Treść książki

Przejdź do opcji czytnikaPrzejdź do nawigacjiPrzejdź do informacjiPrzejdź do stopki
2.ZABEZPIECZANIEDANYCH
wszystkimbrakkoniecznościwyłączaniabadanegokomputera,jakrów-
nieżsamczasreakcjinaincydent.Analizęprzeprowadzamywczasie
rzeczywistym,anieczekamywielegodzinnakopiędyskuinastępniejego
indeksowanie,żebywogólemócodpowiedziećnapodstawowepytania
odnośniedoincydentu.Wtypowymreagowaniunaincydentyreakcjana
zagrożeniepowinnabyćnatychmiastowa,szczególnieżezazwyczajnie
posiadamyzbytwieluinformacjinajegotemat.
Pamiętajmy,żeinformatykaśledczaireagowanienaincydentytopoję-
cia,któreostatnimiczasypowolisięzacierają,stądteżjednowspólne
określenieDFIR.Zawszeszukamypodobnychartefaktów(śladów)
wsystemie,aostatecznymcelemjestanalizadanychiodpowiedzina
pytania,zpowoduktórychanalizabyławogólewykonywana.Nicnie
stoizatemnaprzeszkodzie,abyłączyćteobapodejściaiczęstobywa,
żeinformatykśledczywykonujezrzutpamięci,anastępnierobikopię
binarną.Minusemjestfaktdziałanianamaterialedowodowymijedno-
czesnaingerencjawniego.Biegłysądowywuzasadnionychprzypadkach
możewykonaćzrzutpamięci,cowiążesiębezpośrednioznaruszeniem
integralnościanalizowanegosystemu.Wtakiejsytuacjibiegływykonuje
protokółzrealizacjitychczynności,wktórymznajdąsięm.in.szcze-
gółoweinformacjeowykonanychoperacjachorazdokładnesygnatury
czasowe.Jednakprocedurypracybiegłychsądowych,aszczególnie
proceduryzabezpieczaniamateriałudowodowegonawniosekorganów
uprawnionychwykraczająpozatematykętejksiążki.
Wartozwrócićuwagę,żenieistniejezłotysposóbzabezpieczeniakompu-
teraszczególniedotyczytoanalizypowłamaniowej.Wtymprzypadku
doprocesutrzebapodejśćindywidualnieiczęstoliczyćnałutszczę-
ścia,ponieważkażdedziałaniewtrakciezabezpieczaniamożewywołać
niechcianekonsekwencje.Generalnązasadąjestrozpoczynaniezabez-
pieczeniaoddanychnajbardziejulotnych.Jeślizabezpieczamykom-
puter,naktórysięwłamano,istniejewielepotencjalnychproblemów.
Napoczątekmożemyodłączyćkabelsieciowy,abyatakującyniemiał
dostępudokomputera.Pojawisięjednakproblem,żezainstalowane
przezatakującegooprogramowaniemożewodpowiedzinatowykonać
jakąśoperację,naprzykładzamknąćkomputerprzyzaszyfrowanych
19