CompTIA SY0-701: Реагирование на инциденты, криминалистика и оценка — Руководство по подготовке
Часть CompTIA Security+ SY0-701 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов CompTIA, или пройдите тесты на время на ExamRoll.io.
Инциденты безопасности неизбежны. Дисциплина реагирования на инциденты (incident response) превращает хаотичное, разрушительное событие в структурированный, документированный процесс, который ограничивает ущерб, сохраняет доказательства, восстанавливает работу и обеспечивает долгосрочные улучшения. Форензика (цифровая криминалистика) предоставляет методологию расследования, которая делает возможным анализ первопричин (root-cause analysis) и обеспечивает защиту в судебных разбирательствах. Управление уязвимостями замыкает цикл, систематически находя и устраняя слабые места, которые эксплуатируются в ходе инцидентов.
Сканирование уязвимостей и приоритизация по CVSS
Сканеры уязвимостей, такие как Nessus, Qualys и Rapid7 InsightVM, перечисляют хосты, опрашивают сервисы и сопоставляют результаты с базами данных CVE, чтобы составить приоритизированный список слабых мест. Аутентифицированное сканирование, при котором сканер входит в целевую систему с действительными учетными данными, дает гораздо более полные результаты, чем неаутентифицированное сканирование, которое может оценить только внешне видимые сервисы. Распространенная ошибка — проводить только неаутентифицированное сканирование и делать вывод, что система «чиста», в то время как сканер просто не мог заглянуть внутрь.
Приоритизация основывается на Общей системе оценки уязвимостей (Common Vulnerability Scoring System, CVSS), текущая версия которой — 3.1/4.0. CVSS формирует оценку от 0.0 до 10.0 на основе базовых метрик (вектор атаки, сложность атаки, требуемые привилегии, взаимодействие с пользователем, область действия и триада воздействия на CIA), которая может быть уточнена с помощью временных и контекстуальных метрик. Уязвимость с оценкой CVSS 9.8, сетевым вектором атаки и без необходимости аутентификации (например, CVE-2021-44228 Log4Shell) требует экстренного применения патчей, в то время как локально эксплуатируемая проблема с оценкой 5.4 на изолированном хосте управления может подождать. Более сложные программы дополняют CVSS системой EPSS (Exploit Prediction Scoring System) и каталогом известных эксплуатируемых уязвимостей (Known Exploited Vulnerabilities, KEV) от CISA, чтобы учитывать вероятность реальной эксплуатации наряду с теоретической серьезностью.
Тестирование на проникновение и правила проведения работ
Тестирование на проникновение (пентест) выходит за рамки сканирования, активно эксплуатируя уязвимости для демонстрации их влияния. Проекты классифицируются как «черный ящик» (black-box) (без предварительных знаний), «белый ящик» (white-box) (полный доступ к документации и исходному коду) или «серый ящик» (gray-box) (частичные знания, часто имитирующие инсайдера или скомпрометированного пользователя). Статическое тестирование безопасности приложений (SAST) анализирует исходный код без его выполнения, выявляя такие недостатки, как уязвимости к SQL-инъекциям и небезопасные шаблоны десериализации. В свою очередь, динамическое тестирование безопасности приложений (DAST) проверяет работающее приложение для выявления проблем времени выполнения, таких как обход аутентификации и недостатки в управлении сессиями. Ни один из этих подходов не является достаточным сам по себе: SAST упускает проблемы времени выполнения и окружения, а DAST — ветви кода, которые он не затрагивает.
Документ «Правила проведения работ» (Rules of Engagement, RoE) — это юридически обязывающий артефакт, определяющий область тестирования (диапазоны IP-адресов, домены, приложения), разрешенные методы, временные окна для тестирования, контакты для экстренной связи, порядок обращения с обнаруженными конфиденциальными данными и юридическое разрешение на проведение работ. Без подписанных RoE и технического задания (statement of work) деятельность по тестированию юридически неотличима от преступного вторжения. RoE обычно запрещают деструктивные действия, DoS-тестирование на производственной среде и социальную инженерию, если это не разрешено в явном виде.
Жизненный цикл реагирования на инциденты
Жизненный цикл, описанный в стандарте NIST SP 800-61, предоставляет каноническую структуру:
Подготовка создает потенциал для реагирования до возникновения инцидента: формирование команды CSIRT, определение ролей и обязанностей, развертывание инструментов обнаружения (SIEM, EDR, NDR), поддержка в актуальном состоянии планов реагирования (runbooks), комплектование наборов для выезда (jump kits) с блокираторами записи и устройствами для создания образов дисков, а также проведение штабных учений (tabletop exercises). Пересмотр ролей и обязанностей — это часть подготовки, а не то, что придумывают в разгар кризиса.
