CyberGlossary

Криминалистика и реагирование

DFIR (Цифровая криминалистика и реагирование на инциденты)

Также известно как: Криминалистика и реагирование на инциденты

Определение

Совмещённая дисциплина, объединяющая цифровое криминалистическое расследование и реагирование на инциденты для обнаружения, сдерживания, ликвидации и извлечения уроков из инцидентов ИБ.

Команды DFIR работают во время и после инцидентов, чтобы понять, что произошло, оценить охват, вытеснить атакующего и подготовить выводы с доказательственным значением. Процессы соответствуют NIST SP 800-61 по обработке инцидентов и NIST SP 800-86 / ISO/IEC 27037 по обращению с доказательствами; сочетают живое реагирование (запросы EDR, сборки KAPE или Velociraptor) и полное криминалистическое снятие при необходимости. Аналитики связывают телеметрию конечных точек, памяти, сети и облака, восстанавливая TTP в терминах MITRE ATT&CK. Итоги — индикаторы компрометации, первопричина, рекомендации по устранению и уроки, усиливающие обнаружение и профилактику.

Примеры

  • Активация ретейнера DFIR после развёртывания шифровальщика: триаж Velociraptor, образы ключевых хостов, план сдерживания.
  • Реконструкция APT-инцидента по телеметрии конечных точек и облачным журналам для определения первичного доступа и латерального движения.

Связанные термины