forumСоздать тему

Нужно собрать доказательства на месте взлома (форензика). Кто это делает? Как это делается?

KKader A***Участник
Должность
Директор магазина
Отрасль
Косметика
Тип организации
компания с двумя филиалами
Дата регистрации
нояб. 2022 г.
Сообщение
183
#1

Я знаю, что после атаки нельзя просто включить компьютер и проверить. Но как именно собирают доказательства с диска? Это делает полиция или юрист?

Что написано в отчете по компьютерной криминалистике (digital forensics)? Сложно ли понять выводы?

Каков риск испортить доказательства? Если я сделаю что-то не так, доказательства будут считаться недействительными? Сохранится ли их юридическая сила?

BBarış K***Эксперт
Должность
ИТ-директор корпоративного сектора
Дата регистрации
июнь 2023 г.
Сообщение
172
Самый полезный#2

Компьютерная криминалистика (Digital Forensics): сбор и анализ доказательств кибератак. Кто делает: 1) Компания по тестированию на проникновение (предварительный этап), 2) Эксперт по компьютерной криминалистике (сертифицированный), 3) Полиция (отдел по киберпреступлениям) — для уголовного дела, 4) Частные консультанты (независимое стороннее расследование). Процесс: 1) Сохранение места происшествия (ничего не трогать после инцидента), 2) Изъятие устройства (образ диска: копия только для чтения, проверка хеша), 3) Анализ (восстановление файлов, реконструкция хронологии, анализ вредоносного ПО), 4) Цепочка владения доказательствами (документация: у кого было, когда), 5) Отчет (выводы, методология, заключение). Содержание отчета: 1) Резюме для руководства (что найдено, итог), 2) Методология (как проводился анализ), 3) Детальные выводы (хронология файлов, сигнатуры вредоносов, логи действий пользователей), 4) Приложение (технические детали, значения хешей, скриншоты). Доказательная сила: зависит от научной обоснованности и корректности обработки (цепочка владения должна быть сохранена). Юридическое признание: в уголовных делах, инициированных полицией, прокуратура может запросить специальный отчет; в делах о возмещении ущерба страховые компании/судебные эксперты принимают такие отчеты. Стоимость: $2k-10k в зависимости от сложности (количество устройств, сложность вредоносного ПО).

RRecep S***Участник
Должность
Планирование производства
Отрасль
Розница
Тип организации
индивидуальный предприниматель
Дата регистрации
сент. 2023 г.
Сообщение
103
#3

найми эксперта по форензике, подавай заявление в полицию... в общем не трогай диск пусть профи снимает образ. найди таймлайн, вредонос напиши отчет но задокументируй цепочку владения — доказательства должны быть приняты в суде...

TTuğçe K***Новый участникУчастник сообщества
Дата регистрации
сент. 2026 г.
Сообщение
310
#4

Рабочий процесс компьютерной криминалистики: 1) Изъятие (утилита dd: dd if=/dev/sda of=image.img bs=1M, проверка хеша MD5), 2) Анализ (FTK Imager, EnCase, анализ памяти Volatility), 3) Хронология (временные метки файлов: создание, изменение, доступ — MAC-времена), 4) Восстановление артефактов (кусты реестра Windows, кэш браузера, базы данных почты), 5) Анализ вредоносного ПО (статический + динамический: запуск в песочнице, анализ дампа памяти), 6) Отчетность (формат SANS: методология, выводы, рекомендации). Форма цепочки custody: идентификатор устройства, дата/время передачи, подпись исполнителя, условия хранения, журнал доступа (кто, когда обращался). Допустимость в суде (УПК Турции): документы о квалификации, верификация методологии, воспроизводимость (сможет ли другой эксперт получить тот же результат).

İİlker Ö***Эксперт
Должность
Продавец-консультант
Отрасль
Производство мебели
Тип организации
семейный бизнес
Дата регистрации
июль 2022 г.
Сообщение
9
#5

не трогай комп, найми форензик-спеца. сделай образ диска, зафиксируй хеш. документируй цепокчу владения — у кого было когда но в общем в отчете таймлайн анализ малвари. в суде доказательство примут только если методология правильная...

MMustafa O***УчастникУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
77
#6

Этапы криминалистической экспертизы: Сохранение (мгновенный захват доказательств, без изменений системы), Изъятие (побитовая копия, проверка криптографическим хешем), Исследование (парсинг данных, извлечение артефактов), Анализ (реконструкция хронологии, установление причинно-следственных связей), Отчетность (структурированная документация, верификация выводов). Контроль качества: независимая проверка (второй аналитик), валидация инструментов (только сертифицированное ПО), квалификация эксперта (сертификаты: GCFE, CFE, ECCE). Юридическая допустимость: стандарт Daubert (суды США) или аналогичные требования (суды ЕС/Турции требуют, чтобы методология была рецензируемой, известна частота ошибок и общепринята в профессиональном сообществе).