Идентификация (обнаружение и анализ) подтверждает, что событие действительно является инцидентом. Аналитики обрабатывают оповещения (triage), сопоставляют индикаторы, определяют масштаб и классифицируют серьезность. Точность на этом этапе предотвращает как усталость от оповещений (alert fatigue), так и преждевременную эскалацию.
Сдерживание ограничивает ущерб. Краткосрочное сдерживание может заключаться в изоляции хоста путем отключения его порта на коммутаторе или применения сетевого карантина через EDR; долгосрочное сдерживание может включать перестройку затронутых сегментов сети, пока продолжается расследование. Решения о сдерживании балансируют между сохранением доказательств и продолжающимся ущербом — отключение питания уничтожает данные в оперативной памяти, но останавливает активную эксфильтрацию данных.
Ликвидация устраняет злоумышленника и первопричину: удаление вредоносного ПО, отключение скомпрометированных учетных записей, установка патчей для уязвимостей, которые были проэксплуатированы, и смена учетных данных и ключей, которые могли быть раскрыты.
Восстановление возвращает системы в рабочее состояние, проверяя их целостность, отслеживая рецидивы и постепенно вводя сервисы в эксплуатацию. Восстановление не считается завершенным до тех пор, пока не будет уверенности в том, что угроза не сможет немедленно вернуться через тот же вектор атаки.
Анализ и извлечение уроков создает отчет по результатам инцидента, обновляет планы реагирования (runbooks) и улучшает средства контроля. На этом этапе организация превращает инциденты в долгосрочный опыт и возможности — пропуск этого этапа гарантирует повторение того же инцидента.
Цифровая криминалистика: сохранение, сбор и анализ
Криминалистическая состоятельность основывается на принципе, согласно которому доказательства должны собираться таким образом, чтобы сохранить их целостность и допустимость в суде. Сохранение начинается с момента подозрения на инцидент: заморозка логов, приостановка автоматической очистки и выдача предписаний о сохранении данных ответственным хранителям. Сбор — это этап, на котором фактически получают криминалистические образы, обычно в виде побитовых копий носителей информации с помощью таких инструментов, как dd, FTK Imager или EnCase, а также дампов памяти с помощью таких инструментов, как WinPmem или LiME. Каждый собранный образ должен сопровождаться криптографическим хешем (SHA-256), вычисленным сразу после его создания:
# Create forensic image and compute hash simultaneously
dd if=/dev/sda bs=4M | tee disk.img | sha256sum > disk.img.sha256
# Verify integrity after transfer
sha256sum -c disk.img.sha256
Документация по цепочке ответственности фиксирует каждого человека, который работал с доказательствами, а также время и причину этих действий. Пробелы в цепочке ответственности могут сделать доказательства недопустимыми в судебных разбирательствах и подорвать гражданский судебный процесс. Порядок волатильности определяет последовательность сбора данных: сначала регистры и кеш-память процессора, затем оперативная память (RAM), потом файл подкачки (swap) и, наконец, диск — потому что более волатильные данные теряются первыми при отключении питания.
Анализ изучает артефакты: историю браузера, файлы предварительной выборки (prefetch), кусты реестра (в частности, NTUSER.DAT, SYSTEM и SOFTWARE), журналы событий, записи $MFT и сетевые дампы. Анализ временной шкалы сопоставляет события из разных источников для восстановления действий злоумышленника. Инструменты, такие как Autopsy, Volatility (для анализа памяти) и Wireshark (для сетевых дампов), являются стандартными в наборе криминалиста.
Практический сценарий: криминалистическое расследование инсайдерской угрозы
DLP-система фармацевтической компании зафиксировала необычно большой объем передачи файлов на личный аккаунт облачного хранилища с рабочей станции старшего научного сотрудника за день до ее увольнения. Команда безопасности сохранила образ рабочей станции до того, как на нее была переустановлена система, сделав снимок как диска, так и памяти. Криминалистический анализ $MFT показал, что за 90-минутный промежуток времени был получен доступ к 14 200 файлам — это не соответствует обычному режиму работы. История браузера показала аутентификацию в личном аккаунте Dropbox. Анализ ключа реестра USBSTOR выявил, что тремя днями ранее был подключен USB-накопитель с серийным номером, не зарегистрированным в реестре корпоративных активов. Образ памяти содержал фрагменты списка файлов, совпадающие с содержимым эксфильтрованного каталога. Этого пакета доказательств — образа диска с проверенным хешем, документации по цепочке ответственности и подтверждающих артефактов из памяти — было достаточно для поддержки гражданского иска и передачи дела в правоохранительные органы.
← Операции по обеспечению безопасности · Все домены · Безопасность приложений и веб-ресурсов →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →