ГОСТ Р ИСО/МЭК 27037—2014
Р и с у н о к 5 — Рекомендации по получению свидетельств из цифровых устройств
с выключенным питанием
7.1.3.2.2 Получение свидетельств из цифровых устройств с выключенным питанием
Ниже приведены действия, относящиеся к получению свидетельств, когда питание цифрового
устройства выключено:
- необходимо обеспечить уверенность в том. что устройство действительно выключено;
- если это применимо, то следует удалить ОЗУ из цифрового устройства с выключенным пита
нием. если оно еще не удалено. Нужно промаркировать запоминающее устройство как подозритель
ное и документально зафиксировать все детали, такие как марка, название модели, серийный номер и
объем запоминающего устройства;
- выполнить процесс создания образа посредством использования валидного инструментально
го средства для создания образа, чтобы получить копию свидетельства, представленного в цифровой
форме, подозреваемого диска.
П р и м е ч а н и е - В большинстве случаев носитель информации не должен извлекаться из цифрового
устройства, пока не будет принято решение о получении свидетельств, так как его извлечение увеличивает риск
повредить или перепутать его с другими носителями. Должны быть разработаны и выполнены локальные проце
дуры. касающиеся необходимости удаления жестких дисков.
7.1.3.3 Цифровые устройства, критичные для целевой задачи
В некоторых случаях питание цифровых устройств нельзя отключить из-за критичного характера
систем. К таким системам относятся серверы в информационных центрах, которые также могут об
служивать добросовестных клиентов, системы наблюдения, медицинские системы и многие другие,
которые могут оказывать критическое влияние в случае их прерывания или выключения. При обра
щении с такими системами следует проявлять особую осторожность.
Если цифровое устройство не может быть выключено, нужно провести текущее и (или) частич
ное получение свидетельств, как обсуждается в 7.1.3.1.3 и 7.1.3.4.
7.1.3.4 Частичное получение свидетельств
Частичное получение свидетельств может осуществляться по нескольким причинам, например:
- объем запоминающего устройства системы слишком велик для получения его копии (напри
мер. сервер базы данных);
- система является слишком критичной, чтобы допустить выключение;
- только когда выделенные для получения данные, содержат другие несоответствующие данные
в той же системе; или
- в случае ограничений, поступающих от правового органа, например, ордер на обыск, ограничи
вающий рамки получения свидетельств.
Когда принимается решение о проведении частичного получения свидетельств, выполняемые
действия должны включать следующее, но не ограничиваться этим:
- нужно идентифицировать директорию(и), файлы(ы) и любые необходимые частные опции си
стемы, доступные для получения желаемых данных;
- провести логическое получение таких установленных данных.
7.1.3.5 Цифровые носители информации
На месте инцидента можно обнаружить различные виды цифровых носителей информации.
Обычно они являются наименее изменчивым видом данных и могут иметь самый низкий приоритет во
время сбора и получения свидетельств. Это не означает, что они не важны, поскольку во многих слу-
27