Компьютерная экспертиза при проникновении на сервер

Компьютерная экспертиза при проникновении на сервер

Подозрение на несанкционированное проникновение требует аккуратной проверки. Одного сообщения о сбое или обнаружения неизвестного файла недостаточно, чтобы сделать вывод о взломе. Необходимо исследовать журналы событий, настройки системы, учетные записи, сетевую активность и другие цифровые следы.

Результаты исследования могут иметь значение для внутреннего расследования, спора между организациями или уголовного дела. При этом важно не только обнаружить следы вмешательства, но и сохранить их таким образом, чтобы впоследствии можно было подтвердить их происхождение и неизменность.

Что позволяет установить исследование

Компьютерная экспертиза по факту проникновения на сервер обычно направлена на решение нескольких взаимосвязанных задач:

  • установление времени и продолжительности подозрительной активности;
  • определение способа получения доступа;
  • выявление использованных учетных записей, IP-адресов и устройств;
  • проверка фактов копирования, удаления или изменения информации;
  • обнаружение вредоносных программ и инструментов удаленного управления;
  • оценка последствий для данных, программ и информационной системы.

Важно учитывать, что IP-адрес сам по себе не доказывает, кто именно совершил действия. Он может принадлежать организации, публичной сети, виртуальному серверу или скомпрометированному устройству. Поэтому выводы должны основываться на совокупности признаков.

Основные этапы работы

Сбор исходной информации

Вначале фиксируются обстоятельства инцидента. Уточняется, когда была замечена подозрительная активность, какие системы могли быть затронуты, кто имел легитимный доступ и какие изменения произошли незадолго до события.

На этом этапе также собираются сведения о конфигурации сервера, операционной системе, сетевой инфраструктуре, программном обеспечении и средствах защиты. Чем полнее исходные данные, тем точнее последующий анализ.

Анализ журналов событий

Журналы входа и системных событий позволяют проверить попытки авторизации, успешные подключения, изменение прав пользователей, запуск служб и обращения к отдельным ресурсам. Исследователь сопоставляет время событий с данными сетевого оборудования, систем мониторинга и приложений.

Особое внимание уделяется:

  • множественным неудачным попыткам входа;
  • подключениям в необычное время;
  • использованию учетных записей с расширенными правами;
  • изменению настроек безопасности;
  • очистке или отключению журналов;
  • появлению новых пользователей, задач и служб.

Проверка целостности системы

Сравнение текущего состояния сервера с резервными копиями и эталонными образами помогает выявить измененные, удаленные или добавленные файлы. Исследуются системные каталоги, конфигурационные файлы, скрипты автозапуска и элементы, обеспечивающие постоянное присутствие нарушителя в системе.

Для подтверждения неизменности цифровых объектов могут применяться контрольные хеш-суммы. Они позволяют сравнить файл или образ диска на разных этапах работы и обнаружить даже небольшое изменение данных.

Поиск вредоносного программного обеспечения

Проверяются запущенные процессы, сетевые соединения, службы и задания планировщика. Анализируются подозрительные программы, скрипты, библиотеки и иные компоненты, которые могли использоваться для получения контроля над сервером или сокрытия следов.

Отсутствие обнаруженного вируса не исключает факт проникновения. Злоумышленник мог использовать штатные инструменты операционной системы либо удалить вредоносные файлы после выполнения необходимых действий.

Извлечение и сохранение цифровых данных

Для исследования могут создаваться копии накопителей, оперативной памяти, журналов и отдельных файлов. Работа с оригинальными носителями должна проводиться так, чтобы не изменить их содержание. В документации фиксируются использованные методы, программные средства, последовательность действий и лица, имевшие доступ к материалам.

Если на сервере обрабатываются персональные данные, при их извлечении необходимо учитывать требования законодательства о защите персональных данных и неприкосновенности частной жизни. В Республике Казахстан соответствующие вопросы регулируются, в частности, Законом Республики Казахстан «О персональных данных и их защите».

Правовое значение результатов

Несанкционированное вмешательство в работу информационной системы может иметь признаки правонарушения или уголовного правонарушения. В зависимости от обстоятельств могут оцениваться незаконный доступ к информации, уничтожение или изменение данных, нарушение работы информационной системы, а также создание или распространение вредоносных программ.

Основные составы в этой сфере предусмотрены Уголовным кодексом Республики Казахстан. Общие требования к обращению с цифровыми объектами и их исследованию необходимо рассматривать с учетом Уголовно-процессуального кодекса Республики Казахстан.

Если исследование проводится в рамках процессуальной процедуры, значение имеют статус специалиста или эксперта, корректность поставленных вопросов, соблюдение порядка получения объектов и полнота заключения. Организация и проведение экспертной деятельности регулируются Законом Республики Казахстан «О судебно-экспертной деятельности».

Отдельные требования к функционированию информационных систем, их защите и безопасности закреплены в Законе Республики Казахстан «Об информатизации».

Как сохранить доказательства после инцидента

После обнаружения подозрительной активности не следует без необходимости перезагружать сервер, удалять файлы, переустанавливать систему или запускать очистку диска. Такие действия могут уничтожить важные сведения о последовательности событий.

  1. Зафиксировать время обнаружения инцидента и наблюдаемые признаки.
  2. Ограничить доступ к серверу, не уничтожая его содержимое.
  3. Сохранить доступные журналы, резервные копии и данные мониторинга.
  4. Записать сведения о лицах и специалистах, которые работали с системой.
  5. Создать криминалистические копии цифровых носителей установленным способом.
  6. Передать материалы на исследование вместе с понятным описанием обстоятельств.

Отключение сервера от сети иногда необходимо для предотвращения дальнейшего ущерба, однако решение следует принимать с учетом риска утраты данных оперативной памяти и другой изменяемой информации. Поэтому технические действия желательно согласовать со специалистом по реагированию на компьютерные инциденты.

Каким должно быть заключение

В итоговом документе описываются исследованные объекты, примененные методы, выявленные признаки и полученные результаты. Выводы должны быть последовательными, проверяемыми и основанными на конкретных данных.

Корректное заключение обычно отвечает на следующие вопросы:

  • имелись ли признаки доступа без разрешения;
  • каким способом и в какой период он мог быть осуществлен;
  • какие учетные записи и технические средства использовались;
  • какие файлы, настройки или базы данных подверглись воздействию;
  • обнаружены ли признаки копирования, удаления или изменения информации;
  • можно ли связать выявленные действия с конкретным событием.

Эксперт устанавливает технические обстоятельства и объясняет цифровые следы, но не подменяет суд или орган расследования. Вопрос о виновности лица решается в рамках соответствующей юридической процедуры с учетом всех доказательств.

Таким образом, исследование сервера после предполагаемого проникновения должно сочетать технический анализ, бережное обращение с цифровыми объектами и соблюдение процессуальных требований. Чем раньше начнется фиксация инцидента и чем точнее будет сохранена исходная информация, тем выше вероятность восстановить картину произошедшего.