0Pricing
Cyber Security Academy · Урок

Основы компьютерной криминалистики и цепочка хранения доказательств

Корректная работа с доказательствами

«Основы компьютерной криминалистики и цепочка хранения доказательств» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Что такое цифровая криминалистика

Цифровая криминалистика — это методичное извлечение, сохранение и анализ цифровых доказательств, чтобы результаты выдерживали проверку, в том числе в суде.

Это не просто восстановление данных. Определяющее требование — обоснованность: каждое действие должно быть задокументировано, воспроизводимо и беспристрастно.

  • Идентификация релевантных источников доказательств
  • Сохранение без изменений
  • Анализ с использованием проверенных методов
  • Представление в понятных воспроизводимых отчётах

Порядок изменчивости

При реагировании на инцидент в реальном времени собирайте доказательства из источников, начиная с наиболее изменчивых и заканчивая наименее изменчивыми. Данные, которые исчезают быстрее всего, необходимо захватить первыми.

  • Регистры CPU и кэш
  • Таблица маршрутизации, кэш ARP, список процессов, сетевые соединения
  • RAM (память)
  • Временные файловые системы
  • Диск
  • Удалённое ведение журналов и архивные носители

RFC 3227 закрепляет этот принцип. Если слишком рано снять образ диска, артефакты оперативной RAM будут навсегда утрачены.

Цепочка хранения доказательств

Цепочка хранения доказательств — это документированная хронологическая запись, показывающая, кто, когда и зачем работал с доказательством и что именно с ним сделал.

Одного пропуска в этой цепочке достаточно, чтобы доказательство признали недопустимым. Каждая передача фиксируется.

  • Кто собрал и получил предмет
  • Что представляет собой предмет (серийный номер, хеш, описание)
  • Когда произошла каждая передача
  • Где он хранился
  • Почему изменился ответственный за хранение
Custody Log Entry
-----------------
Item ID:    EVD-2024-0042
Description: 1TB SATA SSD, S/N WX21A8
SHA-256:    a3f1...9c2e
Collected:  2024-06-04 09:12 UTC by J. Doe
Received:   2024-06-04 11:30 UTC by Lab Custodian (signature)
Storage:    Evidence locker 3, tamper seal #00871

Хеширование для проверки целостности

Криптографические хеши доказывают, что доказательства не изменились. Вычисляйте хеш при получении и повторяйте вычисление позже; совпадение значений подтверждает целостность.

Используйте SHA-256 как современный стандарт. MD5 и SHA-1 всё ещё встречаются в устаревших инструментах, но слабы в отношении коллизий; многие лаборатории фиксируют оба значения для взаимной проверки.

# Hash a source device before imaging
sha256sum /dev/sdb

# Hash the resulting image and compare
sha256sum evidence.dd

# Verify two hashes match exactly
diff <(sha256sum source.dd | awk '{print $1}') \
     <(sha256sum copy.dd   | awk '{print $1}')

Блокировщики записи

Блокировщик записи устанавливается между следователем и диском с доказательствами, разрешая чтение и физически или логически запрещая запись. Это гарантирует, что оригинал не будет изменён во время получения копии.

  • Аппаратные блокировщики записи — подключаемые устройства, предпочтительные при работе для суда
  • Программные блокировщики записи переводят ОС в режим монтирования только для чтения

Даже обычное подключение диска может изменить временные метки доступа, поэтому для исходного носителя блокировщик обязателен.

# Linux software read-only mount (still prefer a hardware blocker)
blockdev --setro /dev/sdb
mount -o ro,noexec,noload /dev/sdb1 /mnt/evidence

# Confirm read-only state
blockdev --getro /dev/sdb   # 1 = read-only

Работа с копиями, а не с оригиналами

Золотое правило: анализируйте проверенную копию, а оригинал сохраняйте. Оригинал помещают в хранилище доказательств и стараются как можно меньше с ним работать.

Рекомендуется создать как минимум две копии: рабочий образ для анализа и архивный эталон, который не подвергается изменениям. Хеши обеих копий должны совпадать с хешем источника.

