Drugi dio Älanka sa savjetima o tome Å¡to Äiniti u sluÄaju zloupotrebe raÄunala ili mreže u poduzeću – no, opći postupak je isti i u sluÄaju mogućih zloupotreba osobnih raÄunala, prijenosnih raÄunala, palmtop raÄunala, mobilnih telefona i ostale raÄunalne i telekomunikacijske opreme.
Osvrnut ćemo se na to Å¡to bi trebalo uÄiniti kako bi se osigurala lakÅ¡a analiza opreme forenziÄkim istražiteljima ili vjeÅ¡tacima  po njihovom angažmanu.
- Vrlo rijetko potrebno je djelovati odmah, naime, raÄunalni i komunikacijski sustavi uglavnom zadržavaju “dokaze” na sebi duže vrijeme, tako da ima dovoljno vremena da se na miru napravi akcijski plan. Koga obavijestiti unutar poduzeća? Da li je prekrÅ¡en zakon? Da li je potrebno kontaktirati policiju? Da li je potrebno kontaktirati odvjetniÄki ured? Da li se može provesti interna istraga?
- Potrebno je identificirati moguće izvore dokaze u terminima koriÅ¡tene i moguće kompromitirane raÄunalne opreme u fiziÄkom smislu i popisati ih
- Isto kao pod toÄkom 2. napraviti s mogućim medijima – diskete, CD/DVD optiÄki mediji, tvrdi diskovi, USB diskovi, vanjske USB memorije, memorijske kartice, digitalne foto kamere
- Da li su zlouporabljivana i druga raÄunala, npr. “zajedniÄki” terminali, raÄunala suradnika iz ureda ili poduzeća, mobilni telefoni, palm raÄunala, elektronski organizatori?
- Koji servisi i baze podataka su možda kompromitirani i gdje se oni nalaze, da li su interni ili vanjski (distribuirani)?
- Identificirati trake i medije na koje je izvrÅ¡en zadnji funkcionalni backup (pohrana) podataka i *ne vrÅ¡iti* povrat podataka s njih prije nego Å¡to raÄunalni forenziÄak izuzme dokaze
- Identificirati i spremiti postojeće dnevnike (logove) pristupa koji su pohranjeni na raÄunalima, mrežnoj opremi, serverskim sustavima, telefonskim centralama i faks ureÄ‘ajima. Oni mogu biti od velikog interesa i pomoći forenziÄaru, odnosno vjeÅ¡taku
- Da li je dio zlouporabe raÄunalnog sustava poduzeća vrÅ¡en preko raÄunala koje se nalazi van poduzeća, npr. osobno kućno ili prijenosno raÄunalo osobe na koju se sumnja? Na kojoj lokaciji se nalazi to raÄunalo i da li će biti od interesa u istražnim radnjama?
Bitno je saÄuvati koriÅ¡tene raÄunalne sustave od promjene.
- Ukoliko je raÄunalo iskljuÄeno, neka ostane iskljuÄeno, poÅ¡to se ponovnim ukljuÄenjem mogu pobrisati važni tragovi
- Ukoliko se radi o mobilnom telefonu, fiksnom bežiÄnom telefonu ili palmtop ureÄ‘aju, spojiti ga na izvor elektriÄne struje kako se po pražnjenju baterije raÄunalo ne bi ponovo startalo i kako se ne bi uslijed dubinskog pražnjenja izgubili mogući tragovi
- Ukoliko je suspektno raÄunalo ukljuÄeno, neka ostane ukljuÄeno do dolaska raÄunalnog forenziÄara i izuzimanja tragova i mogućih dokaza
- RaÄunalo treba iskljuÄiti (fiziÄkim uklanjanjem kabela) iz raÄunalne i telefonske mreže, kako bi se sprijeÄio možebitni daljinski pristup raÄunalu i uklanjanje dokaza
- Po zajedniÄkom dogovoru odgovornih, koordinirati sa rukovoditeljem informatiÄke službe promjenu glavnih lozinki za koriÅ¡tenje sustava te iskljuÄivanje mogućnosti koriÅ¡tenja raÄunalnog sustava i sustava elektroniÄke poÅ¡te osobama koje su mogući poÄinitelji zlouporabe, no samo ako je procijenjeno da je to od interesa za istragu
- Sve izuzete dokaze treba spremiti na sigurno mjesto i osigurati kljuÄem, te popisati i pohraniti tijek poduzetih koraka s potpisima odgovornih osoba. Po potrebi, u ovaj proces moguće je ukljuÄiti javne bilježnike
Naposlijetku, najbolji savjet bio bi imati uspostavljen preliminarni kontakt s raÄunalnim forenziÄarem, odnosno vjeÅ¡takom, osobito u sluÄaju većih organizacija koje koriste kompleksne raÄunalne sustave, kako bi se osigurao pravovremeni odgovor i reakcija u ovakvim situacijama.