Экспертиза №21553
Судебная комиссионная компьютерно-техническая экспертиза грузопассажирского лифтового оборудования была проведена для всестороннего выявления и анализа недостатков в его компьютерно-технической составляющей.
Проведена судебная компьютерно-техническая экспертиза, направленная на расследование инцидента несанкционированного доступа к телекоммуникационному оборудованию. В ходе исследования эксперты провели исчерпывающий анализ программного обеспечения АТС Asterisk, детально изучили конфигурации сетевых устройств, таких как маршрутизаторы, коммутаторы и прокси-серверы, а также обработали значительные объемы лог-файлов интернет-соединений и голосового трафика. Основной целью работы было установление факта несанкционированной активности, выявление ее причин и определение точной точки входа спорного международного голосового трафика. На основании проведенных исследований были идентифицированы ключевые технические уязвимости в инфраструктуре, которые способствовали возникновению данного инцидента.
Публикуем предмет исследования, поставленные вопросы и связь с судебным делом. Персональные данные и сведения ограниченного доступа не раскрываются.
Ниже собраны исходные сведения, цель экспертизы и вопросы, на которые требовалось дать обоснованные ответы.
Объектами экспертизы выступил комплекс программно-аппаратных средств, обеспечивающих функционирование систем голосовой связи и доступа к сети Интернет двух организаций. Исследовались как локальное оборудование, так и данные о сетевом взаимодействии.
Оборудование и программное обеспечение call-центра одной из компаний:
Техническая площадка с оборудованием другой компании, предоставляющей услуги голосовой связи:
Материалы, предоставленные по запросу суда и полученные в ходе исследования:
Основной целью проведения данной компьютерно-технической экспертизы являлось установление факта и характера несанкционированного доступа к оборудованию связи, а также определение возможных причин такого доступа и точки входа спорного международного трафика. Сложность работы заключалась в необходимости анализа взаимодействия систем двух разных организаций, использования различных протоколов связи (SIP) и сетевых устройств (маршрутизаторы, коммутаторы, серверы), а также интерпретации данных из разнородных источников, таких как лог-файлы Asterisk, детализация звонков оператора связи и данные интернет-провайдера. Экспертами были применены методы анализа лог-файлов, изучения настроек программного обеспечения и конфигурации сетевого оборудования, а также побитное копирование жестких дисков для последующего исследования их содержимого без изменения первоначальных данных. Значимым нюансом стало установление расхождения во времени фиксации событий в лог-файлах Asterisk и детализации звонков, что потребовало дополнительного сопоставления данных. Исследование проводилось с учетом положений Федеральных законов «О государственной судебно-экспертной деятельности в Российской Федерации» и «О связи», а также специализированной литературы по компьютерной криминалистике и телефонии.
В ходе экспертизы экспертам предстояло определить, был ли несанкционированный доступ вызван действиями или бездействием одной из сторон, или же он произошел независимо от них. Это требовало детального анализа уязвимостей в конфигурации программного обеспечения АТС Asterisk, таких как использование протокола SIP без аутентификации, наличие стандартных портов, слабых паролей на внутренних номерах и открытых незадействованных портов прокси-сервера. Также исследовалась возможность параллельного подключения оборудования. Применялись методы сравнительного анализа данных, полученных из различных источников, для реконструкции последовательности событий и идентификации аномалий в сетевой активности. Эксперты сталкивались с проблемой некорректных данных для авторизации на сервере, что было преодолено путем создания побитной копии жесткого диска для офлайн-анализа. Особое внимание уделялось параметрам конфигурации маршрутизаторов и коммутаторов, регулирующих входящий и исходящий трафик, а также отсутствию ограничений на количество одновременных звонков в настройках АТС, что потенциально могло способствовать реализации злонамеренных действий.
Имел ли место факт несанкционированного доступа третьих лиц к оборудованию связи, установленному в одной из компаний, в период времени с 12.12.2015 по 14.12.2015?
При положительном ответе на первый вопрос был ли несанкционированный доступ вызван действиями (бездействием) компании (ее сотрудников) или он имел место независимо от действий (бездействия) компании (ее сотрудников)?
Возможно ли в рамках реализованной схемы взаимодействия компаний параллельное подключение к оборудованию оператора связи второго комплекта оборудования, аналогичного используемому другой компанией, при условии, что 12.12.2015 г. спорные международные вызовы совершались одновременно с обычными местными?
Определить точку входа спорного международного трафика.
Формулировки вопросов обобщены: персональные данные и реквизиты дела исключены, содержание поставленных судом задач не изменено.
Изображения помогают увидеть характер объекта и объём фактических материалов, с которыми работали эксперты.
В работе были задействованы компетенции по следующим видам судебных исследований.
Расскажите об обстоятельствах и ожидаемом результате. Мы определим вид исследования, подберём профильного эксперта и поможем подготовить вопросы и материалы.