IT Academy
Справочник курса

SOC и цифровая криминалистика

Все объяснения, задачи и лабораторная в одном месте.

Можно сохранить страницу в PDF через печать браузера. Для печати разборы ответов раскрываются автоматически.

1. Логи, telemetry pipeline и нормализация

Объяснение

Telemetry требует единого времени, идентификаторов и понимания потерь. Нормализация сохраняет исходный смысл поля. Отсутствие события в логе не доказывает отсутствие действия.

Задача для самостоятельного решения

Почему нельзя сравнивать события разных хостов без timezone?

Показать разбор ответа

Локальные часы и смещения создают неверный порядок. Приведите время к общей шкале, сохранив исходные значения и погрешность.

2. MITRE ATT&CK и detection hypotheses

Объяснение

Detection hypothesis связывает наблюдаемое поведение с возможной угрозой. ATT&CK помогает описывать поведение, но соответствие технике не доказывает атаку. Легитимные администраторы могут выполнять похожие действия.

Задача для самостоятельного решения

Достаточно ли запуска PowerShell для тревоги высокой критичности?

Показать разбор ответа

Нет: нужен контекст команды, пользователя, родительского процесса и окружения. Правило должно учитывать нормальное использование.

3. Alert triage и enrichment

Объяснение

Triage проверяет достоверность, масштаб и приоритет. Enrichment добавляет владельца актива, историю и критичность. Не следует автоматически закрывать неизвестный alert как ложный только из-за малого числа событий.

Задача для самостоятельного решения

Что уточнить при серии неудачных входов?

Показать разбор ответа

Источник, целевые учётные записи, успешный вход после серии, тип клиента и ожидаемую активность. Один счётчик без контекста малоинформативен.

4. Host, network и cloud forensics

Объяснение

Forensics сохраняет происхождение и целостность доказательств. Работа с копией уменьшает риск изменения оригинала. Volatile-данные могут исчезнуть при перезапуске, поэтому порядок сбора важен.

Задача для самостоятельного решения

Зачем вычислять хеш образа диска?

Показать разбор ответа

Для проверки неизменности копии при передаче и анализе. Хеш не доказывает полноту сбора и не заменяет журнал происхождения.

5. Timeline, containment и evidence integrity

Объяснение

Timeline объединяет подтверждённые события и явно отмеченные предположения. Containment ограничивает дальнейшее воздействие, но может уничтожить volatile-данные. Решение зависит от текущего ущерба и плана реагирования.

Задача для самостоятельного решения

Нужно ли всегда немедленно выключать подозрительный хост?

Показать разбор ответа

Нет универсального правила: изоляция сети может сохранить память для анализа. Приоритет и действие выбирают по риску продолжающегося ущерба.

6. Lessons learned и detection-as-code

Объяснение

Detection-as-code хранит правила, тестовые события и ожидаемые результаты. После инцидента важно исправить и защиту, и наблюдаемость. Число правил само по себе не измеряет качество обнаружения.

Задача для самостоятельного решения

Как проверить обновлённое правило?

Показать разбор ответа

Прогнать положительные и легитимные отрицательные примеры, оценить ложные срабатывания и документировать ограничение источников логов.

Практика

Лабораторная работа

Подготовка

Синтетический журнал; времена приведены к UTC.

Учебный пример

10:00:00 user=a login=failed source=lab-client
10:00:02 user=a login=failed source=lab-client
10:00:05 user=a login=success source=lab-client
10:00:08 user=a role_changed=admin actor=b

Как работает пример и что ожидать

Последовательность требует проверки, но сама не доказывает компрометацию. Изменение роли выполнено actor=b: нужно выяснить полномочия, контекст и ожидаемую активность. Не делайте вывод только по близости времени.

Итоговая работа

Создайте timeline с фактами и гипотезами, список недостающих источников и detection rule. Прогоните легитимный отрицательный сценарий, сохраните исходные записи и хеш копии, опишите containment без уничтожения доказательств.

Проверка результата

1. Опишите исходные данные и условия запуска, чтобы другой человек мог повторить работу.
2. Приложите результат обычного сценария и сравните его с ожидаемым.
3. Проверьте неверный вход, граничный случай и отказ зависимости, если она есть.
4. Объясните выбранное решение и известное ограничение.
5. Сохраните исправления после самопроверки вместе с примером, который раньше не работал.

Как оценить работу

По каждому пункту поставьте 0 (не выполнено), 1 (выполнено с пробелами) или 2 (результат воспроизводим и объяснён). Если обязательный сценарий не работает, вернитесь к нему независимо от общей суммы. Это рубрика самопроверки: сайт не исполняет присланный код и не выдаёт автоматическую оценку проекта.