Экспертиза баз данных и СУБД

Судебная экспертиза базы данных PostgreSQL

Устанавливаем, что произошло с базой PostgreSQL, можно ли восстановить данные и что вызвало сбой. Для первого обращения достаточно описания — без рабочей базы, служебных журналов и паролей.

Ориентир по стоимости экспертизы
от 100 000 ₽
Ориентир по сроку экспертизы
от 10 рабочих дней
  • Судебные экспертизы
  • Внесудебные исследования
  • Рецензирование заключений
  • Консультации и справки
01 Проверим компетенцию

До оплаты определим, относится ли задача к выбранному виду исследования.

02 Поможем подготовиться

Уточним вопросы и перечень материалов — готовый комплект не обязателен.

03 Работаем с регионами

Принимаем задачи из России, Казахстана и Беларуси. До назначения часть материалов можно передать электронно; по назначенной экспертизе порядок определяет назначивший орган.

04 Сопровождаем результат

Разъясняем методику и выводы, отвечаем на вопросы суда в пределах компетенции эксперта.

О направлении

Подробно о задачах, объектах и методиках

Материал описывает типовые задачи и вопросы. В судебной экспертизе их окончательный круг и редакцию определяет суд или иной назначивший орган, а правовую оценку обстоятельствам даёт суд.

Содержание страницы
  1. Когда нужна экспертиза именно PostgreSQL
  2. Что может установить эксперт
  3. Какие объекты исследуются
  4. Как сохранить PostgreSQL для исследования
  5. Какие материалы подготовить
  6. Как проводится исследование
  7. Примеры вопросов на экспертизу
  8. Формат работы и предварительная оценка
  9. Что вы получите и как использовать результат
  10. От чего зависят стоимость и срок

Спор о данных нередко зависит не только от таблиц, но и от того, как устроен конкретный кластер PostgreSQL: какие версии и расширения использовались, какие операции отражены в журналах, сохранились ли WAL и резервные копии, почему запрос выполнялся медленно или чем закончилась миграция. Экспертиза СУБД PostgreSQL — специализированное направление экспертизы баз данных и СУБД. Она отвечает на проверяемые технические вопросы по конкретному экземпляру, периоду и набору объектов.

До начала полного исследования можно выяснить, достаточно ли материалов для поставленной задачи. Специалист просматривает доступные копии, конфигурацию и журналы, проверяет, охвачен ли нужный период, можно ли безопасно развернуть исследовательский стенд и насколько определённым может быть ответ. Такой предварительный прогноз помогает решить, начинать ли полное исследование или сначала запросить недостающие материалы. Окончательный вывод формируют после проверки всего согласованного комплекта объектов.

Если данные только что удалены или сервер дал сбой, не запускайте восстановление, VACUUM FULL, переиндексацию, массовые исправления или повторную миграцию на единственном экземпляре. Зафиксируйте время и часовой пояс, сохраните перечень доступных WAL, логов, данных мониторинга и снимков. Систему не останавливайте, а копию снимайте как можно раньше — но только после согласования полномочий на копирование, способа его выполнения и порядка фиксации результата. Для первого обращения ни рабочая база, ни секреты доступа не нужны: достаточно описания ситуации. Если спорная система принадлежит другой стороне или управляется ею, сохранение доказательств организуют через суд — ходатайством об истребовании или об обеспечении доказательств, а не своими силами.

Если уже по присланным материалам видно, что ответ получить нельзя, мы не берём задачу в работу и сразу сообщаем об этом. Принятая задача не обязательно завершится положительным выводом. Если это выясняется только в ходе исследования, работа считается выполненной: заключение объясняет, почему ответ получить нельзя и каких данных не хватило. Например, заключение может обосновать, что удалённые строки за спорный период не сохранились ни в файлах данных, ни в доступных WAL. Назначать ли после этого дополнительную или повторную экспертизу, решает назначивший её орган. При частичной возможности ответа в заключении указывают, на какие вопросы он получен, на какие — нет и почему.

Кто и как снимет копию, определяют после ознакомления с объектом. Копию может снять заказчик или его администратор по согласованному плану, наш специалист — удалённо либо с выездом в рамках отдельной консультации, либо эксперт в ходе экспертизы. Выбор зависит от сложности системы, доступности и трудоёмкости: копию кластера и архив WAL снимают по-разному на одиночном сервере и на нагруженном кластере. Если инфраструктура находится под контролем другой стороны, порядок доступа определяет суд; состояние системы фиксируют с участием эксперта.

Счёт идёт на часы, и не только из-за чужих действий. Прежние версии строк освобождает автоочистка (autovacuum): она включена по умолчанию, работает сама и убирает ровно то, ради чего просят ничего не трогать. Отключать её ради ожидания эксперта не нужно — нужно раньше снять копию.

Журналы за спорный период скопируйте на отдельный носитель сразу, с контрольными суммами. После этого штатную ротацию и архивацию не останавливайте: если WAL перестают вывозиться, каталог pg_wal растёт, а при заполнении файловой системы сервер аварийно останавливается и не запускается, пока место не освободят. Держать журналы на месте до приезда эксперта — значит рисковать остановкой рабочей базы.

Когда нужна экспертиза именно PostgreSQL

Специализация на PostgreSQL нужна, когда вывод зависит от внутренних объектов, служебных источников и правил конкретной версии этой СУБД. Если продукт лишь упомянут в документах, а вопрос относится ко всей информационной системе или исполнению договора, сначала уточняют предмет исследования.

