Как сохранить цифровые доказательства: подтверждение целостности, происхождения и цепочки хранения

Как сохранить цифровые доказательства: подтверждение целостности, происхождения и цепочки хранения

Francisco RodriguesProducts and Solutions Leave a Comment

Основные выводы

Сохранение цифровых доказательств — это процесс обеспечения доступности соответствующих записей при одновременном сохранении достоверных доказательств их:

A) целостность (запись не изменилась),
Б) происхождение (откуда оно взялось и кто его создал), и
C) цепочка поставок (подробный отчет о том, кто, когда и как этим занимался).

Сохранение таких данных приобретает решающее значение, когда впоследствии цифровая запись может потребоваться в ходе расследования, судебного разбирательства или других официальных процедур.

В данном руководстве объясняется, что считается цифровыми доказательствами, в каких случаях требуется их сохранение, а также как организации могут наладить повторяемый процесс на основе принципов NIST, ISO/IEC 27037 и SWGDE.

Процесс состоит из семи этапов:

  1. Определить — установить, в чём заключаются доказательства
  2. Сохранить — предотвращать изменение, уничтожение, загрязнение или несанкционированный доступ
  3. Отпечаток пальца — вычислить криптографический хеш записи, чтобы можно было обнаружить любое последующее изменение.
  4. Запись — указать, кто, когда, где и каким способом собрал данные.
  5. Безопасный — хранить запись и сопутствующую документацию в условиях контроля доступа, при этом каждый доступ должен регистрироваться в журнале.
  6. Проверить — при необходимости пересчитайте хеш и убедитесь, что он по-прежнему совпадает с исходным.
  7. Настоящее время — предоставить запись вместе с документацией, подтверждающей её целостность, происхождение и цепочку хранения.

Как провести “экспертизу” и “проверить” цифровые доказательства

Ознакомьтесь с инструментом, который выполнит за вас обе эти стадии. Он генерирует хеш вашей записи, проставляет временные метки на хэш поэтому дату нельзя установить задним числом, и по запросу доказывает, что документ является тем же самым тот, который ты сохранил.

Узнать больше

Что считается цифровыми доказательствами?

Точное и научно обоснованное определение, используемое NIST, а именно: Цифровые доказательства — это информация, имеющая доказательную силу, которая хранится или передается в цифровом/бинарном виде.

“Доказательная сила”, как упоминается в Закон Австралии ’О доказательствах» и Федеральные правила США, означает, что данная информация может помочь установить факт, имеющий значение для расследования или дела. Итак, то, что что-то имеет цифровой формат, не означает автоматически, что это является доказательством; оно становится доказательством, когда может иметь отношение к подтверждению или опровержению чего-либо.

За пределами залов судебных заседаний, на предприятиях, цифровыми доказательствами могут являться любые цифровые записи, которые впоследствии могут понадобиться для установления того, что произошло, о чем было договорено, что было одобрено или какая информация существовала в конкретный момент времени. Иными словами, их применение не ограничивается отдельным судебным делом или единичным расследованием. Это могут быть контракты и подписанные документы, финансовая и бухгалтерская отчетность, электронные письма и вложения, документы об интеллектуальной собственности, системные и прикладные журналы, файлы в облаке и экспортированные записи.

В каких случаях предприятиям требуется консервация?

Во всех рабочих процессах вы увидите одну общую черту: человек должен установить факт, обосновать вывод или доказать, что был соблюден необходимый порядок действий — используя записи в качестве доказательств. Это связано с понятиями доказательств, их хранения и доказательной силы.

Все они представляют собой рабочие процессы, основанные на фактических данных, в рамках которых компании должны реконструировать события, определить ответственность, продемонстрировать выполнение обязательств или мер контроля, а также представить убедительные доказательства внутреннему или внешнему лицу, принимающему решения.

Домен

Рабочий процесс

Нужно

Юридическая

Судебные разбирательства, расследования, электронное раскрытие информации, договорные споры, реагирование на требования регулирующих органов, споры в сфере интеллектуальной собственности.

Установление того, что произошло, цепочки хранения доказательств и хронологии событий, а также предоставление обоснованных результатов.

Аудит

Финансовый и внутренний аудит, проверки со стороны регулирующих органов, контрольные тестирования, устранение выявленных нарушений.

