01 — Įvadas

Apie skaitmeninę kriminalistiką

Mokslo šaka, jungianti technologijas, teisę ir tyrimo metodologiją. Tikslas — paversti nepastebimus skaitmeninius pėdsakus teismo metu išliekančiu įrodymu.

Skaitmeninė kriminalistika (angl. digital forensics) — taikomasis mokslas, kurio paskirtis yra identifikuoti, išsaugoti, surinkti, ištirti ir pateikti elektroninius įrodymus taip, kad jie būtų priimtini teisme.

Nusikaltimai elektroninėje erdvėje (NEE) — tai veikos, kurios įvykdytos naudojantis informacinėmis technologijomis arba prieš jas. Skaitmeniniai pėdsakai niekuomet nedingsta — jie tik laukia, kol bus tinkamai surinkti.

  • Įrodymų integralumo užtikrinimas (hash, write-blocker)
  • Įrodymų grandinės (chain of custody) dokumentavimas
  • Pakartojamumo principas: tyrimas turi būti patikrinamas
  • Teisėtumo principas: rinkimas pagal LR BPK

02 — Sąvokos

Sąvokų žodynas

Terminai, be kurių neapsieina nė vienas NEE tyrimas.

Įrodymas

Elektroninis įrodymas

Skaitmeniniu formatu saugoma informacija, galinti turėti įrodomąją reikšmę. Pvz.: failai, logai, atminties išklotinė, tinklo srautas.

Procesas

Chain of Custody

Įrodymų judėjimo grandinė — kas, kada, kur ir kokiu pagrindu kontaktavo su įrodymu. Bet koks plyšys grandinėje = įrodymo netekimas.

Integralumas

Hash funkcija

MD5, SHA-1, SHA-256 — kriptografinė „pirštų antspaudų" funkcija, įrodanti, kad įrodymas tyrimo metu nebuvo pakeistas.

Įrankis

Write-blocker

Aparatūrinis arba programinis blokatorius, kuris fiziškai neleidžia įrašyti į originalią laikmeną — privaloma kopijavimo (imaging) sąlyga.

Indikatorius

IOC — Indicator of Compromise

Kompromitavimo požymis: kenkėjiško failo hash, C2 IP/domenas, registro raktas, neįprastas procesas. STIX/TAXII formatai.

Operatyvumas

DFIR

Digital Forensics & Incident Response — sujungtas tyrimo ir incidento valdymo procesas, kuriame greitis ir įrodymo kokybė vienodai svarbūs.

Šaltinis

OSINT

Open Source Intelligence — viešai prieinamų šaltinių žvalgyba: domenai, socialiniai tinklai, kodo saugyklos, paskelbtos duomenų bazės.

Atributacija

TTP & ATT&CK

Taktikos, technikos, procedūros — MITRE ATT&CK kataloge sukauptas grėsmių žemėlapis, leidžiantis sieti atakas su grupėmis.

Teisė

LR BPK 158, 160 str.

Procesinės normos, reglamentuojančios elektroninių duomenų paėmimą, apžiūrą ir tyrimą. Pagrindas, be kurio įrodymas neatlaiko teisme.

03 — Pamatiniai principai

Penki principai

Kriterijai, kuriais matuojamas bet kuris tyrimo etapas.

1. Integralumas

Įrodymas tyrimo metu neturi pasikeisti. Patikrinama prieš ir po hash reikšme.

2. Autentiškumas

Galima įrodyti, kad įrodymas yra tas pats, kuris buvo paimtas vietoje įvykio.

3. Patikimumas

Naudojami pripažinti įrankiai ir metodai, kurių rezultatus galima atkartoti.

4. Pakartojamumas

Kitas ekspertas, gavęs tuos pačius duomenis, turi gauti tas pačias išvadas.

5. Proporcingumas

Rinkimo apimtis adekvati tyrimo tikslui — be perteklinio asmens duomenų rinkimo.

6. Skaidrumas

Visi veiksmai dokumentuoti — nuo paėmimo iki išvados. Be juodų dėžių.