22
Вячеслав Медведев PHONE 8 495 796 89 92 #FORUMBS Можно ли наказать преступника? Процедуры компьютерного инцидента Отдел развития ООО "Доктор Веб"

Вячеслав Медведев (Доктор Веб) - Процедуры компьютерного инцидента. Можно ли наказать преступника?

Embed Size (px)

Citation preview

Page 1: Вячеслав Медведев (Доктор Веб) - Процедуры компьютерного инцидента. Можно ли наказать преступника?

Вячеслав Медведев

PHONE 8 495 796 89 92

#FORUMBS

Можно ли наказать преступника?Процедуры компьютерного инцидента

Отдел развитияООО "Доктор Веб"

Page 2: Вячеслав Медведев (Доктор Веб) - Процедуры компьютерного инцидента. Можно ли наказать преступника?

Факт инцидента ИБ замечен (именно замечен факт инцидента, а не установлен факт преступления – это важная разница)

22

#FORUMBS

Причина № 1

Page 3: Вячеслав Медведев (Доктор Веб) - Процедуры компьютерного инцидента. Можно ли наказать преступника?

Вопросы не просто так

Имеются ли в компании средства контроля за изменениями в локальной сети?

Насколько оперативно обрабатываются сообщения систем защиты и уведомления партнеров?

Вы готовы отличить обычный инцидент безопасности от компьютерного преступления? Ведь действия, которые

нужно предпринять в этих случаях совершенно разные…

33

#FORUMBS

Page 4: Вячеслав Медведев (Доктор Веб) - Процедуры компьютерного инцидента. Можно ли наказать преступника?

Для эффективного проведения расследования необходимо наличие специального программного обеспечения, что позволяет избежать искажения информации в ходе технических экспертиз.

Также необходимо наличие в штате сотрудников, имеющих опыт проведения подобных мероприятий, так как их проведение требует особой квалификации

44

#FORUMBS

Что потребуется кроме средств аудита?

Page 5: Вячеслав Медведев (Доктор Веб) - Процедуры компьютерного инцидента. Можно ли наказать преступника?

Действует ли в компании процедура описывающая действия всех причастных к обработке инцидента?

Решает ли процедура конфликт интересов:• руководства компаний-жертв,• системных администраторов и специалистов по

безопасности компаний-жертв,• специалистов по расследованию компьютерных

преступлений?

55

#FORUMBS

Page 6: Вячеслав Медведев (Доктор Веб) - Процедуры компьютерного инцидента. Можно ли наказать преступника?

Конфликт интересов и отсутствие опыта сбора доказательств:

• Системные администраторы, не зная необходимости ряда процедур, необходимых для привлечения к ответственности виновников проблемы, хотят максимально быстро устранить уязвимость в системе

66

#FORUMBS

Page 7: Вячеслав Медведев (Доктор Веб) - Процедуры компьютерного инцидента. Можно ли наказать преступника?

Один примерЗнаете ли вы, что нужно сделать, получив

требование о выкупе зашифрованных данных?

• Сколько файлов нужно послать на экспертизу?• Каких типов?• …

77

#FORUMBS

Page 8: Вячеслав Медведев (Доктор Веб) - Процедуры компьютерного инцидента. Можно ли наказать преступника?

Сформирован ли список адресатов тревожных звонков?

• Знает ли дежурная смена, что делать и кому звонить

88

#FORUMBS

Page 9: Вячеслав Медведев (Доктор Веб) - Процедуры компьютерного инцидента. Можно ли наказать преступника?

Крайне важно определиться, кто будет заниматься первичным анализом инцидента.

Органы полиции зачастую не обладают опытом проведения расследования компьютерных преступлений, не имеют

необходимого оборудования, опытных специалистов в области анализа компьютерных данных (или их необходимого

количества) – в результате даже явного преступления для осуждения преступника не хватает доказательств

Необходимо заранее озаботиться поиском контактов нужных специалистов и компаний

99

#FORUMBS

Page 10: Вячеслав Медведев (Доктор Веб) - Процедуры компьютерного инцидента. Можно ли наказать преступника?

Определена ли цель обработки инцидента?

1010

#FORUMBS

• Ближайшими целями расследования инцидентов безопасности являются выяснение причин возникновения инцидента и установление виновных в возникновении инцидента лиц (сотрудников компании, ее клиентов, криминальных структур) и их мотивации.