Оценка того, как всё было налажено, проверено и функционировало надлежащим образом, с одновременным выявлением и устранением недостатков.

Соответствие

Хранение документации, доказательства контрольных операций, доступ и авторизация, реагирование на инциденты и нарушения, надзор со стороны третьих лиц, управление данными.

Убедиться в том, что записи и механизмы контроля соблюдались и проверялись с учетом вопросов доступа и обработки данных в рамках надлежащего управления.

Последствия неудачи в деле сохранения

Последствия ненадлежащего хранения документов вполне реальны. В сентябре 2022 года Комиссия по ценным бумагам и Exchange США объявила о принятии мер принудительного исполнения в отношении 16 фирм с Уолл-стрит в связи с массовыми нарушениями в области обслуживания и сохранности электронных сообщений. Компании согласились выплатить совокупные штрафы на сумму более $1,1 миллиарда. Комиссия по ценным бумагам и биржам (SEC) заявила, что эти нарушения лишили её следователей доступа к информации, которая должна была быть доступна в ходе проверок регулирующих органов.

В 2023 году еще 11 компаний были привлечены к ответственности за несоблюдение требований по хранению и сохранению электронной переписки; компании согласились выплатить в общей сложности $289 млн в виде штрафов. Комиссия по ценным бумагам и биржам (SEC) квалифицировала эти нарушения как несоблюдение требований федерального законодательства о ценных бумагах в отношении ведения документации и вновь подчеркнула важность сохранения электронной переписки для целей регулирования и проведения расследований.

Кроме того, риски выходят за рамки ведения документации в соответствии с нормативными требованиями. В Соединённом Королевстве Высокий суд признал Рэймонда Маккива виновным в неуважении к суду после того, как электронные материалы были уничтожены в условиях, когда действовали обязательства по их сохранению. Впоследствии суд наложил Штраф в размере 25 000 фунтов стерлингов и вынес постановления о взыскании значительных судебных издержек. Компания Ocado сообщила, что её судебные издержки составили примерно 1,1 млн фунтов стерлингов. Г-н Маккив, фигурант данного дела, понес около 615 000 фунтов стерлингов на покрытие судебных издержек.

Ведение документации и сохранение цифровых доказательств тесно связаны между собой. Ведение документации обеспечивает надежное хранение организационных записей; сохранение доказательств защищает информацию, которая впоследствии может понадобиться для установления того, что произошло.

Вывод прост: не просто храните цифровую информацию — сохраняйте её так, чтобы в нужный момент можно было доказать, что это за информация и почему ей можно доверять.

7 этапов сохранения цифровых доказательств

Цель стандартной операционной процедуры (СОП) по сохранению доказательств на предприятии заключается в установлении небольшого набора обязательных мер контроля, обеспечивающих целостность, подлинность, прослеживаемость и воспроизводимость доказательств с момента их выявления и до их окончательного представления или уничтожения. Три основных источника рекомендаций, использованных при разработке данной СОП и с которыми вы можете ознакомиться при разработке собственной СОП, включают:

  • ISO/IEC 27037:2012 Информационные технологии. Методы обеспечения безопасности. Руководство по идентификации, сбору, получению и сохранению цифровых доказательств;
  • ’Научная рабочая группа по цифровым доказательствам» (SWGDE) Передовые методы сбора цифровых доказательств (а также 17-F-002-2.1, 18-F-002-2.0, 21-F-001-1.1, 23-F-004-1.1);
  • NIST SP 800-86’Руководство по внедрению криминалистических методов в процесс реагирования на инциденты» и NIST IR 8387 Сохранение цифровых доказательств — рекомендации для специалистов, работающих с доказательствами.

Вашим основным правилом должно быть следующее: Никогда не изменяйте то, что нельзя заменить; никогда не передавайте то, что нельзя отследить; никогда не полагайтесь на доказательства, достоверность которых невозможно проверить.

1 – ОПРЕДЕЛИТЬ

УСТАНОВИТЬ, В ЧЕМ ЗАКЛЮЧАЮТСЯ ДОКАЗАТЕЛЬСТВА

Определите источник, статус, объем, состояние, уникальные идентификаторы и полномочия на сбор данных.

! Определите, требуют ли временные данные немедленного сохранения.

