ГОСТ Р ИСО/МЭК 27037—2014
ментально оформлены и поняты. Если невозможно определить вероятное влияние введения инстру
ментальных средств в систему, или нельзя с уверенностью определить результирующие изменения,
этот факт также должен документироваться:
- при получении изменчивых данных DEFR должен использовать логический файл-контейнер,
где это возможно, и зафиксировать значение его хэш-функции, когда он содержит файл(ы) изменчи
вых данных. Когда это невозможно, следует использовать такой контейнер, как ZIP-файл. который
затем должен хэшироваться и должно быть зафиксировано значение хэш-функции. Получившиеся в
результате файлы-контейнеры должны быть сохранены на цифровом носителе данных, который под
готовлен для этих целей, т. е. отформатирован;
- выполнить процесс создания образа текущей энергонезависимой памяти с использованием
утвержденного инструментального средства создания образа. Полученное свидетельство, представ
ленное в цифровой форме, должно храниться на цифровом носителе информации, который был под
готовлен для этой цели. Хотя предпочтительно использовать новый цифровой носитель информации,
использование полученных достоверными процессами копий свидетельств, представленных в циф
ровой форме, обеспечивает уверенность в целостности данных при восстановлении. Таким образом,
цифрового носителя информации, который был заново отформатирован, будет достаточно. Если об
раз должен храниться в логическом файле-контейнере. DEFR должен обеспечить уверенность в том.
что образ не может быть поврежден или испорчен.
П р и м е ч а н и е - В ситуациях, когда устройство заблокировано, физический доступ может быть полу
чен с помощью других средств, дающих возможность прямого доступа к памяти, например, интерфейс Firewire.
7.1.3.1.3Дополнительные действия: получение свидетельств из цифровых устройств с включен
ным питанием
Ниже приведены дополнительные действия, которые относятся к получению свидетельств из
цифровых устройств с включенным питанием, в зависимости от конфигурации конкретного цифрового
устройства:
- если есть подозрение на использование шифрования диска, то необходимо рассмотреть во
прос получения изменчивых данных в ОЗУ. Сначала нужно проверить, действительно ли это так. под
вергнув диск проверке с использованием какой-либо утилиты, обнаруживающей шифрование. Если
это действительно так. нужно помнить о том. что действующая серверная операционная система мо
жет не заслуживать доверия, так что нужно рассмотреть вопрос использования соответствующих
надежных и утвержденных инструментальных средств;
- необходимо использовать надежный источник времени и документировать время каждого вы
полненного действия;
- целесообразно установить связь между DEFR и полученными свидетельствами, представлен
ными в цифровой форме, используя, например, цифровые подписи, биометрию или фотографирова
ние.
П р и м е ч а н и е - Цифровое устройство может быть сконфигурировано так. что при нажатии кнопки пи
тания на нем запустится сценарий, который гложет изменять или удалять информацию в системе перед отключе
нием или предупреждать подключенные системы о возникновении неожиданного события, так что эти системы
могут стирать данные, имеющие доказательную ценность, прежде чем они будут идентифицированы. Также оно
может быть сконфигурировано таким образок», чтобы приводить в действие устройство, предназначенное для
причинения физического вреда DEFR и другим присутствующим лицам.
7.1.3.2 Цифровые устройства с выключенным питанием
7.1.3.2.1 Общий обзор
Обращение с цифровым устройством с выключенным питанием проще, чем с цифровым
устройством с включенным питанием, поскольку нет необходимости в получении изменчивых данных.
На рисунке 5 показаны действия, применимые к получению свидетельств из цифровых устройств с
выключенным питанием.
26