ГОСТ Р ИСО/МЭК 27037—2014
6.8 Установление приоритетов для сбора и получения свидетельств
При установлении приоритетов для сбора или получения потенциальных свидетельств, пред
ставленных в цифровой форме, необходимо, чтобы DEFR понимал причину сбора или получения по
тенциальных свидетельств, представленных в цифровой форме. Как правило. DEFR должен пытать ся
максимально увеличить количество данных, сохраняемых путем сбора и получения свидетельств.
Может возникнуть необходимость в установлении приоритетов для элементов по изменчивости и
(или) значимостиУпотенциальной доказательной ценности. К элементам с большой значимо-
стью/потенциальной доказательной ценностью относятся те. которые, скорее всего, будут содержать
данные, непосредственно относящиеся к расследуемому инциденту.
Установление приоритетов по изменчивости применимо только в том случае, если этого требу
ют конкретные обстоятельства расследуемого дела. Потенциальные свидетельства. представленные
в цифровой форме, можно разбить на две категории: энергозависимые и энергонезависимые. Измен
чивые данные легко могут быть разрушены или навсегда потеряны, если не применяются меры
по обеспечению защиты данных. Например, отключение электропитания цифрового устройства
может привести к потере изменчивых данных. Неизменчивые данные остаются на носителе даже
при от ключении электропитания. Поскольку некоторые виды свидетельств, представленных в
цифровой форме, могут иметь короткий срок жизни, потенциальные свидетельства, представленные
в цифро вой форме, легко могут быть испорчены или повреждены. Если неясно, содержат ли
цифровые устройства потенциальные свидетельства, представленные в цифровой форме, или какие
элементы более значимы по отношению к другим, то необходимо изучить их до начала сбора,
используя про цесс установления приоритетов. Цифровые устройства, подлежащие рассмотрению на
предмет сбо ра. включают (но не ограничиваются) ИТ-оборудование и цифровые носители данных,
CCTV. PED, автомобильные системы, системы управления и нестандартные электронные
устройства. Сначала надо получить наиболее изменчивые потенциальные свидетельства,
представленные в цифровой форме, например из ОЗУ. пространства подкачки свопинга, активных
процессов и т. д. DEFR должен обладать прочными знаниями для установления приоритетов в
соответствии с изменчивостью.
При идентификации DEFR должен:
- установить приоритеты для потенциальных свидетельств, представленных в цифровой форме,
которые будут навсегда потеряны при отключении электропитания; и
- принять незамедлительные меры для сбора и получения таких данных утвержденными мето
дами.
П р и м е ч а н и е 1- Некоторые изменчивые данные могут меняться в зависимости от факторов, вклю
чающих (но не ограничивающихся) местонахождение, время и изменения в окружающих цифровых устройствах -
следует обеспечить уверенность в том. что такие данные сохраняются до перемещения устройства.
П р и м е ч а н и е 2 - Цифровые устройства, содержащие потенциальные свидетельства, представлен
ные в цифровой форме, могут быть источником физических свидетельств (например, отпечатки пальцев. ДНК и
т. д.). DEFR должны проявлять осторожность, чтобы не испортить такие свидетельства, и координировать свои
действия с соответствующими специалистами по сбору свидетельств, прежде чем переходить к следующим
дей ствиям.
П р и м е ч а н и е 3 - Если есть подозрение о наличии шифрования или вредоносной программы, необ
ходимо исследовать изменчивые данные.
При некоторых условиях ограничивающим фактором в расследовании может быть время. В та
ких случаях следует отдавать предпочтение потенциальным свидетельствам, представленным в
цифровой форме, которые идентифицированы как значимые для конкретного инцидента.
6.9 Сохранение потенциальных свидетельств, представленных в цифровой форме
6.9.1 Общие сведения
Для сохранения полученных потенциальных свидетельств, представленных в цифровой форме,
и собранных цифровых устройств важно во время упаковки обезопасить их таким образом, чтобы ис
ключить повреждение или фальсификацию. Повреждение может быть результатом ухудшения каче
ства из-за воздействия магнитного или электрического поля, влияния тепла, высокой или низкой
влажности, а также сотрясения и вибрации. Фальсификация может быть результатом намеренного
осуществления или допущения осуществления изменений потенциальных свидетельств, представ
ленных в цифровой форме. Поэтому важно как можно лучше защищать потенциальные свидетель
ства. представленные в цифровой форме, и как можно меньше использовать исходные данные. Важ-
15