Кратко

Что делать, когда EDR, антивирусы и межсетевое экранирование не сработали: организационный доклад для CISO/CIO/CTO и ИБ-руководителей. Главная мысль — ИБ-инцидент не IT-сбой: сначала выгнать злоумышленника, потом чинить. На руки — экстренные действия, этапы по методичке SANS и бесплатные рекомендации с «Кибердомом». Продажи продукта нет; доклад продолжает выступление Никиты Вьюгина.

Главное

Инструменты, артефакты, технологии

Правовой и организационный контекст

Вопросы из зала

Один вопрос (без микрофона, записан фрагментарно, имя не названо): чего больше — когда шифрование уже произошло или когда атаку выявили на подготовке? Ответ: спрашивать надо у тех, кого вызывают на DFIR; есть «ошибка выжившего» — не восстановившиеся бизнесы «не ходят на эти конференции»; готовиться заранее. Других вопросов не было.

Позиция спикера

Порядок «выгнать → зачистить → восстанавливать» считает не подлежащим обсуждению; выкуп отвергает по техническим, банковским и правовым основаниям. Спорит не с людьми, а с типовым IT-подходом: полных публичных рекомендаций не нашёл, написал свои. Ограничения признаёт сам: DFIR длится дни даже при подготовке, удалённый формат требует рук на месте, 72 часа на отчёт не равны сроку расследования. Тон — практическая лекция с сарказмом, без продажи.

Цитаты