Типичные задачи, для которых нужна экспертиза PostgreSQL:

  • нужно сопоставить содержимое, схему, роли, функции, триггеры, индексы или настройки нескольких экземпляров PostgreSQL;
  • спор касается удаления или изменения записей и сохранности технических следов в WAL, журналах, резервных копиях или репликах;
  • требуется проверить восстановление на заданный момент, полноту резервной копии или причины потери данных;
  • нужно исследовать блокировки, взаимоблокировки, планы запросов, статистику, настройки памяти, контрольные точки или репликацию;
  • стороны расходятся в оценке миграции в PostgreSQL либо из него, совместимости схемы, типов данных и программных объектов;
  • необходимо сопоставить реализацию базы с измеримыми требованиями технического задания, спецификации или SLA.

Для подробного исследования истории записей предназначена экспертиза изменений и удаления данных, для переноса — экспертиза миграции баз данных, для замедлений и отказов — экспертиза производительности и сбоев СУБД. Страница о PostgreSQL объединяет эти задачи только тогда, когда для ответа нужны особенности самого продукта.

Что может установить эксперт

Возможность ответа определяется версией PostgreSQL, способом размещения и сохранностью материалов. Эксперт сопоставляет независимые источники и отделяет факт, обнаруженный в объекте, от гипотезы, которую доступные данные не позволяют проверить.

При достаточных материалах эксперт может установить:

  • версию и параметры кластера, состав баз, схем, таблиц, ограничений, индексов, ролей, расширений и программных объектов;
  • содержимое указанных записей в представленной копии и различия между экземплярами, дампами, снимками или резервными копиями;
  • техническую последовательность операций в пределах сохранённых журналов, архива WAL и других источников;
  • возможность восстановления к заданному моменту при наличии совместимой базовой копии и непрерывной последовательности необходимых сегментов WAL;
  • механизм формирования значения функцией, триггером, запросом или связанной частью приложения;
  • причины наблюдаемых блокировок, ошибок, деградации запросов, отставания реплики или сбоя — если за нужный период сохранились измерения;
  • полноту миграции и соответствие конкретных элементов PostgreSQL измеримым требованиям документации.

WAL обеспечивает надёжность и восстановление, но сам по себе не является готовым журналом действий пользователей. Стандартный серверный журнал также не содержит все запросы, если это не было настроено заранее. Техническая роль, адрес клиента, имя приложения или идентификатор сеанса могут сузить круг возможных объяснений, однако не доказывают, какое физическое лицо действовало и с каким намерением. Эксперт устанавливает технические обстоятельства в пределах представленных материалов; виновность, умысел, правомерность действий, нарушение договора и иные правовые последствия оценивает суд или иной уполномоченный орган.

Какие объекты исследуются

Набор объектов подбирают под вопрос. Один логический дамп может быть достаточен для сравнения схемы и данных, но не заменяет физическую копию, архив WAL, настройки и журналы, если спор относится к хронологии, восстановлению или работе кластера.

Физические и логические копии

pg_dump создаёт логическую выгрузку одной базы или выбранных объектов. Текстовый SQL-дамп обычно загружают через psql, архивные форматы — через pg_restore. pg_dumpall формирует логический SQL-скрипт для всех баз и добавляет общие объекты кластера, включая роли и определения пространств таблиц. Эти выгрузки не сохраняют физическое состояние кластера, WAL и текущую статистику; их полнота зависит от команды и прав учётной записи.

Согласованная физическая базовая копия, например результат pg_basebackup или штатно созданного снимка, сохраняет файлы кластера и может использоваться вместе с архивом WAL. Простое файловое копирование работающего каталога данных без протокола резервного копирования или согласованного снимка способно дать несогласованный набор; отдельно проверяют внешние пространства таблиц и конфигурацию. Для развёртывания учитывают major-версию PostgreSQL, сборку, архитектуру, операционную систему, локали и бинарные расширения. Исходную копию для проб не запускают.

Конфигурация, схема и программные объекты

Исследуются postgresql.conf, postgresql.auto.conf, pg_hba.conf, параметры запуска и облачного сервиса, роли и права, расширения, пространства таблиц, DDL, функции, процедуры, триггеры, представления и индексы. Важны версия сервера, операционная система, кодировка, локаль, правила сравнения строк и история изменений конфигурации.

Журналы, статистика и мониторинг

Сопоставляются серверные логи, журналы приложения и операционной системы, сведения облачного провайдера, мониторинг, pg_stat_activity, накопительная статистика, данные pg_stat_statements, планы запросов и состояние репликации. pg_stat_activity — снимок текущей или последней активности процессов, видимость которого зависит от прав, а не история всех сеансов. pg_stat_statements должен быть включён заранее и хранит агрегаты нормализованных запросов, а не перечень отдельных выполнений с пользователем, IP и временем каждого запуска; записи могут сбрасываться и вытесняться. Накопительные показатели также зависят от версии, настроек и характера остановки сервера, поэтому фиксируют момент снимка, время старта, показатели сброса и контекст.

Как сохранить PostgreSQL для исследования

Работающий кластер продолжает изменяться: идут транзакции, ротируются логи, перерабатываются сегменты WAL и меняется статистика. Поэтому сначала согласуют сбор данных с минимальным воздействием на систему, а эксперименты и восстановление проводят на отдельной копии.

