ГОСТ Р ИСО/МЭК 27037—2014
в цифровой форме, идоступа к ним в любой данный момент времени. Сама запись истории хранения
может содержать более одного документа, например, для потенциальных свидетельств, представ
ленных в цифровой форме, должен быть актуальный документ, фиксирующий получение цифровых
данных с конкретного устройства и перемещение этого устройства, и документация, фиксирующая
последующее извлечение или копирование потенциальных свидетельств, представленных в цифро
вой форме, для анализа или иных целей. Запись истории хранения должна, как минимум, содержать
следующую информацию:
- уникальный идентификатор свидетельства:
- лиц, имевших доступ к свидетельству, время и место происходящего;
- лиц, осуществлявших проверку свидетельства в помещении для сохранения свидетельств и
вне него, и когда это происходило;
- причина выполнения проверки свидетельства (при каких обстоятельствах, и с какой целью) и
соответствующее основание, если это применимо;
- любые неизбежные изменения потенциального свидетельства, представленного в цифровой
форме, а также фамилию лица, ответственного за это, и обоснование внесения изменений.
История хранения должна поддерживаться на протяжении времени использования свидетель
ств и сохраняться в течение определенного периода времени после завершения использования сви
детельств- этот период времени может быть установлен в соответствии с местной
юрисдикцией сбора и получения свидетельств. Она должна устанавливаться с момента
получения цифрового устройства (устройств) и (или) потенциальных свидетельств, представленных
в цифровой форме, и не должна компрометироваться.
П р и м е ч а н и е - В некоторых юрисдикциях могут быть особью требования в отношении истории хра
нения. DEFRдолжен соблюдать эти требования.
6.2 Меры предосторожности на месте инцидента
6.2.1 Общая информация
Как только DEFR появляется на месте инцидента, он должен выполнить действия по обеспече
нию безопасности и защиты местонахождения потенциальных свидетельств, представленных в циф
ровой форме. С учетом местного законодательства эти меры должны поддерживать следующее:
- обезопасить и взять под контроль площадку, содержащую устройства:
- определить, кто несет ответственность за площадку;
- обеспечить уверенность в том. что люди удалены от устройств и источников питания;
- документально отметить всех, кто имеет доступ на площадку, или всех, у кого может быть при
чина оказаться связанным с местом инцидента;
- если устройство включено, не выключать его. а если устройство выключено, не включать его;
- если это возможно, документально зафиксировать место события (например, эскиз, фотогра
фия или видеоизображение) со всеми компонентами и кабелями в исходном положении. Если фото
аппарата и (или) видеокамеры нет, нарисовать эскизный план системы и промаркировать порты и
кабели, чтобы система могла быть проверена и восстановлена позднее;
- если это разрешено, провести на площадке поиск таких предметов, как самоклеющиеся запис
ки. ежедневники, документы, ноутбуки или руководства по аппаратным и программных средствам с
важнейшими подробностями об устройствах, такими как пароли и PIN-коды.
П р и м е ч а н и е 1 - В некоторых юрисдикциях могут быть особые требования к приему фото и видео
материалов в качестве доказательств. DEFR должен точно соблюдать эти требования.
П р и м е ч а н и е 2 - DEFR должны сознавать, что потенциальные свидетельства, представленные в
цифровой форме, не всегда могут быть в очевидных местах, например, может быть распределенное или вирту
альное хранение.
В первую очередь DEFR должен представить себе все риски, связанные с осуществлением всех
процессов по расследованию. На месте инцидента необходимо рассмотреть вопрос защиты персона ла
и потенциальных свидетельств, представленных в цифровой форме.
6.2.2 Персонал
До начала процесса важно провести оценку риска в отношении безопасности персонала, по
скольку безопасность персонала, участвующего в процессе, является жизненно важной. Вопросы,
которые должны быть рассмотрены в процессе оценки рисков для персонала, включают (но не огра
ничиваются) следующее:
10