Компьютерное исследование несанкционированного доступа к информации по сети

Несанкционированный доступ к информации по сети представляет угрозу для организаций, государственных учреждений и частных лиц. В результате такого вмешательства могут быть раскрыты персональные данные, изменены документы, нарушена работа информационной системы или утрачены важные сведения.

Для установления обстоятельств инцидента применяется компьютерно-техническое исследование. Оно помогает определить, каким способом произошло подключение, какие устройства и учетные записи использовались, какие действия были совершены и сохранились ли цифровые следы нарушения.

Какие признаки указывают на несанкционированный доступ

Сам по себе один подозрительный сигнал не всегда подтверждает факт атаки. Однако совокупность нескольких признаков может свидетельствовать о вмешательстве в работу информационной системы.

  1. Необычная активность в журналах событий. Подозрение вызывают входы с неизвестных IP-адресов, подключение в нетипичное время, многочисленные неудачные попытки авторизации или использование учетной записи с другого устройства.
  2. Изменение или удаление данных. Если документы, записи баз данных или настройки системы были изменены без разрешения ответственного лица, необходимо установить время и источник таких действий.
  3. Срабатывание средств защиты. Уведомления антивирусных программ, межсетевых экранов и систем обнаружения вторжений могут содержать сведения о попытках проникновения.
  4. Необычные запросы к информационным ресурсам. Массовое копирование файлов, обращение к закрытым разделам или использование привилегий, нехарактерных для конкретного пользователя, требуют дополнительной проверки.
  5. Появление неизвестных программ и учетных записей. Новые пользователи, службы, скрипты и приложения могут быть созданы для сохранения доступа к системе.

Правовая оценка нарушения

В Республике Казахстан ответственность за посягательства на информационные системы и данные определяется с учетом характера действий и наступивших последствий. Одной из применимых норм является статья 205 Уголовного кодекса Республики Казахстан, посвященная неправомерному доступу к информации, если такой доступ повлек предусмотренные законом последствия.

В зависимости от обстоятельств также может рассматриваться применение норм о неправомерных уничтожении или модификации информации, нарушении работы информационной системы, а также незаконном обращении с персональными данными. Конкретная квалификация зависит от способа доступа, содержания затронутых сведений, размера вреда, мотивов и других обстоятельств дела.

Общие требования к созданию, использованию и защите информационных систем закреплены в Законе Республики Казахстан «Об информатизации». Если инцидент связан с персональными данными, дополнительно учитываются положения законодательства о защите таких данных.

Как проводится компьютерное исследование

Работа начинается с определения объектов и вопросов, которые необходимо разрешить. Ими могут быть компьютеры, серверы, мобильные устройства, сетевое оборудование, резервные копии, журналы событий, электронная переписка и иные цифровые носители.

  1. Фиксация исходного состояния. До начала анализа документируются внешний вид оборудования, подключения, состояние устройств и доступные данные. Это снижает риск спора о том, что информация была изменена уже после обнаружения инцидента.
  2. Создание копий цифровых носителей. По возможности исследование проводят на специализированных копиях, а не на оригиналах. Такой подход позволяет сохранить исходные данные и повторить проверку.
  3. Изучение сетевой активности. Анализируются журналы маршрутизаторов, серверов, межсетевых экранов и других средств защиты. Сопоставляются IP-адреса, временные отметки, учетные записи и последовательность соединений.
  4. Проверка действий пользователей и программ. Устанавливается, какие команды выполнялись, какие файлы открывались или изменялись, запускались ли неизвестные процессы и применялись ли специальные инструменты удаленного доступа.
  5. Восстановление хронологии событий. Разрозненные сведения объединяются в последовательную картину: от первой попытки подключения до завершения действий нарушителя или блокировки доступа.
  6. Подготовка выводов. В итоговом документе указываются использованные методы, исследованные объекты, выявленные признаки и ответы на поставленные вопросы. Выводы должны опираться на проверяемые данные, а не на предположения.

Какие данные имеют доказательственное значение

Наиболее полезными источниками обычно становятся журналы авторизации, записи систем мониторинга, копии файлов, сведения о настройках доступа, резервные версии документов и данные о сетевых соединениях. Значение может иметь и служебная информация файлов: время создания, изменения, открытия, удаления, сведения о пользователе и используемом устройстве.

Важно сохранять не только сам файл, но и сведения о том, откуда он получен, когда скопирован и каким способом передан на исследование. Для подтверждения неизменности цифровых объектов могут применяться контрольные значения, протоколирование операций и другие технические средства.

При рассмотрении уголовного дела порядок назначения и проведения исследования определяется нормами Уголовно-процессуального кодекса Республики Казахстан и законодательством о судебно-экспертной деятельности. Основные правила организации такой работы установлены Законом Республики Казахстан «О судебно-экспертной деятельности».

Почему нельзя ограничиваться одним журналом событий

Журналы информационных систем могут удаляться, перезаписываться или содержать неточное время из-за различий в настройках устройств. Кроме того, злоумышленник иногда получает доступ к журналам и пытается скрыть следы. Поэтому достоверная реконструкция событий обычно требует сопоставления нескольких независимых источников.

Например, запись о входе на сервер может быть проверена по данным межсетевого экрана, журналу доменной авторизации, истории команд и сведениям о подключении конкретного устройства. Совпадение временных интервалов и технических параметров повышает обоснованность выводов.

Что делать при обнаружении инцидента

  • зафиксировать уведомления, журналы и иные сведения, не изменяя их без необходимости;
  • ограничить подозрительные подключения, сохранив возможность последующего анализа;
  • не переустанавливать систему и не удалять файлы до копирования значимых данных;
  • составить перечень затронутых устройств, учетных записей и информационных ресурсов;
  • определить, могли ли быть раскрыты персональные или иные охраняемые законом сведения;
  • передать материалы компетентным органам или специалистам для дальнейшей проверки.

Полное отключение оборудования не всегда является лучшим первым шагом: при этом могут исчезнуть данные оперативной памяти и сведения о текущих соединениях. Решение принимают с учетом риска продолжения атаки и необходимости сохранить цифровые следы.

Практическое значение исследования

Компьютерное исследование позволяет отделить подтвержденные факты от предположений. Оно помогает установить механизм доступа, определить затронутые ресурсы, выявить последовательность действий и оценить последствия для информационной системы.

Результаты могут использоваться при внутреннем расследовании, подготовке обращения в правоохранительные органы, рассмотрении спора о нарушении обязанностей по защите данных и принятии мер по восстановлению безопасности. При этом техническое исследование не заменяет правовую квалификацию: окончательная оценка обстоятельств относится к компетенции уполномоченных органов и суда.