Основные выводы
Сохранение цифровых доказательств — это процесс обеспечения доступности соответствующих записей при одновременном сохранении достоверных доказательств их:
A) целостность (запись не изменилась),
Б) происхождение (откуда оно взялось и кто его создал), и
C) цепочка поставок (подробный отчет о том, кто, когда и как этим занимался).
Сохранение таких данных приобретает решающее значение, когда впоследствии цифровая запись может потребоваться в ходе расследования, судебного разбирательства или других официальных процедур.
В данном руководстве объясняется, что считается цифровыми доказательствами, в каких случаях требуется их сохранение, а также как организации могут наладить повторяемый процесс на основе принципов NIST, ISO/IEC 27037 и SWGDE.
Процесс состоит из семи этапов:
- Определить — установить, в чём заключаются доказательства
- Сохранить — предотвращать изменение, уничтожение, загрязнение или несанкционированный доступ
- Отпечаток пальца — вычислить криптографический хеш записи, чтобы можно было обнаружить любое последующее изменение.
- Запись — указать, кто, когда, где и каким способом собрал данные.
- Безопасный — хранить запись и сопутствующую документацию в условиях контроля доступа, при этом каждый доступ должен регистрироваться в журнале.
- Проверить — при необходимости пересчитайте хеш и убедитесь, что он по-прежнему совпадает с исходным.
- Настоящее время — предоставить запись вместе с документацией, подтверждающей её целостность, происхождение и цепочку хранения.
Как провести “экспертизу” и “проверить” цифровые доказательства
Ознакомьтесь с инструментом, который выполнит за вас обе эти стадии. Он генерирует хеш вашей записи, проставляет временные метки на хэш поэтому дату нельзя установить задним числом, и по запросу доказывает, что документ является тем же самым тот, который ты сохранил.
Что считается цифровыми доказательствами?
Точное и научно обоснованное определение, используемое NIST, а именно: Цифровые доказательства — это информация, имеющая доказательную силу, которая хранится или передается в цифровом/бинарном виде.
“Доказательная сила”, как упоминается в Закон Австралии ’О доказательствах» и Федеральные правила США, означает, что данная информация может помочь установить факт, имеющий значение для расследования или дела. Итак, то, что что-то имеет цифровой формат, не означает автоматически, что это является доказательством; оно становится доказательством, когда может иметь отношение к подтверждению или опровержению чего-либо.
За пределами залов судебных заседаний, на предприятиях, цифровыми доказательствами могут являться любые цифровые записи, которые впоследствии могут понадобиться для установления того, что произошло, о чем было договорено, что было одобрено или какая информация существовала в конкретный момент времени. Иными словами, их применение не ограничивается отдельным судебным делом или единичным расследованием. Это могут быть контракты и подписанные документы, финансовая и бухгалтерская отчетность, электронные письма и вложения, документы об интеллектуальной собственности, системные и прикладные журналы, файлы в облаке и экспортированные записи.
В каких случаях предприятиям требуется консервация?
Во всех рабочих процессах вы увидите одну общую черту: человек должен установить факт, обосновать вывод или доказать, что был соблюден необходимый порядок действий — используя записи в качестве доказательств. Это связано с понятиями доказательств, их хранения и доказательной силы.
Все они представляют собой рабочие процессы, основанные на фактических данных, в рамках которых компании должны реконструировать события, определить ответственность, продемонстрировать выполнение обязательств или мер контроля, а также представить убедительные доказательства внутреннему или внешнему лицу, принимающему решения.
