Information technology — Security techniques — Guidelines for identification, collection, acquisition and preservation of digital evidence

ISO/IEC 27037:2012 provides guidelines for specific activities in the handling of digital evidence, which are identification, collection, acquisition and preservation of potential digital evidence that can be of evidential value. It provides guidance to individuals with respect to common situations encountered throughout the digital evidence handling process and assists organizations in their disciplinary procedures and in facilitating the exchange of potential digital evidence between jurisdictions. ISO/IEC 27037:2012 gives guidance for the following devices and circumstances: Digital storage media used in standard computers like hard drives, floppy disks, optical and magneto optical disks, data devices with similar functions, Mobile phones, Personal Digital Assistants (PDAs), Personal Electronic Devices (PEDs), memory cards, Mobile navigation systems, Digital still and video cameras (including CCTV), Standard computer with network connections, Networks based on TCP/IP and other digital protocols, and Devices with similar functions as above. The above list of devices is an indicative list and not exhaustive.

Technologies de l'information — Techniques de sécurité — Lignes directrices pour l'identification, la collecte, l'acquisition et la préservation de preuves numériques

ISO/IEC 27037:2012 fournit des lignes directrices pour les activités spécifiques au traitement des preuves numériques que sont l'identification, la collecte, l'acquisition et la préservation des preuves numériques susceptibles de présenter une valeur probatoire. La présente Norme internationale fournit des préconisations aux personnes concernant des situations courantes rencontrées au cours du processus de traitement des preuves numériques, apporte une aide aux organismes en ce qui concerne leurs procédures disciplinaires et vise à faciliter l'échange de preuves numériques éventuelles entre les juridictions. ISO/IEC 27037:2012 fournit des préconisations concernant les appareils et/ou fonctions suivants utilisés dans diverses circonstances: - supports de stockage numérique utilisés dans les ordinateurs standard comme les disques durs, disquettes, disques optiques et magnéto-optiques, supports d'informations dotés de fonctions similaires; - téléphones mobiles, assistants numériques personnels, appareils électroniques personnels, cartes mémoires; - systèmes de navigation mobiles; - appareils photo et caméras vidéo numériques (comprenant la télévision en circuit fermé (CCTV)); - ordinateurs standard dotés de connexions réseau; - réseaux basés sur TCP/IP et d'autres protocoles numériques; et - appareils dotés de fonctions similaires à celles citées ci-dessus.

General Information

Status
Published
Publication Date
14-Oct-2012
Current Stage
9060 - Close of review
Completion Date
04-Mar-2029
Ref Project
Standard
ISO/IEC 27037:2012 - Information technology -- Security techniques -- Guidelines for identification, collection, acquisition and preservation of digital evidence
English language
38 pages
sale 15% off
Preview
sale 15% off
Preview
Standard
ISO/IEC 27037:2012 - Technologies de l'information -- Techniques de sécurité -- Lignes directrices pour l'identification, la collecte, l'acquisition et la préservation de preuves numériques
French language
42 pages
sale 15% off
Preview
sale 15% off
Preview

Standards Content (Sample)


INTERNATIONAL ISO/IEC
STANDARD 27037
First edition
2012-10-15
Information technology — Security
techniques — Guidelines for
identification, collection, acquisition, and
preservation of digital evidence
Technologies de l'information — Techniques de sécurité — Lignes
directrices pour l'identification, la collecte, l'acquisition et la préservation
de preuves numériques
Reference number
©
ISO/IEC 2012
©  ISO/IEC 2012
All rights reserved. Unless otherwise specified, no part of this publication may be reproduced or utilized in any form or by any means,
electronic or mechanical, including photocopying and microfilm, without permission in writing from either ISO at the address below or
ISO's member body in the country of the requester.
ISO copyright office
Case postale 56  CH-1211 Geneva 20
Tel. + 41 22 749 01 11
Fax + 41 22 749 09 47
E-mail copyright@iso.org
Web www.iso.org
Published in Switzerland
ii © ISO/IEC 2012 – All rights reserved

