Corsi congiunti tra Group-IB e Belkasoft: cosa insegneremo e chi può partecipare

Corsi congiunti tra Group-IB e Belkasoft: cosa insegneremo e chi può partecipare
Algoritmi e tattiche per la gestione degli incidenti di sicurezza informatica, tendenze degli attacchi informatici attuali, approcci all'indagine sulle violazioni dei dati nelle aziende, studio di browser e dispositivi mobili, analisi di file crittografati, estrazione di dati sulla geolocalizzazione e analisi di grandi volumi di dati: tutti questi e altri argomenti possono essere studiati nei nuovi corsi congiunti di Group-IB e Belkasoft. A agosto, noi hanno annunciato il primo corso di Belkasoft Digital Forensics, che partirà già il 9 settembre, e, ricevendo un gran numero di domande, abbiamo deciso di spiegare più nel dettaglio cosa studieranno gli studenti, quali conoscenze, competenze e bonus (!) riceveranno coloro che porteranno a termine il percorso. Procediamo con ordine.

Due in uno

L'idea di realizzare corsi di formazione congiunti è nata dopo che gli studenti dei corsi di Group-IB hanno iniziato a chiedere di uno strumento che potesse aiutarli nell'indagine su sistemi e reti informatiche compromessi, combinando le funzionalità di diverse utilità gratuite che raccomandiamo di utilizzare durante la gestione degli incidenti.

A nostro avviso, uno strumento del genere potrebbe essere il Belkasoft Evidence Center (ne abbiamo già parlato in abbiamo chiarito il corretto completamento dei programmi che utilizzano il mediastreamer. Igor Mikhailov "Chiave di avvio: i migliori strumenti software e hardware per la criminalistica informatica"). Pertanto, insieme a Belkasoft, abbiamo sviluppato due corsi di formazione: Belkasoft Digital Forensics e Belkasoft Incident Response Examination.

IMPORTANTE: i corsi sono sequenziali e interconnessi! Belkasoft Digital Forensics è dedicato al programma Belkasoft Evidence Center, mentre Belkasoft Incident Response Examination tratta delle indagini sugli incidenti utilizzando i prodotti Belkasoft. Pertanto, prima di intraprendere il corso Belkasoft Incident Response Examination, raccomandiamo vivamente di completare il corso Belkasoft Digital Forensics. Se si inizia direttamente con il corso sulle indagini sugli incidenti, lo studente potrebbe trovarsi ad affrontare fastidiosi vuoti di conoscenza nell'utilizzo del Belkasoft Evidence Center, nel trovare e analizzare gli artefatti forensi. Questo potrebbe portare a situazioni in cui durante il corso Belkasoft Incident Response Examination lo studente non riesce a padroneggiare il materiale o rallenta il resto del gruppo nell'acquisizione di nuove conoscenze, poiché il tempo di insegnamento viene speso dal trainer per spiegare il materiale del corso Belkasoft Digital Forensics.

Criminalistica informatica con Belkasoft Evidence Center

Obiettivo del corso Belkasoft Digital Forensics — presentare agli ascoltatori il programma Belkasoft Evidence Center, insegnare loro a utilizzare questo programma per raccogliere prove da diverse fonti (archivio cloud, memoria RAM, dispositivi mobili, supporti di informazione - dischi rigidi, chiavette USB, ecc.), apprendere le tecniche e i metodi fondamentali di indagine forense, le tecniche per l'analisi degli artefatti di Windows, dei dispositivi mobili e dei dump della memoria. Imparerai anche a identificare e documentare gli artefatti dei browser e delle applicazioni di messaggistica istantanea, a creare copie forensi dei dati da diverse fonti, a estrarre informazioni sulla geolocalizzazione e a effettuare ricerche di sequenze testuali (ricerche per parole chiave), a utilizzare hash nelle indagini, ad analizzare il registro di Windows, a sviluppare competenze nell'analisi di database SQLite sconosciuti, le basi dello studio di file grafici e video e le tecniche analitiche utilizzate durante le indagini.

Il corso sarà utile per esperti specializzati in perizie informatiche; tecnici che determinano le cause di accessi non autorizzati, analizzano le catene di eventi e le conseguenze di attacchi informatici; tecnici che identificano e documentano furti (perdite) di dati da parte di insider; specialisti in e-Discovery; membri del SOC e CERT/CSIRT; personale delle sicurezza informatica; appassionati di informatica forense.