|
Домен |
Рабочий процесс |
Нужно |
|
Юридическая |
Судебные разбирательства, расследования, электронное раскрытие информации, договорные споры, реагирование на требования регулирующих органов, споры в сфере интеллектуальной собственности. |
Установление того, что произошло, цепочки хранения доказательств и хронологии событий, а также предоставление обоснованных результатов. |
|
Аудит |
Финансовый и внутренний аудит, проверки со стороны регулирующих органов, контрольные тестирования, устранение выявленных нарушений. |
Оценка того, как всё было налажено, проверено и функционировало надлежащим образом, с одновременным выявлением и устранением недостатков. |
|
Соответствие |
Хранение документации, доказательства контрольных операций, доступ и авторизация, реагирование на инциденты и нарушения, надзор со стороны третьих лиц, управление данными. |
Убедиться в том, что записи и механизмы контроля соблюдались и проверялись с учетом вопросов доступа и обработки данных в рамках надлежащего управления. |
Последствия неудачи в деле сохранения
Последствия ненадлежащего хранения документов вполне реальны. В сентябре 2022 года Комиссия по ценным бумагам и Exchange США объявила о принятии мер принудительного исполнения в отношении 16 фирм с Уолл-стрит в связи с массовыми нарушениями в области обслуживания и сохранности электронных сообщений. Компании согласились выплатить совокупные штрафы на сумму более $1,1 миллиарда. Комиссия по ценным бумагам и биржам (SEC) заявила, что эти нарушения лишили её следователей доступа к информации, которая должна была быть доступна в ходе проверок регулирующих органов.
В 2023 году еще 11 компаний были привлечены к ответственности за несоблюдение требований по хранению и сохранению электронной переписки; компании согласились выплатить в общей сложности $289 млн в виде штрафов. Комиссия по ценным бумагам и биржам (SEC) квалифицировала эти нарушения как несоблюдение требований федерального законодательства о ценных бумагах в отношении ведения документации и вновь подчеркнула важность сохранения электронной переписки для целей регулирования и проведения расследований.
Кроме того, риски выходят за рамки ведения документации в соответствии с нормативными требованиями. В Соединённом Королевстве Высокий суд признал Рэймонда Маккива виновным в неуважении к суду после того, как электронные материалы были уничтожены в условиях, когда действовали обязательства по их сохранению. Впоследствии суд наложил Штраф в размере 25 000 фунтов стерлингов и вынес постановления о взыскании значительных судебных издержек. Компания Ocado сообщила, что её судебные издержки составили примерно 1,1 млн фунтов стерлингов. Г-н Маккив, фигурант данного дела, понес около 615 000 фунтов стерлингов на покрытие судебных издержек.
Ведение документации и сохранение цифровых доказательств тесно связаны между собой. Ведение документации обеспечивает надежное хранение организационных записей; сохранение доказательств защищает информацию, которая впоследствии может понадобиться для установления того, что произошло.
Вывод прост: не просто храните цифровую информацию — сохраняйте её так, чтобы в нужный момент можно было доказать, что это за информация и почему ей можно доверять.
7 этапов сохранения цифровых доказательств
Цель стандартной операционной процедуры (СОП) по сохранению доказательств на предприятии заключается в установлении небольшого набора обязательных мер контроля, обеспечивающих целостность, подлинность, прослеживаемость и воспроизводимость доказательств с момента их выявления и до их окончательного представления или уничтожения. Три основных источника рекомендаций, использованных при разработке данной СОП и с которыми вы можете ознакомиться при разработке собственной СОП, включают:
- ISO/IEC 27037:2012 Информационные технологии. Методы обеспечения безопасности. Руководство по идентификации, сбору, получению и сохранению цифровых доказательств;
- ’Научная рабочая группа по цифровым доказательствам» (SWGDE) Передовые методы сбора цифровых доказательств (а также 17-F-002-2.1, 18-F-002-2.0, 21-F-001-1.1, 23-F-004-1.1);
- NIST SP 800-86’Руководство по внедрению криминалистических методов в процесс реагирования на инциденты» и NIST IR 8387 Сохранение цифровых доказательств — рекомендации для специалистов, работающих с доказательствами.
Вашим основным правилом должно быть следующее: Никогда не изменяйте то, что нельзя заменить; никогда не передавайте то, что нельзя отследить; никогда не полагайтесь на доказательства, достоверность которых невозможно проверить.
