Кибератаки в последний год стали гораздо быстрее. Там, где когда-то у хакеров на проникновение уходили недели, сегодня счет идет на часы. При этом большинство компаний не знают, что делать после подтвержденного инцидента, и часто своими действиями сами уничтожают улики, которые могли бы помочь в расследовании.
517 просмотров173 открытия
Автор
Дмитрий Лившин
Генеральный директор «САЙБЕР Бизнес Консалтинг»
В статье разберем, чем грамотная цифровая криминалистика (форензика) отличается от обычного аудита, как проходит расследование и какие ошибки на этом пути обходятся дороже собственно взлома.
Что такое форензика
Форензика — это расследование, которое специалисты по информационной безопасности проводят по следам уже случившегося инцидента. Проникновение, атака на ПО, утечка данных, заражение вирусом — поводом может стать любое подтвержденное событие. Цель — выявить всю цепочку действий злоумышленников, которая привела к инциденту.
Разница с обычным аудитом принципиальна. Экспертиза или аудит смотрят на системы как на статичный объект, зафиксированный в конкретный момент времени. Задача форензики — ретроспективно пройтись по всей цепочке событий на разных участках ИТ-ландшафта и найти ключевые действия атакующих.
Это не проверка состояния, это реконструкция преступления, похожая скорее на работу следователя на месте преступления, чем на плановую проверку пожарного инспектора.
В деловой практике часто путают понятия «форензика» и «форензик». Форензика — это компьютерная или цифровая криминалистика в широком смысле. Под термином «форензик» чаще понимают расследования, связанные с корпоративным мошенничеством, коррупцией, хищениями конфиденциальной информации и другими инсайдерскими действиями. Разница достаточно условна, но в профессиональной среде она есть.
Как проводят расследования
Расследование редко начинается с того, что кто-то «вручную» забил тревогу. Обычно первым замечает проблему автоматика — SIEM-система или NAT выдают оповещение о подозрительной активности. Эти продукты работают на основе анализа логов и сетевого трафика и позволяют обнаружить продвижение злоумышленников по косвенным признакам.
После получения сигнала специалисты просматривают логи, запускают агенты антивирусов на подозрительных машинах, проверяют сетевые подключения и вручную отключают те или иные каналы или закрывают порты.
Если тревога ложная, то либо не происходит ничего, либо проводится донастройка правил и политик безопасности. Если же подозрения подтверждаются — начинается гонка на опережение: нужно быстро вычислить скомпрометированные ресурсы, изолировать их от нетронутых и перекрыть доступ атакующим. После этого начинается долгий процесс проверки и зачистки инфраструктуры.
Я бы выделил несколько типов расследований. Сетевая форензика — анализ продвижения злоумышленников по сети, сетевого трафика, журналов межсетевых экранов, прокси, DNS, дампов трафика (PCAP). Хостовая — анализ рабочих станций, серверов, флеш-накопителей: восстановление файловой системы, проверка временных меток, поиск следов запуска программ и подключений внешних устройств. Даже удаленные файлы всегда оставляют фрагменты, которые можно найти и изучить.
Анализ вредоносного ПО помогает понять, какие инструменты использовали атакующие и что нужно искать на других потенциально скомпрометированных участках. В последние годы набирает популярность и анализ инцидентов на мобильных устройствах.
В рамках расследования часто обнаруживаются дополнительные скомпрометированные сегменты или «закладки», оставленные злоумышленниками. Они еще не привели к инцидентам, но могут быть использованы позже, при последующих атаках.
Ошибки, которые обходятся дороже самой атаки
Вот честный персональный топ ошибок — можно сказать, выстраданный.
-
Первая и самая опасная — сотрудники вовремя не сообщают о подозрительных сигналах. Встречаются кейсы, когда ИТ-специалисты игнорировали подозрительные признаки: email-рассылки о блокировке учеток при подборе паролей или рост сетевой активности.
В итоге злоумышленники неделями аккуратно продвигались по инфраструктуре и забирались во все большее число сегментов. Финал — массовая утечка данных, скомпрометированные учетки администраторов и необходимость полностью перекраивать всю инфраструктуру.
-
Вторая — не изолируют пораженные сегменты. Первое, что нужно сделать при подтвержденном инциденте или даже при подозрении — ограничить доступ. Видите сегмент, в котором происходит что-то странное? Сначала изолируйте его, потом разбирайтесь.
Если инцидент подтвержден, переводите сотрудников в офис, разграничивайте внутренние и внешние сети, отключайте доступ злоумышленникам. Лучше на несколько часов парализовать часть бизнеса, чем потом неделями разбираться с последствиями или столкнуться с полной остановкой операционной деятельности.
-
Третья — руководство не сообщает о произошедшем регуляторам и правоохранительным органам, так как считает, что все можно «разрулить» другими способами. Все боятся штрафов, особенно за утечку персональных данных, а также последующих проверок регулятора.
Но об атаке, в соответствии с требованиями регулятора, лучше сообщить, это в ваших же интересах. Если вы этого не сделаете, то велика вероятность значительно усугубить ситуацию. Так что первоочередная задача — написать заявление и добиться возбуждения уголовного дела, чтобы получить статус потерпевшей стороны, а уже дальше работать с инцидентом.
-
Четвертая — ИБ в своей повседневной работе фокусируется только на внешнем периметре. Это классическая ошибка: внешние системы защищаются, а внутренним внимания почти не уделяется. Нет сегментации, нет надлежащего контроля доступов.
