ГОСТ Р ИСО/МЭК 27037—2014
- потенциальные свидетельства, представленные в цифровой форме, которые имеют отноше
ние к конкретным видам расследования:
- оборудование и руководства, имеющие отношение к цифровым устройствам;
- напоминание членам группы о необходимости отключения на их телефонах/компьютерах лю
бых возможностей использования Bluetooth или Wi-Fi, чтобы они случайно не взаимодействовали с
цифровыми устройствами, за исключением телефонов/компьютеров. используемых для обнаружения
соединений;
- важность документирования на всем протяжении расследования;
- применимые правовые или иные факторы, которые могут запрещать сбор каких-то устройств и
содержащихся в них потенциальных свидетельств, представленных в цифровой форме.
Этот специальный инструктаж может составлять часть общего инструктажа, как описано в 6.7.1.
6.7.3 Специальный инструктаж в отношении персонала
Чтобы проинформировать DEFR об аспектах, связанных с вовлеченными в расследование сто
ронами. нужен инструктаж, четко сосредоточенный на специальных рекомендациях в отношении пер
сонала. Во время инструктажа проводящей расследование группе будут даны инструкции, относящи
еся к персоналу. Они могут включать:
- задания, роли и обязанности членов проводящей расследование группы на месте инцидента;
- ожидается ли участие в расследовании других органов (медицинского персонала, судебных
медицинских экспертов и т. д.);
- напоминание членам группы о том, что не следует принимать техническую помощь от любых
неуполномоченных лиц:
- напоминание членам группы о необходимости строго следовать процедуре минимизации воз
можного повреждения свидетельств, представленных в цифровой форме, например, избегать ис
пользования любых инструментальных средств или материалов, которые могут генерировать стати
ческое электричество или магнитное поле, так как они могут повреждать или разрушать потенциаль
ные свидетельства.
Этот специальный инструктаж может составлять часть общего инструктажа, как описано в 6.7.1.
6.7.4 Инциденты в реальном времени
Очень желательно, чтобы расследование инцидента планировалось заранее, но существуют
обстоятельства, (например, когда инцидент развивается и когда выполняются ответные действия в
режиме реального времени), при которых полное планирование не может быть выполнено. В таких
ситуациях группа должна быть проинструктирована о начальной стратегии и тактике расследования, и
должна существовать возможность разработки новых стратегий и тактик в ответ на сложившиеся
условия. Информация о развитии инцидента, должна быть распространена между членами группы как
можно быстрее, чтобы обеспечить уверенность в принятии эффективных решений в отношении
предпринимаемых действий, при соответствующем подходе к необходимости их обоснования.
6.7.5 Другая информация для инструктажа
Помимо информации, относящейся к свидетельствам, представленным в цифровой форме, и к
персоналу, проводящей расследование группе должна сообщаться дополнительная важная инфор
мация. включающая:
- указание расследуемой области, включая название организации, адрес и план объекта (если
таковой доступен);
- мандат на проведение расследования;
- детали ордеров на обыск и других полномочий, применимых к расследованию, включая огра
ничения на право производить обыски и изъятия;
- правовые аспекты и последствия;
- временные рамки расследования;
- оборудование, которое необходимо доставить на место инцидента для расследования;
- информация, касающаяся материально-технического обеспечения;
- потенциальный конфликт интересов.
DEFR должен избегать попадания в ситуации, в которых он может быть обвинен в присущей не
объективности. Примером такой присущей необъективности является ситуация, когда DEFR делает
копию с одного компьютера, а не с другого (который, как оказывается позднее, содержит оправдыва
ющие свидетельства) на основе восприятия, сформированного в результате инструктажа.
14