|
1 – ОПРЕДЕЛИТЬ УСТАНОВИТЬ, В ЧЕМ ЗАКЛЮЧАЮТСЯ ДОКАЗАТЕЛЬСТВА Определите источник, статус, объем, состояние, уникальные идентификаторы и полномочия на сбор данных. ! Определите, требуют ли временные данные немедленного сохранения. |
2 – СОХРАНИТЬ ЗАЩИЩАЙТЕ ОРИГИНАЛ Перед исследованием следует предотвратить изменение, уничтожение, загрязнение или несанкционированный доступ. ! Сведите взаимодействие к минимуму и документируйте каждое действие, влияющее на ход работы. |
|
3 – ОТПЕЧАТОК ПАЛЬЦА СОЗДАТЬ КРИПТОГРАФИЧЕСКУЮ ИДЕНТИФИКАЦИЮ Сделайте соответствующую криминалистическую копию и вычислите криптографический хеш полученных доказательств. ! Запишите алгоритм и готовое хеш-значение. |
4 – ЗАПИСЬ СДЕЛАЙТЕ ПРОЦЕСС ВОССТАНОВИМЫМ Зафиксируйте: кто, что, когда, где, как, инструменты, результаты, ошибки, наблюдения и отклонения. ! Обеспечьте соблюдение цепочки ответственности при каждой передаче. |
|
5 – БЕЗОПАСНОСТЬ ОБЕСПЕЧЕНИЕ БЕЗОПАСНОСТИ ДОКАЗАТЕЛЬСТВ НА ВСЕМ ПРОТЯЖЕНИИ ИХ ЖИЗНЕННОГО ЦИКЛА Храните проверенные исходные данные в контролируемом хранилище с ограниченным доступом, отдельно от рабочих копий. ! Применяйте меры контроля доступа, хранения и защиты. |
6 – ПРОВЕРИТЬ ПРОВЕРИТЬ, ЧТО СОХРАНЕННОСТЬ ОСТАЕТСЯ НЕНАРУШЕННОЙ Подтвердите, что приобретение завершено в соответствии с планом, и повторно проверьте хэши во время определённых событий, связанных с сохранением данных. ! Проверьте ошибки, ограничения, переносы и проверки исправлений. |
|
7 – НАСТОЯЩЕЕ СОХРАНЯЙТЕ ДОКАЗАТЕЛЬСТВА И ИХ ЦЕЛОСТНОСТЬ — А НЕ ТОЛЬКО ДАННЫЕ Представьте доказательства вместе с документацией, касающейся их происхождения, целостности, хранения, приобретения и обращения с ними. Укажите, что они содержат, и почему им можно доверять. |
|
Данный документ не предназначен для замены специализированных криминалистических процедур. SWGDE прямо отмечает, что его документы, содержащие передовой опыт, не являются учебными пособиями, не охватывают все возможные случаи и могут не подходить для всех обстоятельств. Если ситуация требует отклонения от установленных процедур, такое отклонение и предпринятые действия должны быть тщательно задокументированы.
Цепочка отслеживания: контроль жизненного цикла
Каждая передача доказательств должна быть привязана к уникальному идентификатору доказательства и должна содержать, как минимум, сведения о том, кто его передал, кто получил, когда произошла передача и по какой причине. В документе SWGDE 17-F-002 эти элементы прямо определены как минимальный набор сведений о цепочке хранения при передаче цифровых доказательств. Цель заключается не в бюрократической сложности, а в обеспечении непрерывности. В любой момент времени организация должна быть в состоянии ответить на следующие вопросы:
- Где доказательства?
- Кто имеет право опеки?
- Когда произошла смена опекуна?
- Почему это изменилось?
- Была ли проверена его целостность?
Если на эти вопросы невозможно ответить, это означает, что в процессе управления доказательствами имеется пробел в обеспечении прослеживаемости.
Следует отметить, что преимущество стандартной операционной процедуры (SOP) заключается в том, что меры контроля остаются неизменными, в то время как процесс внедрения становится все более совершенным. Небольшая организация может использовать реестр доказательств с контролем доступа, стандартизированные формы сбора данных, криптографическое хеширование, зашифрованное хранение и документированные передачи ответственности за хранение. Более крупное предприятие может постепенно добавлять контроль доступа на основе ролей, неизменяемые или защищенные от записи хранилища доказательств, автоматическую проверку хешей, журналы аудита с защитой от несанкционированного доступа и т. д. Важно то, что эти возможности расширить использовать исходные элементы управления, а не заменять их.
Ознакомьтесь со справочным руководством, чтобы найти всю необходимую информацию и другие конкретные варианты использования, которые могут лучше соответствовать вашему рабочему процессу.
