# Как не довести до форензики и что делать, если этого не избежать Константин Титков · Газпромбанк MOSCOW FORENSICS DAY ’25 · День 2 — пятница, 12 сентября 2025: день информационной безопасности · По программе 14:20–14:50 · В записи 06:58:14–07:26:12 Саммари выступления · https://2025.moscow-forensics-day.workers.dev/summary/16-titkov Расшифровка: https://2025.moscow-forensics-day.workers.dev/transcript/16-titkov · Слайды: https://2025.moscow-forensics-day.workers.dev/slides/15-titkov-kak-ne-dovesti-do-forenziki · Смотреть с 06:58:14: https://youtu.be/4V7Wez3L_58?t=25094 --- ## Кратко Что делать, когда EDR, антивирусы и межсетевое экранирование не сработали: организационный доклад для CISO/CIO/CTO и ИБ-руководителей. Главная мысль — ИБ-инцидент не IT-сбой: сначала выгнать злоумышленника, потом чинить. На руки — экстренные действия, этапы по методичке SANS и бесплатные рекомендации с «Кибердомом». Продажи продукта нет; доклад продолжает выступление Никиты Вьюгина. ## Главное - ИБ-инцидент — не IT-сбой, а «целенаправленное вредоносное воздействие» на инфраструктуру и персонал, адаптивное к попыткам сопротивляться. - Сначала выгнать злоумышленника — точки закрепления, туннели, веб-шеллы, учётки «под технологические», — потом чинить: иначе он уничтожает восстановленное и поднимает выкуп, а IT в панике подключает диски с копиями к заражённой сети, и копии удаляют., - Кейсы июля 2025 (без имён): производитель напитков с сетью магазинов и сеть аптек — остановка продаж и отток клиентов; авиакомпания и через две недели считала топливо по статистике прошлых рейсов. - Шифруют в пятницу, праздники, выходные, «иногда в четверг»: нужно время на операции записи. Отсюда распечатанные телефоны работников и родственников, режим 24/7, роли HR, PR, IT и ИБ. - Против выкупа: ключи могут не сработать, их могут не отдать «в зоне.ru», банк откажет по ПОД/ФТ, а платёж потом могут признать финансированием терроризма. - Экстренно: отменить платёжки в ДБО; не выключать и не перезагружать (forensic-данные в памяти); изолировать бэкапы; снять снапшоты; изучить исходящий трафик. - Этапы «на базе методички SANS». Подготовка: логи, поиск дисков и расшифровка BitLocker, резервы денег, мощностей, дистрибутивов и лицензий «для трофейного ПО». - Идентификация — лестница: TI-фиды, SOC, managed EDR, свой EDR, IT-мониторинг («методично отключаются антивирусы»), худшее — Telegram-канал. - Изоляция: не перезагружать, отключать от ЛВС и SAN; «особо хитрые» зловреды шифруют при потере связи с C2. Зачистка: все закладки, потом смена паролей везде. - Восстановление: дистрибутивы, патчи, бэкапы по схеме 3-2-1; без них — тестовые среды с промданными или ручной ввод первички, «недель две». До шифровальщика хватает «2-3 часов», после — дни или недели., - При краже данных: второй выкуп за удаление, регулятор, увод клиентов конкурентами и «100% и неоднократно» повторные фейковые утечки. - Compromise assessment — «light вариант DFIR» по логам и трафику: злоумышленники сидят внутри «3, 6, а то и 9 месяцев». Заранее и «бесплатно» — план, резервы, защита самой СРК, учения., ## Инструменты, артефакты, технологии - **DFIR** — вместо «борьбы с IT-сбоем», партнёра выбирать заранее; **compromise assessment, TI-фиды, SOC, managed EDR, свой EDR, IT-мониторинг** — ступени обнаружения. - **Методичка SANS** — основа этапов, документ не назван; **схема 3-2-1** — с контролем целостности; **СРК** — критикуется в плоской сети. - **BitLocker, снапшоты, логи, данные в ОЗУ, СХД/SAN/ЛВС, дистрибутивы и лицензии, «трофейное ПО»** — объекты подготовки. - **GitHub**, **Telegram-канал** — по памяти; **рекомендации с «Кибердомом»** — бесплатны, ссылки на слайде. ## Правовой и организационный контекст - Субъектам КИИ — «обязательно в первую очередь» в ГосСОПКА, аккредитованный центр или НКЦКИ. - Правоохранительные органы: заявление и отчёт DFIR → КУСП → выемка → уголовное дело → справка о признании потерпевшим (например, объяснить срыв бухотчётности). - Персданные: Роскомнадзор — 24 часа, «в том числе о фейковой утечке», отчёт — 72 часа (со слов спикера, без ссылки на акт); КИИ — НКЦКИ, ЦБ — ФинЦЕРТ, GDPR — с оговоркой «не знаю». - Цели определить до расследования: «привлечь к ответственности» и «не придать огласки» — «сложно сочетаемые… истории». ## Вопросы из зала Один вопрос (без микрофона, записан фрагментарно, имя не названо): чего больше — когда шифрование уже произошло или когда атаку выявили на подготовке? Ответ: спрашивать надо у тех, кого вызывают на DFIR; есть «ошибка выжившего» — не восстановившиеся бизнесы «не ходят на эти конференции»; готовиться заранее. Других вопросов не было. ## Позиция спикера Порядок «выгнать → зачистить → восстанавливать» считает не подлежащим обсуждению; выкуп отвергает по техническим, банковским и правовым основаниям. Спорит не с людьми, а с типовым IT-подходом: полных публичных рекомендаций не нашёл, написал свои. Ограничения признаёт сам: DFIR длится дни даже при подготовке, удалённый формат требует рук на месте, 72 часа на отчёт не равны сроку расследования. Тон — практическая лекция с сарказмом, без продажи. ## Цитаты - «Хотя в первую очередь, конечно, надо же сначала злоумышленника из инфраструктуры выгнать и только потом ее чинить и поднимать.» - «У вас же есть телефоны родственников работников, чтобы до них дозвониться в выходной день, в распечатанном виде на бумаге?» - «…он впоследствии может быть признан как раз как финансирование терроризма…» - «И это ни разу не IT-план восстановления, это совершенно другой принцип плана.» - «…есть такой понятие, как ошибка выжившего. Вот многие те, кто не смог восстановиться, они не ходят на эти конференции…»