Contents Page
Foreword . v
Introduction . vi
1 Scope . 1
2 Normative reference . 1
3 Terms and definitions . 2
4 Abbreviated terms . 4
5 Overview . 6
5.1 Context for collecting digital evidence . 6
5.2 Principles of digital evidence . 6
5.3 Requirements for digital evidence handling . 6
5.3.1 General. 6
5.3.2 Auditability . 7
5.3.3 Repeatability . 7
5.3.4 Reproducibility . 7
5.3.5 Justifiability . 7
5.4 Digital evidence handling processes . 8
5.4.1 Overview . 8
5.4.2 Identification . 8
5.4.3 Collection . 9
5.4.4 Acquisition . 9
5.4.5 Preservation. 10
6 Key components of identification, collection, acquisition and preservation of digital
evidence . 10
6.1 Chain of custody . 10
6.2 Precautions at the site of incident . 11
6.2.1 General. 11
6.2.2 Personnel . 11
6.2.3 Potential digital evidence . 12
6.3 Roles and responsibilities . 12
6.4 Competency . 13
6.5 Use reasonable care . 13
6.6 Documentation . 14
6.7 Briefing . 14
6.7.1 General. 14
6.7.2 Digital evidence specific . 14
6.7.3 Personnel specific . 15
6.7.4 Real-time incidents . 15
6.7.5 Other briefing information . 15
6.8 Prioritizing collection and acquisition . 16
6.9 Preservation of potential digital evidence . 17
6.9.1 Overview . 17
6.9.2 Preserving potential digital evidence . 17
6.9.3 Packaging digital devices and potential digital evidence . 17
6.9.4 Transporting potential digital evidence . 18
7 Instances of identification, collection, acquisition and preservation . 19
7.1 Computers, peripheral devices and digital storage media . 19
7.1.1 Identification . 19
7.1.2 Collection . 21
© ISO/IEC 2012 – All rights reserved iii

7.1.3 Acquisition .25
7.1.4 Preservation .29
7.2 Networked devices .29
7.2.1 Identification .29
7.2.2 Collection, acquisition and preservation .31
7.3 CCTV collection, acquisition and preservation .33
Annex A (informative) DEFR core skills and competency description .35
Annex B (informative) Minimum documentation requirements for evidence transfer .37
Bibliography .38

iv © ISO/IEC 2012 – All rights reserved

Foreword
ISO (the International Organization for Standardization) and IEC (the International Electrotechnical
Commission) form the specialized system for worldwide standardization. National bodies that are members of
ISO or IEC participate in the development of International Standards through technical committees
established by the respective organization to deal with particular fields of technical activity. ISO and IEC
technical committees collaborate in fields of mutual interest. Other international organizations, governmental
and non-governmental, in liaison with ISO and IEC, also take part in the work. In the field of information
technology, ISO and IEC have established a joint technical committee, ISO/IEC JTC 1.
International Standards are drafted in accordance with the rules given in the ISO/IEC Directives, Part 2.
The main task of the joint technical committee is to prepare International Standards. Draft International
Standards adopted by the joint technical committee are circulated to national bodies for voting. Publication as
an International Standard requires approval by at least 75 % of the national bodies casting a vote.
Attention is drawn to the possibility that some of the elements of this document may be the subject of patent
rights. ISO and IEC shall not be held responsible for identifying any or all such patent rights.
ISO/IEC 27037 was prepared by Joint Technical Committee ISO/IEC JTC 1, Information technology,
Subcommittee SC 27, IT Security techniques.
© ISO/IEC 2012 – All rights reserved v