Проблемы предприятий
Прежде чем приступить к работе, важно также учесть типичные трудности, с которыми вы можете столкнуться, даже если у вас уже есть план.
|
Потеря целостности |
Доказательства могут быть признаны недостоверными или недопустимыми, если вы не сможете доказать, что они не были изменены. |
|
Пробелы в системе опеки |
Отсутствующая документация по кто, когдаи как может поставить под сомнение его достоверность в суде. |
|
Нестабильные данные |
Оперативная память (RAM), журналы, временные файлы, данные в облаке и другая эфемерная информация могут быть утрачены. |
|
Объём |
Огромные массивы данных повышают риск того, что важные данные могут быть упущены из виду или сохранены ненадлежащим образом. |
|
Шифрование и распределенные данные |
В условиях распределенных систем и разбросанных по разным местам объектов обеспечение доступа, сбор данных и отслеживание их происхождения становятся более сложной задачей. |
|
Отсутствующие метаданные |
Потеря временных меток, информации о происхождении или о получении может затруднить проверку подлинности доказательств. |
Цель всегда заключается в том, чтобы принять эти вызовы и превратить их цифровые доказательства в форму документации, которую компания сможет проверить, объяснить и отстоять.
Где применяется программное обеспечение для проверки целостности данных
В рамках рабочего процесса сохранения доказательств мы используем этапы “Fingerprint” и “Verify”: создание криптографического хеша сохраненной записи, надежное привязывание этого хеша к известному моменту времени и последующая проверка того, что запись по-прежнему соответствует этому хешу. Connecting Software’s Truth Enforcer отвечает этому конкретному требованию: он создаёт криптографический отпечаток файла и записывает его в неизменяемый реестр блокчейна, что позволяет впоследствии проверять файл на наличие изменений, при этом исходный документ остаётся под контролем организации.
«Truth Enforcer» может обеспечить один отдельный механизм контроля целостности в рамках этих рабочих процессов: установление и последующая проверка состояния записи.
Вы даже можете попробовать это бесплатно — без каких-либо обязательств:
Верификатор истины для создателей ИС: https://truth-verifier.com/landing
Верификатор правды для журналистов: https://truthverifier.news/landing
Свяжитесь с нами, чтобы обсудить внедрение решения Truth Enforcer в вашей компании
Источники
ISO
ISO/IEC 27037:2012 - Информационные технологии — Методы обеспечения безопасности — Руководство по выявлению, сбору, получению и сохранению цифровых доказательств.
Источник: https://www.iso.org/standard/44381.html
SWGDE
SWGDE 18-F-002-2.0 - Передовой опыт сбора цифровых доказательств.
Источник: https://www.swgde.org/documents/published-complete-listing/18-f-002-2-0/
SWGDE 17-F-002-2.1 - Передовые методы сбора данных в рамках компьютерной криминалистики.
Источник: https://www.swgde.org/documents/published-complete-listing/17-f-002-2-1/
SWGDE 21-F-001-1.1 - Передовой опыт приобретения онлайн-контента.
Источник: https://www.nist.gov/standard/1036
SWGDE 23-F-004-1.1 - Передовые методы сбора, сохранения и анализа цифровых доказательств, предоставляемых поставщиками облачных услуг.
Источник: https://www.nist.gov/standard/3351
NIST
NIST SP 800-86 - Руководство по внедрению криминалистических методов в процесс реагирования на инциденты.
Источник: https://nvlpubs.nist.gov/nistpubs/legacy/sp/nistspecialpublication800-86.pdf
NISTIR 8387 - Сохранение цифровых доказательств: рекомендации для специалистов, работающих с доказательствами.
Источник: https://nvlpubs.nist.gov/nistpubs/ir/2022/NIST.IR.8387.pdf

По адресу Франсиско РодригесМенеджер по продукции
"Я пишу о том, как программные интеграции могут адаптироваться к бизнес-среде и отвечать требованиям конкретной отрасли. Я хочу показать предприятиям путь к рационализации процессов, устранению узких мест и обеспечению соответствия нормативным требованиям путем предоставления командам и руководителям высшего звена необходимых инструментов".
Связанные чтения
Когда решения, касающиеся личности, невозможно доказать, разрешения превращаются в обязательства
Когда действуют ИИ-агенты, доказательства имеют значение: создание уровня обеспечения целостности для соблюдения требований ЕС в области ИИ
Следующий кризис в сфере соблюдения нормативных требований начнётся не с кибератаки — он начнётся с файла PDF