До получения копии и начала исследования:

  • не запускайте восстановление, VACUUM FULL, переиндексацию, массовое обновление или миграцию поверх единственного спорного экземпляра;
  • не удаляйте журналы и не меняйте настройки логирования до фиксации текущей конфигурации и источников;
  • сохраните точное время и часовой пояс, версию, идентификаторы кластера и базы, топологию узлов и роль каждого источника;
  • если у вас есть полномочия и согласован план фиксации, создайте проверяемую копию штатным для этой версии способом, отдельно сохраните манифест, контрольные суммы и журнал действий;
  • для управляемого облачного сервиса запросите доступные снимки, журналы аудита и операций провайдера, параметры, метрики и сведения о переключениях;
  • зафиксируйте, кто получал и передавал материалы, когда это происходило и какие преобразования выполнялись.

Команда, называемая «только чтением», всё равно может создавать нагрузку, блокировки, служебные записи и новые статистические значения. EXPLAIN ANALYZE фактически выполняет переданный запрос: опасны не только изменяющие операторы, но и чтение с нестабильными функциями или внешними вызовами. Такие проверки проводят на отдельной копии, а границы допустимого воздействия определяют до доступа к объекту.

Какие материалы подготовить

Для первичной оценки не обязательно сразу передавать весь кластер. Сначала пришлите описание события и перечень доступных источников без секретов доступа; после этого можно выбрать безопасный способ передачи и определить, какие персональные, коммерческие или охраняемые законом сведения действительно нужны.

Для оценки и последующей работы подготовьте:

  • цель исследования, проект вопросов, точный период и часовой пояс;
  • версию и сборку PostgreSQL, операционную систему, способ размещения, топологию, расширения и связанное приложение;
  • идентификаторы базы, схемы, таблицы, записи, транзакции, роли, сеанса или запроса, если они известны;
  • физические копии, логические дампы, архив WAL, снимки, реплики и отчёты о резервном копировании;
  • конфигурационные файлы, серверные и прикладные журналы, мониторинг, планы запросов и снимки статистики;
  • DDL, исходный код функций и триггеров, сценарии миграции, сопоставления полей и контрольные выборки;
  • договор, техническое задание, SLA, методику испытаний, акты и историю согласованных изменений;
  • описание получения материалов, контрольные суммы и процессуальный документ, если экспертиза уже назначена.

Пароли, закрытые ключи и полную выгрузку рабочих данных не следует отправлять обычной почтой. До передачи согласуют защищённый канал, объём доступа, необходимость обезличивания и круг лиц, которым разрешена работа с объектами.

Для передачи копии со сведениями о людях или охраняемой законом тайной нужно законное основание. При назначенной экспертизе объекты передаёт назначивший орган. Вне процесса их передаёт обладатель сведений и только в объёме, необходимом для ответа на поставленные вопросы. До передачи определяют, какую часть сведений можно обезличить или исключить без ущерба для исследования. Эксперт не разглашает сведения, ставшие известными ему в связи с исследованием, а рабочие копии удаляет по окончании работы.

Как проводится исследование

Методика строится от вопроса и версии продукта. Сначала проверяются происхождение, целостность, совместимость и полнота копий. Затем на изолированном стенде воспроизводится нужная конфигурация, документируются команды и результаты, а альтернативные технические гипотезы проверяются по нескольким источникам.

Для сравнения данных применяются воспроизводимые SQL-запросы и контрольные суммы; для схемы — сопоставление DDL и системных каталогов; для восстановления — базовая копия и доступная последовательность WAL с фиксацией временной шкалы; для производительности — планы, статистика, ожидания, блокировки, настройки и инфраструктурные метрики. Утилита pg_waldump может помогать разбирать WAL, но её вывод требует интерпретации и сам по себе не устанавливает пользователя, смысл операции или прежнее значение каждой строки.

У восстановления прежних значений есть предел, и задаёт его устройство самого PostgreSQL. Изменение строки не переписывает её на месте: старая версия остаётся в файле таблицы, пока нужна другим транзакциям, а затем становится мусором. Освобождает этот мусор очистка — команда VACUUM помечает место свободным для повторного использования, VACUUM FULL перестраивает таблицу целиком, а автоочистка (autovacuum) делает первое сама, без участия человека. Как только освобождённое место занято новыми данными, прежнего значения в файле уже нет. Кроме того, PostgreSQL убирает ненужные версии строк попутно, прямо при обращении к странице, поэтому отсутствие записей об автоочистке ещё не означает, что прежние версии на месте: обычной нагрузки на чтение достаточно.

Поэтому шансы зависят от того, что успело произойти после удаления: активность записи в ту же таблицу, прошедшая очистка, перестроение, а также глубина архива WAL и полнота резервных копий. Определённого ответа «данные восстановимы» до просмотра материалов не бывает — есть предварительная оценка того, какие источники ещё живы. Именно поэтому копию снимают в первые часы, а не после переписки.

Соответствие техническому заданию проверяют по отдельным критериям; подробнее они описаны на странице экспертизы базы данных на соответствие ТЗ. Если признаки указывают на компрометацию учётных данных, вредоносное ПО или путь атаки, к работе подключают специалистов по расследованию инцидентов кибербезопасности.

Примеры вопросов на экспертизу

При судебной экспертизе окончательный круг вопросов определяет суд, а в иных предусмотренных законом процедурах — орган или лицо, назначившие экспертизу. Вопросы о виновности, умысле, правовой квалификации события, нарушении договора и ответственности разрешает суд или иной уполномоченный орган. Эксперт отвечает на поставленные вопросы в пределах специальных знаний и представленных материалов; о неясности вопроса, выходе за пределы компетенции или недостаточности материалов он в установленном порядке сообщает суду, органу или лицу, назначившим экспертизу.

