Digitālo pierādījumu saglabāšana
Pierādījumu kvalitāti nosaka arī tas, vai vēlāk var saprast to izcelsmi un izmaiņas. Ar lielu failu mapi vien nepietiek.
Sākt ar jautājumu, uz kuru jāatbild
Vienojieties, ko izmeklēšana sākumā mēģina noskaidrot: kā notika piekļuve, kuri konti izmantoti, vai ietekmēti dati un vai uzbrucējam vēl ir piekļuve. Tas palīdz izvēlēties vajadzīgos avotus un izvairīties no nesaskaņotas visu pieejamo datu kopēšanas. Īpaši svarīgi tas ir vidē, kur vienā sistēmā atrodas klientu, darbinieku un citu personu dati.
Apkopojiet avotu sarakstu ar atbildīgo katram resursam: darbstacijas, serveri, identitātes platforma, e-pasts, ugunsmūris, mākoņpakalpojumi un rezerves kopiju sistēma. Pierakstiet, kuri dati vēl ir pieejami un kad tos var pārrakstīt vai automātiski dzēst. Neskaidru saglabāšanas termiņu uzskatiet par uzdevumu pārbaudei, nevis pieņēmumu, ka žurnāli būs pieejami vēlāk.
Saglabāt oriģinālu un izcelsmes pierakstu
Sākotnējos materiālus saglabājiet aizsargātā vietā ar ierobežotu piekļuvi. Analīzei, ja iespējams, izmanto atsevišķas kopijas. Saskaņota iegūšanas metode ir svarīgāka par vēlmi ātri atvērt aizdomīgu pielikumu vai izmēģināt nepazīstamu “atkopšanas” programmu. Kaitīgu materiālu nedrīkst pārbaudīt ikdienas darba datorā.
| Lauks | Ko fiksēt |
|---|---|
| Avots | Ierīce, konts vai pakalpojums un datu veids. |
| Laiks | Iegūšanas laiks, laika josla un aptvertais notikumu periods. |
| Ieguvējs | Atbildīgā persona un tās pilnvarojums. |
| Metode | Izmantotais rīks, eksporta veids un zināmie ierobežojumi. |
| Nodošana | Saņēmējs, laiks, kanāls un nodotā materiāla identifikators. |
Speciālists var aprēķināt datņu kontrolsummas, lai salīdzinātu kopiju bitu identiskumu un pamanītu vēlākas izmaiņas. Kontrolsumma pati nepierāda, ka sākotnējais saturs ir patiess vai iegūts pareizi. Tai ir jēga kopā ar izcelsmes pierakstu, piekļuves kontroli un dokumentētu nodošanas vēsturi.
Atšķirt īslaicīgus datus no pastāvīgiem
Operatīvās atmiņas saturs, procesi un aktīvie savienojumi var pazust pēc izslēgšanas vai pārstartēšanas. Šādu datu iegūšanu uzticiet speciālistam ar piemērotiem rīkiem un skaidru uzdevumu. Neinstalējiet nejauši atrastu programmatūru tikai tādēļ, lai “paņemtu atmiņu”. Pati iegūšana maina sistēmu, un šī ietekme ir jāsaprot un jāfiksē.
Mākoņvidē saglabāšanas iespējas atšķiras pēc pakalpojuma, licences un iepriekš ieslēgtās auditēšanas. Administrators pārbauda pieejamos eksportus, to laika diapazonu un laika joslu. Ekrānattēlam no pārvaldības paneļa pievienojiet kontekstu; tas var neietvert visas notikuma detaļas un neaizstāj pilnu eksportu, ja tāds pieejams.
Pierakstīt reaģēšanas laikā veiktās izmaiņas
Sistēmas izolēšana, sesiju atsaukšana, piekļuves maiņa vai atjaunošana no kopijas rada jaunus notikumus. Vienotā darbību žurnālā fiksējiet izpildītāju, pamatojumu, laiku un novēroto rezultātu. Ja precīzs laiks nav zināms, norādiet aptuvenu intervālu. Neprecizitāti drīkst skaidri aprakstīt; nedrīkst radīt šķietami precīzu laika līniju no minējumiem.
Materiālu nodošanu saskaņot pirms nosūtīšanas
Pārbaudiet saņēmēja identitāti un vienojieties par drošu kanālu, piekļuves tiesībām, glabāšanas nosacījumiem un nepieciešamo tvērumu. Nesūtiet paroles, sesiju marķierus vai visu klientu datubāzi parastā sākotnējā pieprasījumā. Publiska failu koplietošanas saite var radīt jaunu datu izpaušanu. Atbildīgajam jāzina, kur atrodas oriģināls un kurš saņēmis kopijas.
DFIR.lv kontrolsaraksts palīdz sagatavot sarunu par pierādījumiem; tajā nav failu augšupielādes. Ja materiāli var būt nepieciešami tiesvedībai vai kriminālprocesam, iegūšanas prasības savlaicīgi saskaņojiet ar juridisko pārstāvi un attiecīgo iestādi. Tehniska analīze pati par sevi negarantē materiāla pieļaujamību konkrētā procesā.
Avoti un atsauces
OffSeq incidentu izmeklēšana
Saglabāt iespēju noskaidrot notikušo.
OffSeq digitālās izmeklēšanas darbs var ietvert ierīču, atmiņas, tīkla, mākoņvides un e-pasta analīzi. Vispirms saskaņosim vajadzīgos avotus un materiālu nodošanas kārtību.
Darba apjomu, saziņas kārtību un reaģēšanas nosacījumus saskaņo ar OffSeq.