ГОСТ Р ИСО/МЭК 27037—2014
- если сетевым устройством является CCTV. DEFR должен отметить число камер, подключен
ных к системе, а также то. какие из этих камер ведут активную запись. DEFR должен отметить марку,
модель и основные параметры системы, такие как параметры настройки экрана, текущие параметры
записи и место хранения, чтобы в случае необходимости внесения изменений для содействия про
цессу сбора и получения свидетельств, можно было вернуть систему в исходное состояние;
- насколько это возможно, состояние цифровых устройств должно оставаться неизменным.
Обычно, если цифровые устройства выключены. DEFR не должен их включать, а если цифровые
устройства включены. DEFR не должен их выключать. Это может предотвратить ненужное поврежде
ние потенциальных свидетельств, представленных в цифровой форме. Устройство, имеющее акку
муляторные батареи, которые могут разрядиться, следует подключить к зарядному устройству для
обеспечения уверенности в том. что информация не будет потеряна. DEFR необходимо определить на
этом этапе потенциальные зарядные устройства и кабели. Если дата транспортировки и изучения
устройства неизвестна, может быть целесообразным выключить его. чтобы свести к минимуму воз
можность повреждения содержащихся в устройстве данных:
- DEFR необходимо также рассмотреть вопрос использования детектора сигналов беспроводной
сети для обнаружения и идентификации сигналов от беспроводных устройств, которые могут быть
спрятаны. Возможны случаи, когда детектор сигналов беспроводной сети не используется из-за фи
нансовых и временных ограничений, тогда DEFR должен документально оформить это.
7.2.2 Сбор, получение и сохранение свидетельств
7.2.2.1 Общий обзор
DEFR нужно решить, осуществлять ли сбор или получение потенциальных свидетельств, пред
ставленных в цифровой форме, из цифровых устройств. Выбор должен быть сопоставлен с обстоя
тельствами. расходами, временем, доступными ресурсами и приоритетами.
Если DEFR принимает решение об отключении устройств от сети, процесс сбора или получения
потенциальных свидетельств, представленных в цифровой форме, будет продолжаться как описано в
5.4. В том случае, если устройства не могут быть отключены от сети из-за критичности их функций или
вероятности разрушения потенциальных свидетельств, представленных в цифровой форме. DEFR
должен оперативно провести получение свидетельств, пока устройства остаются подключен ными к
сети.
П р и м е ч а н и е - Крайне важно наличие надежных стандартных процедур, использующих валидные
инструментальные средства, в сочетании с надлежащей документацией и подготовленным опытным DEFR.
Сбор и получение потенциальных свидетельств, представленных в цифровой форме, с сетевых
мобильных устройств осложняется тем. что они могут иметь несколько режимов работы и способов
взаимодействия, таких как Bluetooth, радиочастотный, сенсорный экран, инфракрасный. Кроме того,
различные производители мобильных устройств используют разные виды операционных систем, что
требует разных методов получения свидетельств. Также существует широкий диапазон карт памяти,
которые могут использоваться в мобильных устройствах, и удаление этих карт памяти из включенных
мобильных устройств может помешать действующим процессам.
Обычно мобильные устройства, такие как PDA и мобильные телефоны, должны быть включены
для получения потенциальных свидетельств, представленных в цифровой форме. Эти устройства
могут постоянно изменять свою операционную среду, когда они включены, например, может коррек
тироваться датчик времени. Связанная с этим проблема состоит в том. что две копии свидетельства,
представленного в цифровой форме, одного и того же устройства могут не пройти стандартные
функции верификации, такие как хэширование. В такой ситуации более приемлемыми могут быть
альтернативные функции верификации, выявляющие области совместимости и (или) различий.
Важно, чтобы DEFR не вносил на место инцидента устройства Wi-Fi или Bluetooth, которые мо
гут изменить информацию об установлении связи на потенциальных устройствах-свидетельствах.
Это особенно важно, если при расследовании требуется знать, между какими устройствами была
установлена связь.
Если DEFR принимает решение о проведении процесса получения свидетельств, сетевые
устройства следует оставить работающими для дальнейшего анализа, чтобы обнаружить другие
устройства, соединенные с сетевыми устройствами. DEFR должен учесть возможность саботажа,
осуществляемого подозреваемым через активное сетевое соединение, и принять решение либо о
проведении мониторинга сети, либо об отсоединении от неё.
30