Dokazování kyberkriminality Flashcards
(35 cards)
Jaké jsou 4 základní etapy zpracování digitálních důkazů?
1) příprava
2) získání, zajištění důkazů
3) zkoumání
4) záznam a dokumentace
Co se děje ve stádiu “přípravy”?
- znalci prvotně zhodnotí digitální důkazy s přihlédnutím k rozsahu a okolnostem případu
- detailněji se určí další etapy pro vyšetřování
- připraví se optimální podmínky pro zkoumání digitálních důkazů
Co se děje ve stádiu “získání, zajištění”?
- zajištění = volba nejvhodnější metody, tak aby nemohly být důkazy změněny, poškozeny nebo zničeny
- pořízení kopií originálních důkazů
- v celém procesu dodrženy požadavky na bezpečnost a integritu důkazu
Co se děje ve stádiu “zkoumání”?
- extrahování a analýza digitálních důkazů
extrahování = proces nalezení a obnovení relevantních informací z dat, které byly získány v etapě zajištění
analýza = proces interpretace informací a jejich shrnutí do logického a pro vyšetřování užitečného formátu
Co znamená etapa “záznam a dokumentace”?
všechny činnosti a pozorování z ostatních etap musí být průběžně (v průběhu celého znaleckého procesu) detailně zaznamenávány dle platné legislativy
Do jakých dvou typů rozdělujeme zajišťování digitálních dat?
a) zajišťujeme hardwarové prvky
b) zajišťujeme data
Co zahrnuje zajišťování “hardwarových prvků”?
zajišťování počítačů, pevných disků, výměnných datových médií, mobilních zařízení a další kancelářské techniky, aktivních prvků
Jaká forma zajištění je nejlepší při zajišťování osobních počítačů, serverů, notebooků?
zajištění tzv. funkčního celku (u PC celý “case” = krabice počítače)
Zajišťují se i periferní zařízení (myš, klávesnice)?
pouze pokud se jedná o nadstandartní typy
Zajišťuje se s PC i nějaká dokumentace?
ano, pokud je to možné - technický či evidenční list například
Má uživatel při zajišťování počítače k němu přístup?
ne, je nutné zamezení jakékoliv činnosti uživatele se zajišťovaným počítačem
Pořizuje se fotodokumentace/videozáznam místa zajišťování PC?
ano, včetně místa (místnosti), skutkového stavu počítače, zapojení kabeláže a všech ostatních periferních prvků
Jak probíhá prvotní ohledání PC na místě?
za přítomnosti znalce/specialisty, za dohledu nezúčastněné osoby se zaměřením na spuštěné aplikace, aktivované šifrovací nástroje, připojené síťové disky
Jak policie při prvotním ohledání a zajišťování PC interaguje s uživatelem, pokud je na místě přítomen?
nutné vyslechnutí uživatele o využívání PC (šifrování disků, síťových hesel apod.)
Co se děje, pokud nebylo zjištěno žádné šifrování dat či jiné překážky, které by mohly znehodnotit stopy?
PC je odpojen od elektrické sítě vytažením napájecího kabelu - nepoužívá se standartní způsob vypnutí z důvodu zachování dočasných odkládacích souborů obsahu paměti na pevném disku
Jaký je postup v případě, že je PC šifrován a po vypnutí by nebylo možné zaručit úspěšné zajištění dat nebo vypnutím PC hrozí ztráta digitálních stop? Alternativy:
- vytvoření “bitové kopie” rozšifrovaného disku nebo vykopírování požadovaných dat na místě
- provedení forenzní analýzy digitálních dat na místě
- převoz spuštěného počítače do znalecké laboratoře za použití speciálních prostředků (pokud to dovolí okolnosti např. baterie)
Co se dělá v případě vypnutého počítač, když není vyžadováno zkoumání periferních zařízení PC?
zajistí se pouze základní jednotka s procesorovou a paměťovou částí (“case”)
Zajišťujeme u přenosného PC počítač jako celek včetně napájecího zdroje?
ano
Co se děje před převozem PC po zajištění?
jeho zabalení a zajištění před neautorizovanou manipulací (pečetě + podpisy) - postup zajištění musí být zdokumentován
Co musí obsahovat protokol o provedení úkonu?
přesný popis zajištěného PC (typ, výrobní číslo), přílohy k protokolu (kopie technické dokumentace)
Kdy se provádí pouze zajištění pevných disků, ne celého PC?
pokud je požadováno pouze zkoumání uložených dat bez návaznosti na celou funkční sestavu PC
Kdo může provádět demontáž pevných disků z počítače?
pouze znalec nebo proškolený specialista na zajišťování digitální dat/stop
Jak probíhá zajištění pevných disků?
- odpojení počítače od napájení a jeho vypnutí (odpojení datového i napájecího kabelu)
- demontáž krytu
- fotograficky/video se zdokumentuje aktuální stav hardware otevřeného počítače a detailně zapojení pevných disků
- identifikace všech obsažených pevných disků, včetně nezapojených nebo nestandartně montovaných
- demontáž pevných disků (odšroubování, ..) ze skříně počítače a jejich detailní fotodokumentace
- vložení do antistatických obalů a zabalení (nejlépe do bublinových obálek), zapečetění a zadokumentují se
- zpracování protokolu o provedení úkonu (přesný popis disků s uvedením výrobce, typu, modelu, výrobního čísla, kapacity v GB, technické specifikace datového rozhraní)
Zajišťují se obvykle lisované disky CD, DVD nebo BLUE-RAY?
ne (ale může být, podle okolností případu nebo pokud tak stanoví vyšetřovatel)