ПРАКТИКА PONOPT · Расследование инцидентов

Цепочка хранения доказательств: как сохранить видео и журнал событий после инцидента

Как выстроить цепочку хранения доказательств: сохранить видеозаписи и журналы событий после инцидента так, чтобы их приняли суд и регулятор.

Цепочка хранения — это хронологический, документированный учёт того, кто, когда, зачем и в каком виде обращался с каждым доказательством: видеозаписью, журналом событий, логом доступа. Без неё даже технически безупречная запись может быть отклонена. Действуйте в первые часы: заморозьте источники от перезаписи, определите временное окно, снимите защищённые копии с хэшем и зафиксируйте каждый шаг в акте, который нельзя тихо изменить.

Главные выводы

  • Цепочка хранения — это задокументированная история обращения с доказательством (кто, когда, зачем, в каком состоянии), а не просто «сохранённая копия» файла.
  • Для цифровых видеозаписей и журналов нужны два параллельных доказательства: подписанные акты и контрольные суммы (хэши), например SHA-256.
  • Первые часы решают всё: автоматическая перезапись и короткие сроки хранения уничтожают видео и логи быстрее, чем любой злоумышленник.
  • Хэши стоит хранить отдельно от самих файлов, как рекомендует NIST, чтобы один скомпрометированный носитель не исказил и данные, и запись об их целостности.
  • Чаще всего цепочку разрывают не подделки, а «дыры» в учёте: пропущенные подписи, необъяснённые разрывы во времени и обращение с копией вместо оригинала.
  • Процедуры опираются на ISO/IEC 27037 и NIST SP 800-86 и должны быть готовы до инцидента, а не собираться задним числом.

Что такое цепочка хранения и почему без неё видеозапись теряет силу

Цепочка хранения (chain of custody) — это документированная история каждого доказательства: кто, когда и зачем его получил, где хранил, кому передавал и в каком состоянии объект находился в каждый момент. Для видеозаписи с камеры или журнала событий такая история складывается из двух частей: документации (бумажной или электронной) и математического подтверждения того, что файл не изменялся после сбора. Международный стандарт ISO/IEC 27037 описывает именно эти этапы — выявление, сбор, получение и сохранение потенциально значимых цифровых доказательств.

Значение цепочки выходит далеко за рамки техники. Стороне, оспаривающей запись, обычно не требуется доказывать, что файл подделан; достаточно показать, что цепочка оставляла такую возможность. Пропущенная подпись, необъяснённый перерыв в учёте или перезапись кадров без акта — частые причины, по которым добросовестно снятое видео исключают из рассмотрения. Именно поэтому NIST SP 800-86 встраивает судебно-техническую строгость в сам процесс реагирования на инциденты: каждый журнал и каждый фрагмент записи следует рассматривать как потенциальное доказательство с первой минуты.

  • Цепочка доказывает непрерывность владения от момента сбора до представления в суде или регулятору.
  • Разрыв учёта, а не сам факт вмешательства, чаще всего подрывает доверие к записи.
  • Дисциплина должна быть профилактической: акты составляют в момент действия, а не задним числом.

Какие источники сохранять: видео и журналы событий

Начните с карты данных. Видео живёт не только в регистраторах и NVR, но и в системах управления видео (VMS), отдельных IP-камерах и облачных архивах, причём у каждого источника свои сроки хранения и режим перезаписи. Журналы событий ещё разнообразнее: Windows Event Log, системные журналы Linux и централизованный syslog, журналы приложений и веб-серверов, межсетевых экранов, системы контроля доступа, антивируса и точек доступа. Часть записей существует лишь несколько суток, поэтому перечень того, что ещё не стёрто, надо составить немедленно.

Прежде чем что-либо копировать, определите границы инцидента: какие камеры и какие системы релевантны и за какой интервал времени нужны данные. Практика советует захватывать больший интервал, чем кажется необходимым, — включая кадры до и после события, — поскольку восстановить удалённые ролики обычно сложнее, чем сразу захватить чуть больше. Метаданные записи (время камеры, идентификатор устройства, кто открывал файл) не менее ценны, чем сама картинка: они позволяют сверить таймлайн по журналам.

  • Видео: исходные ролики в родном формате, кадры до и после события, метаданные и время по UTC.
  • Журналы: события входа, запуска процессов, сетевых соединений, изменения прав и действий администраторов.
  • Захватывайте с запасом: перезаписанные и удалённые данные часто уже невозможно восстановить.

Порядок действий в первые часы после инцидента

Действуйте по принципу «сначала сохранить, потом разбираться». Переведите объекты в состояние, при котором они не перезапишутся: остановите автоматическое стирание, при возможности отключите запись и сеть, защитите систему от удалённого доступа. Зафиксируйте состояние до вмешательства — снимок экрана и времени, серийные номера, подключения. Только после этого приступайте к созданию копий.

Снимайте копию с защитой от записи там, где это возможно, а оригинал храните нетронутым. Сразу после завершения копирования вычислите контрольную сумму (например, SHA-256) и внесите её в акт. Каждую передачу между людьми или системами оформляйте подписями и отметкой времени: кто передал, кто принял, зачем и в каком состоянии. Если действовать быстро, перезапись кадров и короткий срок хранения логов перестают быть главной угрозой.

  • Заморозьте источники: остановите перезапись и удалённый доступ до снятия копий.
  • Создавайте копии, а не перемещайте оригиналы; оригинал остаётся в неизменном виде.
  • Каждый шаг фиксируйте в акте сразу, с именем, датой, временем и причиной.

Два доказательства целостности: документация и криптография

Одна только подпись на акте не защитит файл, который кто-то тихо изменил, равно как и хэш без подписанного журнала ничего не докажет. Цепочка держится на двух параллельных доказательствах: документированный учёт показывает, кто прикасался к доказательству, а контрольная сумма показывает, что само доказательство не изменилось. Методики NIST рекомендуют хранить значения хэшей отдельно от самих файлов — в отдельной системе или на бумаге, — чтобы один взломанный репозиторий не мог исказить и данные, и запись об их целостности.

Акт приёма-передачи должен содержать уникальный идентификатор объекта, его описание, дату и время, имя ответственного, причину передачи и состояние до и после. Если допущена ошибка, её не стирают, а зачёркивают, заверяют и дополняют правильной записью с собственным временем. Повторно сверяйте хэш не только при сборе, но и перед представлением материала и при каждой передаче: расхождение, найденное заранее, становится задокументированным наблюдением, а найденное в суде — проблемой всего дела.

  • Документация доказывает «кто касался»; хэш доказывает «файл не менялся».
  • Хэши храните отдельно от данных, следуя рекомендациям NIST.
  • Сверяйте контрольную сумму при каждом обращении, а не только при сборе.

Типичные ошибки, разрывающие цепочку

Большинство разорванных цепочек — результат не злого умысла, а обычной небрежности, которую замечают, лишь когда она приобретает значение. Копирование файла «просто посмотреть» до прибытия эксперта, заполнение дат по памяти, передача носителя без подписи и описание, по которому два устройства не отличить, превращают сильное техническое дело в бумажный провал.

Отдельная группа ошибок связана со временем: несогласованные часы камер и серверов делают видеоряд и журналы несопоставимыми, а неверная временная зона ломает таймлайн. К этому добавляются непрозрачные права доступа, когда файлы может открыть любой сотрудник, и отсутствие регулярных аудитов журнала обращений. Вывод прост: процедура должна охватывать всех, кто касается систем, а не только специалистов по информационной безопасности.

  • Слишком много «рук»: каждая лишняя передача — ещё одна возможная пропавшая подпись.
  • Время: синхронизируйте часы камер и серверов по UTC и документируйте часовой пояс.
  • Обучение всех сотрудников, а не только форензиков, снижает число случайных нарушений.
  • Регулярно аудируйте журналы доступа, а не только в момент разбирательства.

Роли, стандарты и границы применимости

За каждое дело назначают одного ответственного хранителя доказательств: именно он ведёт журнал учёта и отвечает за то, чтобы ни одно обращение не осталось незадокументированным. Разделение ответственности между «всеми понемногу» создаёт дыры. Процедуры и шаблоны актов лучше подготовить заранее и согласовать с юристом, а не придумывать в разгар инцидента.

Ориентирами служат ISO/IEC 27037 (выявление, сбор, получение и сохранение цифровых доказательств), NIST SP 800-86 (интеграция судебной экспертизы в реагирование на инциденты) и NISTIR 8387 (сохранение доказательств для хранителей). Эти документы описывают общие принципы; конкретные требования к оформлению, срокам хранения и допустимости доказательств различаются по юрисдикциям и со временем меняются, поэтому решение об их применимости в конкретном суде принимают со специалистом. Сказанное — общая информация, а не юридическая консультация.

  • Один ответственный хранитель на дело исключает размытую ответственность.
  • Процедуры и шаблоны готовят и согласуют с юристом до инцидента.
  • ISO/IEC 27037, NIST SP 800-86 и NISTIR 8387 задают общую методику, а не местные правила оформления.

Чек-лист «Первые 60 минут после инцидента»

Этот чек-лист помогает команде сохранить видео и журналы событий так, чтобы материалы остались пригодными для разбирательства. Распечатайте его заранее и ведите по пунктам: у каждого шага есть ответственный и отметка времени.

  1. Назначен один ответственный за доказательства; остальные не трогают системы без его решения.
  2. Составлен перечень релевантных источников: регистраторы, NVR, VMS, облачные архивы, серверы журналов, СКУД.
  3. Автоматическая перезапись остановлена или объём хранения заморожен.
  4. Определено временное окно инцидента с запасом и зафиксировано текущее время по UTC.
  5. Проверена и при необходимости исправлена синхронизация часов камер и серверов.
  6. Сняты копии видео и журналов; оригиналы остались нетронутыми.
  7. По каждой копии вычислен хэш SHA-256 и внесён в отдельный акт.
  8. Каждая передача оформлена подписью, датой и причиной; акт хранится отдельно от носителя.
  9. Хэши сохранены в системе, не связанной с хранилищем самих файлов.
  10. Сделана фотография и описание состояния оборудования до вмешательства.
  11. Согласовано с юристом, какие материалы и в каком виде передадут дальше.

Частые вопросы

Чем цепочка хранения отличается от простого сохранения копии файла?

Сохранённая копия сама по себе ничего не доказывает: без учёта нельзя сказать, кто к ней обращался и не менялась ли она. Цепочка хранения добавляет к файлу два слоя: документированный журнал обращений (кто, когда, зачем) и контрольную сумму (хэш), подтверждающую неизменность. Для суда и регулятора важен задокументированный путь объекта от сбора до представления, а не сам факт, что файл где-то лежит.

Какие видео и журналы нужно сохранить в первую очередь после инцидента?

В первую очередь те, что быстрее всего исчезнут: ролики с ограниченным сроком хранения и автоматической перезаписью, а также короткоживущие журналы. Практический приоритет: кадры с камер, относящихся к инциденту (с запасом времени до и после), журналы входа и доступа, события запуска процессов, сетевые соединения, действия администраторов и системы контроля доступа. Сначала остановите перезапись, затем копируйте.

Что делать, если нужные кадры уже перезаписаны?

Сначала зафиксируйте факт и время перезаписи документально — это уже часть цепочки и может объяснить пробел. Оцените, остались ли резервные копии, облачный архив или журнал, где кадры могли дублироваться. Восстановление перезаписанных данных возможно, но сложно, дорого и требует специального оборудования и эксперта, поэтому любой потенциально ценный источник лучше захватывать немедленно, а не полагаться на восстановление.

Нужно ли снимать хэш и как это сделать правильно?

Да. Хэш (например, SHA-256) — это математическая подпись файла, позволяющая в любой момент проверить, что содержимое не изменилось. Его вычисляют сразу после создания копии и фиксируют в акте. Важно хранить значение хэша отдельно от самого файла — в другой системе или на бумаге, как советует NIST, — и повторно сверять его при каждой передаче и перед представлением материала.

Кто должен отвечать за цепочку хранения в организации?

На каждое дело назначается один ответственный хранитель доказательств. Он ведёт журнал учёта, оформляет передачи и следит, чтобы ни одно обращение не осталось без отметки. Размытая ответственность, когда файлы могут открывать и копировать все сотрудники, создаёт пробелы. Процедуры, шаблоны актов и список ответственных готовят заранее и согласуют с юристом.

Что важнее для суда: бумажный журнал или целостность файла?

Оба элемента важны и работают только вместе. Подписанный журнал показывает, кто обращался с доказательством, но не защищает файл от тихого изменения; хэш подтверждает неизменность, но без журнала неясно, откуда взялся файл и кто за него отвечает. Цепочка хранения требует параллельно вести документацию и контрольные суммы, а не выбирать что-то одно.

Источники и дополнительные материалы

Источники проверены при подготовке страницы. Изменяемые даты, нормы и цены уточняйте у первоисточника.

  1. Guide to Integrating Forensic Techniques Into Incident Response (NIST SP 800-86)National Institute of Standards and Technology
  2. Digital Evidence Preservation: Considerations for Evidence Handlers (NISTIR 8387)National Institute of Standards and Technology
  3. ISO/IEC 27037:2012 — Guidelines for identification, collection, acquisition and preservation of digital evidenceInternational Organization for Standardization
  4. What is chain of custody in cyber security?Computer Forensics Lab
  5. Best practices for evidence handling: a specialist guideComputer Forensics Lab
  6. Evidence Trails That Stand Up to Audit: What Industrial Security Must CaptureDetect Technologies
  7. Designing Chain of Custody for Security Video Evidence in Critical DeploymentsFortSense