ГОСТ Р ИСО/МЭК 27037—2014
доступный метод, и быть в состоянии обосновать и защитить выбор метода. Если создание образа не
может быть проверено, то это должно быть задокументировано и обосновано. При необходимости
используемый метод получения свидетельств должен иметь возможность получения выделенного и
незанятого пространства.
П р и м е ч а н и е 1 - Если процесс верификации не может быть осуществлен для источника в целом,
вследствие ошибок источника, то осуществляется верификация тех частей источника, которые могут быть
надежно прочитаны.
Могут быть случаи, когда невозможно или недопустимо создание копии свидетельства, пред
ставленного в цифровой форме, например, когда источник слишком велик. В таких случаях DEFR
должен осуществить логическое получение свидетельства, нацеленное только на определенные ти
пы данных, директории или адреса. Это обычно происходит на уровне файлов и разделов диска. Во
время логического получения свидетельства, в зависимости от используемого метода, могут быть
скопированы только активные файлы и распределенное пространство цифрового носителя информа
ции. а удаленные файлы или нераспределенное пространство могут не копироваться. Другим приме ром.
где такой метод может быть полезен, являются критичные для целевой задачи системы, не до
пускающие отключения.
П р и м е ч а н и е 2 - Некоторые юрисдикции могут требовать особого обращения с данными, напри
мер. опечатывания в присутствии владельца данных. Опечатывание должно осуществляться в соответствии с
локальными требованиями (законодательными и процессуальными).
5.4.5 Сохранение
Потенциальные свидетельства, представленные в цифровой форме, должны сохраняться для
обеспечения уверенности в их полезности при расследовании Важно обеспечить защиту целостности
свидетельств. Процесс сохранения включает защиту потенциальных свидетельств, представленных в
цифровой форме, и цифровых устройств, которые могут содержать потенциальные свидетельства,
представленные в цифровой форме, от фальсификации или повреждения. Процесс сохранения дол жен
инициироваться и поддерживаться на протяжении всех этапов обращения со свидетельствами,
представленными в цифровой форме, начиная с идентификации цифровых устройств, которые могут
содержать потенциальные свидетельства, представленные в цифровой форме.
При наилучшем сценарии развития не должно быть никакого повреждения самих данных или
любых связанных с ними метаданных (например, метки даты и времени). DEFR должен быть спосо бен
продемонстрировать, что свидетельства не модифицировались после их сбора или получения, или.
если были внесены неизбежные изменения, предоставить логическое обоснование и докумен тально
подтвердить эти действия.
П р и м е ч а н и е - В некоторых случаях конфиденциальность свидетельств, представленных в цифро
вой форме, является требованием, т. в. либо требованием бизнеса, либо правовым требованием (например,
приватность). Потенциальные свидетельства, представленные в цифровой форме, должны быть сохранены
спо собом. обеспечивающим уверенность в конфиденциальности данных.
6 Ключевые компоненты идентификации, сбора, получения и сохранения
свидетельств, представленных в цифровой форме
6.1 История хранения
При любом расследовании DEFR должен нести ответственность за все полученные данные и
устройства на время нахождения их в его распоряжении. Запись истории хранения - это документ,
удостоверяющий хронологию перемещения и обработки потенциальных свидетельств, представлен
ных в цифровой форме. Она должна быть начата от процесса сбора или получения свидетельств.
Обычно это достигается путем регистрации истории элемента от момента его идентификации, сбора
или получения группой расследования до его текущего состояния и местонахождения.
Запись истории хранения - это документ или несколько взаимосвязанных документов, детально
описывающих историю хранения и фиксирующих лиц. отвечающих за обращение с потенциальными
свидетельствами, представленными в цифровой форме, либо в виде цифровых данных, либо в дру гих
форматах {например, заметки на бумаге). Цель поддержания записи истории хранения состоит в
создании возможности идентификации перемещения потенциальных свидетельств, представленных
9