Digitālo pierādījumu saglabāšana

Atjaunināts 3 min lasīšanaiDFIR.lv redakcija

Pierādījumu kvalitāti nosaka arī tas, vai vēlāk var saprast to izcelsmi un izmaiņas. Ar lielu failu mapi vien nepietiek.

Sākt ar jautājumu, uz kuru jāatbild

Vienojieties, ko izmeklēšana sākumā mēģina noskaidrot: kā notika piekļuve, kuri konti izmantoti, vai ietekmēti dati un vai uzbrucējam vēl ir piekļuve. Tas palīdz izvēlēties vajadzīgos avotus un izvairīties no nesaskaņotas visu pieejamo datu kopēšanas. Īpaši svarīgi tas ir vidē, kur vienā sistēmā atrodas klientu, darbinieku un citu personu dati.

Apkopojiet avotu sarakstu ar atbildīgo katram resursam: darbstacijas, serveri, identitātes platforma, e-pasts, ugunsmūris, mākoņpakalpojumi un rezerves kopiju sistēma. Pierakstiet, kuri dati vēl ir pieejami un kad tos var pārrakstīt vai automātiski dzēst. Neskaidru saglabāšanas termiņu uzskatiet par uzdevumu pārbaudei, nevis pieņēmumu, ka žurnāli būs pieejami vēlāk.

Saglabāt oriģinālu un izcelsmes pierakstu

Sākotnējos materiālus saglabājiet aizsargātā vietā ar ierobežotu piekļuvi. Analīzei, ja iespējams, izmanto atsevišķas kopijas. Saskaņota iegūšanas metode ir svarīgāka par vēlmi ātri atvērt aizdomīgu pielikumu vai izmēģināt nepazīstamu “atkopšanas” programmu. Kaitīgu materiālu nedrīkst pārbaudīt ikdienas darba datorā.

Minimālais materiāla izcelsmes pieraksts
LauksKo fiksēt
AvotsIerīce, konts vai pakalpojums un datu veids.
LaiksIegūšanas laiks, laika josla un aptvertais notikumu periods.
IeguvējsAtbildīgā persona un tās pilnvarojums.
MetodeIzmantotais rīks, eksporta veids un zināmie ierobežojumi.
NodošanaSaņēmējs, laiks, kanāls un nodotā materiāla identifikators.

Speciālists var aprēķināt datņu kontrolsummas, lai salīdzinātu kopiju bitu identiskumu un pamanītu vēlākas izmaiņas. Kontrolsumma pati nepierāda, ka sākotnējais saturs ir patiess vai iegūts pareizi. Tai ir jēga kopā ar izcelsmes pierakstu, piekļuves kontroli un dokumentētu nodošanas vēsturi.

Atšķirt īslaicīgus datus no pastāvīgiem

Operatīvās atmiņas saturs, procesi un aktīvie savienojumi var pazust pēc izslēgšanas vai pārstartēšanas. Šādu datu iegūšanu uzticiet speciālistam ar piemērotiem rīkiem un skaidru uzdevumu. Neinstalējiet nejauši atrastu programmatūru tikai tādēļ, lai “paņemtu atmiņu”. Pati iegūšana maina sistēmu, un šī ietekme ir jāsaprot un jāfiksē.

Mākoņvidē saglabāšanas iespējas atšķiras pēc pakalpojuma, licences un iepriekš ieslēgtās auditēšanas. Administrators pārbauda pieejamos eksportus, to laika diapazonu un laika joslu. Ekrānattēlam no pārvaldības paneļa pievienojiet kontekstu; tas var neietvert visas notikuma detaļas un neaizstāj pilnu eksportu, ja tāds pieejams.

Pierakstīt reaģēšanas laikā veiktās izmaiņas

Sistēmas izolēšana, sesiju atsaukšana, piekļuves maiņa vai atjaunošana no kopijas rada jaunus notikumus. Vienotā darbību žurnālā fiksējiet izpildītāju, pamatojumu, laiku un novēroto rezultātu. Ja precīzs laiks nav zināms, norādiet aptuvenu intervālu. Neprecizitāti drīkst skaidri aprakstīt; nedrīkst radīt šķietami precīzu laika līniju no minējumiem.

Materiālu nodošanu saskaņot pirms nosūtīšanas

Pārbaudiet saņēmēja identitāti un vienojieties par drošu kanālu, piekļuves tiesībām, glabāšanas nosacījumiem un nepieciešamo tvērumu. Nesūtiet paroles, sesiju marķierus vai visu klientu datubāzi parastā sākotnējā pieprasījumā. Publiska failu koplietošanas saite var radīt jaunu datu izpaušanu. Atbildīgajam jāzina, kur atrodas oriģināls un kurš saņēmis kopijas.

DFIR.lv kontrolsaraksts palīdz sagatavot sarunu par pierādījumiem; tajā nav failu augšupielādes. Ja materiāli var būt nepieciešami tiesvedībai vai kriminālprocesam, iegūšanas prasības savlaicīgi saskaņojiet ar juridisko pārstāvi un attiecīgo iestādi. Tehniska analīze pati par sevi negarantē materiāla pieļaujamību konkrētā procesā.

Avoti un atsauces

  1. NIST SP 800-86: Guide to Integrating Forensic Techniques into Incident Response NIST · 2006
  2. Incident response overview Microsoft Learn · skatīts 2026-09-10