Внутренний нарушитель так же реален, как и внешний, разница только в том, что внутренний уже находится внутри и может годами участвовать в незаметных небольших схемах — что, к сожалению, выясняется, когда уже поздно что-то делать.
-
Пятая, и самая главная — не делают выводов. Практика показывает, что взломать можно всех и все, вопрос только во времени и ресурсах. Задача — закрыть все дыры, ликвидировать уязвимости, максимально усложнить продвижение злоумышленников. Инцидент не заканчивается в момент его обнаружения, для ИБ-специалистов это лишь начало длинного пути.
На каких данных строится расследование
Основой становятся сетевые логи и журналы SIEM-систем, результаты NAT, анализ файлов и изменений на конкретных хостах. При обнаружении вредоносного ПО, если это JS- или Python-скрипты, анализируются паттерны или исходный код. Главное — найти нетипичные признаки или уже известные системе комбинации событий, которые указывают на активность злоумышленников.
SIEM объединяет две технологии: SIM для долгосрочного хранения и анализа данных, SEM для мониторинга и оповещения в реальном времени.
Система собирает журналы событий из всех подключенных источников — сетевых устройств, серверов, приложений, баз данных, антивирусов, IDS/IPS, EDR, облачных сервисов, DLP-систем и WAF. Дальше система приводит их к единому формату, отфильтровывает малозначимые события, добавляет контекст (геолокацию IP, уровень привилегий пользователя) и коррелирует события по заданным правилам. Несколько неудачных входов, затем успешный вход, затем запуск подозрительного процесса — классический паттерн, который SIEM должен поймать.
NAT — технология преобразования сетевых адресов. Она позволяет множеству устройств использовать один публичный IP для выхода в интернет. Для форензики ценность NAT в том, что таблица трансляций хранит сопоставление внутренних и внешних адресов, что позволяет отследить, с какого именно устройства шёл подозрительный трафик.
Как результаты расследования работают в правовом поле
Результаты форензик-расследования можно использовать как доказательство в суде и для обращения в правоохранительные органы. Лучше привлекать внешних экспертов с лицензиями ФСТЭК, которые подготовят и подпишут специальный отчет по инциденту. Суды и регуляторы такие доказательства охотно принимают и рассматривают.
Если вы намерены взыскать ущерб с виновников, то необходимо документировать все прямые расходы на устранение последствий и восстановление инфраструктуры, а также собирать документы, подтверждающие косвенные убытки от остановки бизнеса.
Для этого тоже есть смысл заказать экспертизу у сторонних специалистов, поскольку суд может не придавать достаточного значения внутренним документам компании или служебным запискам.
Сейчас на российском рынке есть Услуги по страхованию от киберрисков, которые могут покрывать такие расходы. В некоторых страховых продуктах предусмотрено возмещение затрат на проведение форензики, а иногда покрывается и ответственность перед третьими лицами. Изучите такие предложения, особенно если вы являетесь подрядчиком у крупных корпораций с госучастием.
Правовых ограничений немного, но они строгие: никаких допросов с пристрастием или несанкционированного доступа к инфраструктуре подрядчиков, даже если вы их в чем-то серьезно подозреваете. Все должно оставаться в рамках закона.
Как действовать в первые часы после обнаружения вторжения
Если вы столкнулись с инцидентом, привлекайте экспертов — это увеличит шансы «обогнать» злоумышленников, найти все их закладки, создать корректную базу для работы с инцидентом и общения с регуляторами.
Не бойтесь изолировать свою инфраструктуру: несколько дней простоя лучше, чем недели разбирательства с последствиями или полная остановка бизнеса. Контакт с правоохранительными органами также крайне рекомендован: киберпреступление — все же в первую очередь преступление.
Чтобы построить более устойчивую инфраструктуру, привлекайте профессионалов к пентестам, киберучениям и усилению защищенности систем — это то, что отличает зрелую информационную безопасность.
Все более частым явлением становятся атаки через chain-of-supply, то есть поставщиков и подрядчиков с более низким уровнем ИБ. Рассматривайте подрядчиков с юридической и технической стороны. На этапе договора включайте пункты об ответственности в случае инцидента, обязывайте уведомлять вас об инцидентах в их периметре и участвовать в расследовании.
Настоятельно рекомендую обязать своих подрядчиков проходить независимые оценки соответствия стандартам ИБ (например, ISO 27001) и пентесты не реже одного раза в год и предоставлять вам результаты. Такая практика уже прижилась в финансовом секторе и показывает положительные результаты.
Дата публикации: 24.07.2026, 13:20
- #хакер
- #киберпреступность
- #защита данных
- #управление рисками
- #кибербезопасность
- #форензик
Источник : Клерк.РуРубрика: Информационные технологии517 просмотров173 открытия
- Все статьи «Информационные технологии»Рубрика
- Автор
- Что такое форензика
- Как проводят расследования
- Ошибки, которые обходятся дороже самой атаки
- На каких данных строится расследование
- Как результаты расследования работают в правовом поле
- Как действовать в первые часы после обнаружения вторжения
- К комментариям
- Последние 5 тем форума
- Выделение НДС на единоразовую сделку на УСН
- Проектный учет в 1С.Бухгалтерия 8.3
- Прошу помочь в организации по-проектного учета
- Увеличили лимит сообщений в чате Клерк.ИИ до 200 в месяц
- Как удалить учетную запись и персональные даные на Клерке
- На форум
Начать дискуссию
Подписаться
В законе | Право использовать информацию Право использовать информацию