Главная / Статьи / Почему бизнесу нужна форензика и какие ошибки мешают расследованию

Почему бизнесу нужна форензика и какие ошибки мешают расследованию

Кибератаки в последний год стали гораздо быстрее. Там, где когда-то у хакеров на проникновение уходили недели, сегодня счет идет на часы. При этом большинство компаний не знают, что делать после подтвержденного инцидента, и часто своими действиями сами уничтожают улики, которые могли бы помочь в расследовании.

517 просмотров173 открытия

Автор

  • Дмитрий Лившин

    Генеральный директор «САЙБЕР Бизнес Консалтинг»

В статье разберем, чем грамотная цифровая криминалистика (форензика) отличается от обычного аудита, как проходит расследование и какие ошибки на этом пути обходятся дороже собственно взлома.

Что такое форензика

Форензика — это расследование, которое специалисты по информационной безопасности проводят по следам уже случившегося инцидента. Проникновение, атака на ПО, утечка данных, заражение вирусом — поводом может стать любое подтвержденное событие. Цель — выявить всю цепочку действий злоумышленников, которая привела к инциденту.

Разница с обычным аудитом принципиальна. Экспертиза или аудит смотрят на системы как на статичный объект, зафиксированный в конкретный момент времени. Задача форензики — ретроспективно пройтись по всей цепочке событий на разных участках ИТ-ландшафта и найти ключевые действия атакующих.

Это не проверка состояния, это реконструкция преступления, похожая скорее на работу следователя на месте преступления, чем на плановую проверку пожарного инспектора.

В деловой практике часто путают понятия «форензика» и «форензик». Форензика — это компьютерная или цифровая криминалистика в широком смысле. Под термином «форензик» чаще понимают расследования, связанные с корпоративным мошенничеством, коррупцией, хищениями конфиденциальной информации и другими инсайдерскими действиями. Разница достаточно условна, но в профессиональной среде она есть.

Как проводят расследования

Расследование редко начинается с того, что кто-то «вручную» забил тревогу. Обычно первым замечает проблему автоматика — SIEM-система или NAT выдают оповещение о подозрительной активности. Эти продукты работают на основе анализа логов и сетевого трафика и позволяют обнаружить продвижение злоумышленников по косвенным признакам.

После получения сигнала специалисты просматривают логи, запускают агенты антивирусов на подозрительных машинах, проверяют сетевые подключения и вручную отключают те или иные каналы или закрывают порты.

Если тревога ложная, то либо не происходит ничего, либо проводится донастройка правил и политик безопасности. Если же подозрения подтверждаются — начинается гонка на опережение: нужно быстро вычислить скомпрометированные ресурсы, изолировать их от нетронутых и перекрыть доступ атакующим. После этого начинается долгий процесс проверки и зачистки инфраструктуры.

Я бы выделил несколько типов расследований. Сетевая форензика — анализ продвижения злоумышленников по сети, сетевого трафика, журналов межсетевых экранов, прокси, DNS, дампов трафика (PCAP). Хостовая — анализ рабочих станций, серверов, флеш-накопителей: восстановление файловой системы, проверка временных меток, поиск следов запуска программ и подключений внешних устройств. Даже удаленные файлы всегда оставляют фрагменты, которые можно найти и изучить.

Анализ вредоносного ПО помогает понять, какие инструменты использовали атакующие и что нужно искать на других потенциально скомпрометированных участках. В последние годы набирает популярность и анализ инцидентов на мобильных устройствах.

В рамках расследования часто обнаруживаются дополнительные скомпрометированные сегменты или «закладки», оставленные злоумышленниками. Они еще не привели к инцидентам, но могут быть использованы позже, при последующих атаках.

Ошибки, которые обходятся дороже самой атаки

Вот честный персональный топ ошибок — можно сказать, выстраданный.

  • Первая и самая опасная — сотрудники вовремя не сообщают о подозрительных сигналах. Встречаются кейсы, когда ИТ-специалисты игнорировали подозрительные признаки: email-рассылки о блокировке учеток при подборе паролей или рост сетевой активности.

В итоге злоумышленники неделями аккуратно продвигались по инфраструктуре и забирались во все большее число сегментов. Финал — массовая утечка данных, скомпрометированные учетки администраторов и необходимость полностью перекраивать всю инфраструктуру.

  • Вторая — не изолируют пораженные сегменты. Первое, что нужно сделать при подтвержденном инциденте или даже при подозрении — ограничить доступ. Видите сегмент, в котором происходит что-то странное? Сначала изолируйте его, потом разбирайтесь.

Если инцидент подтвержден, переводите сотрудников в офис, разграничивайте внутренние и внешние сети, отключайте доступ злоумышленникам. Лучше на несколько часов парализовать часть бизнеса, чем потом неделями разбираться с последствиями или столкнуться с полной остановкой операционной деятельности.

  • Третья — руководство не сообщает о произошедшем регуляторам и правоохранительным органам, так как считает, что все можно «разрулить» другими способами. Все боятся штрафов, особенно за утечку персональных данных, а также последующих проверок регулятора.

Но об атаке, в соответствии с требованиями регулятора, лучше сообщить, это в ваших же интересах. Если вы этого не сделаете, то велика вероятность значительно усугубить ситуацию. Так что первоочередная задача — написать заявление и добиться возбуждения уголовного дела, чтобы получить статус потерпевшей стороны, а уже дальше работать с инцидентом.

  • Четвертая — ИБ в своей повседневной работе фокусируется только на внешнем периметре. Это классическая ошибка: внешние системы защищаются, а внутренним внимания почти не уделяется. Нет сегментации, нет надлежащего контроля доступов.

Внутренний нарушитель так же реален, как и внешний, разница только в том, что внутренний уже находится внутри и может годами участвовать в незаметных небольших схемах — что, к сожалению, выясняется, когда уже поздно что-то делать.