Документирование и заметки

Заметки, сделанные непосредственно во время работы, тоже являются доказательствами. Фиксируйте действия по мере их выполнения, а не записывайте их позже по памяти.

  • Указывайте время каждого действия (используйте UTC, чтобы избежать неоднозначности)
  • Фотографируйте место происшествия и состояние устройства
  • Записывайте названия и версии инструментов
  • Фиксируйте все аномалии и ошибки

Если событие не записано, то в суде считается, что его фактически не было.

Правовые основания и пределы полномочий

До начала работы подтвердите наличие правового основания: ордера, согласия, внутреннего разрешения или применимого нормативного акта. Превышение пределов полномочий может поставить под сомнение всё дело и привести к юридической ответственности следователя.

Криминалистика зависит от юрисдикции. Трансграничные данные, ожидания сотрудников в отношении конфиденциальности и законодательство о защите данных (GDPR, KVKK) ограничивают, что именно можно собирать и каким образом.

Воспроизводимость и проверка инструментов

Результаты должны быть воспроизводимыми: другой эксперт, использующий проверенные инструменты с теми же доказательствами, должен прийти к тому же выводу.

Поэтому лаборатории используют заведомо исправные инструменты с управлением версиями (по возможности проверенные с помощью NIST CFTT) и документируют версии инструментов. Пользовательские или непроверенные сценарии подрывают обоснованность результатов.

Криминалистическая рабочая станция

Выделенная изолированная рабочая станция предотвращает перекрёстное загрязнение и случайную утечку доказательств в сеть.

  • Полностью изолированная от сети или защищённая строгими правилами брандмауэра
  • Стерилизованные (очищенные и проверенные) целевые носители для образов
  • Проверенный набор инструментов (Autopsy, Sleuth Kit, Volatility, Wireshark)
  • Доступ с ведением журнала
# Wipe and verify a target drive before storing an image on it
shred -vzn 1 /dev/sdc          # overwrite once with zeros
sha256sum /dev/sdc            # baseline of sterilized media

Целостность доказательств с течением времени

Возможность доказать целостность должна сохраняться не только при получении, но и на протяжении всего хранения. Периодически вычисляйте хеш заново, а также делайте это после каждой передачи, сравнивая результат с исходным значением.

  • Пломбы на физических носителях, обнаруживающие вскрытие
  • Хранилище доказательств с контролем доступа и ведением журнала
  • Зафиксированный хеш при каждой передаче по цепочке хранения доказательств

Если позднее вычисленный хеш отличается от исходного, доказательство считается скомпрометированным, а сделанные на его основе выводы оспариваются.

# Re-verify a stored image against its acquisition baseline
echo 'a3f1...9c2e  evidence.dd' | sha256sum -c -
# evidence.dd: OK   -> integrity intact

Проверка знаний

Проверьте своё понимание порядка получения данных.

Итоги

Вы изучили основы криминалистического исследования, результаты которого можно обосновать:

  • Порядок изменчивости определяет последовательность сбора данных
  • Цепочка хранения доказательств фиксирует каждую передачу
  • Хеширование (SHA-256) подтверждает целостность
  • Блокираторы записи защищают оригиналы
  • Всегда работайте с проверенными копиями
  • Документирование, правовые рамки и воспроизводимость делают доказательства допустимыми в суде

Далее: применение этих принципов для создания образов дисков и восстановления артефактов.

Часто задаваемые вопросы

Урок «Основы компьютерной криминалистики и цепочка хранения доказательств» бесплатный?

Да — полный текст урока «Основы компьютерной криминалистики и цепочка хранения доказательств» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Основы компьютерной криминалистики и цепочка хранения доказательств»?

Корректная работа с доказательствами Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.

Сколько времени занимает урок «Основы компьютерной криминалистики и цепочка хранения доказательств»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Основы компьютерной криминалистики и цепочка хранения доказательств
  2. Создание образов дисков и анализ файловой системы
  3. Сетевая криминалистика с PCAP
  4. Анализ временной шкалы и составление отчётов
← Назад к Cyber Security Academy