ГОСТ Р ИСО/МЭК 27037—2014
- существует ли подозреваемое лицо(а)? Если да. есть ли у него{их) склонность к противоправ
ным действиям?
- в течение какого времени будет проводиться работа?
- может ли место инцидента быть изолировано от посторонних?
- есть ли на площадке оружие?
- существуют ли физические опасности для присутствующих?
- может ли что-то в ближайшем окружении, включая устройства, быть сконфигурировано так.
чтобы вызывать физический ущерб в случае несоответствующего обращения, например, скрытая ло
вушка?
- существует ли какая-либо вероятность того, что подлежащие сбору материалы могут вызвать
психологическую травму или правонарушение?
- может ли место инцидента считаться ненадежным?
- оказывает ли окружающая среда влияние на возможность риска?
6.2.3 Потенциальные свидетельства, представленные в цифровой форме
DEFR должен быть осмотрителен при использовании конкретного инструментального средства
для сбора или получения потенциальных свидетельств, представленных в цифровой форме. Непри
нятие в расчет рисков перед сбором может приводить к потере некоторых или всех потенциальных
свидетельств, представленных в цифровой форме, за счет технологии, применяемой для сбора или
получения свидетельств. Должна быть проведена оценка рисков для снижения возможности появле
ния исков о возмещении ущерба.
Оценка риска включает систематическое оценивание рисков и потенциального влияния, которое
они могут оказывать на изучение свидетельств, представленных в цифровой форме. Аспекты, подле
жащие рассмотрению при оценке риска для свидетельств, представленных в цифровой форме, вклю
чают. но не ограничиваются, следующее:
- какой вид методов сбора/получения свидетельств должен применяться?
- какое оборудование может потребоваться на месте?
- каков уровень изменчивости данных и информации, связанных с потенциальными свидетель
ствами. представленными в цифровой форме?
- возможен ли удаленный доступ к любому цифровому устройству и представляет ли это угрозу
для целостности доказательств?
- что произойдет в случае повреждения данных/оборудования?
- могла ли произойти компрометация данных?
- могло ли цифровое устройство быть сконфигурировано так. чтобы вызвать разрушение
(например, используя логическую бомбу), испортить или запутать данные в случае выключения или
неконтролируемого доступа?
6.3 Роли и обязанности
Роль DEFR включает идентификацию, сбор, получение и сохранение потенциальных свиде
тельств. представленных в цифровой форме, на месте инцидента. Она охватывает создание отчета по
сбору и получению свидетельств, но не обязательно создание отчета по анализу. В роль DEFR также
входит обеспечение уверенности в целостности и подлинности потенциальных свидетельств,
представленных в цифровой форме. Для выполнения своей роли DEFR должен обладать адекват
ным опытом, знаниями и навыками обработки свидетельств, представленных в цифровой форме.
Этот вопрос является критичным, поскольку потенциальные свидетельства, представленные в циф
ровой форме, легко могут быть повреждены.
DEFR может также потребоваться помощь персонала, осуществляющего техническую поддерж
ку в соответствующих сферах. Роль DES заключается в обеспечении технической поддержки DEFR
при идентификации, сборе, получении и сохранении потенциальных свидетельств, представленных в
цифровой форме, на месте инцидента. DES обеспечивает экспертный анализ для DEFR. Таблица
компетентности для DEFR (см. приложение А), служит справочником для определения соответству
ющего ему уровня компетентности.
П р и м е ч а н и е - В контексте обработки инцидентов там. где существует ISIRT, роли DEFR и (или)
DES в качестве членов группы ISIRT рассматриваются в ИСО/МЭК 27035:2011.
11