  • Пятая, и самая главная — не делают выводов. Практика показывает, что взломать можно всех и все, вопрос только во времени и ресурсах. Задача — закрыть все дыры, ликвидировать уязвимости, максимально усложнить продвижение злоумышленников. Инцидент не заканчивается в момент его обнаружения, для ИБ-специалистов это лишь начало длинного пути.

На каких данных строится расследование

Основой становятся сетевые логи и журналы SIEM-систем, результаты NAT, анализ файлов и изменений на конкретных хостах. При обнаружении вредоносного ПО, если это JS- или Python-скрипты, анализируются паттерны или исходный код. Главное — найти нетипичные признаки или уже известные системе комбинации событий, которые указывают на активность злоумышленников.

SIEM объединяет две технологии: SIM для долгосрочного хранения и анализа данных, SEM для мониторинга и оповещения в реальном времени.

Система собирает журналы событий из всех подключенных источников — сетевых устройств, серверов, приложений, баз данных, антивирусов, IDS/IPS, EDR, облачных сервисов, DLP-систем и WAF. Дальше система приводит их к единому формату, отфильтровывает малозначимые события, добавляет контекст (геолокацию IP, уровень привилегий пользователя) и коррелирует события по заданным правилам. Несколько неудачных входов, затем успешный вход, затем запуск подозрительного процесса — классический паттерн, который SIEM должен поймать.

NAT — технология преобразования сетевых адресов. Она позволяет множеству устройств использовать один публичный IP для выхода в интернет. Для форензики ценность NAT в том, что таблица трансляций хранит сопоставление внутренних и внешних адресов, что позволяет отследить, с какого именно устройства шёл подозрительный трафик.

Как результаты расследования работают в правовом поле

Результаты форензик-расследования можно использовать как доказательство в суде и для обращения в правоохранительные органы. Лучше привлекать внешних экспертов с лицензиями ФСТЭК, которые подготовят и подпишут специальный отчет по инциденту. Суды и регуляторы такие доказательства охотно принимают и рассматривают.

Если вы намерены взыскать ущерб с виновников, то необходимо документировать все прямые расходы на устранение последствий и восстановление инфраструктуры, а также собирать документы, подтверждающие косвенные убытки от остановки бизнеса.

Для этого тоже есть смысл заказать экспертизу у сторонних специалистов, поскольку суд может не придавать достаточного значения внутренним документам компании или служебным запискам.

Сейчас на российском рынке есть Услуги по страхованию от киберрисков, которые могут покрывать такие расходы. В некоторых страховых продуктах предусмотрено возмещение затрат на проведение форензики, а иногда покрывается и ответственность перед третьими лицами. Изучите такие предложения, особенно если вы являетесь подрядчиком у крупных корпораций с госучастием.

Правовых ограничений немного, но они строгие: никаких допросов с пристрастием или несанкционированного доступа к инфраструктуре подрядчиков, даже если вы их в чем-то серьезно подозреваете. Все должно оставаться в рамках закона.

Как действовать в первые часы после обнаружения вторжения

Если вы столкнулись с инцидентом, привлекайте экспертов — это увеличит шансы «обогнать» злоумышленников, найти все их закладки, создать корректную базу для работы с инцидентом и общения с регуляторами.

Не бойтесь изолировать свою инфраструктуру: несколько дней простоя лучше, чем недели разбирательства с последствиями или полная остановка бизнеса. Контакт с правоохранительными органами также крайне рекомендован: киберпреступление — все же в первую очередь преступление.

Чтобы построить более устойчивую инфраструктуру, привлекайте профессионалов к пентестам, киберучениям и усилению защищенности систем — это то, что отличает зрелую информационную безопасность.

Все более частым явлением становятся атаки через chain-of-supply, то есть поставщиков и подрядчиков с более низким уровнем ИБ. Рассматривайте подрядчиков с юридической и технической стороны. На этапе договора включайте пункты об ответственности в случае инцидента, обязывайте уведомлять вас об инцидентах в их периметре и участвовать в расследовании.

Настоятельно рекомендую обязать своих подрядчиков проходить независимые оценки соответствия стандартам ИБ (например, ISO 27001) и пентесты не реже одного раза в год и предоставлять вам результаты. Такая практика уже прижилась в финансовом секторе и показывает положительные результаты.

Дата публикации: 24.07.2026, 13:20

  • #хакер
  • #киберпреступность
  • #защита данных
  • #управление рисками
  • #кибербезопасность
  • #форензик

Источник : Клерк.РуРубрика: Информационные технологии517 просмотров173 открытия

  • Все статьи «Информационные технологии»Рубрика
  1. Автор
  2. Что такое форензика
  3. Как проводят расследования
  4. Ошибки, которые обходятся дороже самой атаки
  5. На каких данных строится расследование
  6. Как результаты расследования работают в правовом поле
  7. Как действовать в первые часы после обнаружения вторжения
  8. К комментариям

  1. Последние 5 тем форума
  2. Выделение НДС на единоразовую сделку на УСН
  3. Проектный учет в 1С.Бухгалтерия 8.3
  4. Прошу помочь в организации по-проектного учета
  5. Увеличили лимит сообщений в чате Клерк.ИИ до 200 в месяц
  6. Как удалить учетную запись и персональные даные на Клерке
  7. На форум

Начать дискуссию

Смотрите также

Какой сегодня праздник 8 августа в России и мире: события, приметы

Сегодня 8 августа отмечают Всемирный день кошек и Международный день альпинизма. Какие еще праздники отмечают …

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Больше на В законе | Право использовать информацию

Оформите подписку, чтобы продолжить чтение и получить доступ к полному архиву.

Читать дальше