Physical Address
304 North Cardinal St.
Dorchester Center, MA 02124
Physical Address
304 North Cardinal St.
Dorchester Center, MA 02124
Азбука экспертизы для Казахстана
Азбука экспертизы для Казахстана


Подозрение на несанкционированное проникновение требует аккуратной проверки. Одного сообщения о сбое или обнаружения неизвестного файла недостаточно, чтобы сделать вывод о взломе. Необходимо исследовать журналы событий, настройки системы, учетные записи, сетевую активность и другие цифровые следы.
Результаты исследования могут иметь значение для внутреннего расследования, спора между организациями или уголовного дела. При этом важно не только обнаружить следы вмешательства, но и сохранить их таким образом, чтобы впоследствии можно было подтвердить их происхождение и неизменность.
Компьютерная экспертиза по факту проникновения на сервер обычно направлена на решение нескольких взаимосвязанных задач:
Важно учитывать, что IP-адрес сам по себе не доказывает, кто именно совершил действия. Он может принадлежать организации, публичной сети, виртуальному серверу или скомпрометированному устройству. Поэтому выводы должны основываться на совокупности признаков.
Вначале фиксируются обстоятельства инцидента. Уточняется, когда была замечена подозрительная активность, какие системы могли быть затронуты, кто имел легитимный доступ и какие изменения произошли незадолго до события.
На этом этапе также собираются сведения о конфигурации сервера, операционной системе, сетевой инфраструктуре, программном обеспечении и средствах защиты. Чем полнее исходные данные, тем точнее последующий анализ.
Журналы входа и системных событий позволяют проверить попытки авторизации, успешные подключения, изменение прав пользователей, запуск служб и обращения к отдельным ресурсам. Исследователь сопоставляет время событий с данными сетевого оборудования, систем мониторинга и приложений.
Особое внимание уделяется:
Сравнение текущего состояния сервера с резервными копиями и эталонными образами помогает выявить измененные, удаленные или добавленные файлы. Исследуются системные каталоги, конфигурационные файлы, скрипты автозапуска и элементы, обеспечивающие постоянное присутствие нарушителя в системе.
Для подтверждения неизменности цифровых объектов могут применяться контрольные хеш-суммы. Они позволяют сравнить файл или образ диска на разных этапах работы и обнаружить даже небольшое изменение данных.
Проверяются запущенные процессы, сетевые соединения, службы и задания планировщика. Анализируются подозрительные программы, скрипты, библиотеки и иные компоненты, которые могли использоваться для получения контроля над сервером или сокрытия следов.
Отсутствие обнаруженного вируса не исключает факт проникновения. Злоумышленник мог использовать штатные инструменты операционной системы либо удалить вредоносные файлы после выполнения необходимых действий.
Для исследования могут создаваться копии накопителей, оперативной памяти, журналов и отдельных файлов. Работа с оригинальными носителями должна проводиться так, чтобы не изменить их содержание. В документации фиксируются использованные методы, программные средства, последовательность действий и лица, имевшие доступ к материалам.
Если на сервере обрабатываются персональные данные, при их извлечении необходимо учитывать требования законодательства о защите персональных данных и неприкосновенности частной жизни. В Республике Казахстан соответствующие вопросы регулируются, в частности, Законом Республики Казахстан «О персональных данных и их защите».
Несанкционированное вмешательство в работу информационной системы может иметь признаки правонарушения или уголовного правонарушения. В зависимости от обстоятельств могут оцениваться незаконный доступ к информации, уничтожение или изменение данных, нарушение работы информационной системы, а также создание или распространение вредоносных программ.
Основные составы в этой сфере предусмотрены Уголовным кодексом Республики Казахстан. Общие требования к обращению с цифровыми объектами и их исследованию необходимо рассматривать с учетом Уголовно-процессуального кодекса Республики Казахстан.
Если исследование проводится в рамках процессуальной процедуры, значение имеют статус специалиста или эксперта, корректность поставленных вопросов, соблюдение порядка получения объектов и полнота заключения. Организация и проведение экспертной деятельности регулируются Законом Республики Казахстан «О судебно-экспертной деятельности».
Отдельные требования к функционированию информационных систем, их защите и безопасности закреплены в Законе Республики Казахстан «Об информатизации».
После обнаружения подозрительной активности не следует без необходимости перезагружать сервер, удалять файлы, переустанавливать систему или запускать очистку диска. Такие действия могут уничтожить важные сведения о последовательности событий.
Отключение сервера от сети иногда необходимо для предотвращения дальнейшего ущерба, однако решение следует принимать с учетом риска утраты данных оперативной памяти и другой изменяемой информации. Поэтому технические действия желательно согласовать со специалистом по реагированию на компьютерные инциденты.
В итоговом документе описываются исследованные объекты, примененные методы, выявленные признаки и полученные результаты. Выводы должны быть последовательными, проверяемыми и основанными на конкретных данных.
Корректное заключение обычно отвечает на следующие вопросы:
Эксперт устанавливает технические обстоятельства и объясняет цифровые следы, но не подменяет суд или орган расследования. Вопрос о виновности лица решается в рамках соответствующей юридической процедуры с учетом всех доказательств.
Таким образом, исследование сервера после предполагаемого проникновения должно сочетать технический анализ, бережное обращение с цифровыми объектами и соблюдение процессуальных требований. Чем раньше начнется фиксация инцидента и чем точнее будет сохранена исходная информация, тем выше вероятность восстановить картину произошедшего.