02 — Metodologija

Tyrimo etapai ir įrankiai

NIST SP 800-86 modelis, pritaikytas Lietuvos teisinei aplinkai. Šeši pakopiniai etapai nuo įvykio iki eksperto išvados, plius praktinis įrankių arsenalas.

  1. 01

    Identifikavimas

    Aptinkamas incidentas, įvardijami galimi įrodymų šaltiniai: kompiuteriai, mobilieji, debesų paskyros, IoT, tinklas, kameros.

    • Įvykio nustatymas
    • Šaltinių kartografavimas
    • Prioritetizavimas
  2. 02

    Išsaugojimas

    Įrodymas „užšaldomas": izoliuojama laikmena, sustabdoma rotacija, padaroma atminties išklotinė, fotografuojama vietovė.

    • Write-blocker
    • Live RAM dump
    • Įrodymų plombos
  3. 03

    Rinkimas

    Daromas bitinis (bit-by-bit) atvaizdas (E01, dd, AFF4). Skaičiuojama hash reikšmė prieš ir po kopijavimo.

    • FTK Imager / dd / Guymager
    • SHA-256 verifikacija
    • Dvi kopijos: darbinė ir archyvinė
  4. 04

    Tyrimas

    Atrenkami artefaktai: ištrintų failų atstatymas, naršyklių istorija, registro raktai, planinės užduotys, MFT, $LogFile.

    • Autopsy / X-Ways / EnCase
    • Plaso / log2timeline
    • Volatility — RAM
  5. 05

    Analizė

    Konstruojama įvykių chronologija (super-timeline), siejami artefaktai, formuojamos hipotezės ir jų patikra.

    • Super-timeline
    • Korelacijos su IOC
    • MITRE ATT&CK žemėlapis
  6. 06

    Pristatymas

    Rengiama eksperto išvada — aiški, pakartojama, gintina teisme. Atskiriami faktai, prielaidos ir nuomonė.

    • Eksperto išvada
    • Apeliacinis atsparumas
    • Vizualizacijos prisiekusiesiems

Įrankių arsenalas

Praktiniai įrankiai

Pramonės standartai ir atviro kodo įrankiai, kuriais dirba praktikuojantys tyrėjai.

AutopsyDisko analizė
FTK ImagerAtvaizdai
Volatility 3RAM analizė
WiresharkTinklo srautas
PlasoSuper-timeline
KAPETriage
VelociraptorEDR / hunt
YARASignatūros
CellebriteMobilioji
ChainalysisBlockchain
MaltegoOSINT grafas
ZeekNSM
GhidraReverse
IDA ProReverse
SuricataIDS/IPS
ArkimeFull PCAP

Teisinis pagrindas

Lietuvos teisinė aplinka

LR BPK

158, 160 str.

Procesinės normos elektroninių duomenų paėmimui, apžiūrai, tyrimui ir eksperto skyrimui.

NIS2

Direktyva 2022/2555

Esminių subjektų kibernetinio saugumo reikalavimai, incidentų pranešimas per 24/72 val.

BDAR

GDPR Art. 33-34

Asmens duomenų saugumo pažeidimo pranešimas, dokumentavimas, atskaitomybė.

Konvencija

Budapešto konvencija

Tarptautinis pagrindas dėl kibernetinių nusikaltimų — duomenų išsaugojimas ir tarpvalstybinė pagalba.