Сбор доказательств и цепочка их хранения
Изучите криминалистически корректный сбор доказательств, хеширование и поддержание цепочки их хранения.
«Сбор доказательств и цепочка их хранения» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Почему важны доказательства
Цифровые доказательства, собранные во время реагирования на инцидент, могут использоваться в судебных разбирательствах, при принятии мер со стороны HR или во время нормативных проверок. Доказательства необходимо собирать, сохранять и документировать в соответствии с установленными процедурами, чтобы обеспечить их допустимость и целостность.
Типы цифровых доказательств
Категории доказательств:
- Изменчивые: содержимое RAM, работающие процессы, сетевые подключения — теряются после перезагрузки
- Неизменчивые: образы дисков, файлы журналов, записи баз данных
- Сетевые: захваты пакетов, записи NetFlow
- Прикладные: журналы доступа, журналы аудита, электронные письма
Сначала соберите изменчивые доказательства
Соберите изменчивые данные до отключения питания системы:
# Memory dump (Linux):
dd if=/dev/mem of=/external/memory.raw
# Or use LiME kernel module for accurate acquisition
# Running processes:
ps aux > /external/processes.txt
netstat -anp > /external/connections.txt
lsof > /external/open_files.txtСоздание образа диска
Создайте криминалистический образ (побитовую копию) носителя данных. Используйте блокировщики записи, чтобы предотвратить любые изменения оригинала. Проверьте образ с помощью хеш-суммы:
dd if=/dev/sda of=/external/disk.img bs=4M
sha256sum /dev/sda > /external/disk.sha256
sha256sum /external/disk.img
# Hashes must match — proves image integrityБлокировщики записи
Блокировщик записи — это аппаратное или программное устройство, предотвращающее любые операции записи на носитель с доказательствами во время создания образа. Без блокировщика записи сам процесс создания образа может изменить временные метки доступа или другие метаданные, исказив доказательства.
Цепочка хранения
Цепочка хранения фиксирует сведения о каждом человеке, который работал с доказательствами, а также когда и зачем он это делал. Она включает:
- Идентификатор и описание доказательства
- Дата и время сбора
- Собравший доказательства (имя, подпись)
- Место хранения
- Записи о передаче (кто получил доказательства и когда)
Сохранение доказательств
Сохранение доказательств:
- Храните оригиналы в запечатанных и промаркированных пакетах для доказательств
- Работайте только с проверенными копиями
- Храните их в защищенных местах с контролем доступа
- Документируйте значения хешей для проверки целостности
- Никогда не работайте с оригинальным носителем доказательств
Сохранение журналов
Журналы часто являются наиболее ценными доказательствами. Сохраните:
# Copy system logs before rotation:
cp -r /var/log /external/logs_$(date +%Y%m%d)
# Export from SIEM: export events for affected timeframe
# Preserve firewall logs, DHCP logs, DNS query logs
# Note: logs may be deleted by attacker — check SIEM for gapsТребование о сохранении данных
Если ожидаются судебное разбирательство или нормативное расследование, выпустите требование о сохранении данных — распоряжение сохранить все потенциально важные записи. Это приостанавливает обычные сроки хранения данных. Невыполнение требования о сохранении может привести к санкциям за уничтожение доказательств.
Инструменты компьютерной криминалистики
Распространенные инструменты компьютерной криминалистики:
- Autopsy/Sleuth Kit — криминалистический анализ дисков
- Volatility — анализ памяти
- Wireshark — анализ захватов пакетов
- FTK Imager — создание образов дисков
- SIFT Workstation — дистрибутив для компьютерной криминалистики на основе Ubuntu
Доказательства на мобильных устройствах
Мобильные устройства требуют особого обращения: включите авиарежим, чтобы предотвратить удаленное стирание данных, и поместите устройство в сумку Фарадея, чтобы заблокировать сигналы. Используйте инструменты компьютерной криминалистики для мобильных устройств (Cellebrite, Oxygen Forensic), которые понимают файловые системы мобильных устройств и структуры данных приложений.
Быстрая проверка: сбор доказательств
Почему изменчивую память (RAM) необходимо собрать раньше других типов доказательств?
Итоги урока
Для допустимости доказательств необходимо соблюдать надлежащие процедуры их сбора. Сначала соберите изменчивые данные (RAM, процессы, подключения) — после перезагрузки они исчезают. Используйте блокировщики записи при создании образов дисков. Ведите документацию цепочки хранения. Хешируйте все, чтобы подтвердить целостность. Требование о сохранении данных приостанавливает удаление данных. Работайте только с проверенными копиями, никогда — с оригиналами.
Часто задаваемые вопросы
Урок «Сбор доказательств и цепочка их хранения» бесплатный?
Да — полный текст урока «Сбор доказательств и цепочка их хранения» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Сбор доказательств и цепочка их хранения»?
Изучите криминалистически корректный сбор доказательств, хеширование и поддержание цепочки их хранения. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «Сбор доказательств и цепочка их хранения»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Жизненный цикл IR: подготовка, выявление, сдерживание
- Сбор доказательств и цепочка их хранения
- Устранение угроз, восстановление и извлечённые уроки
- Составление отчёта об инциденте