Piano del corso:

  • Belkasoft Evidence Center (BEC): primi passi
  • Creazione e gestione di casi in BEC
  • Raccolta di prove digitali nell'ambito di un'indagine forense utilizzando BEC

Corsi congiunti tra Group-IB e Belkasoft: cosa insegneremo e chi può partecipare

  • Utilizzo dei filtri
  • Creazione di rapporti
  • Analisi delle applicazioni di messaggistica istantanea

Corsi congiunti tra Group-IB e Belkasoft: cosa insegneremo e chi può partecipare

  • Analisi dei browser web

Corsi congiunti tra Group-IB e Belkasoft: cosa insegneremo e chi può partecipare

  • Analisi dei dispositivi mobili
  • Estrazione dei dati sulla geolocalizzazione

Corsi congiunti tra Group-IB e Belkasoft: cosa insegneremo e chi può partecipare

  • Ricerca di sequenze testuali nei casi
  • Estrazione e analisi dei dati da archivi cloud
  • Utilizzo dei segnalibri per evidenziare prove significative scoperte durante l'indagine
  • Analisi dei file di sistema di Windows

Corsi congiunti tra Group-IB e Belkasoft: cosa insegneremo e chi può partecipare

  • Analisi del registro di Windows
  • Analisi di database SQLite

Corsi congiunti tra Group-IB e Belkasoft: cosa insegneremo e chi può partecipare

  • Metodi di recupero dei dati
  • Tecniche per l'analisi dei dump della memoria
  • Utilizzo del calcolatore hash e dell'analisi hash nelle indagini forensi
  • Analisi di file crittografati
  • Metodi di analisi di file grafici e video
  • Utilizzo di tecniche analitiche nelle indagini forensi
  • Automazione delle azioni di routine grazie al linguaggio di programmazione integrato Belkascripts

Corsi congiunti tra Group-IB e Belkasoft: cosa insegneremo e chi può partecipare

  • Lezioni pratiche

Corso: Belkasoft Incident Response Examination

L'obiettivo del corso è imparare le basi dell'indagine forense delle cyberattacchi e le possibilità di utilizzo di Belkasoft Evidence Center durante l'inchiesta. Scoprirete i principali vettori degli attacchi moderni alle reti informatiche, imparerete a classificare gli attacchi informatici sulla base della matrice MITRE ATT&CK, applicherete algoritmi di analisi dei sistemi operativi per stabilire il fatto della compromissione e ricostruire le azioni degli aggressori, scoprirete dove si trovano gli artefatti che indicano quali file sono stati aperti per ultimi, dove nel sistema operativo sono conservate le informazioni sul caricamento e sull'esecuzione dei file eseguibili, come si sono mossi gli aggressori attraverso la rete e imparerete a esaminare questi artefatti con l'aiuto di BEC. Inoltre, scoprirete quali eventi nei registri di sistema sono di interesse ai fini dell'indagine sugli incidenti e dell'accertamento dell'accesso remoto e imparerete a esaminarli con BEC.

Il corso sarà utile ai tecnici che determinano le cause di un'intrusione riuscita, analizzano le catene di eventi e le conseguenze degli attacchi informatici; agli amministratori di sistema; ai membri di SOC e CERT/CSIRT; e al personale della sicurezza informatica.

Panoramica del corso

Il Cyber Kill Chain descrive le principali fasi di qualsiasi attacco tecnico ai computer (o alle reti informatiche) della vittima come segue:
Corsi congiunti tra Group-IB e Belkasoft: cosa insegneremo e chi può partecipare
Le azioni dei membri del SOC (CERT, sicurezza informatica, ecc.) sono dirette a impedire agli aggressori di accedere alle risorse informative protette.

Se i malintenzionati sono comunque penetrati nell'infrastruttura protetta, le persone sopra menzionate devono cercare di ridurre al minimo i danni derivanti dalle attività degli aggressori, determinare in che modo è stata effettuata l'attacco, ricostruire gli eventi e la sequenza delle azioni degli aggressori nell'infrastruttura informatica compromessa e adottare misure per prevenire attacchi di questo tipo in futuro.

Nell'infrastruttura informatica compromessa possono essere trovati i seguenti tipi di tracce che indicano la compromissione della rete (del computer):

Corsi congiunti tra Group-IB e Belkasoft: cosa insegneremo e chi può partecipare
Tutte queste tracce possono essere trovate utilizzando il programma Belkasoft Evidence Center.

In BEC è presente un modulo per 'Indagini sugli incidenti', dove durante l'analisi dei supporti vengono inserite informazioni sugli artefatti che possono aiutare l'investigatore nell'analisi degli incidenti.

Corsi congiunti tra Group-IB e Belkasoft: cosa insegneremo e chi può partecipare
BEC supporta l'analisi dei principali tipi di artefatti di Windows, indicativi dell'esecuzione di file eseguibili nel sistema in esame, comprese le file Amcache, Userassist, Prefetch, BAM/DAM, Windows 10 Timeline, analisi degli eventi di sistema.

Le informazioni sulle tracce contenenti dati sulle azioni dell'utente nel sistema compromesso possono essere presentate nel seguente modo:

Corsi congiunti tra Group-IB e Belkasoft: cosa insegneremo e chi può partecipare
Queste informazioni includono, tra l'altro, dati sull'esecuzione di file eseguibili:

Corsi congiunti tra Group-IB e Belkasoft: cosa insegneremo e chi può partecipareInformazioni sull'esecuzione del file 'RDPWInst.exe'.

