Компьютерная криминалистика (Digital Forensics): сбор и анализ доказательств кибератак. Кто делает: 1) Компания по тестированию на проникновение (предварительный этап), 2) Эксперт по компьютерной криминалистике (сертифицированный), 3) Полиция (отдел по киберпреступлениям) — для уголовного дела, 4) Частные консультанты (независимое стороннее расследование). Процесс: 1) Сохранение места происшествия (ничего не трогать после инцидента), 2) Изъятие устройства (образ диска: копия только для чтения, проверка хеша), 3) Анализ (восстановление файлов, реконструкция хронологии, анализ вредоносного ПО), 4) Цепочка владения доказательствами (документация: у кого было, когда), 5) Отчет (выводы, методология, заключение). Содержание отчета: 1) Резюме для руководства (что найдено, итог), 2) Методология (как проводился анализ), 3) Детальные выводы (хронология файлов, сигнатуры вредоносов, логи действий пользователей), 4) Приложение (технические детали, значения хешей, скриншоты). Доказательная сила: зависит от научной обоснованности и корректности обработки (цепочка владения должна быть сохранена). Юридическое признание: в уголовных делах, инициированных полицией, прокуратура может запросить специальный отчет; в делах о возмещении ущерба страховые компании/судебные эксперты принимают такие отчеты. Стоимость: $2k-10k в зависимости от сложности (количество устройств, сложность вредоносного ПО).