Цепочка хранения доказательств
Что такое Цепочка хранения доказательств?
Цепочка хранения доказательствХронологически задокументированный след всех лиц, мест и действий, влиявших на доказательство от изъятия до окончательного распоряжения им.
Цепочка хранения (CoC) обеспечивает целостность и допустимость цифровых и физических доказательств. Каждая передача фиксируется с метками времени, идентификаторами (номер дела, ID объекта, хеши) и подписями; объекты хранятся в опечатанной таре в помещениях с контролем доступа. Лучшие практики опираются на ISO/IEC 27037, NIST SP 800-86 и руководства ACPO/SWGDE: захват через блокираторы записи, криптографические хеши (SHA-256) до и после копирования, рабочие копии.
Дисциплина закреплена в нескольких стандартах. RFC 3227 ("Guidelines for Evidence Collection and Archiving", 2002) установил порядок волатильности: сначала захватывать ОЗУ, кеши и состояние сети, и лишь затем диск и архивные носители, поскольку самые недолговечные данные теряются первыми. Серия ISO/IEC 27037/27041/27042/27043 охватывает идентификацию, сбор, захват, сохранение и анализ, а NIST SP 800-86 описывает цикл «сбор—исследование—анализ—отчёт». В судах США доказательство должно быть аутентифицировано согласно Federal Rule of Evidence 901 и выдержать стандарт надёжности Daubert; доказуемая, непрерывная цепочка хранения — это то, чем сторона подтверждает, что представленный присяжным объект тот же, что был изъят, и не был подменён. Разрыв цепочки — пропущенные записи, расхождения хешей, нарушенные пломбы или промежуток, когда объект был вне учёта, — позволяет противной стороне ходатайствовать об исключении и может сделать решающее доказательство недопустимым, разрушив судебное дело, страховое или регуляторное разбирательство. Меры защиты включают передачи с двойной подписью, аппаратные блокираторы записи, одновременное хеширование и криптографически проштампованные по времени журналы аудита.
flowchart LR
A[Изъятие / Идентификация] --> B[Захват<br/>блокиратор + хеш]
B --> C{Хеш совпадает?}
C -- Нет --> X[Сбой целостности<br/>доказательство под угрозой]
C -- Да --> D[Опечатанное хранение<br/>с контролем доступа]
D --> E[Анализ на<br/>рабочей копии]
E --> F[Каждая передача в журнале:<br/>кто / когда / зачем / подпись]
F --> G[Представление в суд<br/>аутентификация FRE 901]
G --> H[Окончательное распоряжение /<br/>возврат или уничтожение]● Примеры
- 01
Подписанный лист CoC, отслеживающий изъятый ноутбук от снятия до судебного заседания.
- 02
Журнал SHA-256, доказывающий, что образ диска не изменялся между захватом и анализом.
● Частые вопросы
Что такое Цепочка хранения доказательств?
Хронологически задокументированный след всех лиц, мест и действий, влиявших на доказательство от изъятия до окончательного распоряжения им. Относится к категории Криминалистика и реагирование в кибербезопасности.
Что означает Цепочка хранения доказательств?
Хронологически задокументированный след всех лиц, мест и действий, влиявших на доказательство от изъятия до окончательного распоряжения им.
Как защититься от Цепочка хранения доказательств?
Защита от Цепочка хранения доказательств обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия Цепочка хранения доказательств?
Распространённые альтернативные названия: CoC, Цепочка обращения с уликами.