HHandeУчастник
Должность
Консультант по коммуникациям
Дата регистрации
авг. 2024 г.
Сообщение
92
#7

Мои сомнения развеялись, спасибо. Без измерений мы всегда приходим к одному и тому же.

Интересно, есть ли те, кто делает иначе.

BBarış I***Новый участникУчастник сообщества
Дата регистрации
сент. 2026 г.
Сообщение
2
#8

В прошлом году мы столкнулись практически с тем же самым. Время обнаружения проблемы напрямую определяет ее стоимость.

Оставлю как заметку, пригодится.

ZZafer A***УчастникУчастник сообщества
Дата регистрации
нояб. 2025 г.
Сообщение
152
#9

Редко встретишь текст с такой ясностью изложения. Спешка в решениях оборачивается исправлениями через полгода.

NNurУчастник
Должность
Веб-дизайнер
Дата регистрации
авг. 2024 г.
Сообщение
96
#10

большое спасибо, сегодня попробую потоом при принятии решений записывайте и худший сценарий, а не только лучший.

меры, принятые без инвентаризации оставляют открытыми двери о которых вы не знаете.

ÜÜlkü O***УчастникУчастник сообщества
Дата регистрации
март 2024 г.
Сообщение
14
#11

редко втсретишь текст с такой ясностью изложения.

PPolat E***Участник
Должность
Специалист технического сервиса
Отрасль
Сельское хозяйство
Тип организации
кооператив
Дата регистрации
март 2024 г.
Сообщение
273
#12

Не могу полностью с этим согласиться. При принятии решений записывайте и худший сценарий, а не только лучший.

Меры, принятые без инвентаризации, оставляют открытыми двери, о которых вы не знаете. Пишите, если есть вопросы, отвечу по мере возможности.

NNeslihan T***Эксперт
Должность
Руководитель отдела закупок
Отрасль
Машиностроение
Тип организации
производство
Дата регистрации
дек. 2024 г.
Сообщение
229
#13

Согласен с этим. Если делаете впервые, начните с малого, масштабирование потом.

Я бы пошел этим путем.

RRamazan K***УчастникУчастник сообщества
Дата регистрации
янв. 2025 г.
Сообщение
33
#14

В целом верно, но один момент упущен. Больше всего времени у нас уходило на то, что было непонятно, кто принимает решения.

Надеюсь, это будет полезно.

HHüsniye E***УчастникУчастник сообщества
Дата регистрации
сент. 2024 г.
Сообщение
260
#15

Дешевый на вид путь обычно выходит дороже в итоге. Решения, работающие в малом масштабе, рушатся при росте, я узнал это слишком поздно.

Процесс, по которому не ведется учет, не улучшается, потому что вы не знаете что именно улучшать. Конечно если ваша ситуация отличается всё меняется.

HHasan G***УчастникУчастник сообщества
Дата регистрации
янв. 2025 г.
Сообщение
144
#16

согласен хочу даже особо подчеркнуть но когда пытаешься изменить всё сразу, ничего не приживается.

интересно есть ли те, кто делает иначе.

ZZerrin K***УчастникУчастник сообщества
Дата регистрации
май 2025 г.
Сообщение
412
#17

Самое упускаемое из вида в теме компьютерная криминалистика: Не полагайтесь на одну меру защиты; действуйте слоями.

Прежде чем принимать решение, посмотрите какие данные у вас есть. Интересно, есть ли те, кто делает иначе.

YYasemin I***УчастникУчастник сообщества
Дата регистрации
июнь 2022 г.
Сообщение
11
#18

Не упустите: Если разрешение и объем тестирования не зафиксированы письменно, тест не начинать.

Непроверенная резервная копия — не резервная копия.

YYağmur T***УчастникУчастник сообщества
Дата регистрации
июнь 2024 г.
Сообщение
283
#19

Хорошо, что вы создали эту тему. Если на один вопрос вы получаете три разных ответа, вопрос задан неправильно.

На этом всё, извините, если затянул.

NNeslihan E***Участник
Должность
Член совета директоров
Отрасль
Охранные услуги
Тип организации
команда из 8 человек
Дата регистрации
апр. 2025 г.
Сообщение
35

Doki · Корпоративный сайт · 2023

#20

Да, по теме компьютерная криминалистика ситуация именно такая. Большая часть потерь времени копится на задачах, ожидающих согласования.

Доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки. На этом всё, извините, если затянул.

Тема закрыта.Дежурный модератор отметил тему как решённую. Если у вас похожая ситуация, создайте новую тему.
Создать тему