ГОСТ Р ИСО/МЭК 27037—2014
В 6.1 и 6.6 приводится дополнительная информация, касающаяся истории хранения и аспектов
упаковки и маркировки при идентификации свидетельств, представленных в цифровой форме. В раз
деле 7 определены руководящие указания, относящиеся к конкретным примерам идентификации,
сбора, получения и сохранения свидетельств, представленных в цифровой форме.
5.4.3 Сбор
После идентификации цифровых устройств, которые могут содержать потенциальные свиде
тельства. представленные в цифровой форме. DEFR и DES должны решить, будет ли осуществлять ся
сбор или получение свидетельств в течение следующего процесса. Существует ряд влияющих на такое
решение факторов, которые более детально обсуждаются в разделе 7. Решение должно быть
основано на обстоятельствах.
Сбор является одним из процессов обработки свидетельств, представленных в цифровой фор
ме, если устройства, которые могут содержать потенциальные свидетельства, представленные в
цифровой форме, перемещаются из их рабочей среды в лабораторию или иную контролируемую
среду для последующего получения и анализа свидетельств. Устройства, содержащие потенциаль
ные свидетельства, представленные в цифровой форме, могут быть в одном из двух состояний:
когда питание системы включено или когда питание системы выключено. В зависимости от
состояния устройства требуются разные методы и инструментальные средства. К методам и
инструментальным средствам, используемым для сбора данных, могут применяться специальные
процедуры.
Этот процесс включает документирование всех действий, а также упаковку устройств перед их
транспортировкой. Для DEFR и DES важно собрать любой материал, который может иметь отноше ние
к потенциальной цифровой информации (например, листы бумаги с записанными паролями, под ставки
и силовые разъемы для встроенных устройств). При отсутствии разумной осторожности по
тенциальные свидетельства, представленные в цифровой форме, могут быть потеряны или повре
ждены. DEFR и DES должны выбрать наилучший возможный метод сбора на основе ситуации, расхо
дов и времени, и документально оформить решение об использовании конкретного метода.
П р и м е ч а н и е 1- Извлечение цифровых носителей информации не всегда рекомендовано, и DEFR
должен быть уверен в своей компетентности, должен осознавать необходимость и возможность выполнения это го.
П р и м е ч а н и е 2 - В соответствии с требованиями конкретной юрисдикции должны быть документи
рованы сведения о несобранных цифровых устройствах с обоснованием их исключения.
5.4.4 Получение свидетельств
Процесс получения свидетельств включает создание цифровой копии свидетельств, представ
ленных в цифровой форме (например, полного жесткого диска, раздела диска, выбранных файлов), и
документирование использованных методов и выполняемых действий. DEFR должен выбрать надле
жащий метод получения свидетельств, исходя из ситуации, затрат и времени, и документально
оформить решение об использовании конкретного метода или инструментального средства, соответ
ственно.
Методы, используемые для получения потенциальных свидетельств, представленных в цифро
вой форме, должны быть четко и подробно документированы, и. насколько ото практически возможно,
воспроизводиться или поддаваться проверке компетентным DEFR. DEFR или DES должны получать
потенциальные свидетельства, представленные в цифровой форме, безотлагательным способом,
чтобы избежать, где это возможно, внесения изменений. При осуществлении этого процесса DEFR
должны рассмотреть использование наиболее подходящего метода. Если в результате
процесса неизбежны изменения в цифровых данных, выполняемая деятельность должна быть
задокументиро вана для учета изменений в данных.
В процессе получения свидетельств следует создавать копию потенциального свидетельства,
представленного в цифровой форме, или цифровых устройств, которые могут содержать потенци
альные свидетельства, представленные в цифровой форме. И оригинал, и копия свидетельства,
представленного в цифровой форме, должны быть верифицированы с помощью проверенной функ
ции верификации (подтвержденной как точная на данный момент времени), являющейся приемлемой
для лица, которое будет использовать свидетельства. И оригинал, и каждая копия свидетельства,
представленного в цифровой форме, должны давать один и тот же результат при верификации.
Возможны обстоятельства, когда процесс верификации не может быть выполнен, например, при
получении свидетельств в работающей системе, оригинал содержит ошибки секторов или период по
лучения свидетельств ограничен по времени. В таких случаях DEFR должен использовать наилучший
8