0Pricing
Cyber Security Academy · Урок

Сбор доказательств и цепочка их хранения

Изучите криминалистически корректный сбор доказательств, хеширование и поддержание цепочки их хранения.

«Сбор доказательств и цепочка их хранения» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Почему важны доказательства

Цифровые доказательства, собранные во время реагирования на инцидент, могут использоваться в судебных разбирательствах, при принятии мер со стороны HR или во время нормативных проверок. Доказательства необходимо собирать, сохранять и документировать в соответствии с установленными процедурами, чтобы обеспечить их допустимость и целостность.

Типы цифровых доказательств

Категории доказательств:

  • Изменчивые: содержимое RAM, работающие процессы, сетевые подключения — теряются после перезагрузки
  • Неизменчивые: образы дисков, файлы журналов, записи баз данных
  • Сетевые: захваты пакетов, записи NetFlow
  • Прикладные: журналы доступа, журналы аудита, электронные письма

Сначала соберите изменчивые доказательства

Соберите изменчивые данные до отключения питания системы:

# Memory dump (Linux):
dd if=/dev/mem of=/external/memory.raw
# Or use LiME kernel module for accurate acquisition

# Running processes:
ps aux > /external/processes.txt
netstat -anp > /external/connections.txt
lsof > /external/open_files.txt

Создание образа диска

Создайте криминалистический образ (побитовую копию) носителя данных. Используйте блокировщики записи, чтобы предотвратить любые изменения оригинала. Проверьте образ с помощью хеш-суммы:

dd if=/dev/sda of=/external/disk.img bs=4M
sha256sum /dev/sda > /external/disk.sha256
sha256sum /external/disk.img
# Hashes must match — proves image integrity

Блокировщики записи

Блокировщик записи — это аппаратное или программное устройство, предотвращающее любые операции записи на носитель с доказательствами во время создания образа. Без блокировщика записи сам процесс создания образа может изменить временные метки доступа или другие метаданные, исказив доказательства.

Цепочка хранения

Цепочка хранения фиксирует сведения о каждом человеке, который работал с доказательствами, а также когда и зачем он это делал. Она включает:

  • Идентификатор и описание доказательства
  • Дата и время сбора
  • Собравший доказательства (имя, подпись)
  • Место хранения
  • Записи о передаче (кто получил доказательства и когда)

Сохранение доказательств

Сохранение доказательств:

  • Храните оригиналы в запечатанных и промаркированных пакетах для доказательств
  • Работайте только с проверенными копиями
  • Храните их в защищенных местах с контролем доступа
  • Документируйте значения хешей для проверки целостности
  • Никогда не работайте с оригинальным носителем доказательств

Сохранение журналов

Журналы часто являются наиболее ценными доказательствами. Сохраните:

# Copy system logs before rotation:
cp -r /var/log /external/logs_$(date +%Y%m%d)
# Export from SIEM: export events for affected timeframe
# Preserve firewall logs, DHCP logs, DNS query logs
# Note: logs may be deleted by attacker — check SIEM for gaps

Требование о сохранении данных

Если ожидаются судебное разбирательство или нормативное расследование, выпустите требование о сохранении данных — распоряжение сохранить все потенциально важные записи. Это приостанавливает обычные сроки хранения данных. Невыполнение требования о сохранении может привести к санкциям за уничтожение доказательств.

Инструменты компьютерной криминалистики

Распространенные инструменты компьютерной криминалистики:

  • Autopsy/Sleuth Kit — криминалистический анализ дисков
  • Volatility — анализ памяти
  • Wireshark — анализ захватов пакетов
  • FTK Imager — создание образов дисков
  • SIFT Workstation — дистрибутив для компьютерной криминалистики на основе Ubuntu

Доказательства на мобильных устройствах

Мобильные устройства требуют особого обращения: включите авиарежим, чтобы предотвратить удаленное стирание данных, и поместите устройство в сумку Фарадея, чтобы заблокировать сигналы. Используйте инструменты компьютерной криминалистики для мобильных устройств (Cellebrite, Oxygen Forensic), которые понимают файловые системы мобильных устройств и структуры данных приложений.

Быстрая проверка: сбор доказательств

Почему изменчивую память (RAM) необходимо собрать раньше других типов доказательств?

Итоги урока

Для допустимости доказательств необходимо соблюдать надлежащие процедуры их сбора. Сначала соберите изменчивые данные (RAM, процессы, подключения) — после перезагрузки они исчезают. Используйте блокировщики записи при создании образов дисков. Ведите документацию цепочки хранения. Хешируйте все, чтобы подтвердить целостность. Требование о сохранении данных приостанавливает удаление данных. Работайте только с проверенными копиями, никогда — с оригиналами.

Часто задаваемые вопросы

Урок «Сбор доказательств и цепочка их хранения» бесплатный?

Да — полный текст урока «Сбор доказательств и цепочка их хранения» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Сбор доказательств и цепочка их хранения»?

Изучите криминалистически корректный сбор доказательств, хеширование и поддержание цепочки их хранения. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Сбор доказательств и цепочка их хранения»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Жизненный цикл IR: подготовка, выявление, сдерживание
  2. Сбор доказательств и цепочка их хранения
  3. Устранение угроз, восстановление и извлечённые уроки
  4. Составление отчёта об инциденте
← Назад к Cyber Security Academy