• Конечной целью расследования является усовершенствование системы безопасности компании, а также обеспечение возможности привлечения виновных в возникновении инцидента к ответственности

Page 11: Вячеслав Медведев (Доктор Веб) - Процедуры компьютерного инцидента. Можно ли наказать преступника?

Понимаете ли вы кто может быть признан виновным и должен пострадать?

1111

#FORUMBS

В качестве виновных могут выступать несколько категорий лиц – от системных администраторов и руководителей, не обеспечивших создание надежной системы защиты и до непосредственных виновников возникновения инцидента

Page 12: Вячеслав Медведев (Доктор Веб) - Процедуры компьютерного инцидента. Можно ли наказать преступника?

• Установление факта преступления• Установление места, времени и способа

проникновения/проникновений в компьютерную систему или сеть

• Выявление обстоятельств, способствовавших компьютерному преступлению

• Установление виновности и мотивов лиц, как совершивших преступление, так и способствовавших ему.

• Установление последствий преступления. 1212

#FORUMBS

И наконец о процедуре обработки инцидента

Page 13: Вячеслав Медведев (Доктор Веб) - Процедуры компьютерного инцидента. Можно ли наказать преступника?

Для начала расследования необходима информация о нем – заявление потерпевших или должностных лиц, результаты контрольно - ревизионных проверок, сведения, полученные в результате иных оперативно-розыскных мероприятий, непосредственное обнаружение следователем, прокурором или судом признаков преступления, статьи, заметки и письма, опубликованные в средствах массовой информации.

Если у вас откажутся принять заявление — получите письменный отказ и обращайтесь с жалобой в вышестоящий орган полиции (к начальнику полиции вашего города или области).Образец заявления

1313

#FORUMBS

Что необходимо для получения реакции от органов, которые могут заниматься

расследованием?

Page 14: Вячеслав Медведев (Доктор Веб) - Процедуры компьютерного инцидента. Можно ли наказать преступника?

В сильно упрощенном виде:• Предварительная проверка материалов, поступивших в

правоохранительные органы• Получение информации от заявителя или лиц, указанных в

заявлении• Осмотр места происшествия и проведение оперативно-

розыскных мероприятий, получение необходимой информации (в том числе в ходе экспертиз либо путем допросов)

• Задержание преступника и установление связей задержанного и лиц, причастных к совершению преступления

• Анализ полученной информации

1414

#FORUMBS

Page 15: Вячеслав Медведев (Доктор Веб) - Процедуры компьютерного инцидента. Можно ли наказать преступника?

Вы готовы к тому, что любой компьютер и любое устройство компании могут быть изъяты на

экспертизу на длительный срок?

1515

#FORUMBS

Обнаружение, осмотр и изъятие компьютеров и компьютерной информации в процессе следственных действий могут совершаться при следственном осмотре (ст. 190 КПК), при обыске (ст. 178 КПК), выемке (ст. 179 КПК), воспроизведении обстоятельств и обстановки происшествия (ст.194 КПК).

Page 16: Вячеслав Медведев (Доктор Веб) - Процедуры компьютерного инцидента. Можно ли наказать преступника?

• никогда и ни при каких условиях не работать на изъятом компьютере - компьютер - объект исследования специалиста.

• до передачи экспертам компьютер желательно даже не включать, категорически запрещено исполнять любые операции на изъятом компьютере, не обеспечив необходимых мер защиты (например, защиты от модификации или создания резервной копии)

• не допускается загрузка такого компьютера с использованием его собственной операционной системы.

1616

#FORUMBS

Как снять доказательства?Типичные ошибки

Page 17: Вячеслав Медведев (Доктор Веб) - Процедуры компьютерного инцидента. Можно ли наказать преступника?

• Допуск к компьютеру владельца (пользователя) компьютера должен быть исключен.

• Для исключения возможности опровержения в суде идентичности предъявленного на процессе программного обеспечения тому, которое находилось на данном компьютере на момент изъятия - компьютер, следует опечатать в присутствии понятых, не включая.

• До начала экспертизы необходимо снять копию с жесткого магнитного диска или иного носителя - вещественного доказательства – с помощью спецоборудования

Часто под давлением защиты в суде электронные доказательства не принимаются во внимание. Чтобы исключить такую ситуацию необходимо строго придерживаться уголовно-процессуального законодательства, а также стандартизированных приемов и методик их изъятия

1717

#FORUMBS

Page 18: Вячеслав Медведев (Доктор Веб) - Процедуры компьютерного инцидента. Можно ли наказать преступника?