До назначения стороны могут предложить суду или иному уполномоченному органу следующие формулировки технических вопросов. Для PostgreSQL полезно указать кластер и базу, версию, таблицу или иной объект, временной интервал, часовой пояс и проверяемый технический критерий. Состояние данных, авторизацию, производительность, восстановление и соответствие документации целесообразно исследовать отдельными вопросами, поскольку для них нужны разные источники и методы. Примеры:

  1. Каковы версия и указанные параметры конфигурации представленного кластера PostgreSQL?
  2. Какие названные схемы, таблицы, функции, триггеры, индексы, роли и расширения имеются в представленном кластере?
  3. Чем различаются структура и указанные данные в двух представленных экземплярах или копиях?
  4. Имеются ли в сохранённых источниках технические признаки изменения или удаления указанных записей за заданный период?
  5. Какие операции и технические идентификаторы отражены в доступных журналах по указанному событию?
  6. Возможно ли восстановление исследуемой базы к заданному моменту по представленным резервным копиям и WAL?
  7. Каков механизм формирования значения в указанном поле с учётом функций, триггеров и запросов приложения?
  8. Какие технические факторы, подтверждённые представленными журналами и измерениями, вызвали зафиксированные в заданный период блокировку, ошибку, замедление или отставание реплики?
  9. Соответствуют ли перечисленные измеримые характеристики PostgreSQL конкретным техническим требованиям задания или SLA?
  10. Полно и корректно ли перенесены названные объекты и данные между исходной и целевой системами?

Эксперт оценивает, достаточны ли представленные исходные данные для ответа на каждый поставленный технический вопрос, и указывает ограничения исследования в заключении. Это оценка пригодности материалов для исследования, а не оценка достаточности доказательств по делу.

В качестве предложений сторона может сформулировать технические вопросы об операциях, ролях, сеансах, адресах и временных отметках, относящихся к указанной записи; об изменениях и идентификаторах, устанавливаемых по сохранённым WAL и журналам; о соответствии названных объектов, параметров и результатов конкретным пунктам технического задания.

Роль или сетевой адрес связывают событие с техническим контекстом, но не устанавливают физическое лицо, виновность или умысел. Правовую квалификацию и ответственность определяет уполномоченный законом субъект по совокупности доказательств. Неясные положения заключения, не требующие нового исследования, можно уточнить при допросе эксперта. Недостаточная ясность или полнота, а также новые вопросы могут стать основанием для дополнительной экспертизы. Сомнения в обоснованности, противоречия или существенные методические дефекты могут стать основанием для повторной экспертизы. Решение принимает суд или иной орган, назначивший экспертизу, по правилам соответствующего процесса.

Формат работы и предварительная оценка

Формат выбирают по стадии спора и требуемому результату. При организационном разборе выясняют, относится ли задача к компетенции эксперта и какие материалы доступны. Предварительная оценка показывает, можно ли применить методику, каких источников не хватает и насколько определённым может быть вывод. В ходе полного исследования проверяют альтернативные технические объяснения и формулируют ответы на поставленные вопросы.

В зависимости от задачи можно выбрать:

  • Консультация или справка помогает определить направление, материалы и формулировки; ответы по существу оформляют по результатам исследования.
  • Внесудебное исследование проводится по договору по согласованным техническим вопросам.
  • Судебная экспертиза выполняется по определению суда или постановлению следователя, дознавателя либо иного уполномоченного законом субъекта — в порядке соответствующего вида судопроизводства.
  • Рецензия проверяет уже готовое заключение, его объекты, методы, ограничения и связь результатов с выводами; подробнее — на странице рецензирования экспертизы баз данных и СУБД.

Если судебная экспертиза уже назначена, назначенный по делу эксперт не принимает от одной стороны напрямую дополнительные дампы, WAL или логи и не даёт ей частную оценку по существу поручения: вопросы, доступ и новые материалы идут через назначившего субъекта. Это не исключает обращения стороны к другому, не назначенному по делу специалисту — за консультацией или рецензией по законно полученным материалам. Если специалист ранее выполнял содержательную работу для одной из сторон, это раскрывают при рассмотрении его кандидатуры; допустимость назначения и возможный отвод решает уполномоченный субъект с учётом мнения участников. Чтобы снизить риски, роли консультанта стороны и кандидата в судебные эксперты целесообразно разделять.

Что вы получите и как использовать результат

В заключении описывают объекты и их происхождение, версию среды, методы, выполненные команды и запросы, полученные данные, проверенные альтернативы, ограничения и ответы. Таблицы сравнения, временная шкала и иллюстрации позволяют проверить, на каких исходных материалах основан каждый вывод.

Документ можно представить в суд, использовать в претензионной работе или переговорах, но он не имеет заранее установленной доказательственной силы. Суд оценивает его вместе с другими материалами. Если источников недостаточно, в ходе предварительной оценки выясняют, какие дополнительные материалы следует запросить и какие виды исследования ещё возможны.

От чего зависят стоимость и срок

На трудоёмкость влияют число кластеров и версий, объём данных и WAL, длина исследуемого периода, состояние резервных копий, сложность топологии, количество вопросов, необходимость восстановления нескольких временных точек, облачные ограничения, нагрузочные испытания и участие специалистов по программному обеспечению или информационной безопасности. Ориентир для судебной экспертизы — от 100 000 ₽, срок — от 10 рабочих дней; точные условия определяются после просмотра материалов.

