Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 183

Цепочка хранения доказательств

ПроверилCybersecurity entrepreneur & security researcher

Что такое Цепочка хранения доказательств?

Цепочка хранения доказательствХронологически задокументированный след всех лиц, мест и действий, влиявших на доказательство от изъятия до окончательного распоряжения им.


Цепочка хранения (CoC) обеспечивает целостность и допустимость цифровых и физических доказательств. Каждая передача фиксируется с метками времени, идентификаторами (номер дела, ID объекта, хеши) и подписями; объекты хранятся в опечатанной таре в помещениях с контролем доступа. Лучшие практики опираются на ISO/IEC 27037, NIST SP 800-86 и руководства ACPO/SWGDE: захват через блокираторы записи, криптографические хеши (SHA-256) до и после копирования, рабочие копии.

Дисциплина закреплена в нескольких стандартах. RFC 3227 ("Guidelines for Evidence Collection and Archiving", 2002) установил порядок волатильности: сначала захватывать ОЗУ, кеши и состояние сети, и лишь затем диск и архивные носители, поскольку самые недолговечные данные теряются первыми. Серия ISO/IEC 27037/27041/27042/27043 охватывает идентификацию, сбор, захват, сохранение и анализ, а NIST SP 800-86 описывает цикл «сбор—исследование—анализ—отчёт». В судах США доказательство должно быть аутентифицировано согласно Federal Rule of Evidence 901 и выдержать стандарт надёжности Daubert; доказуемая, непрерывная цепочка хранения — это то, чем сторона подтверждает, что представленный присяжным объект тот же, что был изъят, и не был подменён. Разрыв цепочки — пропущенные записи, расхождения хешей, нарушенные пломбы или промежуток, когда объект был вне учёта, — позволяет противной стороне ходатайствовать об исключении и может сделать решающее доказательство недопустимым, разрушив судебное дело, страховое или регуляторное разбирательство. Меры защиты включают передачи с двойной подписью, аппаратные блокираторы записи, одновременное хеширование и криптографически проштампованные по времени журналы аудита.

flowchart LR
  A[Изъятие / Идентификация] --> B[Захват<br/>блокиратор + хеш]
  B --> C{Хеш совпадает?}
  C -- Нет --> X[Сбой целостности<br/>доказательство под угрозой]
  C -- Да --> D[Опечатанное хранение<br/>с контролем доступа]
  D --> E[Анализ на<br/>рабочей копии]
  E --> F[Каждая передача в журнале:<br/>кто / когда / зачем / подпись]
  F --> G[Представление в суд<br/>аутентификация FRE 901]
  G --> H[Окончательное распоряжение /<br/>возврат или уничтожение]

Примеры

  1. 01

    Подписанный лист CoC, отслеживающий изъятый ноутбук от снятия до судебного заседания.

  2. 02

    Журнал SHA-256, доказывающий, что образ диска не изменялся между захватом и анализом.

Частые вопросы

Что такое Цепочка хранения доказательств?

Хронологически задокументированный след всех лиц, мест и действий, влиявших на доказательство от изъятия до окончательного распоряжения им. Относится к категории Криминалистика и реагирование в кибербезопасности.

Что означает Цепочка хранения доказательств?

Хронологически задокументированный след всех лиц, мест и действий, влиявших на доказательство от изъятия до окончательного распоряжения им.

Как защититься от Цепочка хранения доказательств?

Защита от Цепочка хранения доказательств обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия Цепочка хранения доказательств?

Распространённые альтернативные названия: CoC, Цепочка обращения с уликами.

Связанные термины

См. также