- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
ICS35.040
CCSA24
14
山西省地方标准
DB14/T2990-2024
电子数据证据取证要求
2024-02-08发布
2024-05-07实施
山西省市场监督管理局发布
I
DB14/T2990-2024
目次
前言 II
1范围 1
2规范性引用文件 1
3术语和定义 1
4一般要求 1
5取证阶段要求 2
II
DB14/T2990-2024
前言
本文件按照GB/T1.1—2020《标准化工作导则第1部分:标准化文件的结构和起草规则》的规定起草。
本文件由山西省公安厅提出、组织实施和监督检查。
山西省市场监督管理局对标准的组织实施情况进行监督检查。
本文件由山西省公共安全标准化技术委员会归口。
本文件起草单位:山西省公安厅、太原市公安局、厦门市兴百邦科技有限公司、国投智能(厦门)信息股份有限公司、北京奇安信科技有限公司、北京锐安科技有限公司、上海弘连网络科技有限公司、亚信科技(成都)有限公司、山西晋信安科技有限公司。
本文件主要起草人:马静旻、郭伟光、董杰、胡壮、闫鹏飞、范鑫、崔洪宇、张登峰、王勇、马超
1
DB14/T2990-2024
电子数据证据取证要求
1范围
本文件规定了电子数据证据取证的术语和定义,一般要求,以及发现、收集、提取、固定、分析、检验、鉴定、记录、流转和保存等取证要求。
本文件适用于电子数据证据取证。
2规范性引用文件
下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。
GA/T754电子数据存储介质复制工具要求及检测方法
GA/T755电子数据存储介质写保护设备要求及检测方法
3术语和定义
下列术语和定义适用于本文件。
3.1
电子数据证据
电子数据证据是指以数字化形式存储、处理、传输的,能够证明案件事实的数据。3.2
易失性数据
容易改变或消失的电子数据。
3.3
完整性校验值
使用散列算法对数据进行计算后获得的可以用来校验数据完整性的输出值。
3.4
物理提取
对物理存储介质进行位对位的复制以创建数据副本的提取方式。
3.5
逻辑提取
在文件系统等层面采用非位对位复制的方式对文件、文件夹等结构化数据创建数据副本的提取方式。
4一般要求
4.1电子数据证据取证至少由两名具有专门知识的人员实施。
4.2应及时实施电子数据证据取证活动。
4.3电子数据证据取证应避免对原数据的更改,若不可避免造成更改,应记录更改内容、原因及过程。
2
DB14/T2990-2024
4.4电子数据证据取证应使用准确性得到验证的工具。
4.5在电子数据证据取证过程中,应保证电子数据证据安全。
5取证阶段要求
5.1发现
电子数据证据发现是指搜索、识别电子数据证据的过程,包含但不限于如下要求。a)应发现电子数据证据的不同表现形式,必要时制定相关方案。
b)应优先处理电子数据证据介质上的生物证据。
c)不得改变电子数据证据介质的原始状态。
d)应及时识别相关设备的电力供应状态,采用电池供电的设备应及时保持电力供应。e)应及时识别现场网络覆盖情况和相关设备的网络状态。
f)应注意识别与记录电子数据证据其他相关信息,包含但不限于设备或网络的密码等。
5.2收集
电子数据证据收集是指将电子数据证据介质从其原始位置移置到实验室或其他受控环境的过程,包含但不限于如下要求。
a)若存在易失性数据,应直接对易失性数据进行提取。
b)不存在易失性数据的情况下,应根据电子数据证据介质情况直接移除电源或正常关机。
c)应及时收集与电子数据证据相关的信息、材料,包含但不限于记录密码的纸张、设备线缆、充电器等。
d)应将收集的电子数据证据介质进行封存。
5.3提取
电子数据证据提取是指创建电子数据证据副本的过程,包含但不限于如下要求。a)对于客观条件无法提取的电子数据证据,应及时进行冻结。
b)提取易失性数据时,应同时生成操作过程记录和录像记录。
c)同一介质可以采用物理提取、逻辑提取的方法提取电子数据证据时,优先采用物理提取的方法。
d)对于具备复制条件的电子数据证据介质,应使用电子数据证据介质复制工具进行镜像,电子数据证据复制工具应符合GA/T754要求。
e)对于具备写保护条件的电子数据证据介质,应使用写保护设备接入到检验设备上进行后续操作,写保护设备应符合GA/T755要求。
f)对于无需启动即可提取电子数据证据的介质,优先选择在不启动
您可能关注的文档
- DB12T 1304-2024能源大数据 数据归集规范.docx
- DB12T 1305-2024公路沥青路面泡沫沥青冷再生技术规范.docx
- DB12T 1306-2024水库工程管理规范.docx
- DB12T 1307-2024菜市场诚信计量管理规范.docx
- DB12T 1308-2024脑卒中气象风险预警等级划分规范.docx
- DB12T 1309-2024奶牛生产性能测定技术规范.docx
- DB12T 1310-2024种公牛采精技术规程.docx
- DB14T 2987—2024山西电子政务外网电子认证系统总体架构.docx
- DB14T 2988—2024山西电子政务外网电子认证应用服务规范.docx
- DB14T 2989—2024山西电子政务外网电子认证数字证书管理规范.docx
原创力文档


文档评论(0)