Introduction
This International Standard provides guidelines for specific activities in handling potential digital evidence;
these processes are: identification, collection, acquisition and preservation of potential digital evidence. These
processes are required in an investigation that is designed to maintain the integrity of the digital evidence – an
acceptable methodology in obtaining digital evidence that will contribute to its admissibility in legal and
disciplinary actions as well as other required instances. This International Standard also provides general
guidelines for the collection of non-digital evidence that may be helpful in the analysis stage of the potential
digital evidence.
This International Standard intends to provide guidance to those individuals responsible for the identification,
collection, acquisition and preservation of potential digital evidence. These individuals include Digital Evidence
First Responders (DEFRs), Digital Evidence Specialists (DESs), incident response specialists and forensic
laboratory managers. This International Standard ensures that responsible individuals manage potential digital
evidence in practical ways that are acceptable worldwide, with the objective to facilitate investigation involving
digital devices and digital evidence in a systematic and impartial manner while preserving its integrity and
authenticity.
This International Standard also intends to inform decision-makers who need to determine the reliability of
digital evidence presented to them. It is applicable to organizations needing to protect, analyze and present
potential digital evidence. It is relevant to policy-making bodies that create and evaluate procedures relating to
digital evidence, often as part of a larger body of evidence.
The potential digital evidence referred to in this International Standard may be sourced from different types of
digital devices, networks, databases, etc. It refers to data that is already in a digital format. This International
Standard does not attempt to cover the conversion of analog data into digital format.
Due to the fragility of digital evidence, it is necessary to carry out an acceptable methodology to ensure the
integrity and authenticity of the potential digital evidence. This International Standard does not mandate the
use of particular tools or methods. Key components that provide credibility in the investigation are the
methodology applied during the process, and individuals qualified in performing the tasks specified in the
methodology. This International Standard does not address the methodology for legal proceedings,
disciplinary procedures and other related actions in handling potential digital evidence that are outside the
scope of identification, collection, acquisition and preservation.
Application of this International Standard requires compliance with national laws, rules and regulations. It
should not replace specific legal requirements of any jurisdiction. Instead, it may serve as a practical guideline
for any DEFR or DES in investigations involving potential digital evidence. It does not extend to the analysis of
digital evidence and it does not replace jurisdiction-specific requirements that pertain to matters such as
admissibility, evidential weighting, relevance and other judicially controlled limitations on
...


NORME ISO/IEC
INTERNATIONALE 27037
Première édition
2012-10-15
Technologies de l’information —
Techniques de sécurité — Lignes
directrices pour l’identification,
la collecte, l’acquisition et la
préservation de preuves numériques
Information technology — Security techniques — Guidelines for
identification, collection, acquisition and preservation of digital
evidence
Numéro de référence
©
ISO/IEC 2012
DOCUMENT PROTÉGÉ PAR COPYRIGHT
© ISO/IEC 2012, Publié en Suisse
Droits de reproduction réservés. Sauf indication contraire, aucune partie de cette publication ne peut être reproduite ni utilisée
sous quelque forme que ce soit et par aucun procédé, électronique ou mécanique, y compris la photocopie, l’affichage sur
l’internet ou sur un Intranet, sans autorisation écrite préalable. Les demandes d’autorisation peuvent être adressées à l’ISO à
l’adresse ci-après ou au comité membre de l’ISO dans le pays du demandeur.
ISO copyright office
Ch. de Blandonnet 8 • CP 401
CH-1214 Vernier, Geneva, Switzerland
Tel. +41 22 749 01 11
Fax +41 22 749 09 47
copyright@iso.org
www.iso.org
ii  © ISO/IEC 2012 – Tous droits réservés

Sommaire Page
Avant-propos .v
Introduction .vi
1 Domaine d’application . 1
2 Références normatives . 1
3 Termes et définitions . 2
4 Abréviations . 4
5 Vue d’ensemble . 6
5.1 Contexte de collecte des preuves numériques . 6
5.2 Principes de preuves numériques . 6
5.3 Exigences concernant le traitement des preuves numériques . 6
5.3.1 Généralités . 6
5.3.2 Vérifiabilité. 7
5.3.3 Répétabilité . 7
5.3.4 Reproductibilité . 7
5.3.5 Justification . 7
5.4 Processus de traitement des preuves numériques . 8
5.4.1 Vue d’ensemble . 8
5.4.2 Identification . 8
5.4.3 Collecte . 9
5.4.4 Acquisition . 9
5.4.5 Préservation .10
6 Éléments clés de l’identification, de la collecte, de l’acquisition et de la préservation
des preuves numériques .11
6.1 Chaîne de contrôle .11
6.2 Précautions à prendre sur le site de l’incident .11
6.2.1 Généralités .11
6.2.2 Personnel .12
6.2.3 Preuves numériques éventuelles .12
6.3 Rôles et responsabilités . .13
6.4 Compétence .13
6.5 Faire preuve d’une diligence raisonnable .14
6.6 Documentation .14
6.7 Réunion d’information .15
6.7.1 Généralités .15
6.7.2 Spécificité des preuves numériques .15
6.7.3 Spécificité du personnel .16
6.7.4 Incidents en temps réel .16
6.7.5 Autres informations .16
6.8 Priorisation de la collecte et de l’acquisition .17
6.9 Préservation des preuves numériques éventuelles .18
6.9.1 Vue d’ensemble .18
6.9.2 Préservation des preuves numériques éventuelles .18
6.9.3 Emballage des appareils numériques et des preuves numériques éventuelles .18
6.9.4 Transport des preuves numériques éventuelles .20
7 Exemples d’identification, de collecte, d’acquisition et de préservation .20
7.1 Ordinateurs, périphériques et supports de stockage numérique .20
7.1.1 Identification .20
7.1.2 Collecte .23
7.1.3 Acquisition .27
7.1.4 Préservation .31
7.2 Appareils en réseau.32
7.2.1 Identification .32
© ISO/IEC 2012 – Tous droits réservés iii