При первом обращении подготовьте описание события, проект вопросов, версию PostgreSQL и перечень доступных копий, журналов и документов. Позвоните по номеру 8 (800) 333-24-09 или оставьте заявку: мы проверим компетенцию, согласуем безопасный способ первичного ознакомления с материалами и сообщим, каких данных не хватает для расчёта.

Проведение экспертизы по уголовному делу

Судебная экспертиза по уголовному делу производится государственными судебными экспертами и иными экспертами из числа лиц, обладающих специальными знаниями.

Согласно постановлению Пленума Верховного Суда Российской Федерации от 21 декабря 2010 г. № 28 «О судебной экспертизе по уголовным делам», негосударственными судебно-экспертными учреждениями признаются некоммерческие организации, созданные на основании Гражданского кодекса Российской Федерации и Федерального закона «О некоммерческих организациях» и ведущие судебно-экспертную деятельность согласно своим уставам.

По сведениям организации, проведение судебных экспертиз предусмотрено её уставом (см. действующую редакцию в разделе «Документы организации»). Это само по себе не означает автоматического поручения любой экспертизы. Возможность поручить конкретное исследование определяет назначающий орган.

Если по уголовному делу выбирают именно негосударственное судебно-экспертное учреждение, это решение должно быть мотивировано. Пункт 5 постановления № 28 связывает такой выбор с невозможностью провести исследование в государственном учреждении, обслуживающем соответствующую территорию: например, из-за отсутствия нужного специалиста, материально-технической базы или специальных условий, либо с отводом компетентных государственных учреждений. Дополнительно учитываются квалификация эксперта, основания для отвода и действующий перечень экспертиз, выполняемых только государственными судебно-экспертными организациями.

Актуализировано
Форматы работы

Стоимость и сроки

Указан предварительный ориентир. Точный расчёт зависит от вопросов, объёма материалов, количества объектов и необходимости выезда. Срок рассчитываем после получения и проверки необходимого комплекта.

По договору

Внесудебное исследование

от 100 000 ₽
от 10 рабочих дней
точная стоимость будет определена после ознакомления с объектом исследования

Итог — письменный документ с результатами внесудебного исследования. Название документа, порядок его представления и оценка зависят от вида процесса.

Заказать исследование
Проверка готового заключения

Рецензирование

от 80 000 ₽
10 рабочих дней
точная стоимость будет определена после ознакомления с заключением и приложениями

Итог — письменная рецензия на готовое заключение. Она проверяет исходные данные, методы и выводы, но не отменяет заключение и не заменяет новое исследование объекта.

Передать заключение на проверку
Письменный ответ эксперта

Консультация и справка

от 20 000 ₽
2–3 рабочих дня
точная стоимость будет определена после ознакомления с объектом исследования

Поможет предварительно оценить вопрос, его исследуемость и ограничения будущей работы, а также спланировать дальнейшие действия.

Описать вопрос
Разбор задачи — без оплаты

Бесплатно определим вид исследования, проверим, нет ли явных пробелов в комплекте материалов, и назовём ориентировочные срок и стоимость. Если уже на этом этапе видно, что задачу решить нельзя, скажем об этом и не будем предлагать полное исследование. Изучение материалов по существу с письменным ответом — платная консультация; её стоимость согласуем до начала.

Получить организационный разбор
Организация исследования

Как строится работа над экспертизой

До начала исследования уточним предмет задачи, состав материалов и формат итогового документа.

  1. 01 Организационный разбор

    Проверяем компетенцию и сообщаем, можно ли провести исследование по поставленной задаче.

  2. 02 Вопросы и материалы

    Уточняем вопросы и сообщаем, каких документов или объектов не хватает.

  3. 03 Экспертное исследование

    Эксперт применяет профильные методики, фиксирует ход работы и обосновывает выводы.

  4. 04 Заключение и пояснения

    Передаём результат и при необходимости разъясняем суду применённую методику и выводы.

Выполненные исследования

Практика по этому направлению

Краткие описания задач с указанием суда и ссылкой на опубликованные материалы дела. Формулировки взяты из карточек дел и воспроизводят вопросы, поставленные назначившим органом: они показывают, что исследовалось, а не то, какие вопросы можно поручить эксперту. Вопросы о виновности, принадлежности прав и обоснованности требований разрешает суд.

Все примеры по направлению
Опубликованный пример
Завершена в августе 2022 года

Экспертиза №107690

Судебная компьютерно-техническая экспертиза по оценке соответствия и объема выполненных работ по созданию корпоративной информационной системы для автоматизации производственной деятельности в сфере водоснабжения и водоотведения, а также по анализу возможности переноса данных между базами.

Арбитражный суд республики КрымДело №А83-1817/2020
Участники: АО «Геликон консалтинг», ГУП Республики Крым «Вода Крыма»
Открыть описание
В открытом доступе представлена часть выполненных исследований по разным объектам и судебным делам. Сведения, защищённые законом или условиями конфиденциальности, не раскрываются. Чтобы проверить возможность исследования по вашей ситуации, опишите задачу.

Документы организации

Ответы специалистов

Частые вопросы

Практические пояснения о назначении, материалах и использовании экспертного заключения.

Все вопросы по направлению
Когда нужна экспертиза СУБД PostgreSQL?