2 – СОХРАНИТЬ

ЗАЩИЩАЙТЕ ОРИГИНАЛ

Перед исследованием следует предотвратить изменение, уничтожение, загрязнение или несанкционированный доступ.

! Сведите взаимодействие к минимуму и документируйте каждое действие, влияющее на ход работы.

3 – ОТПЕЧАТОК ПАЛЬЦА

СОЗДАТЬ КРИПТОГРАФИЧЕСКУЮ ИДЕНТИФИКАЦИЮ

Сделайте соответствующую криминалистическую копию и вычислите криптографический хеш полученных доказательств.

! Запишите алгоритм и готовое хеш-значение.

4 – ЗАПИСЬ

СДЕЛАЙТЕ ПРОЦЕСС ВОССТАНОВИМЫМ

Зафиксируйте: кто, что, когда, где, как, инструменты, результаты, ошибки, наблюдения и отклонения.

! Обеспечьте соблюдение цепочки ответственности при каждой передаче.

5 – БЕЗОПАСНОСТЬ

ОБЕСПЕЧЕНИЕ БЕЗОПАСНОСТИ ДОКАЗАТЕЛЬСТВ НА ВСЕМ ПРОТЯЖЕНИИ ИХ ЖИЗНЕННОГО ЦИКЛА

Храните проверенные исходные данные в контролируемом хранилище с ограниченным доступом, отдельно от рабочих копий.

! Применяйте меры контроля доступа, хранения и защиты.

6 – ПРОВЕРИТЬ

ПРОВЕРИТЬ, ЧТО СОХРАНЕННОСТЬ ОСТАЕТСЯ НЕНАРУШЕННОЙ

Подтвердите, что приобретение завершено в соответствии с планом, и повторно проверьте хэши во время определённых событий, связанных с сохранением данных.

! Проверьте ошибки, ограничения, переносы и проверки исправлений.

7 – НАСТОЯЩЕЕ

СОХРАНЯЙТЕ ДОКАЗАТЕЛЬСТВА И ИХ ЦЕЛОСТНОСТЬ — А НЕ ТОЛЬКО ДАННЫЕ

Представьте доказательства вместе с документацией, касающейся их происхождения, целостности, хранения, приобретения и обращения с ними. Укажите, что они содержат, и почему им можно доверять.

Данный документ не предназначен для замены специализированных криминалистических процедур. SWGDE прямо отмечает, что его документы, содержащие передовой опыт, не являются учебными пособиями, не охватывают все возможные случаи и могут не подходить для всех обстоятельств. Если ситуация требует отклонения от установленных процедур, такое отклонение и предпринятые действия должны быть тщательно задокументированы.

Цепочка отслеживания: контроль жизненного цикла

Каждая передача доказательств должна быть привязана к уникальному идентификатору доказательства и должна содержать, как минимум, сведения о том, кто его передал, кто получил, когда произошла передача и по какой причине. В документе SWGDE 17-F-002 эти элементы прямо определены как минимальный набор сведений о цепочке хранения при передаче цифровых доказательств. Цель заключается не в бюрократической сложности, а в обеспечении непрерывности. В любой момент времени организация должна быть в состоянии ответить на следующие вопросы:

  • Где доказательства?
  • Кто имеет право опеки?
  • Когда произошла смена опекуна?
  • Почему это изменилось?
  • Была ли проверена его целостность?

Если на эти вопросы невозможно ответить, это означает, что в процессе управления доказательствами имеется пробел в обеспечении прослеживаемости.

Следует отметить, что преимущество стандартной операционной процедуры (SOP) заключается в том, что меры контроля остаются неизменными, в то время как процесс внедрения становится все более совершенным. Небольшая организация может использовать реестр доказательств с контролем доступа, стандартизированные формы сбора данных, криптографическое хеширование, зашифрованное хранение и документированные передачи ответственности за хранение. Более крупное предприятие может постепенно добавлять контроль доступа на основе ролей, неизменяемые или защищенные от записи хранилища доказательств, автоматическую проверку хешей, журналы аудита с защитой от несанкционированного доступа и т. д. Важно то, что эти возможности расширить использовать исходные элементы управления, а не заменять их.

Ознакомьтесь со справочным руководством, чтобы найти всю необходимую информацию и другие конкретные варианты использования, которые могут лучше соответствовать вашему рабочему процессу.

