ГОСТ Р ИСО/МЭК 27037—2014
5.4 Процессы обработки свидетельств, представленных в цифровой форме
5.4.1 Общий обзор
Хотя полный процесс обработки свидетельств, представленных в цифровой форме, включает и
другие действия (например, передача, уничтожение и т. д.), сфера рассмотрения настоящего стан
дарта связана только с начальным процессом обработки, состоящим из идентификации, сбора, полу
чения и сохранения потенциальных свидетельств, представленных в цифровой форме.
По своему характеру свидетельства, представленные в цифровой форме, могут быть уязвимы
ми. Они могут быть изменены, фальсифицированы или разрушены в результате ненадлежащего об
ращения или изучения. Обработчики свидетельств, представленных в цифровой форме, должны
быть компетентными в вопросе идентификации и менеджмента рисков, а также последствий
возмож ных вариантов действий при обращении со свидетельствами, представленными в цифровой
форме. Неспособность обращаться с цифровыми устройствами надлежащим образом может
привести по тенциальные свидетельства, представленные в цифровой форме и содержащиеся в
этих цифровых устройствах, к непригодности для использования.
DEFR и DES должны следовать документированным процедурам для обеспечения уверенности
в поддержке целостности и достоверности потенциальных свидетельств, представленных в цифро
вой форме. Указанные процедуры должны учитывать рекомендации по обращению с источниками
потенциальных свидетельств, представленных в цифровой форме, и охватывать следующие основ
ные принципы:
- сведение к минимуму обращения с исходным цифровым устройством или потенциальными
свидетельствами, представленными в цифровой форме;
- учет любых изменений и документирование предпринятых действий (в такой степени, чтобы
эксперт мог сформировать мнение о достоверности);
- соблюдение действующих на местах правил в отношении свидетельств;
- DEFR и DES не должны предпринимать действия, выходящие за рамки их компетентности.
Путем соблюдения базовых принципов и требований по обращению с потенциальными свиде
тельствами. представленными в цифровой форме, свидетельства должны быть сохранены. Все дей
ствия и логические обоснования должны документироваться, особенно в случае внесения неизбеж
ных изменений. Каждый процесс обработки свидетельств, представленных в цифровой форме, т. е.
идентификация, сбор, получение и сохранение более подробно обсуждается в нижеследующих пунк тах.
5.4.2 Идентификация
Свидетельства, представленные в цифровой форме, могут быть в физическом или логическом
виде. Физический вид означает представление данных в материальном устройстве.
Л
огический вид
потенциальных свидетельств, представленных в цифровой форме, относится к виртуальному пред
ставлению данных в устройстве.
Процесс идентификации включает поиск, распознавание и документирование потенциальных
свидетельств, представленных в цифровой форме. В процессе идентификации должны определяться
цифровые носители информации и устройства обработки, которые могут содержать потенциальные
свидетельства, представленные в цифровой форме, имеющие отношение к инциденту. Данный про
цесс включает также действие по установлению приоритетов для сбора свидетельств, на основе их
изменчивости. Для обеспечения уверенности в надлежащем порядке процессов сбора и получения
свидетельств следует идентифицировать изменчивость данных, чтобы свести к минимуму ущерб для
потенциальных свидетельств, представленных в цифровой форме, и получить наилучшие свидетель
ства. Кроме того, во время этого процесса следует идентифицировать скрытые потенциальные сви
детельства. представленные в цифровой форме. DEFR и DES должны сознавать, что не все виды
цифровых носителей информации могут быть легко идентифицированы и локализованы, например,
облачная обработка данных, NAS и SAN добавляют виртуальный компонент к процессу идентифика
ции.
DEFR и DES должны систематически проводить тщательный поиск элементов, которые могут
содержать потенциальные свидетельства, представленные в цифровой форме. Различные виды
цифровых устройств, которые могут содержать потенциальные свидетельства, представленные в
цифровой форме, легко могут быть незамечены (например, из-за малого размера), скрыты или пере
мешаны с другим, не относящимся к делу материалом.
7