
Algoritmet dhe taktikat e përgjigjes ndaj incidenteve të sigurisë së informacionit, tendencat e sulmeve kibernetike aktuale, qasjet për hetimin e rrjedhjeve të dhënash në kompani, studimi i shfletuesve dhe pajisjeve mobile, analiza e skedarëve të enkriptuar, nxjerrja e të dhënave për gjeolokacionin dhe analiza e volumit të madh të të dhënave — të gjitha këto dhe tema të tjera mund të studiohen në kursin e ri të përbashkët Group-IB dhe Belkasoft. Në gusht ne për kursin e parë Belkasoft Digital Forensics, i cili fillon më 9 Shtator, dhe, duke marrë shumë pyetje, vendosëm të flasim më në detaje për atë që do të mësojnë nxënësit, çfarë njohuri, kompetenca dhe bonuse (!) do të marrin ata që do të arrijnë deri në fund. Të gjitha në rendin e duhur.
Dy gjithçka në një
Ideja e organizimit të kurseve të përbashkëta arsimore erdhi pas pyetjeve të studentëve të kurseve Group-IB për një mjet që do t'i ndihmonte ata në hetimin e sistemeve dhe rrjeteve kompjuterike të komprometuara dhe do të bashkonte funksionalitetin e mjeteve të ndryshme falas që ne rekomandojmë të përdoren gjatë reagimeve ndaj incidenteve.
Në opinionin tonë, një mjet i tillë mund të ishte Belkasoft Evidence Center (ne kemi folur tashmë për të në Igori Mikhailovit «Çelësi në start: mjete dhe materiale më të mira për kriminalistikën kompjuterike»). Prandaj, së bashku me kompaninë Belkasoft, zhvilluam dy kurse mësimore: Belkasoft Digital Forensics dhe Belkasoft Incident Response Examination.
KËRKESË E RËNDËSISHME: Kurset janë të njëpasnjëshme dhe të ndërlidhura! Belkasoft Digital Forensics është tërësisht e përkushtuar ndaj programit Belkasoft Evidence Center, ndërsa Belkasoft Incident Response Examination merret me hetimin e incidenteve duke përdorur produktet Belkasoft. Kështu, para se të filloni kursin Belkasoft Incident Response Examination, ne e rekomandojmë me ngulm të kaloni trajnimin për kursin Belkasoft Digital Forensics. Nëse filloni menjëherë me kursin për hetimin e incidenteve, dëgjuesit mund të hasin në boshllëqet e bezdisshme në njohuritë për përdorimin e Belkasoft Evidence Center, gjetjen dhe shqyrtimin e artefakteve kriminalistike. Kjo mund të çojë në atë që gjatë trajnimit për kursin Belkasoft Incident Response Examination, dëgjuesi ose nuk do të ketë kohë të zotërojë materialin, ose do të ngadalësojë grupin e tjerët në marrjen e njohurive të reja, pasi koha mësimore do të shpenzohet nga trajneri për të shpjeguar materialin nga kursi Belkasoft Digital Forensics.
Krimialistika Kompjuterike me Belkasoft Evidence Center
Qëllimi i Kursit Belkasoft Digital Forensics — të prezantojë dëgjuesit me programin Belkasoft Evidence Center, të mësojë ata si të përdorin këtë program për të mbledhur prova nga burime të ndryshme (shtëpi të mëdha, memorie operative (RAM), pajisje mobile, mbajtëse informacioni (disku i ngurtë, pajisjet flash etj.), të zotërojë teknikat dhe metodat bazë të kriminalistikës, metodat e hetimit të artefakteve në Windows, pajisje mobile, dhe dumpet e memories operative. Po ashtu do të mësoni të identifikoni dhe dokumentoni artefaktet e shfletuesve dhe programeve të mesazheve me ndërprerje, të krijoni kopje kriminalistike të të dhënave nga burime të ndryshme, të nxirrni të dhëna rreth gjeolokacionit dhe të realizoni kërkesa për sekuenca teksti (kërkim me fjalë kyçe), të përdorni hash-et gjatë hetimeve, të analizoni regjistrin e Windows, të zotëroni aftësitë për hetimin e bazave të të dhënave SQLite të panjohura, bazat e hetimeve të skedarëve grafikë dhe video dhe teknikat analitike që aplikohen gjatë realizimit të hetimeve.
Kursi do të jetë i dobishëm për ekspertët me specializim në fushën e ekspertizës kompjuterike (ekspertizës kompjuterike); specialistët teknikë që përcaktojnë arsyet për një ndërhyrje të suksesshme, analizojnë zinxhirët e ngjarjeve dhe pasojat e sulmeve kibernetike; specialistët teknikë që identifikojnë dhe dokumentojnë vjedhjet (në rrjedhje) të dhënash nga një brendshme (shkelësit e brendshëm); specialistët e e-Discovery; punonjësit e SOC dhe CERT/CSIRT; punonjësit e shërbimit të sigurisë informatike; entuziastët e kriminalistikës kompjuterike.
Plani i kursit:
- Belkasoft Evidence Center (BEC): hapat e parë
- Krijimi dhe përpunimi i rasteve në BEC
- Grumbullimi i dëshmive digjitale në kuadër të hetimit kriminalistik përmes BEC

