ГОСТ Р ИСО/МЭК 27037—2014
- DEFR должен также рассмотреть вопрос использования детектора сигналов беспроводной се ти
для обнаружения и идентификации сигналов от беспроводных устройств, которые могут быть
спрятаны. Возможны случаи, когда детектор сигналов беспроводной сети не используется из-за фи
нансовых и временных ограничений, тогда DEFR должен документировать это. При обнаружении лю
бых сетевых устройств DEFR должен продолжать процесс обработки свидетельств, как описано в
7.2.2 2 настоящего стандарта. В том случае, если должно быть использовано активное сканирование
(т. е. передача, прием и (или) анализ радиосигналов) сетевых устройств, сканирующие устройства
должны быть выключены до тех пор. пока не будет оценена возможность взаимодействия их с други
ми устройствами на месте инцидента. Члены проводящей расследование группы должны помнить,
что некоторые устройства на месте инцидента могут обнаруживать присутствие устройств активного
сканирования, и вызвать действия, которые могут испортить потенциальные свидетельства или. в
крайних случаях, привести к активации скрытых ловушек.
П р и м е ч а н и е 1 - Если имеется много цифровых устройств, в некоторых юрисдикциях допустимо
включение цифровых устройств на месте инцидента, чтобы определить их значимость для расследования. Это
делается с учетом времени обработки и финансовых затрат, которые могут возникнуть, если будут собраны
не относящиеся к делу цифровые устройства. Если устройство включается для оценки на месте инцидента.
DEFR должен обеспечить уверенность в том. что на протяжении процесса поддерживается исчерпывающая
запись действий.
П р и м е ч а н и е 2 - Что касается сохранения состояния энергопитания цифрового устройства, то
должны учитываться результаты определения изменчивости и соответствующего процесса установления прио
ритетов. Если принимается решение о том. что основной критичной информацией является изменчивая инфор
мация на диске, то можно сфотографировать экран этой работающей системы и вынуть разьем литания. Если
значимой является изменчивая информация, хранящаяся в памяти, то нужно оставить систему включенной, что бы
сделать возможным получение свидетельств.
7.1.1.2 Сбор свидетельств, не представленных в цифровой форме
DEFR должен рассмотреть вопрос сбора свидетельств, не представленных в цифровой форме.
Для этого руководитель группы должен определить лицо, отвечающее за оборудование на месте ин
цидента. которое сможет предоставить дополнительную информацию и документацию, такую как па
роли цифровых устройств и другие значимые детали. DEFR необходимо документировать фамилию и
должность этого лица.
DEFR также может потребоваться проведение сбора некоторых свидетельств путем бесед с ли
цами. у которых может быть полезная или значимая информация о потенциальных свидетельствах,
представленных в цифровой форме, или цифровых устройствах, подлежащих сбору.
Л
юбые ответы
должны точно и аккуратно документироваться. Этими лицами могут быть системный администратор,
владелец устройства, а также пользователи компьютера и периферийных устройств. Во время этого
устного сбора свидетельств DEFR может запрашивать информацию, например, информацию, касаю
щуюся конфигурации системы, и пароль адмииистратора/суперпользователя. Эта дополнительная
информация может быть полезна на этапе анализа потенциальных свидетельств, представленных в
цифровой форме. Эти беседы следует документально оформлять для обеспечения уверенности в
точности деталей, а также в том. что документально оформленные утверждения не могут быть изме
нены. DEFR. должен быть знаком с требованиями соответствующей юрисдикции, относящимися к
сбору свидетельств, не представленных в цифровой форме.
7.1.1.3 Процесс принятия решения для проведения сбора и получения свидетельств
При принятии решения о сборе цифровых устройств или получении потенциальных свидетель
ств. представленных в цифровой форме, нужно учитывать несколько факторов, включающих следу
ющее, но не ограничивающихся этим:
- изменчивость потенциальных свидетельств, представленных в цифровой форме, которая об
суждается в 5.4.2 и 6.8;
- наличие полного шифрования диска или зашифрованных томов, пароли или ключи которых
могут находиться в виде изменчивых данных в ОЗУ. на внешних токенах, смарт-картах, других
устройствах или носителях;
- критичность системы, которая обсуждается в 5.4.4. 7.2.1.2 и 7.1.3.4.
- правовые требования юрисдикции;
- ресурсы, такие как размер требуемой памяти, наличие персонала, и временные ограничения.
На рисунке 1 представлен обзор процесса принятия решения для проведения сбора или полу
чения свидетельств.
19