ISO 27037 — как собирать доказательства

Готовится сейчас в ISO новый стандарт — ISO 27037 «Information technology — Security techniques – Guidelines for identification, collection, acquisition and preservation of digital evidence», посвященный описанию и систематизации процесса сбора доказательств во время расследования компьютерных инцидентов. Стандарт конечно высокоуровневый (как и все стандарты ISO) и уступает сугубо практическим рекомендациям МинЮста США и CERT/CC, но все-таки это международный стандарт, устанавливающий общий язык для всех специалистов.

Преимуществом является использование блок-схем, упрощающих последовательность действий в тех или иных ситуациях, которые могут возникнуть при сборе доказательств. Хотя надо понимать, что эти рекомендации применимы только в том случае, если вы не планируете доводить дело до суда. В этом случае самостоятельно собранные доказательства не будут восприняты судом, как законно полученные ;-(

Оцените статью
Бизнес без опасности
Есть что добавить? Добавьте!

Нажимая кнопку "Отправить", я даю свое согласие на обработку персональных данных (если вдруг они указаны в комментарии) в соответствие с политикой конфиденциальности. Также я соглашаюсь с тем, что в своем комментарии не раскрываю никаких сведений, составляющих государственную тайну, а также никакой иной информации, охраняемой законом (для этого используйте иные способы :-) ), если это не разрешено ее владельцем. Ваш комментарий может появиться не сразу, а после модерации (так бывает не всегда, но бывает).

  1. Vadim

    А в России этот стандарт когда-нибудь действовать будет?

    Ответить
  2. Алексей Лукацкий

    Как национальный? Вполне может быть.

    Ответить
  3. securityinform

    А есть ли смысл в таком стандарте, если всё равно нельзя нести собранное в суд?

    Ответить
  4. pushkinist

    2securityinform
    а что, часто дело доводится до суда чтоли?

    Ответить
  5. Алексей Лукацкий

    Ну во-первых, данный стандарт может использоваться и правоохранителями. Во-вторых, вам ничто не мешает собирать данные ВМЕСТЕ с правоохранителями, чтобы придать доказательствам юридическую силу. И самое главное — не каждая компания ставит перед собой цель доводить дело до суда. Многим нужно просто предотвратить повтор инцидента или покарать нарушителя своими силами. Суд нужен, если вы хотите возместить ущерб, но в России — это редкая практика.

    Ответить
  6. securityinform

    "Для себя" и без стандартов прекрасно собирают, о чем говорит наш многолетний опыт.

    Ответить