DFIR (Digital Forensics and Incident Response) — направление в кибербезе, занимающееся реагированием на инциденты и объединяющее в себе, как ни странно, два ключевых процесса:
👣 Digital Forensics (Цифровая криминалистика) – сбор, анализ и сохранение цифровых доказательств с устройств (компьютеры, телефоны, серверы, облачные хранилища) для расследования инцидентов. То, как именно собираются и обрабатываются данные - особенно важно, так как впоследствии может использоваться для судебных разбирательств
🚀 Incident Response (Реагирование на инциденты) – классическая модель реагирования на инциденты с этапами обнаружения, сдерживания, устранения и восстановления после кибератак любого плана: от утечек и дефейсов до целевых атак с продвинутыми APT-угрозами
Важно разделять направление классической криминалистики от DFIR, так как, несмотря на схожесть отдельных процессов (например, по сбору артефактов), принципы и функционал самих специалистов существенно отличаются. Об этом писала здесь. Если коротко, криминалист не реагирует на инцидент! Он говорит фактами, что происходило с конкретным устройством. Респондер (ака специалист по реагированию, иногда величают форензиком) распутывает всю цепочку атаки, дает рекомендации, что делать сейчас и потом, может охотиться за злоумышленниками рука об руку с ИТ-специалистами, а может делать ретроспективный анализ спустя время
Основные обязанности специалиста по реагированию:
- расследование атак на любых этапах ее развития
- активное реагирование с конечной целью полностью вытеснить злоумышленника из скомпрометированной сети. Тут может потребоваться в режиме реального времени что-то поделать ручками на пораженных машинках
- подготовка отчетов для технических инженеров, в том числе для последующего улучшения защищенности пострадавшей инфраструктуры, руководства или суда
- анализ вредоносного ПО, которое было найдено в процессе
- опционально: восстановление удаленных/поврежденных данных. Чаще всего, это только про базовые методы карвинга
- опционально: проактивное выявление следов компрометации до реализации финальной стадии атаки. Пример: есть подозрение о компрометации сети, но очевидных следов этого пока что нет (никто в телеге про это еще не написал, сеть не пошифрована и в целом все вполне функционирует). Задача специалиста: доказать или опровергнуть подозрения, а значит исследовать очень много машин
Как стать таким специалистом? Минимальный перечень требований:
- знание операционных систем на уровне администратора (семейства Windows/Linux, идеально, если еще и macOS)
- понимание сетевых протоколов и атак
- опыт работы с основными инструментами криминалистики (FTK Imager, Volatility для анализа памяти, The Sleuth Kit, Eric Zimmerman тулы)
- знание законодательства (например, что такое GDPR и 152-ФЗ)
Еще больше деталей - в этом видео
Подводя итог, реагирование на инциденты и цифровая криминалистика (DFIR) – это реагирование с использованием практик и методов цифровой криминалистики. Далеко не всегда штатное логирование ОС дает полную картину случившегося, про EDR и централизованный сбор телеметрии слышали далеко не все, либо по иным причинам до конца непонятно, что произошло: как раз здесь может помочь криминалистика, ее методы и подходы к анализу данных. Более глубокое и тщательное изучение данных помогает не только построить полную картину инцидента, но и улучшить защищенность сети исходя из своих же ошибок, а оформление всех этапов реагирования позволяет при необходимости предоставлять соответствующие отчеты в правоохранительные органы.
👨🏫 Менторство ИБ | Чат
Post #207
1.92K
Forwarded from Менторство ИБ | Пакет Безопасности
- 🔥 5
- ❤ 2
- ⚡ 2
- 👌 1