
Логи сервера могут подтвердить вход в систему, изменение данных, запуск команды, отправку запроса или попытку взлома. Но обычной выгрузки в текстовый файл недостаточно: для суда важно показать источник журналов, способ копирования, целостность и связь событий между собой.
Что такое логи и что в них можно установить
Логи - это журналы событий операционной системы, приложения, базы данных, сайта, сетевого оборудования или средства защиты. Они фиксируют технические действия с указанием времени и дополнительных параметров.
В зависимости от конфигурации по журналам можно установить:
- время входа пользователя и завершения сеанса;
- сетевой адрес, идентификатор устройства или учетной записи;
- создание, изменение, загрузку или удаление данных;
- ошибки авторизации и подбор пароля;
- выполнение административной команды;
- обращение к странице сайта, API или базе данных;
- реакцию антивируса, межсетевого экрана или системы мониторинга.
Почему один журнал редко дает полный ответ
Запись в логе показывает событие с позиции конкретной системы. Например, веб-сервер фиксирует запрос, но не всегда знает, кто физически работал за устройством. Журнал авторизации подтверждает использование учетной записи, однако сам по себе не исключает ее компрометацию.
Поэтому эксперт сопоставляет несколько источников: логи приложения, операционной системы, прокси-сервера, VPN, базы данных, контроллера домена, средств защиты и резервного копирования. Совпадающие временные и технические признаки формируют последовательность событий.
Что сделать сразу после инцидента
- Остановить автоматическую ротацию. Старые журналы могут перезаписаться новыми событиями.
- Не редактировать исходные файлы. Анализ проводят по копиям, сохраняя первоначальный источник.
- Зафиксировать время систем. Нужно записать часовой пояс, настройки синхронизации и возможное расхождение часов.
- Сохранить конфигурацию. Правила журналирования объясняют, какие события фиксировались и сколько времени хранились.
- Ограничить доступ. Следует определить ответственных лиц и исключить дальнейшее несанкционированное изменение данных.
- Создать контрольные значения. Криптографическая хеш-сумма помогает в дальнейшем подтвердить неизменность копии.
Как правильно сделать копию логов
В протоколе или акте фиксации указывают наименование системы, путь к файлам, период журналов, дату и время копирования, использованную команду или программу, сведения о носителе и рассчитанные хеш-суммы. Желательно сохранить не только экспорт, но и исходный формат, конфигурационные файлы и метаданные файловой системы.
Если журнал расположен в облачном сервисе, нужно зафиксировать учетную запись, параметры экспорта, выбранный период и доступные реквизиты операции. Скриншоты интерфейса полезны как пояснение, но не заменяют машинно-читаемую выгрузку.
Цепочка хранения цифрового доказательства
Цепочка хранения описывает, кто получил данные, где они находились, кому передавались и какие действия с ними выполнялись. Ее задача - исключить необъяснимые изменения между моментом обнаружения события и экспертным исследованием.
Для каждого носителя или архива полезно вести отдельную карточку: уникальный номер, источник, дата получения, хеш-сумма, ответственное лицо и история передачи. Рабочие копии следует отделять от контрольного экземпляра.
Какие материалы нужны эксперту
- исходные журналы и их контрольные копии;
- описание инфраструктуры и назначения систем;
- конфигурация журналирования и сроки хранения;
- сведения об учетных записях и правах доступа;
- данные синхронизации времени;
- резервные копии, дампы и журналы средств защиты;
- переписка и документы, привязанные к спорному событию.
Какие вопросы поставить перед экспертом
Вопросы зависят от предмета спора. Возможные формулировки:
- Какие события зафиксированы в представленных журналах в указанный период?
- С какой учетной записью, сетевым адресом или устройством связаны спорные действия?
- Когда были созданы, изменены или удалены конкретные данные?
- Имеются ли признаки изменения или неполноты представленных журналов?
- Согласуются ли записи разных систем между собой?
- Имеются ли технические признаки несанкционированного доступа?
Формулировка не должна требовать от эксперта определить виновность, умысел или правомерность действий. Это юридическая оценка.
Типичные ошибки при фиксации
- копирование только строк, которые подтверждают позицию одной стороны;
- экспорт без указания часового пояса;
- открытие и повторное сохранение исходного файла обычным редактором;
- отсутствие хеш-сумм и описания процедуры копирования;
- потеря конфигурации и сведений о ротации;
- использование только снимков экрана вместо исходной выгрузки;
- смешивание файлов с разных серверов без маркировки источника.
Когда нужна компьютерно-сетевая экспертиза
Исследование требуется при споре о доступе к корпоративной системе, удалении базы, изменении сайта, утечке информации, атаке на сервер или выполнении действий под чужой учетной записью. Эксперт формирует временную шкалу, оценивает целостность журналов и сопоставляет сведения из разных источников.
Подробнее о возможностях исследования - на странице компьютерно-сетевой экспертизы. Если нужно восстановить общий ход событий по нескольким устройствам, также применяется анализ цифровых данных.
Нужно сохранить и исследовать логи?
Сообщите тип системы, дату инцидента и срок хранения журналов. Мы поможем определить приоритетные источники и порядок фиксации данных.
Обсудить исследование