I dati sulla persistenza degli aggressori nei sistemi compromessi possono essere trovati nelle chiavi di avvio del registro di Windows, nei servizi, nelle attività pianificate, negli script di accesso, WMI, ecc. Esempi di rilevamento di dati sulla persistenza nel sistema degli aggressori possono essere visti negli screenshot seguenti:

Corsi congiunti tra Group-IB e Belkasoft: cosa insegneremo e chi può parteciparePersistenza degli aggressori utilizzando il pianificatore delle attività, creando un'attività che esegue uno script PowerShell.

Corsi congiunti tra Group-IB e Belkasoft: cosa insegneremo e chi può parteciparePersistenza degli aggressori utilizzando gli strumenti di gestione di Windows (Windows Management Instrumentation, WMI).

Corsi congiunti tra Group-IB e Belkasoft: cosa insegneremo e chi può parteciparePersistenza degli aggressori tramite script di accesso.

I movimenti degli aggressori nella rete informatica compromessa possono essere rilevati, ad esempio, analizzando i registri di sistema di Windows (quando gli aggressori utilizzano il servizio RDP).

Corsi congiunti tra Group-IB e Belkasoft: cosa insegneremo e chi può partecipareInformazioni sulle connessioni RDP rilevate.

Corsi congiunti tra Group-IB e Belkasoft: cosa insegneremo e chi può partecipareInformazioni sul movimento degli aggressori nella rete.

In questo modo, Belkasoft Evidence Center è in grado di aiutare i ricercatori a identificare computer compromessi in una rete informatica attaccata, trovare tracce di esecuzione di malware, segni di persistenza nel sistema e movimenti nella rete, oltre ad altre tracce delle attività degli aggressori sui computer compromessi.

Come condurre tali indagini e rilevare gli artefatti sopra descritti viene spiegato nel corso di formazione Belkasoft Incident Response Examination.

Piano del corso:

  • Tendenze degli attacchi informatici. Tecnologie, strumenti, obiettivi dei malintenzionati
  • Utilizzo dei modelli di minaccia per comprendere le tattiche, le tecniche e le procedure degli aggressori
  • Cyber kill chain
  • Algoritmo di risposta all'incidente: identificazione, localizzazione, formazione di indicatori, ricerca di nuovi nodi infetti
  • Analisi dei sistemi Windows con BEC
  • Identificazione dei metodi di infezione iniziale, diffusione nella rete, persistenza, attività di rete del malware mediante BEC
  • Identificazione dei sistemi infetti e ricostruzione della cronologia di infezione tramite BEC
  • Lezioni pratiche

FAQDove si tengono i corsi?
I corsi si tengono presso la sede centrale di Group-IB o in una sede esterna (nel centro di formazione). È possibile che il docente si rechi presso le sedi dei clienti aziendali.

Chi tiene le lezioni?
I formatori di Group-IB sono professionisti con anni di esperienza in indagini forensi, investigazioni aziendali e risposte a incidenti di sicurezza informatica.

La qualificazione dei formatori è convalidata da numerosi certificati internazionali: GCFA, MCFE, ACE, EnCE, ecc.

I nostri formatori riescono facilmente a stabilire un buon rapporto con il pubblico, spiegando in modo chiaro anche gli argomenti più complessi. I partecipanti apprenderanno molte informazioni attuali e interessanti sulle indagini degli incidenti informatici, le tecniche di rilevamento e di contrasto agli attacchi informatici, ricevendo conoscenze pratiche reali da applicare subito dopo la formazione.

I corsi forniranno abilità utili non correlate ai prodotti Belkasoft, o senza questo software, tali abilità saranno inutilizzabili?
Le competenze acquisite durante i corsi saranno utili anche senza l'uso dei prodotti Belkasoft.

Cosa comprende il test iniziale?

Il test iniziale è un'esame sulle conoscenze di base della criminologia informatica. Non è previsto un test sulle conoscenze dei prodotti delle aziende Belkasoft e Group-IB.

Dove posso trovare informazioni sui corsi di formazione dell'azienda?

Nel contesto dei corsi di formazione, Group-IB prepara specialisti nella gestione degli incidenti, nella ricerca di malware, specialisti in cyber intelligence (Threat Intelligence), specialisti per il Security Operation Center (SOC), specialisti nella ricerca proattiva delle minacce (Threat Hunter) e così via. L'elenco completo dei corsi autorizzati da Group-IB è disponibile qui.

Quali vantaggi ricevono gli studenti che hanno completato i corsi congiunti di Group-IB e Belkasoft?
Coloro che completano i corsi congiunti di Group-IB e Belkasoft riceveranno:

  1. un certificato di partecipazione al corso;
  2. una sottoscrizione gratuita di un mese a Belkasoft Evidence Center;
  3. uno sconto del 10% sull'acquisto di Belkasoft Evidence Center.

Ricordiamo che il primo corso inizia lunedì, 9 settembre, non perdere l'opportunità di acquisire conoscenze uniche nel campo della sicurezza informatica, della criminologia informatica e della gestione degli incidenti! Iscriviti al corso qui.

FontiPer la redazione dell'articolo è stata utilizzata la presentazione di Oleg Skulkin 'Using host-based forensics to get indicators of compromise for successful intelligence-driven incident response'.

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster