Corsi congiunti di Group-IB e Belkasoft: cosa insegneremo e chi dovrebbe partecipare

Corsi congiunti di Group-IB e Belkasoft: cosa insegneremo e chi dovrebbe partecipare
Gli algoritmi e le tattiche di risposta agli incidenti di sicurezza informatica, le tendenze delle attuali cyberattacchi, gli approcci per indagare sulle fughe di dati nelle aziende, lo studio dei browser e dei dispositivi mobili, l'analisi dei file crittografati, l'estrazione di dati sulla geolocalizzazione e l'analisi di grandi volumi di dati — tutte queste e altre tematiche possono essere studiate nei nuovi corsi congiunti di Group-IB e Belkasoft. A agosto, noi annunciato il primo corso di Belkasoft Digital Forensics, che inizia già il 9 settembre, e, ricevendo un gran numero di domande, abbiamo deciso di spiegare più nel dettaglio cosa studieranno gli studenti, quali conoscenze, competenze e bonus (!) riceveranno coloro che arriveranno fino alla fine. Tutto in ordine.

Due in uno

L'idea di svolgere corsi di formazione congiunti è nata dopo che gli studenti dei corsi di Group-IB hanno iniziato a chiedere un tool che li aiutasse nell'indagine su sistemi informatici e reti compromessi, e che unisse le funzionalità di diverse utilità gratuite che raccomandiamo di utilizzare durante le risposte agli incidenti.

Secondo noi, uno strumento simile potrebbe essere il Belkasoft Evidence Center (ne abbiamo già parlato in articolo Igor Mikhaylov 'Chiave per partire: i migliori strumenti software e hardware per la criminologia informatica'). Pertanto, in collaborazione con Belkasoft, abbiamo sviluppato due corsi di formazione: Belkasoft Digital Forensics e Belkasoft Incident Response Examination.

IMPORTANTE: i corsi sono sequenziali e interconnessi! Belkasoft Digital Forensics è dedicato al programma Belkasoft Evidence Center, mentre Belkasoft Incident Response Examination riguarda l'indagine sugli incidenti utilizzando i prodotti Belkasoft. Pertanto, prima di affrontare il corso Belkasoft Incident Response Examination, consigliamo vivamente di completare il corso di formazione su Belkasoft Digital Forensics. Se si inizia direttamente con il corso sull'indagine degli incidenti, lo studente potrebbe avere fastidiosi vuoti di conoscenza sull'uso di Belkasoft Evidence Center e sulla ricerca e analisi delle prove forensi. Ciò potrebbe portare a una situazione in cui, durante il corso di Belkasoft Incident Response Examination, lo studente non riesca a padroneggiare il materiale, o rallenti il gruppo nell'acquisizione di nuove conoscenze, poiché il tempo di apprendimento sarà speso dal formatore a spiegare il materiale del corso Belkasoft Digital Forensics.

Computer Forensics con Belkasoft Evidence Center

Obiettivo del corso Belkasoft Digital Forensics — presentare agli ascoltatori il programma Belkasoft Evidence Center, insegnare loro a utilizzare questo software per raccogliere prove da diverse fonti (archivi cloud, memoria volatile, dispositivi mobili, supporti di memoria come dischi rigidi, chiavette USB, ecc.), acquisire le tecniche e i metodi fondamentali di criminologia, le metodologie di ricerca forense sugli artefatti di Windows, dispositivi mobili, e i dump della memoria. Imparerete anche a identificare e documentare gli artefatti dai browser e dai programmi di messaggistica istantanea, a creare copie forensi dei dati provenienti da varie fonti, a estrarre informazioni sulla geolocalizzazione e a effettuare ricerche di sequenze testuali (ricerca per parole chiave), ad utilizzare gli hash durante le indagini, a effettuare analisi del registro di Windows, a sviluppare competenze nella ricerca di database SQLite sconosciuti, a comprendere le basi dell’analisi di file grafici e video e le tecniche analitiche utilizzate durante le indagini.

Il corso sarà utile per esperti specializzati in perizie informatiche; tecnici che identificano le cause di attacchi informatici, analizzano le catene di eventi e le conseguenze degli attacchi; professionisti che rilevano e documentano il furto di dati da parte di insider; specialisti di e-Discovery; membri di SOC e CERT/CSIRT; addetti alla sicurezza informatica; appassionati di informatica forense.

Piano del corso:

  • Belkasoft Evidence Center (BEC): primi passi
  • Creazione e gestione dei casi in BEC
  • Raccolta di prove digitali durante un'indagine forense utilizzando BEC

Corsi congiunti di Group-IB e Belkasoft: cosa insegneremo e chi dovrebbe partecipare

  • Utilizzo dei filtri
  • Creazione di report
  • Analisi dei programmi di messaggistica istantanea

Corsi congiunti di Group-IB e Belkasoft: cosa insegneremo e chi dovrebbe partecipare

  • Analisi dei browser web

Corsi congiunti di Group-IB e Belkasoft: cosa insegneremo e chi dovrebbe partecipare

  • Analisi dei dispositivi mobili
  • Estrazione dei dati di geolocalizzazione

Corsi congiunti di Group-IB e Belkasoft: cosa insegneremo e chi dovrebbe partecipare

  • Ricerca di sequenze di testo nei casi
  • Estrazione e analisi dei dati da archivi cloud
  • Utilizzo dei segnalibri per evidenziare prove significative emerse durante l'indagine
  • Analisi dei file di sistema di Windows

Corsi congiunti di Group-IB e Belkasoft: cosa insegneremo e chi dovrebbe partecipare

  • Analisi del registro di Windows
  • Analisi dei database SQLite

Corsi congiunti di Group-IB e Belkasoft: cosa insegneremo e chi dovrebbe partecipare

  • Metodi di recupero dei dati
  • Tecniche di analisi dei dump di memoria
  • Utilizzo del calcolatore di hash e dell'analisi dei hash nelle indagini forensi
  • Analisi dei file crittografati
  • Metodi di analisi di file grafici e video
  • Utilizzo di tecniche analitiche nelle indagini forensi
  • Automazione delle attività routinarie con il linguaggio di programmazione integrato Belkascripts

Corsi congiunti di Group-IB e Belkasoft: cosa insegneremo e chi dovrebbe partecipare

  • Lezioni pratiche

Corso: Belkasoft Incident Response Examination

L'obiettivo del corso è studiare le basi dell'indagine forense sulle cyberattacchi e le potenzialità di utilizzo di Belkasoft Evidence Center durante le inchieste. Apprenderai i principali vettori degli attacchi moderni alle reti informatiche, imparerai a classificare gli attacchi informatici basandoti sulla matrice MITRE ATT&CK, applicare gli algoritmi di indagine sui sistemi operativi per accertare la compromissione e ricostruire le azioni degli attaccanti. Scoprirai dove si trovano gli artefatti che indicano quali file sono stati aperti per ultimi, dove nel sistema operativo viene memorizzata l'informazione sul caricamento e l'esecuzione dei file eseguibili, come gli attaccanti si sono mossi nella rete e apprenderai a esaminare questi artefatti utilizzando BEC. Inoltre, scoprirai quali eventi nei log di sistema sono rilevanti per le indagini sugli incidenti e la determinazione dell'accesso remoto e imparerai a esaminarli con BEC.

Il corso è utile per i tecnici che identificano le cause di un'intrusione riuscita, analizzano le catene di eventi e le conseguenze degli attacchi informatici; per gli amministratori di sistema; per il personale SOC e CERT/CSIRT; per i membri del servizio di sicurezza informatica.

Panoramica del corso

Il Cyber Kill Chain descrive le fasi principali di qualsiasi attacco tecnico a computer (o reti informatiche) della vittima come segue:
Corsi congiunti di Group-IB e Belkasoft: cosa insegneremo e chi dovrebbe partecipare
Le azioni del personale SOC (CERT, sicurezza informatica, ecc.) mirano a prevenire l'accesso degli aggressori alle risorse informative protette.

Se gli aggressori riescono comunque a penetrare nell'infrastruttura protetta, le figure sopra menzionate devono cercare di minimizzare i danni causati dalle attività degli attaccanti, determinare come è stata eseguita l'attacco, ricostruire gli eventi e la sequenza delle azioni degli attaccanti nella struttura informativa compromessa e adottare misure per prevenire tipi simili di attacchi in futuro.

Nell'infrastruttura informativa compromessa possono essere trovati i seguenti tipi di tracce che indicano la compromissione della rete (computer):

Corsi congiunti di Group-IB e Belkasoft: cosa insegneremo e chi dovrebbe partecipare
Tutte queste tracce possono essere trovate utilizzando il programma Belkasoft Evidence Center.

In BEC è presente un modulo per l'«Investigazione degli incidenti», dove durante l'analisi dei supporti vengono inserite informazioni sugli artefatti che possono aiutare il ricercatore nell'indagine sugli incidenti.

Corsi congiunti di Group-IB e Belkasoft: cosa insegneremo e chi dovrebbe partecipare
BEC supporta l'analisi dei principali tipi di artefatti di Windows, che indicano l'esecuzione di file eseguibili nel sistema analizzato, inclusi file Amcache, Userassist, Prefetch, BAM/DAM, Cronologia di Windows 10, analisi degli eventi di sistema.

Le informazioni sui segni che contengono dati sulle azioni degli utenti nel sistema compromesso possono essere presentate nel seguente modo:

Corsi congiunti di Group-IB e Belkasoft: cosa insegneremo e chi dovrebbe partecipare
Queste informazioni includono, tra l'altro, dettagli sull'esecuzione di file eseguibili:

Corsi congiunti di Group-IB e Belkasoft: cosa insegneremo e chi dovrebbe partecipareInformazioni sull'avvio del file ‘RDPWInst.exe’.

