ГОСТ Р ИСО/МЭК 27037—2014
6.6 Документирование
Документирование имеет решающее значение при обработке цифровых устройств, которые мо
гут содержать свидетельства, представленные в цифровой форме. Во время документирования
DEFR должен придерживаться следующих моментов:
- каждое предпринятое действие должно документироваться. Это делается для обеспечения
уверенности в том. что во время идентификации, сбора, получения и сохранения свидетельств ника кие
детали не были упущены. Документирование может быть также полезно при трансграничном рас
следовании, при котором можно таким образом проследить за потенциальными свидетельствами,
представленными в цифровой форме, которые собраны в другой части земного шара;
- если цифровые устройства включены, DEFR должен быть внимательным к установленным
времени и дате. Нужно сравнить настойку времени с надежным источником времени, таким как вре мя,
синхронизируемое надежным и контролируемым источником времени. Эти настройки времени
следует документировать и указывать наличие любых расхождений. Некоторые системы требуют су
щественного взаимодействия с пользователем для получения настроек времени и даты. DEFR дол
жен проявлять осторожность, чтобы не модифицировать систему. Только надлежащим образом обу
ченный персонал должен извлекать эти параметры настройки;
- DEFR должен документировать все видимое на экране цифрового устройства; активные про
граммы и процессы, а также имена открытых документов. Эта документация должна включать описа
ние того, что является видимым, поскольку некоторые вредоносные программы могут имитировать
известные программные средства;
- любое перемещение цифровых устройств должно быть документировано в соответствии с
внутренними требованиями;
- следует документировать все уникальные идентификаторы цифровых устройств и взаимосвя
занных частей, такие как серийные номера и уникальную маркировку.
В приложении В приведены примеры минимального комплекта документов для обмена потен
циальными свидетельствами, представленными в цифровой форме, между юрисдикциями.
П р и м е ч а н и е - Более подробная информация о документировании приведена в разделе об управ
лении документооборотом и в разделе о менеджменте записей ИСО/МЭК 17025:20005.
6.7 Инструктаж
6.7.1 Общая информация
Очень важно, чтобы DEFR и DES были адекватно проинструктированы соответствующим орга
ном до выполнения ими задач с соблюдением любых законов и ограничений в отношении конфиден
циальности (т. е. принцип необходимого знания). Важно провести официальный инструктаж, чтобы
обеспечить понимание инцидента, а также чего следует и чего не следует ожидать в ходе
расследо вания и напомнить о фальсификации или повреждении свидетельств. Инструктаж должен
быть до статочным. чтобы члены группы были хорошо подготовлены для выполнения своих ролей
и обязан ностей; обеспечивая, таким образом, уверенность в извлечении всех необходимых
потенциальных свидетельств, представленных в цифровой форме.
6.7.2 Специальный инструктаж по свидетельствам, представленным в цифровой форме
Чтобы проинформировать DEFR о связанных с расследованием деталях, нужен подробный ин
структаж. четко сосредоточенный на конкретных рекомендациях относительно свидетельств, пред
ставленных в цифровой форме. Во время инструктажа DEFR и DES предоставляется соответствую
щая информация, и даются подробные инструкции по надлежащему сбору или получению потенци
альных свидетельств, представленных в цифровой форме. Это может включать следующее;
- вцд инцидента (если известно);
- дату и время инцидента (если известно);
- план расследования (сбор и (или) получение свидетельств, известная сетевая активность,
требования к известным изменчивым данным и т. д.);
- рассмотрение того, где и каким образом будет осуществляться хранение/транспортировка по
тенциальных свидетельств, представленных в цифровой форме, после их сбора или получения;
- конкретные инструментальные средства, необходимые для получения потенциальных свиде
тельств. представленных в цифровой форме:
13