Исследование БД подходит, если нужно проверить конкретные чтения, выгрузки, изменения, права, сессии или журналы аудита самой СУБД. Если требуется установить путь проникновения, вредоносное ПО, фишинг, действия на рабочих станциях, сетевой трафик или общий масштаб компрометации, нужна экспертиза инцидента кибербезопасности.
Превентивная проверка мер защиты является аудитом ИБ. Эти задачи могут выполняться комплексно, но их нельзя сводить к одному дампу базы. Эксперт описывает технические следы и ограничения; правовую квалификацию утечки, виновность и обязанность уведомления регулятора определяют не одним техническим выводом.
Сразу сохраните аудит БД, журналы приложений, VPN и средств защиты, не изменяя исходную систему без необходимости. Короткие сроки хранения логов часто становятся главным ограничением ретроспективного исследования.