- Përdorimi i filtrave
- Krijimi i raporteve
- Hetimi i aplikacioneve për shkëmbimin e mesazheve në kohë reale

- Hetimi i shfletuesve të internetit

- Hetimi i pajisjeve mobile
- Nxjerrja e të dhënave për gjeolokacionin

- Kërkimi i sekuencave të tekstit në raste
- Nxjerrja dhe analiza e të dhënave nga hapësirat e ruajtjes në re
- Përdorimi i shenjave për të veçuar dëshmitë e rëndësishme të zbuluara gjatë hetimit
- Hetimi i skedarëve sistemorë të Windows

- Analiza e regjistrit të Windows
- Analiza e bazave të të dhënave SQLite

- Metodat e rikuperimit të të dhënave
- Te teknikat e hetimit të dump-eve të memorie reale
- Përdorimi i kalkulatorit të hash-it dhe analizës së hash-it në hetimet kriminalistikë
- Analiza e skedarëve të encryptuar
- Metodat e hetimit të skedarëve grafikë dhe video
- Përdorimi i teknikave analitike në hetimet kriminalistikë
- Automatizimi i veprimeve rutinë përmes gjuhës programimi të integruar Belkascripts

- Praktikë
Kursi: Belkasoft Incident Response Examination
Qëllimi i kursit është të studiojë bazat e hetimit të krimeve kibernetike dhe mundësitë e përdorimit të Belkasoft Evidence Center gjatë hetimeve. Do të mësoni për vektorët kryesorë të sulmeve moderne ndaj rrjeteve kompjuterike, do të mësoni të klasifikoni sulmet kompjuterike sipas matricës MITRE ATT&CK, të aplikoni algoritmet për hetimin e sistemeve operative për të përcaktuar faktin e kompromitimit dhe për të rikonstruktuar veprimet e sulmuesve, do të zbuloni ku ndodhen artefaktet që tregojnë cilat skedarë janë hapur së fundmi, ku ruhet informacioni në sistemin operativ për ngarkimin dhe ekzekutimin e skedarëve ekzekutivë, si janë lëvizur sulmuesit në rrjet, dhe do të mësoni të hetoni këto artefakte me ndihmën e BEC. Po ashtu, do të mësoni se cilat ngjarje në ditarët sistemikë janë të rëndësishme nga këndvështrimi i hetimeve të incidenteve dhe përcaktimit të faktit të qasjes së largët dhe do të mësoni sesi t'i hulumtoni ato me ndihmën e BEC.
Kursi do të jetë i dobishëm për profesionistët teknikë që përcaktojnë arsyet e një depërtimi të suksesshëm, analizojnë zinxhirët e ngjarjeve dhe pasojat e sulmeve kibernetike; administratorët e sistemeve; punonjësit e SOC dhe CERT/CSIRT; punonjësit e shërbimeve të sigurisë informative.
Përmbledhje e kursit
Cyber Kill Chain përshkruan fazat kryesore të çdo sulmi teknik ndaj kompjuterëve (ose rrjetit kompjuterik) të viktimës në mënyrë të tillë:

Veprimet e punonjësve të SOC (CERT, siguri informatike etj.) janë të orientuara që të parandalojnë depërtimin e sulmuesve në burimet informative të mbrojtura.
Nëse sulmuesit kanë arritur të depërtojnë në infrastrukturën e mbrojtur, individët e përmendur më lart duhet të përpiqen të minimizojnë dëmin nga aktiviteti i sulmuesve, të përcaktojnë se si është realizuar sulmi, të rikonstruktojnë ngjarjet dhe rendin e veprimeve të sulmuesve në infrastrukturën informative të kompromentuar dhe të marrin masa për të parandaluar tipe të ngjashme sulmesh në të ardhmen.
Në një infrastrukturë informative të kompromentuar mund të gjenden lloje të ndryshme gjurmësh që tregojnë kompromitimin e rrjetit (kompjuterit):

Të gjitha këto gjurmë mund të gjenden me ndihmën e programit Belkasoft Evidence Center.
BEC ka një modul 'Hetimi i incidenteve', ku gjatë analizës së mediave të informacionit vendosen të dhëna mbi artefaktet që mund të ndihmojnë hetuesin në hetimin e incidenteve.

BEC mbështet hetimin e llojeve kryesore të artefakteve të Windows që tregojnë për ekzekutimin e skedarëve në sistemin e hetuar, duke përfshirë skedarët Amcache, Userassist, Prefetch, BAM/DAM, , analiza e ngjarjeve sistemore.
Informacioni mbi gjurmët që përmbajnë të dhëna mbi veprimet e përdoruesit në sistemin e komprometuar mund të paraqitet në këtë formë:

Ky informacion përfshin, mes të tjerash, të dhëna mbi ekzekutimin e skedarëve:
Informacion mbi ekzekutimin e skedarit 'RDPWInst.exe'.
Të dhënat mbi ankimimin e sulmuesve në sistemet e komprometuar mund të zbulohen në çelësat e regjistrit të Windows, shërbimeve, detyrave të planifikuara, skenarëve të Logon, WMI etj. Shembujt e zbulimit të të dhënave mbi ankimimin në sistem nga sulmuesit mund të shihen në këto kopje ekran:
Ankimimi i sulmuesve duke përdorur planifikuesin e detyrave, duke krijuar një detyrë që ekzekuton një skenar PowerShell.
Ankimimi i sulmuesve duke përdorur mjetin e menaxhimit të Windows (Windows Management Instrumentation, WMI).
Ankimimi i sulmuesve përmes skenarëve të Logon.
Lëvizja e sulmuesve në rrjetin e komprometuar mund të zbulohet, për shembull, duke analizuar regjistrat sistemorë të Windows (kur përdoren shërbimin RDP nga ata).
Informacion mbi lidhjet RDP të zbuluara.
Informacion mbi lëvizjen e sulmuesve në rrjet.
Kështu, Belkasoft Evidence Center është në gjendje të ndihmojë hetuesit të identifikojnë kompjuterët e komprometuar në rrjetin e sulmuar, të gjejnë gjurmët e ekzekutimit të programeve të dëmshme, gjurmët e ankimimit në sistem dhe lëvizjen në rrjet dhe gjurmë të tjera të aktivitetit të sulmuesve në kompjuterët e komprometuar.
Për mënyrën se si të kryhen këto hetime dhe të zbulohet artefaktet e përshkruara më lart, flitet në kursin e trajnimit Belkasoft Incident Response Examination.
Plani i kursit:
- Tendencat e kryerjes së sulmeve kibernetike. Teknologjitë, mjetet, qëllimet e sulmuesve
- Përdorimi i modeleve të kërcënimeve për të kuptuar taktikat, teknikat dhe procedurat e sulmuesve
- Cyber kill chain
- Algoritmi i reagimit ndaj incidenteve: identifikimi, lokalizimi, formimi i indikatorëve, kërkimi i nyjeve të reja të infektuara
- Analiza e sistemeve Windows me ndihmën e BEC
- Identifikimi i metodave të infektimit fillestar, përhapjes në rrjet, konsolidimit, dhe aktiviteteve rrjetore të malware-it me ndihmën e BEC
- Identifikimi i sistemeve të infektuara dhe rindërtimi i kronologjisë së infektimit me ndihmën e BEC
- Praktikë
FAQKu mbahen kursit?
Kursit mbahen në selinë e Group-IB ose në një vend të jashtëm (në qendrën e trajnimit). Ka mundësi që traineri të dalë në vendet e klientëve korporatë.
Kush i zhvillon mësimet?
Trainerët në kompaninë Group-IB janë praktikanë me përvojë shumëvjeçare në zhvillimin e hetimeve kriminalistike, hetimeve korporative dhe reagimeve ndaj ngjarjeve të sigurisë informative.
Kualifikimi i trainerëve është i konfirmuar nga shumë certifikata ndërkombëtare: GCFA, MCFE, ACE, EnCE etj.
Trainerët tanë lehtësisht krijojnë marrëdhënie me audiencën, duke shpjeguar qartë edhe temat më të komplikuara. Në kurs, dëgjuesit do të mësojnë shumë informacione aktuale dhe interesante rreth hetimeve të incidenteve kompjuterike, metodave të identifikimit dhe kundërshtimit të sulmeve kompjuterike, dhe do të fitojnë njohuri praktike reale që mund të aplikojnë menjëherë pas përfundimit të trajnimit.
A do të ofrojnë kursit aftësi të dobishme, që nuk lidhen me produktet Belkasoft, apo këto aftësi do të jenë të papërdorshme pa këtë softuer?
Aftësitë e fituara gjatë trajnimeve do të jenë të dobishme edhe pa përdorimin e produkteve Belkasoft.
Çfarë përfshihet në testimin fillestar?
Testimi fillestar është një test për njohuritë bazë të kriminalistikës kompjuterike. Kryerja e testimit për njohuritë e produkteve të kompanive Belkasoft dhe Group-IB nuk planifikohet.
Ku mund të gjej informacion rreth kurseve edukative të kompanisë?
Në kuadër të kurseve edukative, Group-IB përgatit specialistë për reagimin ndaj incidenteve, hulumtimin e malware-it, specialistë të informatave për sigurinë (Threat Intelligence), specialistë për punë në Qendrën e Operacioneve të Sigurisë (SOC), specialistë për kërkimin proaktiv të kërcënimeve (Threat Hunter) etj. Lista e plotë e kurseve autorative nga Group-IB është në dispozicion. .
Çfarë bonuse u jepen dëgjuesve që përfundojnë kurset e përbashkëta mes Group-IB dhe Belkasoft?
Ata që përfundojnë kursin e përbashkët mes Group-IB dhe Belkasoft do të marrin:
- certifikatë për përfundimin e kursit;
- abonim një mujor falas për Belkasoft Evidence Center;
- zbritje prej 10% për blerjen e Belkasoft Evidence Center.
Ju kujtojmë se kursi i parë fillon të hënën, 9 Shtator, — mos e humbisni mundësinë për të marrë njohuri unike në fusha si siguria e informacionit, kriminalistika kompjuterike dhe reagimi ndaj incidenteve! Regjistrohuni për kursin .
BurimetPër përgatitjen e artikullit u përdor prezantimi i Oleg Skulkin «Përdorimi i kriminalistikës basuar në host për të marrë indikatorët e kompromisit për një reagim të suksesshëm ndaj incidenteve të drejtuar nga inteligjenca».
Burimi: habr.com
