ГОСТ Р ИСО/МЭК 27037—2014
72.2.2 Рекомендации по сбору сетевых устройств
В некоторых случаях может быть уместно оставить сетевые устройства подключенными к сети,
чтобы DEFR и (или) DES с соответствующими полномочиями могли проводить мониторинг и докумен
тирование. Там где это необходимо сбор устройств должен осуществляться описанным ниже обра
зом:
- DEFR должен изолировать устройство от сети, когда будет ясно, что никакие значимые данные
не будут перезаписаны в результате этого действия, а в важных системах (например, в системах
управления аппаратурой в больницах) не произойдет никакого сбоя. Это можно сделать, вынув разъ
ем из гнезда проводного сетевого соединения с телефонной системой или сетевым портом, или
от ключив соединение с беспроводной точкой доступа:
- перед отключением от проводной сети DEFR должен отследить соединения с цифровыми
устройствами и промаркировать порты для последующего восстановления сети. Устройство может
иметь более одного вида связи. Например, в случае компьютера это могут быть проводные
Л
ВС, бес
проводной модем и карты мобильного телефона. PED могут быть также подключены к сети через со
единения Wi-Fi. Bluetooth или соединения мобильной телефонной сети. DEFR должен попытаться
идентифицировать все виды связи и предпринять соответствующие действия для защиты потенци
альных свидетельств, представленных в цифровой форме, от разрушения;
- нужно сознавать, что выключение питания сетевых устройств в этот момент может уничтожить
изменчивые данные, такие как данные активных процессов, сетевых соединений и данные, хранящи
еся в памяти. Серверная операционная система может быть не заслуживающей доверия и сообщать
неверную информацию. DEFR должен зафиксировать изменчивую информацию, используя надежные
верифицированные методы, перед выключением питания устройств. Соединения сетевых устройств
могут быть отключены, когда DEFR будет уверен, что в результате не будут потеряны никакие потен
циальные свидетельства, представленные в цифровой форме;
- если сбор предшествует получению свидетельств и известно, что устройство имеет энергоза
висимую память, устройство должно быть постоянно подключено к источнику питания;
- если мобильное устройство выключено, его следует тщательно упаковать, опечатать и про
маркировать. Это делается для того, чтобы избежать любого случайного или намеренного срабаты
вания клавиш или кнопок. В качестве меры предосторожности DEFR должен также рассмотреть во
прос использования клетки Фарадея или экранированных контейнеров.
- при некоторых обстоятельствах мобильные устройства должны быть отключены при сборе с
целью предотвращения изменения данных. Изменения могут происходить через исходящие и входя
щие соединения или команды, которые могут вызывать разрушение потенциальных свидетельств,
представленных в цифровой форме;
- впоследствии с каждым цифровым устройством до его изучения следует обращаться так. как
если бы оно являлось автономным устройством (см. 7.1). Во время изучения его следует считать се
тевым устройством.
П р и м е ч а н и е - Это можно осуществить сформировав сеть, используя съемные устройства хранения
информации в качестве передающей среды. DEFRдолжен рассмотреть, могли ли собранные устройства исполь
зоваться таким образом, и искать информацию одругих устройствах с неавтоматическим переносом файловдля
такойсети.
7.2.2.3 Рекомендации по получению свидетельств из сетевых устройств
В ситуации, когда устройства подключены к сети, существует возможность соединения устрой
ства более чем с одной физической и (или) виртуальной сетью. Например, устройство, которое ка
жется имеющим одно видимое физическое сетевое соединение, в действительности может входить в
виртуальную частную сеть и быть виртуальной машиной с более чем одним IP-адресом. Поэтому пе
ред отключением устройства от сети DEFR должен провести логическое получение данных, связан
ных с логическим сетевым соединением (например, подключение к Интернет). Связанные с этим дан
ные включают IP-конфигурацию и таблицы маршрутизации, но не ограничиваются этим.
Для сетевых устройств, которые должны быть постоянно включены, необходимо предотвращать
взаимодействие устройства с беспроводной радиосетью, включая устройства на базе GPS. DEFR
должен применять разрешенные национальным законодательством методы блокирования радиосиг
налов. Однако следует позаботиться об обеспечении уверенности в том. что устройство имеет адек
ватный источник питания, поскольку методы блокирования могут привести к использованию его до-
31