делать полную копию исходного свидетельства, пред
ставленного в цифровой форме. Во многих юрисдикциях концепция достаточности означает, что
DEFR нужно собрать потенциальные свидетельства, представленные в цифровой форме, для полу
чения возможности адекватного изучения или расследования элементов дела. Понимание этой кон
цепции важно для DEFR. чтобы он мог надлежащим образом устанавливать приоритеты в своей ра
боте, когда возникает вопрос времени или расходов.
П р и м е ч а н и е - DEFR должен обеспечивать уверенность в том, что сбор потенциальных свидетель
ств. представленных в цифровой форме, осуществляется в соответствии с законами и предписаниями местной
юрисдикции, как того требуют конкретные обстоятельства.
Все процессы, которые будут использоваться DEFR и DES. должны быть валидны (утверждены)
до использования. Если валидация проводится в общем, то DEFR и DES должны подтвердить, что
валидация является соответствующей для конкретного использования процессов, среды и обстоя
тельств. при которых процессы собираются использовать. DEFR и DES также должны:
a) документировать все действия;
b
) определять и применять метод установления точности и достоверности копии свидетельств,
представленных в цифровой форме, по сравнению с исходным источником;
c) сознавать, что сохранение потенциальных свидетельств, представленных в цифровой форме,
не всегда может быть проведено без изменений.
5.3 Требования к обращению со свидетельствами, представленными в цифровой форме
5.3.1 Общая информация
Принципы, изложенные в 5.2, могут быть выполнены следующим образом:
- значимость: должна быть возможна демонстрация того, что полученный материал является
значимым для расследования, т. е. он содержит ценную информацию для содействия расследованию
конкретного инцидента и существует достаточное основание для его получения. Для проверки и
обоснованности DEFR должен быть способен описать соблюдаемые процедуры и объяснить, как бы
ло принято решение о получении каждого элемента:
- достоверность: все процессы, используемые при обращении с потенциальными свидетель
ствами. представленными в цифровой форме, должны быть контролируемыми и повторяемыми. Ре
зультаты применения таких процессов должны быть воспроизводимыми:
5