Экспертиза именно PostgreSQL нужна, когда ответ зависит от устройства и служебных источников этой СУБД: версии кластера, системных каталогов, функций и триггеров, WAL, резервных копий, настроек, планов запросов, блокировок или репликации. Типичные ситуации — спор об изменении данных, неудачное восстановление, расхождения после миграции, простой системы либо проверка реализации конкретных требований технического задания.

Если PostgreSQL лишь хранит данные приложения, а спор касается общей работоспособности программы, объёма разработки или действий пользователя, может потребоваться другая компьютерно-техническая экспертиза. На первичном разборе сопоставляют вопросы с доступными объектами и определяют границы исследования. Название продукта само по себе не делает задачу профильной: важно, какие технические факты нужно установить и где могли сохраниться их следы. Порядок работы, состав материалов и сроки собраны на странице экспертизы PostgreSQL.

Отдельная страница: Когда нужна экспертиза СУБД PostgreSQL?
Что можно установить по WAL PostgreSQL?

Сохранённые сегменты WAL могут показать техническую последовательность изменений на уровне записей журнала, помочь проверить прохождение транзакций и восстановить кластер к выбранной точке при наличии совместимой базовой копии. При исследовании учитывают версию PostgreSQL, временную шкалу, LSN, полноту последовательности сегментов и связь архива с конкретным кластером. Пропуск необходимого сегмента способен сделать восстановление нужного периода невозможным.

WAL создавался для надёжности и восстановления, а не как готовый аудит действий сотрудников. Его разбор не всегда раскрывает прежнее логическое значение строки, исходный SQL, роль пользователя или физическое лицо. Поэтому вывод строят вместе с серверными и прикладными журналами, настройками логирования, резервными копиями и другими источниками. Одного вывода pg_waldump без описания исходных файлов, параметров и интерпретации недостаточен для вывода.

Отдельная страница: Что можно установить по WAL PostgreSQL?
Можно ли восстановить удалённые или изменённые данные PostgreSQL?

Иногда можно, но такая возможность не возникает автоматически. Наиболее надёжный путь — восстановление совместимой базовой копии и непрерывного архива WAL до нужного момента. Также помогают реплики, снимки дисков или облачного сервиса, логические дампы, прикладной аудит и внешние журналы. Если нужные сегменты переработаны, резервная копия сделана после события, а журналирование заранее не велось, прежнее значение может не сохраниться.

Не запускайте восстановление поверх единственной рабочей базы и не выполняйте массовые исправления до фиксации источников. Сначала сохраните доступные копии, WAL, логи и конфигурацию с контрольными суммами, затем исследуйте их на отдельном стенде. Если спор сосредоточен на истории конкретных записей, полезен подробный раздел об экспертизе изменений и удаления данных.

Отдельная страница: Можно ли восстановить удалённые или изменённые данные PostgreSQL?
Чем pg_dump отличается от физической копии PostgreSQL для экспертизы?

pg_dump создаёт логическую выгрузку одной базы или выбранных объектов. Текстовый SQL-дамп обычно загружают через psql, архивные форматы — через pg_restore. pg_dumpall формирует SQL-скрипт для всех баз и добавляет общие объекты кластера, в частности роли и определения пространств таблиц. Такие выгрузки не сохраняют физическое состояние, WAL и текущую статистику; их полнота зависит от ключей команды и прав учётной записи.

Согласованная физическая базовая копия сохраняет файлы кластера и вместе с архивом WAL позволяет восстановить состояние на заданный момент. Простое копирование работающего каталога данных без штатного протокола или согласованного снимка способно дать несогласованный набор. Проверяют внешние пространства таблиц, конфигурацию, major-версию сервера, сборку, архитектуру, локали и бинарные расширения. Ни один формат не считается достаточным заранее: состав выбирают под вопрос, а эксперименты проводят на дубликате исходной копии.

Отдельная страница: Чем pg_dump отличается от физической копии PostgreSQL для экспертизы?
Можно ли исследовать облачную базу PostgreSQL без доступа к серверу?

Да, если управляемый сервис позволяет получить достаточный и проверяемый набор источников. Их состав зависит от провайдера, продукта, тарифа, региона и заранее включённых настроек. Клиентская логическая выгрузка, экспорт журнала и управляемый снимок провайдера имеют разную доказательственную природу: последний может существовать только как точка восстановления внутри сервиса. Фиксируют проект, регион, идентификатор экземпляра, версию, временной интервал и часовой пояс.

Ограничения провайдера нельзя заполнять предположениями. Если заказчик не может получить архив WAL, системный журнал или точную конфигурацию узла, эксперт указывает, какие гипотезы нельзя проверить, и обозначает пределы ответа. Для управляемого снимка сохраняют идентификаторы операций и API-запросов, метаданные создания и восстановления, а при необходимости — подтверждение провайдера. До передачи материалов согласуют безопасный канал, права доступа и обезличивание.

Отдельная страница: Можно ли исследовать облачную базу PostgreSQL без доступа к серверу?
Какие материалы нужны для экспертизы PostgreSQL?

Начните с описания события, проекта вопросов, точного периода и часового пояса. Укажите версию и сборку PostgreSQL, операционную систему или облачный сервис, топологию узлов, базы и схемы, расширения и связанное приложение. Для конкретного события полезны имя таблицы, ключ записи, роль, идентификатор сеанса или транзакции, адрес клиента и известный запрос — если эти данные зафиксированы.

