ГОСТ Р ИСО/МЭК 27037—2014
кие сетевые устройства могут включать мэйнфреймы, серверы, настольные компьютеры, точки до
ступа, коммутаторы, концентраторы, маршрутизаторы, мобильные устройства. PDA, PED. Bluetooth-
устройства, системы CCTV и многие другие. Обратите внимание, что если цифровые устройства под
ключены к сети, трудно установить, где хранятся искомые потенциальные свидетельства, представ
ленные в цифровой форме. Данные могут находиться в любом месте в сети.
При идентификации цифровых устройств учитываются их компоненты, такие как фирменные
знаки производителей, серийные номера, специальные подставки и адаптеры источников питания.
DEFR может рассматривать следующие аспекты в качестве средств идентификации:
- характеристики устройства. Марка и производитель цифрового устройства иногда могут быть
идентифицированы по его наблюдаемым характеристикам, особенно в случае существования уни
кальных элементов дизайна;
- интерфейс устройства. Разъем питания часто бывает характерным для производителя и
надежно способствует идентификации;
- маркировка устройства. Для выключенных мобильных устройств полезной может оказаться
информация, считанная из углубления для аккумулятора, особенно, когда она связана с соответству
ющей базой данных. Например. IMEI- это уникальный 15-разрядный номер в десятичном представ
лении. указывающий производителя, номер модели и страну для GSM-устройств; ESN - это уникаль
ный 32-битный идентификатор, зафиксированный на чипе мобильного телефона производителем;
первые 8-14 бит идентифицируют производителя, а остальные - присвоенный серийный номер;
- обратный поиск. В случае мобильных телефонов, если номер телефона известен, обратный
поиск может использоваться для идентификации сетевого оператора.
Вследствие того, что мобильные устройства обычно бывают небольшого размера, DEFR должен
уделить особое внимание выявлению всех видов мобильных устройств, которые могут иметь отно
шение к делу. DEFR должен охранять место предполагаемого инцидента и обеспечивать уверенность в
том. что никто не удалит мобильные или любые другие цифровые устройства с места инцидента.
Цифровые устройства, которые могут содержать потенциальные свидетельства, представленные в
цифровой форме, должны быть защищены от несанкционированного доступа.
П р и м е ч а н и е - В некоторых случаях связь не должна быть прервана. Нужно проинформировать
уполномоченных лиц о возможных проблемах {например, невозможность уведомления неизвестного лица о вы
ключении устройства).
7.2.1.2 Поиск и документирование на физическом месте инцидента
Прежде чем может быть проведен сбор или получение свидетельств, место инцидента должно
быть зафиксировано в визуальной форме с использованием фотоаппарата, видеокамеры или эскиз
ного плана места инцидента так, как оно выглядит со стороны входа. Выбор метода фиксирования
нужно сопоставлять с обстоятельствами, расходами, временем, доступными ресурсами и приорите
тами. DEFR должен документально оформить все иные предметы на месте инцидента, которые могут
содержать потенциально необходимые материалы, такие как рукописные заметки, записки-наклейки,
ежедневники и т. д.;
- DEFR должен документально оформить вид. марку, модель и серийные номера всех использу
емых цифровых устройств и идентифицировать все цифровые устройства, которые могут потребо
ваться для сбора или получения свидетельств на этом начальном этапе. Если потребуется, должны
быть документально оформлены и собраны все мобильные устройства и связанные с ними элемен ты,
такие как карты памяти. SIM-карты, зарядные устройства, подставки, обнаруженные на месте ин
цидента. их соответствующие серийные номера и любые идентифицирующие особенности. Нужно
также попытаться найти исходную упаковку мобильных телефонов, она может содержать PIN- и PUK-
коды;
- если устройство подключено к сети. DEFR должен определить предоставляемые устройством
услуги, чтобы понять зависимости и выяснить критичность устройства в сети, прежде чем принимать
решение об отключении его от сети. Это является важным, если устройства обслуживают критичные
для целевой задачи функции, не допускающие никакого простоя, или если требуется избежать раз
рушения потенциальных свидетельств, представленных в цифровой форме. Однако если окажется,
что существуют сетевые угрозы устройствам. DEFR может потребоваться принять решение об отсо
единении устройства от сети, чтобы защитить потенциальные свидетельства, представленные в
цифровой форме;
29