Ответ эксперта

Можно ли установить, кто изменил данные в SQL Server?

Вопрос по направлению: Экспертиза СУБД Microsoft SQL Server

Ответ

При наличии сохранившихся и надлежащим образом настроенных источников иногда можно определить, какая учётная запись или система инициировала операцию: логин SQL Server, пользователь базы, идентификатор сеанса, адрес клиента, имя узла или приложения. Эти признаки сопоставляют с SQL Server Audit, Extended Events, журналом приложения и системой управления доступом. Если источники охватывают нужный период и используют согласованное время, они помогают восстановить технический маршрут операции.

Эти идентификаторы не равны физическому лицу. Общую учётную запись могли использовать разные сотрудники, приложение или задание SQL Server Agent; пароль мог быть передан или скомпрометирован. Поэтому эксперт по базе описывает подтверждённые операции и технические идентификаторы, но не устанавливает виновность, полномочия и умысел. Для вывода о человеке нужны организационные документы и независимые источники, а правовую оценку даёт суд или орган расследования. Когда спор целиком о том, что и когда изменилось в записях, его разбирает экспертиза изменений и удаления данных.

Актуализировано
Обсудить задачу

Нужна экспертиза или консультация?

Опишите ситуацию и цель обращения. Мы определим нужный вид исследования, подберём профильного эксперта и поможем подготовить вопросы и материалы.

  • Подберём специалиста
  • Поможем с вопросами
  • Оценим срок и стоимость
Оценить материалы или позвоните 8 (800) 333-24-09 Бесплатный звонок по России