Из технических источников могут понадобиться физическая копия или снимок, логический дамп, базовая резервная копия, архив WAL, конфигурационные файлы, серверные и прикладные журналы, мониторинг, планы запросов, DDL и сценарии миграции. Приложите договор, ТЗ, SLA и акты, если исследуется соответствие. Отдельно опишите, кем, когда и как получен каждый файл, и передайте контрольные суммы. Секреты доступа обычной почтой не отправляйте.

Отдельная страница: Какие материалы нужны для экспертизы PostgreSQL?
Можно ли исследовать работающий сервер PostgreSQL, не изменяя данные?

Сбор с работающего сервера можно организовать с минимальным воздействием, однако полностью исключить изменения нельзя. Пока идёт фиксация, пользователи продолжают выполнять транзакции, меняются журналы и статистика, а чтение больших таблиц создаёт нагрузку. Даже диагностическая команда может отражаться в логах. Сначала проверяют полномочия, согласуют с владельцем или назначившим субъектом допустимые действия, время и способ сбора, затем документируют исполнителя, команды и контрольные суммы.

Восстановление, нагрузочные испытания, массовые запросы и EXPLAIN ANALYZE для изменяющих данные команд проводят на отдельном стенде. Если доступен только рабочий экземпляр, эксперт описывает точное время каждого снимка и ограничения такого снимка. Не запускайте очистку, переиндексацию или миграцию ради подготовки: такие действия способны изменить именно те следы, которые нужно исследовать.

Отдельная страница: Можно ли исследовать работающий сервер PostgreSQL, не изменяя данные?
Какие вопросы ставят эксперту по PostgreSQL?

В вопросе указывают кластер и базу, версию, конкретный объект, период и одну техническую задачу. Например: «Имеются ли в представленных журналах признаки изменения записи с указанным ключом с 10:00 до 12:00 по московскому времени?» или «Возможно ли восстановить базу к заданному моменту по представленной базовой копии и последовательности WAL?». Для производительности добавляют метрику, нагрузку и точку измерения.

Эксперту не ставят вопросы о виновности, умысле, нарушении договора или «подлинности базы» вообще. Вопрос «кто удалил данные?» лучше разделить: какие операции и технические идентификаторы сохранились, к каким ролям, сеансам и адресам они относятся, достаточно ли источников для вывода. Мы можем предварительно изучить задачу и помочь составить проект вопросов; окончательную редакцию вопросов для судебной экспертизы определяет назначившее её лицо или орган.

Отдельная страница: Какие вопросы ставят эксперту по PostgreSQL?
Можно ли установить, кто изменил данные в PostgreSQL?

Иногда технические источники позволяют связать событие с ролью PostgreSQL, сеансом, именем приложения, адресом клиента, временем и запросом. Для этого сопоставляют настройки логирования, серверные и прикладные журналы, аудит, прокси, систему управления доступом и другие источники. pg_stat_activity — текущий снимок, а не история; имя приложения задаётся клиентом, адрес может принадлежать пулеру, а роль входа отличаться от действующей роли.

Учётная запись не равна человеку. Ею могли пользоваться несколько сотрудников, приложение, автоматическое задание или лицо с полученными чужими реквизитами; адрес может вести к промежуточному узлу. Эксперт по СУБД описывает техническую связь и её ограничения, но не устанавливает виновность и умысел. Для проверки компрометации, маршрута доступа или вредоносного кода может потребоваться отдельное исследование инцидента информационной безопасности. Когда спор целиком о том, что и когда изменилось в записях, требуется экспертиза изменений и удаления данных.

Отдельная страница: Можно ли установить, кто изменил данные в PostgreSQL?
Можно ли заранее оценить перспективу экспертизы PostgreSQL?

Да. После первичного просмотра резервных копий, WAL, журналов и данных мониторинга специалист может дать предварительный прогноз: охвачен ли нужный период, применима ли методика, каких источников не хватает и насколько определённым может быть ответ. Это помогает решить, начинать ли полное исследование сразу или сначала дополнить материалы.

После полного исследования оценка может уточниться, если обнаружатся новые источники, иной контекст или технические ограничения. Если экспертиза уже назначена, назначенный эксперт не обсуждает выводы отдельно с одной стороной и не принимает от неё новые материалы напрямую: вопросы и объекты передают через суд или орган расследования. Предшествующую содержательную работу специалиста для стороны раскрывают при рассмотрении его кандидатуры; вопрос о назначении и отводе решается в установленном процессуальном порядке.

Отдельная страница: Можно ли заранее оценить перспективу экспертизы PostgreSQL?
Чем экспертиза PostgreSQL отличается от аудита DBA?

DBA-аудит обычно направлен на улучшение действующей системы: настройку параметров, индексов, резервного копирования, мониторинга и регламентов обслуживания. Его результатом могут быть рекомендации и план изменений. Экспертиза отвечает на вопросы о зафиксированных обстоятельствах для спора, претензии или процесса; она требует сохранить объекты, описать происхождение данных, проверить альтернативные версии и показать воспроизводимую связь результата с выводом.

Один формат не всегда заменяет другой. Если нужно только ускорить рабочую базу, начинают с DBA-аудита. Если стороны спорят, почему произошёл сбой, что было сделано по договору или какие записи изменились, требуется экспертная постановка задачи. После установления причины можно отдельно подготовить рекомендации по устранению, не смешивая их с ретроспективным выводом.

Отдельная страница: Чем экспертиза PostgreSQL отличается от аудита DBA?
От чего зависят стоимость и срок экспертизы PostgreSQL?

