ГОСТ Р ИСО/МЭК 27037—2014
П р и м е ч а н и е - Если в устройств оставлен носитель информации, который можно использоватьдля
загрузки, то при следующем включении устройство может загрузиться с этого носителя, а не с жесткого диска
(или флеш-памяти инструментальных средств для криминалистического исследования) в зависимости от уста
новокBIOS .
7.1.3 Получение свидетельств
7.1.3.1 Цифровые устройства с включенным питанием
7.1.3.1.1 Общий обзор
Существуют три сценария, по которым можно проводить получение свидетельств: когда питание
цифровых устройств включено, когда питание цифровых устройств выключено и когда питание циф
ровых устройств включено, но не может быть выключено (например, критичные для целевой задачи
цифровые устройства). При всех трех сценариях DEFR обязан сделать точную копию свидетельств,
представленных в цифровой форме, с носителей информации цифровых устройств, которые предпо
ложительно могут содержать потенциальные свидетельства, представленные в цифровой форме.
Если образ носителей нельзя получить, могут быть получены точные копии определенных фай
лов. которые предположительно могут содержать потенциальные свидетельства, представленные в
цифровой форме. В идеале должна быть создана верифицированная главная копия и рабочая копия.
Главную копию не следует использовать вновь, если только не требуется верифицировать содержа
ние рабочей копии или создать замену рабочей копии после повреждения первой рабочей копии.
Когда питание цифрового устройства включено. DEFR может следовать ряду рекомендаций, ка
сающихся получения свидетельств. Не все рекомендации являются идеальными и уместными для
любых случаев: некоторые применимы только для определенных случаев. Соответственно, рекомен
дации можно классифицировать как обязательные или дополнительные. Следует обратить внимание
на возможность того, что система с включенным питанием может войти в режим экранной заставки или
автоматической блокировки и что возможны последствия любых действий, предпринимаемых для
предотвращения этого. Например, применение программы имитации работы пользователя, потребу ет
использования USB-ключа. что будет зарегистрировано системой, и эти действия, по тем или иным
причинам, вызовут нежелательные изменения данных. Влияние последствий таких действий должно
быть сведено к минимуму путем использования надежных методов. На рисунке 4 показаны базовые и
дополнительные действия, применимые к получению свидетельств из цифровых устройств с вклю
ченным питанием.
24