Проблемы предприятий

Прежде чем приступить к работе, важно также учесть типичные трудности, с которыми вы можете столкнуться, даже если у вас уже есть план.

Потеря целостности

Доказательства могут быть признаны недостоверными или недопустимыми, если вы не сможете доказать, что они не были изменены.

Пробелы в системе опеки

Отсутствующая документация по кто, когдаи как может поставить под сомнение его достоверность в суде.

Нестабильные данные

Оперативная память (RAM), журналы, временные файлы, данные в облаке и другая эфемерная информация могут быть утрачены.

Объём

Огромные массивы данных повышают риск того, что важные данные могут быть упущены из виду или сохранены ненадлежащим образом.

Шифрование и распределенные данные

В условиях распределенных систем и разбросанных по разным местам объектов обеспечение доступа, сбор данных и отслеживание их происхождения становятся более сложной задачей.

Отсутствующие метаданные

Потеря временных меток, информации о происхождении или о получении может затруднить проверку подлинности доказательств.

Цель всегда заключается в том, чтобы принять эти вызовы и превратить их цифровые доказательства в форму документации, которую компания сможет проверить, объяснить и отстоять.

Где применяется программное обеспечение для проверки целостности данных

В рамках рабочего процесса сохранения доказательств мы используем этапы “Fingerprint” и “Verify”: создание криптографического хеша сохраненной записи, надежное привязывание этого хеша к известному моменту времени и последующая проверка того, что запись по-прежнему соответствует этому хешу. Connecting Software’s Truth Enforcer отвечает этому конкретному требованию: он создаёт криптографический отпечаток файла и записывает его в неизменяемый реестр блокчейна, что позволяет впоследствии проверять файл на наличие изменений, при этом исходный документ остаётся под контролем организации.

«Truth Enforcer» может обеспечить один отдельный механизм контроля целостности в рамках этих рабочих процессов: установление и последующая проверка состояния записи.

Вы даже можете попробовать это бесплатно — без каких-либо обязательств:

Верификатор истины для создателей ИС: https://truth-verifier.com/landing

Верификатор правды для журналистов: https://truthverifier.news/landing

Свяжитесь с нами, чтобы обсудить внедрение решения Truth Enforcer в вашей компании

Узнать больше

Источники

ISO

ISO/IEC 27037:2012 - Информационные технологии — Методы обеспечения безопасности — Руководство по выявлению, сбору, получению и сохранению цифровых доказательств.

Источник: https://www.iso.org/standard/44381.html

SWGDE

SWGDE 18-F-002-2.0 - Передовой опыт сбора цифровых доказательств.

Источник: https://www.swgde.org/documents/published-complete-listing/18-f-002-2-0/

SWGDE 17-F-002-2.1 - Передовые методы сбора данных в рамках компьютерной криминалистики.

Источник: https://www.swgde.org/documents/published-complete-listing/17-f-002-2-1/

SWGDE 21-F-001-1.1 - Передовой опыт приобретения онлайн-контента.

Источник: https://www.nist.gov/standard/1036

SWGDE 23-F-004-1.1 - Передовые методы сбора, сохранения и анализа цифровых доказательств, предоставляемых поставщиками облачных услуг.

Источник: https://www.nist.gov/standard/3351

NIST

NIST SP 800-86 - Руководство по внедрению криминалистических методов в процесс реагирования на инциденты.

Источник: https://nvlpubs.nist.gov/nistpubs/legacy/sp/nistspecialpublication800-86.pdf

NISTIR 8387 - Сохранение цифровых доказательств: рекомендации для специалистов, работающих с доказательствами.

Источник: https://nvlpubs.nist.gov/nistpubs/ir/2022/NIST.IR.8387.pdf


Автор - Франсиско Родригес

По адресу Франсиско РодригесМенеджер по продукции

"Я пишу о том, как программные интеграции могут адаптироваться к бизнес-среде и отвечать требованиям конкретной отрасли. Я хочу показать предприятиям путь к рационализации процессов, устранению узких мест и обеспечению соответствия нормативным требованиям путем предоставления командам и руководителям высшего звена необходимых инструментов".


Связанные чтения

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

For security, use of Google's reCAPTCHA service is required which is subject to the Google Privacy Policy and Terms of Use.