Стоимость и срок зависят от числа кластеров и версий, объёма баз и WAL, длины исследуемого периода, состояния резервных копий, сложности топологии и количества вопросов. Трудоёмкость увеличивают восстановление нескольких временных точек, сопоставление облачных и локальных источников, анализ большого числа запросов, проверка миграции, нагрузочные испытания и необходимость привлечь специалистов по приложению или информационной безопасности.

Ориентир судебной экспертизы — от 100 000 ₽, срок — от 10 рабочих дней. Точный расчёт возможен после изучения задачи и перечня материалов. Для начала подготовьте проект вопросов, версию PostgreSQL, схему размещения, спорный период и сведения о доступных копиях, WAL, логах и мониторинге. Не отправляйте рабочую базу и секреты доступа до согласования защищённого способа передачи. Общие для всех платформ правила — на странице экспертизы баз данных и СУБД.

Отдельная страница: От чего зависят стоимость и срок экспертизы PostgreSQL?
Как проверить или оспорить заключение по PostgreSQL?

Проверка начинается с объектов: какая версия PostgreSQL исследовалась, откуда получены копии и журналы, подтверждена ли их целостность и охватывают ли они нужный период. Затем оценивают, воспроизводятся ли команды и запросы, учтены ли настройки и сбросы статистики, непрерывна ли последовательность WAL, отделён ли логический дамп от физической копии и описаны ли ограничения облачной среды.

Особое внимание уделяют переходу от технического признака к выводу. Роль, адрес или запись WAL не должны без дополнительных оснований превращаться в утверждение о конкретном человеке и его виновности. Автоматический отчёт, снимок экрана или pg_waldump не заменяют проверяемого исследования. Рецензия сама по себе не отменяет заключение. Неясные положения можно уточнить при допросе. Недостаточная ясность или полнота, а также новые вопросы могут стать основанием для дополнительной экспертизы; сомнения в обоснованности или противоречия — для повторной. Решение принимает уполномоченный субъект по правилам конкретного процесса.

Отдельная страница: Как проверить или оспорить заключение по PostgreSQL?
Можно ли провести экспертизу PostgreSQL дистанционно?

Да, если можно получить проверяемые копии и документы либо организовать контролируемый удалённый доступ. Дистанционно передают дампы, физические и облачные снимки, WAL, журналы, конфигурацию, мониторинг, DDL и документацию. До начала согласуют защищённый канал, права учётной записи, объём персональных и коммерческих данных, время фиксации и порядок расчёта контрольных сумм.

Выезд или участие специалиста на месте нужен, когда источник нельзя корректно скопировать удалённо, важна топология оборудования, доступ контролирует другая сторона либо требуется зафиксировать работающий кластер в определённом состоянии. Удалённый формат не снижает требований к происхождению материалов: в заключении должно быть понятно, кто, когда и каким способом создал каждый файл и какие действия выполнялись после получения.

Отдельная страница: Можно ли провести экспертизу PostgreSQL дистанционно?
Как проверить полноту миграции базы данных PostgreSQL?

Полноту миграции проверяют не только по числу строк. Сначала фиксируют исходную и целевую системы, версии PostgreSQL или другой СУБД, момент выгрузки, сценарии преобразования и критерии приёмки. Затем сопоставляют схемы, типы и значения данных, первичные и внешние ключи, ограничения, индексы, последовательности, представления, функции, процедуры, триггеры, роли, права и необходимые расширения. Для больших таблиц применяют контрольные выборки, агрегаты и проверяемые контрольные суммы.

Отдельно исследуют журналы экспорта, загрузки и ошибок, отклонённые записи, правила работы с NULL, кодировками, часовыми поясами, округлением и идентификаторами. Исправность целевой системы не доказывает, что перенос полон, а одинаковое число строк не подтверждает сохранение связей и смысла данных. Вопрос эксперту привязывают к названным объектам и измеримым требованиям; оценку исполнения договора в целом оставляют суду или иному уполномоченному субъекту. Если перенос и есть предмет спора, требуется экспертиза миграции баз данных.

Отдельная страница: Как проверить полноту миграции базы данных PostgreSQL?
Можно ли использовать заключение по базе данных PostgreSQL в суде?

Судебное заключение готовят после назначения экспертизы судом, следователем, дознавателем или иным уполномоченным субъектом — в пределах поставленных вопросов и переданных объектов. Сторона может представить внесудебное исследование вместе с ходатайством, но судебной экспертизой оно от этого не становится и заранее установленной доказательственной силы не получает.

Решение о приобщении и оценке принимает суд: он смотрит на компетенцию специалиста, происхождение объектов и на то, можно ли выводы проверить. Для PostgreSQL это означает, что в заключении описывают, откуда взяты базовая копия и сегменты WAL, какой версией их исследовали и какими запросами получен каждый результат.

До заказа сообщите вид процесса, его стадию и ближайшую процессуальную дату — от этого зависит выбор формата. Мы можем подготовить сведения о специалисте, ориентировочные срок и стоимость для обсуждения назначения; окончательное решение остаётся за уполномоченным органом.

Отдельная страница: Можно ли использовать заключение по базе данных PostgreSQL в суде?
Обращение в организацию

Отправьте материалы на предварительную оценку

Приложите имеющиеся документы и кратко опишите задачу. Мы проверим компетенцию и комплектность, определим специальность эксперта и сообщим возможные срок и стоимость.

Отправить материалы