• Не пользуйтесь компьютером, с которого предположительно произошла утечка средств аутентификации к системе ДБО — даже если в нем есть острая (производственная) необходимость!

• Не пытайтесь переустановить операционную систему!• Не пытайтесь удалить с диска какие-либо файлы или программы!• Не пытайтесь обновить антивирус или запустить сканирование

— так вы уничтожите следы злоумышленников в системе!• Если вы запустили антивирусное сканирование, нельзя

предпринимать никаких необратимых действий по лечению/удалению вредоносных объектов.

1818

#FORUMBS

Page 19: Вячеслав Медведев (Доктор Веб) - Процедуры компьютерного инцидента. Можно ли наказать преступника?

Экспертиза ВКИ

Экспертиза ПО, использованного для совершения компьютерного мошенничества, является одним из процессуальных действий при расследовании киберпреступлений, одним из важнейших элементов доказательственной базы.

Компания «Доктор Веб» производит экспертизу компьютерных инцидентов против конфиденциальности, целостности и доступности компьютерных данных и систем, для совершения которых использовались вредоносные программы и потенциально опасное ПО.

1919

#FORUMBS

Page 20: Вячеслав Медведев (Доктор Веб) - Процедуры компьютерного инцидента. Можно ли наказать преступника?

20

Вопросы Ответы

Что было скомпрометировано (объект экспертизы)

Была ли нарушена целостность компьютерной системы. Был ли КИ совершен с помощью вредоносного ПО (в этом случае он является ВКИ, а значит, лежит в пределах границ экспертизы «Доктор Веб»). Являлся ли ВКИ последствием умышленных действий.

Где произошел ВКИ (среда ВКИ)

Описание технических характеристик и особенностей системы, в которой произошел ВКИ, а также ее окружения. Цели использования системы заказчиком (необходимо для правильной приоритизации ИИБ). Есть ли признаки несанкционированного доступа к компьютерной системе. Описание средств защиты системы, в которой произошел ВКИ, и были ли они скомпрометированы. Если да — что послужило причиной компрометации.

Каким образом совершен ВКИ

Перечень вирусов и вредоносного ПО, использованного для совершения ВКИ, с описанием их функциональных особенностей (как задействованных злоумышленником в данном ВКИ, так и несущих потенциальную угрозу). Действия, предпринятые сотрудниками заказчика для обнаружения ВКИ, и после его обнаружения. Оценка правильности этих действий.

К каким результатам привел ВКИ

Текущее состояние компьютерной системы. В чем состоит факт компрометации (что похищено). Последствия компрометации. Можно ли продолжать пользоваться скомпрометированной компьютерной системой.

Перечень услуг экспертизы ВКИ «Доктор Веб»

20

#FORUMBS

Page 21: Вячеслав Медведев (Доктор Веб) - Процедуры компьютерного инцидента. Можно ли наказать преступника?

21

Вопросы Ответы

Что послужило причиной возникновения (совершения) ВКИ

Какие нарушения правил эксплуатации компьютерной системы или политики безопасности со стороны персонала послужили причиной ВКИ.

Кто причастен к ВКИ Круг лиц, причастных к ВКИ (умышленно или по халатности), и мера причастности каждого.

Какие собраны доказательства совершения ВКИ

Находится ли ВКИ в области юрисдикции судебной компьютерно-технической экспертизы (СКТЭ). Возможно ли обращение в правоохранительные органы и затем в суд. Шансы на выигрыш дела. Перечень собранных доказательств.

Как не допустить подобных ВКИ в будущем

Рекомендации по построению системы антивирусной защиты с целью недопущения ВКИ или сокращения их количества в будущем.

Перечень услуг экспертизы ВКИ «Доктор Веб»

21

#FORUMBS

Page 22: Вячеслав Медведев (Доктор Веб) - Процедуры компьютерного инцидента. Можно ли наказать преступника?

22

#FORUMBS

СПАСИБО ЗА ВНИМАНИЕ!

И как можно меньше вирусов вашей

компании!

Номер службы технической поддержки компании Доктор Веб: 8-800-333-7932

Форма подачи заявки на экспертизу:

https://support.drweb.com/expertise.