ГОСТ Р ИСО/МЭК 27037—2014
время транспортировки компьютеры и цифровые устройства упакованы безопасным образом, преду
преждающим повреждения от ударов и вибрации.
Процесс транспортировки должен предусматривать благоприятные и контролируемые условия.
Уровень влажности и температуры должны быть подходящими для цифровых устройств. Следует
избегать продолжительного нахождения потенциальных свидетельств, представленных в цифровой
форме, и цифровых устройств в транспортном средстве, а также оберегать их от воздействия УФ.
В соответствии с некоторыми юрисдикциями или. когда не позволяют обстоятельства. DEFR не
может сопровождать свидетельства. В таких случаях должны использоваться соответствующие и
надежные механизмы перевозки, чтобы обеспечить надлежащую безопасность свидетельств во вре мя
транспортировки. Документация по транспортировке и верификация целостности упаковки должны стать
частью истории хранения.
7 Примеры идентификации, сбора, получения и сохранения свидетельств
7.1 Компьютеры, периферийные устройства и цифровые носители данных
7.1.1 Идентификация
7.1.1.1 Поиск и документирование физического места инцидента
В контексте данного раздела компьютеры считаются автономными цифровыми устройствами,
которые получают, обрабатывают и хранят данные и создают результаты. Эти компьютерные устрой
ства не подключены к сети, но могут быть соединены с такими периферийными устройствами, как
принтеры, сканеры, веб-камеры. МРЗ-плееры, GPS. RFID и т. д. Цифровое устройство, имеющее се
тевой интерфейс, но не подключенное к нему во время сбора или получения свидетельств, следует
считать (для целей настоящего стандарта) автономным компьютером. Если компьютер имеет сетевой
интерфейс, но явного соединения по нему не обнаружено, должны быть предприняты действия по
определению устройств, которые могли быть подключены в недавнем прошлом.
Обычно место инцидента вмещает различные виды цифровых носителей информации. Цифро
вые носители информации используются для сохранения данных цифровых устройств и отличаются
объемом памяти. Примерами цифровых носителей являются (но не ограничиваются) внешние пере
носные жесткие диски, флэш-память. CD-диски. DVD-диски, Blu-Ray-диски. дискеты, магнитные ленты
и карты памяти.
Прежде чем может быть проведен сбор или получение свидетельств, нужно рассмотреть аспек
ты сохранности потенциальных свидетельств, представленных в цифровой форме. Эти аспекты опи
саны в 6.2.1 и 6.2.2. Однако DEFR необходимо самому убедиться в том. что автономное устройство
не было недавно подключено к сети. При наличии подозрений о недавнем отключении автономного
устройства от сети, его следует рассматривать как сетевое устройство для обеспечения уверенности
в надлежащем обращении с другими частями сети. DEFR должен отметить и рассмотреть, по крайней
мере, следующее:
- DEFR должен документировать тип и марку любых используемых цифровых устройств и иден
тифицировать все компьютеры и периферийные устройства, которые могут потребоваться на
начальном этапе сбора или получения свидетельств. При возможности, должны быть документиро
ваны серийные номера, номера лицензий и другие идентификационные признаки (в том числе физи
ческие повреждения):
- на этапе идентификации состояние компьютеров и периферийных устройств должно оставать
ся неизменным. Если компьютеры или периферийные устройства выключены, их не следует вклю
чать. Если компьютеры или периферийные устройства включены. DEFR не должен выключать их.
иначе потенциальные свидетельства, представленные в цифровой форме, могут быть повреждены;
- если компьютеры включены. DEFR должен сфотографировать или зафиксировать в письмен
ном документе то. что выведено на их экранах.
Л
юбой письменный документ должен включать описа
ние того, что видно фактически (например, приблизительное положение окон, заголовков и содержа
ния);
- устройство, имеющее аккумуляторные батареи, которые могут разрядиться, следует подклю
чить к зарядному устройству, для обеспечения уверенности в том. что информация не будет потеря
на. На этом этапе DEFR необходимо определить и собрать потенциальные зарядные устройства и
кабели:
18