Le informazioni sulla permanenza degli aggressori nei sistemi compromessi possono essere rilevate nelle chiavi di avvio del registro di Windows, nei servizi, nei compiti pianificati, negli script di accesso, WMI, ecc. Esempi di rilevamento delle informazioni sulla permanenza nel sistema degli aggressori possono essere visti negli screenshot seguenti:

Corsi congiunti di Group-IB e Belkasoft: cosa insegneremo e chi dovrebbe partecipareConsolidamento degli attaccanti utilizzando il pianificatore attività, creando un'attività che avvia uno script PowerShell.

Corsi congiunti di Group-IB e Belkasoft: cosa insegneremo e chi dovrebbe partecipareConsolidamento degli attaccanti utilizzando gli strumenti di gestione di Windows (Windows Management Instrumentation, WMI).

Corsi congiunti di Group-IB e Belkasoft: cosa insegneremo e chi dovrebbe partecipareConsolidamento degli attaccanti tramite script di accesso.

Il movimento degli attaccanti all'interno di una rete informatica compromessa può essere rilevato, ad esempio, analizzando i registri di sistema di Windows (quando gli attaccanti utilizzano il servizio RDP).

Corsi congiunti di Group-IB e Belkasoft: cosa insegneremo e chi dovrebbe partecipareInformazioni sulle connessioni RDP rilevate.

Corsi congiunti di Group-IB e Belkasoft: cosa insegneremo e chi dovrebbe partecipareInformazioni sul movimento degli attaccanti in rete.

Così, Belkasoft Evidence Center può aiutare i ricercatori a identificare i computer compromessi nella rete attaccata, trovare tracce di esecuzione di malware, tracce di consolidamento nel sistema e movimenti in rete e altre piste delle attività degli attaccanti sui computer compromessi.

Il corso di formazione Belkasoft Incident Response Examination tratta di come condurre tali indagini e rilevare gli artefatti descritti sopra.

Piano del corso:

  • Tendenze delle cyber attacchi. Tecnologie, strumenti, obiettivi degli attaccanti.
  • Utilizzo di modelli di minaccia per comprendere le tattiche, le tecniche e le procedure degli attaccanti
  • Cyber kill chain
  • Algoritmo di risposta agli incidenti: identificazione, localizzazione, creazione di indicatori, ricerca di nuovi nodi infetti
  • Analisi dei sistemi Windows con il metodo BEC
  • Identificazione dei metodi di infezione iniziale, diffusione in rete, persistenza, attività di rete del malware tramite BEC
  • Identificazione dei sistemi infetti e ricostruzione della cronologia di infezione tramite BEC
  • Lezioni pratiche

FAQDove si tengono i corsi?
I corsi si svolgono presso la sede di Group-IB o in una location esterna (centro di formazione). È possibile richiedere l'intervento di un formatore presso le sedi dei clienti aziendali.

Chi tiene le lezioni?
I formatori di Group-IB sono professionisti con anni di esperienza in indagini forensi, indagini aziendali e risposte agli incidenti di sicurezza informatica.

La qualifica dei formatori è confermata da numerosi certificati internazionali: GCFA, MCFE, ACE, EnCE, ecc.

I nostri formatori si connettono facilmente con il pubblico, spiegando in modo comprensibile anche i temi più complessi. Gli ascoltatori apprenderanno molte informazioni aggiornate e interessanti sulle indagini relative agli incidenti informatici, le metodologie di rilevamento e mitigazione degli attacchi informatici, acquisendo reali competenze pratiche da applicare subito dopo la formazione.

I corsi forniranno competenze utili, non collegate ai prodotti Belkasoft, o queste competenze non saranno applicabili senza questo software?
Le competenze acquisite durante la formazione saranno utili anche senza l'uso dei prodotti Belkasoft.

Cosa comprende il test iniziale?

Il test iniziale è un esame sulle basi della computer forensics. Non è prevista la somministrazione del test sulle conoscenze dei prodotti delle aziende Belkasoft e Group-IB.

Dove posso trovare informazioni sui corsi di formazione dell'azienda?

Nell'ambito dei corsi di formazione, Group-IB prepara specialisti nella risposta agli incidenti, nell'analisi del malware, specialisti in cyber intelligence (Threat Intelligence), professionisti per lavorare nel Security Operation Center (SOC), esperti nella ricerca proattiva delle minacce (Threat Hunter) e altro ancora. L'elenco completo dei corsi esclusivi offerti da Group-IB è disponibile. qui.

Quali vantaggi ricevono i partecipanti che completano i corsi congiunti di Group-IB e Belkasoft?
Coloro che hanno frequentato i corsi congiunti di Group-IB e Belkasoft riceveranno:

  1. un certificato di completamento del corso;
  2. una sottoscrizione gratuita mensile a Belkasoft Evidence Center;
  3. uno sconto del 10% per l'acquisto di Belkasoft Evidence Center.

Ricordiamo che il primo corso inizia lunedì, 9 settembre, — non perdere l'opportunità di acquisire competenze uniche nell'ambito della sicurezza informatica, della criminalistica informatica e nella risposta agli incidenti! Iscriviti al corso qui.

FontiPer la preparazione dell'articolo è stata utilizzata la presentazione di Oleg Skulkin «Using host-based forensics to get indicators of compromise for successful intelligence-driven incident response».

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster