158, 160 str.
Procesinės normos elektroninių duomenų paėmimui, apžiūrai, tyrimui ir eksperto skyrimui.
02 — Metodologija
NIST SP 800-86 modelis, pritaikytas Lietuvos teisinei aplinkai. Šeši pakopiniai etapai nuo įvykio iki eksperto išvados, plius praktinis įrankių arsenalas.
Aptinkamas incidentas, įvardijami galimi įrodymų šaltiniai: kompiuteriai, mobilieji, debesų paskyros, IoT, tinklas, kameros.
Įrodymas „užšaldomas": izoliuojama laikmena, sustabdoma rotacija, padaroma atminties išklotinė, fotografuojama vietovė.
Daromas bitinis (bit-by-bit) atvaizdas (E01, dd, AFF4). Skaičiuojama hash reikšmė prieš ir po kopijavimo.
Atrenkami artefaktai: ištrintų failų atstatymas, naršyklių istorija, registro raktai, planinės užduotys, MFT, $LogFile.
Konstruojama įvykių chronologija (super-timeline), siejami artefaktai, formuojamos hipotezės ir jų patikra.
Rengiama eksperto išvada — aiški, pakartojama, gintina teisme. Atskiriami faktai, prielaidos ir nuomonė.
Įrankių arsenalas
Pramonės standartai ir atviro kodo įrankiai, kuriais dirba praktikuojantys tyrėjai.
Teisinis pagrindas
Procesinės normos elektroninių duomenų paėmimui, apžiūrai, tyrimui ir eksperto skyrimui.
Esminių subjektų kibernetinio saugumo reikalavimai, incidentų pranešimas per 24/72 val.
Asmens duomenų saugumo pažeidimo pranešimas, dokumentavimas, atskaitomybė.
Tarptautinis pagrindas dėl kibernetinių nusikaltimų — duomenų išsaugojimas ir tarpvalstybinė pagalba.