7.2.2 Collecte, acquisition et préservation .34
7.3 Collecte, acquisition et préservation de systèmes CCTV .36
Annexe A (informative) Description du savoir-faire et compétences élémentaires du DEFR .39
Annexe B (informative) Exigences relatives à la documentation minimale pour le transfert
de preuves .41
Bibliographie .42
iv © ISO/IEC 2012 – Tous droits réservés

Avant-propos
L’ISO (Organisation internationale de normalisation) et l’IEC (Commission électrotechnique
internationale) forment le système spécialisé de la normalisation mondiale. Les organismes
nationaux membres de l’ISO ou de l’IEC participent au développement de Normes internationales
par l’intermédiaire des comités techniques créés par l’organisation concernée afin de s’occuper des
domaines particuliers de l’activité technique. Les comités techniques de l’ISO et de l’IEC collaborent
dans des domaines d’intérêt commun. D’autres organisations internationales, gouvernementales et non
gouvernementales, en liaison avec l’ISO et l’IEC, participent également aux travaux. Dans le domaine
des technologies de l’information, l’ISO et l’IEC ont créé un comité technique mixte, l’ISO/IEC JTC 1.
Les Normes internationales sont rédigées conformément aux règles données dans les Directives
ISO/IEC, Partie 2.
La tâche principale des comités techniques est d’élaborer les Normes internationales. Les projets de
Normes internationales adoptés par les comités techniques sont soumis aux comités membres pour
vote. Leur publication comme Normes internationales requiert l’approbation de 75 % au moins des
comités membres votants.
L’attention est appelée sur le fait que certains des éléments du présent document peuvent faire l’objet de
droits de propriété intellectuelle ou de droits analogues. L’ISO ne saurait être tenue pour responsable
de ne pas avoir identifié de tels droits de propriété et averti de leur existence.
L’ISO/IEC 27037 a été élaborée par le comité technique ISO/TC JTC 1, Technologies de l’information, sous-
comité SC 27, Techniques de sécurité des technologies de l’information.
© ISO/IEC 2012 – Tous droits réservés v

Introduction
La présente Norme internationale fournit des lignes directrices pour les activités spécifiques au
traitement de preuves numériques éventuelles; ces processus sont les suivants: l’identification, la
collecte, l’acquisition et la préservation de preuves numériques éventuelles. Ces processus sont requis
lors d’une investigation destinée à préserver l’intégrité des preuves numériques, une méthodologie
acceptable pour obtenir les preuves numériques qui contribuera à sa recevabilité en cas de poursuites
judiciaires et disciplinaires ainsi que dans d’autres cas requis. La présente Norme internationale fournit
également des lignes directrices générales pour la collecte de preuves non numériques susceptibles de
s’avérer utiles lors de la phase d’analyse des preuves numériques éventuelles.
La présente Norme internationale a pour objet de fournir des préconisations aux personnes chargées de
l’identification, de la collecte, de l’acquisition et de la préservation des preuves numériques éventuelles.
Ces personnes incluent les premiers intervenants en contact avec les preuves numériques (DEFR), les
spécialistes des preuves numériques (DES), les spécialistes en réponse aux incidents et les responsables
des laboratoires forensiques. La présente Norme internationale garanti
...

Questions, Comments and Discussion

Ask us and Technical Secretary will try to provide an answer. You can facilitate discussion about the standard in here.