TGViewer
Кибер ПТУ | Кибербезопасность Кибер ПТУ | Кибербезопасность @study_security · 6.56K subscribers
Post #207 1.92K

Forwarded from Менторство ИБ | Пакет Безопасности

DFIR (Digital Forensics and Incident Response) — направление в кибербезе, занимающееся реагированием на инциденты и объединяющее в себе, как ни странно, два ключевых процесса:

👣 Digital Forensics (Цифровая криминалистика) – сбор, анализ и сохранение цифровых доказательств с устройств (компьютеры, телефоны, серверы, облачные хранилища) для расследования инцидентов. То, как именно собираются и обрабатываются данные - особенно важно, так как впоследствии может использоваться для судебных разбирательств

🚀 Incident Response (Реагирование на инциденты) – классическая модель реагирования на инциденты с этапами обнаружения, сдерживания, устранения и восстановления после кибератак любого плана: от утечек и дефейсов до целевых атак с продвинутыми APT-угрозами

Важно разделять направление классической криминалистики от DFIR, так как, несмотря на схожесть отдельных процессов (например, по сбору артефактов), принципы и функционал самих специалистов существенно отличаются. Об этом писала здесь. Если коротко, криминалист не реагирует на инцидент! Он говорит фактами, что происходило с конкретным устройством. Респондер (ака специалист по реагированию, иногда величают форензиком) распутывает всю цепочку атаки, дает рекомендации, что делать сейчас и потом, может охотиться за злоумышленниками рука об руку с ИТ-специалистами, а может делать ретроспективный анализ спустя время

Основные обязанности специалиста по реагированию:
- расследование атак на любых этапах ее развития
- активное реагирование с конечной целью полностью вытеснить злоумышленника из скомпрометированной сети. Тут может потребоваться в режиме реального времени что-то поделать ручками на пораженных машинках
- подготовка отчетов для технических инженеров, в том числе для последующего улучшения защищенности пострадавшей инфраструктуры, руководства или суда
- анализ вредоносного ПО, которое было найдено в процессе
- опционально: восстановление удаленных/поврежденных данных. Чаще всего, это только про базовые методы карвинга
- опционально: проактивное выявление следов компрометации до реализации финальной стадии атаки. Пример: есть подозрение о компрометации сети, но очевидных следов этого пока что нет (никто в телеге про это еще не написал, сеть не пошифрована и в целом все вполне функционирует). Задача специалиста: доказать или опровергнуть подозрения, а значит исследовать очень много машин

Как стать таким специалистом? Минимальный перечень требований:
- знание операционных систем на уровне администратора (семейства Windows/Linux, идеально, если еще и macOS)
- понимание сетевых протоколов и атак
- опыт работы с основными инструментами криминалистики (FTK Imager, Volatility для анализа памяти, The Sleuth Kit, Eric Zimmerman тулы)
- знание законодательства (например, что такое GDPR и 152-ФЗ)
Еще больше деталей - в этом видео

Подводя итог, реагирование на инциденты и цифровая криминалистика (DFIR) – это реагирование с использованием практик и методов цифровой криминалистики. Далеко не всегда штатное логирование ОС дает полную картину случившегося, про EDR и централизованный сбор телеметрии слышали далеко не все, либо по иным причинам до конца непонятно, что произошло: как раз здесь может помочь криминалистика, ее методы и подходы к анализу данных. Более глубокое и тщательное изучение данных помогает не только построить полную картину инцидента, но и улучшить защищенность сети исходя из своих же ошибок, а оформление всех этапов реагирования позволяет при необходимости предоставлять соответствующие отчеты в правоохранительные органы.

👨‍🏫 Менторство ИБ | Чат
  • 🔥 5
  • ❤ 2
  • ⚡ 2
  • 👌 1
More from @study_security
  1. Sep 23, 2026Атака на замок. Куда бы вы не поставили ударение, мы всё равно вас расскажем об атаках на…
  2. Sep 22, 2026SolarCTF Мы тут попали в инфопартнерство со всеми вами знакомым вендором. Так что если вы…
  3. Sep 21, 2026Кто успел, тот и сами знаете. Если вы в этом году не успели на OFFZONE (потому что готовил…
  4. Sep 18, 2026Оперативно Уязвимый Еженедельник Возвращаемся к вам со вторым выпуском нашего еженедельник…
  5. Sep 16, 2026Знать в лицо. Загрузили вас двумя статьями по парольной политике, сегодня чуть расслабим м…
  6. Sep 15, 2026Post #529
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →