РЕКЛАМА
ИНФОРМАЦИЯ
Rambler's Top100 Рейтинг@Mail.ru

БИЗНЕС

EnCase: компьютерная экспертиза становится ещё легче
Краткое содержание статьи: Все мы знаем о хакерах, вирусописателях и других вредителях. Но как бороться с компьютерными преступлениями? Мы решили посетить лаборатории Guidance Software, чтобы подробнее узнать о современных методах компьютерной экспертизы. И познакомиться с передовым программным обеспечением в этой области - EnCase.

EnCase: компьютерная экспертиза становится ещё легче


Редакция THG,  21 августа 2004
Страница: Назад  1 2 Далее


Введение

Guidance Software: Encase logo

При словах "судебная экспертиза" представляешь себе детективов, анализирующих капли крови, отпечатки пальцев или следы ботинок. Все эти улики позволяют найти подозреваемых. Но знаете ли вы, что в компьютере тоже можно обнаружить массу улик? По мере того, как преступный мир начинает всё больше использовать компьютеры, специалистам требуются всё более изощрённые инструменты, чтобы поймать злоумышленников.

Что же такое компьютерная экспертиза? Чего нам следует опасаться? Как получить улики из компьютера? Программисты Guidance Software, создатели известного программного обеспечения по компьютерной экспертизе EnCase, помогли ответить на все эти вопросы.

Что такое компьютерная экспертиза?

Компьютерная экспертиза обнаруживает все улики, хранящиеся на компьютере. Под ними обычно подразумевают данные на жёстком диске, но сюда также входит содержимое USB-брелоков, дискет и CD/DVD. Многие люди даже и не подозревают, что практически все действия на компьютере, будь то путешествие по web или общение через ICQ, оставляют следы. Вооружившись правильными инструментами и знаниями, эксперты могут отследить преступника.

Самые часто встречающиеся случаи компьютерной экспертизы связаны с детской порнографией, взломом платёжных средств, кражей корпоративных данных и, конечно же, терроризмом. Вовремя обнаруженные улики могут сэкономить немало денег или даже жизней.

Во многих случаях злоумышленники полагают, что они могут полностью удалить информацию из компьютера, просто нажав клавишу "Delete". Утилита EnCase приобрела немалую популярность среди специалистов, поскольку она очень успешно умеет восстанавливать удалённые данные.

Поиск улик

Процесс компьютерной экспертизы разбит на три фазы: поиск улик (Acquisition), анализ (Analysis) и отчёт (Reporting). Все три этапа необходимо проводить по специальной методике, иначе улики будут недостоверными.

Этап поиска улик подразумевает перенос данных с носителя (дискеты, флэш-брелока, жёсткого диска и т.д.) на компьютер эксперта. При этом необходимо гарантировать, что на оригинальный носитель запись произведена не будет. Кроме того, следует проверить корректность копирования - провести верификацию.

После того, как данные будут скопированы, эксперт должен проанализировать их для поиска нужных файлов, писем или других улик. На этом этапе программное обеспечение помогает найти удалённые письма, незашифрованные файлы и документы по ключевому слову. Учитывая огромные размеры современных жёстких дисков, для анализа данных предоставляются удобные и простые инструменты поиска.

Как только все необходимые улики будут найдены, необходимо представить отчёт. В нём просто перечисляются полученные улики и даются причины, почему они считаются важными.

Кому нужна компьютерная экспертиза?

Бизнесу

Различные законы требуют, чтобы компании позволяли осуществлять компьютерную экспертизу. Постановление Sarbanes-Oxley Act, вышедшее в 2002 году в США, стало результатом скандала вокруг Enron and Andersen Consulting. Оно обязывает корпорации обеспечить более строгий аудит, включающий компьютерную экспертизу. Нарушение этого постановления может повлечь за собой штраф до пяти миллионов долларов или до 20 лет тюрьмы.

В компаниях обычно находится множество старых компьютеров с большим количеством конфиденциальной информации. По недосмотру работники могут просто выкинуть эти компьютеры или отдать их друзьям. Подобные ситуации чреваты последствиями, поскольку с этих компьютеров можно снять важные документы. Исполнительный вице-президент Guidance Software Джон Колберт (John Colbert) считает, что нужно сохранять жёсткие диски компьютеров при их списании.

Сегодня в бизнесе всё популярнее становится аренда компьютеров. Здесь, как и при аренде автомобилей, компания платит ежемесячную ренту, а через два года отдаёт компьютер обратно. Самое плохое в этом случае то, что по соглашению нельзя оставить у себя жёсткий диск.

Правительству

С ростом угрозы глобального терроризма и ростом использования компьютеров террористами, правительственным органам нужны инструменты для быстрого проведения компьютерной экспертизы. Одной из самых больших проблем при расследовании террористической деятельности являются разные способы поддержки языков типа кириллицы или арабского. Ниже вы увидите, как EnCase справляется с иностранными языками.

Частные лица

Многие люди дарят старые компьютеры родственникам или благотворительным организациям. Даже если жёсткий диск полностью стереть, с него можно восстановить важную информацию типа финансовых отчётов, писем или документов с конфиденциальной информацией. В будущей статье мы планируем попробовать программу EnCase, чтобы получить информацию с жёсткого диска, приобретённого на аукционе eBay.

Популярность в правительственных органах и корпорациях

Wall of Corporate/Law Enforcement Patches

Судя по количеству людей, которые каждый год проходят обучение в Guidance, программа EnCase стала стандартом компьютерной экспертизы. На стенде компании можно встретить десятки эмблем различных агентств и компаний.

Typical Training Class

Guidance практически ежедневно проводит занятия для представителей правительственных органов и корпораций. Во время нашего посещения проводилось два занятия. Выше приведена фотография с одного из них.
Страница: Назад  1 2 Далее


СОДЕРЖАНИЕ

Обсуждение в Клубе Экспертов THG Обсуждение в Клубе Экспертов THG


РЕКЛАМА
РЕКОМЕНДУЕМ ПРОЧЕСТЬ!

История мейнфреймов: от Harvard Mark I до System z10 EC
Верите вы или нет, но были времена, когда компьютеры занимали целые комнаты. Сегодня вы работаете за небольшим персональным компьютером, но когда-то о таком можно было только мечтать. Предлагаем окунуться в историю и познакомиться с самыми знаковыми мейнфреймами за последние десятилетия.

Пятнадцать процессоров Intel x86, вошедших в историю
Компания Intel выпустила за годы существования немало процессоров x86, начиная с эпохи расцвета ПК, но не все из них оставили незабываемый след в истории. В нашей первой статье цикла мы рассмотрим пятнадцать наиболее любопытных и памятных процессоров Intel, от 8086 до Core 2 Duo.

ССЫЛКИ
Реклама от YouDo
Услуги специалиста: http://pc.youdo.com/recovery/more/vosstanovlenie-faylov-posle-pereustanovki-Windows/: подробнее здесь.
Грузовая перевозка: http://perevozki.youdo.com/pereezd/dlv/dvuhkomnatnaya/: подробности здесь.