Что такое анализ цифровых данных, содержащихся в компьютерной системе, каковы его цели?
Предметом информационно-компьютерной экспертизы являются данные компьютерной системы (КС). Они были собраны и сохранены пользователем или появились благодаря действиям программного обеспечения (ПО), сопровождающего работу.
Информационный анализ выявляет результат работы программ и приложений, определяет транзакции, совершенные с помощью информационных сетей, отслеживает действия и намерения пользователя через сохраненные и удаленные файлы на ПК.
Задачи
Информационно-компьютерная экспертиза устанавливает:
- Способ форматирования информационного носителя и способ записи данных.
- Специфические характеристики данных, размещенных на накопителе, по физическому и логическому размещению и их атрибутику: размеры, общий объем информации, имена, даты сохранения и другие характеристики.
- Скрытую, удаленную и явную информацию.
- Тип файлов и программ их создания, обработки и просмотра.
- Способ организации доступа и его характеристики.
- Средства защиты, пути взлома.
- Содержание защищенных данных.
- Состояние данных и соответствие состоянию на персональном компьютере.
- Несоответствия, нарушена ли целостность, есть ли вредоносные включения и так далее.
- Есть ли данные для решения конкретных пользовательских задач и документация, имеющая отношение к расследованию.
- Совпадения между документацией на ПК и тех, что прислали на экспертизу.
Когда необходима экспертиза?
Исследование проводится в нескольких случаях:
- Накопитель содержит контент, способный нанести урон жизни и здоровью.
- Компьютер принадлежит преступнику, и данные нужны для расследования.
- Информация на ПК предмет споров, например, при установлении авторских прав.
- Когда владелец ПК совершил суицид и, возможно, информация на носителе поможет раскрыть причину.
- При необходимости отслеживания хронологии манипуляций в системе.
- Для извлечения файлов и установления содержимого.
Рассматриваемые вопросы
Задача исследования – установить:
- Перечень имеющихся данных, их формат и тип и средства их защиты.
- Есть ли скрытая, защищенная, зашифрованная информация.
- Хронологию действий при выполнении работы
- Программные продукты на ПК.
- Взаимосвязь между удалением, копированием или другими действиями с файлами и происходящими событиями.
- В каком состоянии данные находились изначально, и какие из отправленных на экспертизу есть в КС.
- Содержание защищенных файлов и организацию доступа к ним.
Специалист, который проводит экспертизу, несет ответственность за то, что написано в заключении, и может быть вызван в суд. За дачу ложной информации он может понести уголовную ответственность согласно статье 307 УК РФ. К расследованию могут быть подключены другие специалисты, в том числе психологи и лингвисты.