СЕН3. Расследование хакерских инцидентов
О чём курс
Курс «СЕН3. Расследование хакерских инцидентов» (версия V9) представляет собой глубокое погружение в прикладную науку форензики — область, критически важную для современного бизнеса в условиях постоянной угрозы кибератак. В эпоху, когда действия злоумышленников приводят к серьезным репутационным и финансовым потерям, способность компании оперативно выявлять, расследовать и минимизировать последствия компьютерных преступлений становится залогом выживания. Данная программа разработана для специалистов, стремящихся освоить методы исследования и анализа цифровых доказательств, а также научиться эффективно реагировать на факты проникновения в корпоративные системы.
Курс ориентирован на системных администраторов безопасности, инженеров, аудиторов, аналитиков и архитекторов, работающих в организациях среднего и крупного бизнеса. Он также будет полезен всем IT-специалистам, желающим повысить свою квалификацию в области защиты сетей и освоить технику расследования инцидентов. Программа обучения сочетает в себе фундаментальную теорию и интенсивную практику: слушателям предлагается выполнить 39 лабораторных работ, которые моделируют реальные кейсы, включая расследование преступлений с использованием электронной почты, мобильных платформ и облачных сервисов.
Особое внимание в курсе уделяется подготовке к сертификационному экзамену Computer Hacking Forensic Investigator (CHFI) V9. В стоимость обучения включен официальный учебник EC-Council объемом 1462 страницы, содержащий исчерпывающую информацию для успешной сдачи теста. Важным преимуществом является возможность сдать экзамен непосредственно в центре «Специалист» без дополнительной оплаты экзаменационного взноса. По завершении обучения выпускники получают удостоверение о повышении квалификации и сертификат от вендора EC-Council, подтверждающий высокий уровень экспертизы.
В процессе обучения слушатели научатся проводить поиск, извлечение и анализ цифровых доказательств, применять методы киберкриминалистических расследований и грамотно интерпретировать собранные данные в контексте инцидента. Кроме того, программа затрагивает вопросы аварийного восстановления систем, что дает дополнительные знания для подготовки к сертификации EDRP (EC-Council Disaster Recovery Professional). Курс дает четкие ориентиры в сложной области форензики, помогая специалистам стать профессионалами, способными защитить информационные активы компании от самых изощренных хакерских атак.
Программа обучения
Модуль 1. Компьютерная криминалистика в современном мире (2 ак. ч.) Что такое компьютерная криминалистика Применение компьютерной криминалистики Виды компьютерных преступлений Case Study. Примеры расследования компьютерных преступлений Сложности криминалистической экспертизы Расследование киберпреступлений Гражданское расследование Уголовное расследование Административное расследование Case Study. Примеры типов расследований Правила судебно-медицинской экспертизы Расследование преступлений, совершенных организованными преступными группами (Enterprise Theory of Investigation) Цифровые улики Что такое цифровые улики Типы цифровых улик Характеристики цифровых улик Роль цифровых улик Источники потенциальных улик Правила сбора доказательств Требование представления наилучших доказательств Кодекс доказательственного права Производные доказательства Научная рабочая группа по цифровым уликам (SWGDE) Готовность к криминалистическому расследованию Компьютерная криминалистика как часть плана реагирования на инциденты Необходимость компьютерной криминалистики Роли и обязанности следователя судебной экспертизы Проблемы криминалистического расследования Правовые вопросы Вопросы конфиденциальности Правила этики Ресурсы по компьютерной криминалистике Лабораторная работа: Изучение основ расследования компьютерных преступлений Подготовка лаборатории для практических экспериментов Модуль 2. Процесс расследования компьютерных инцидентов (2 ак. ч.) Важность процесса расследования Фазы процесса расследования Этап предварительного расследования Подготовка криминалистической лаборатории Построение следственной группы Обзор политик и законов Создание процессов обеспечения качества Знакомство со стандартами уничтожения данных Оценка риска Этап расследования Процесс расследования Методология расследования: оперативное реагирование Методология расследования: досмотр и изъятие Проведение предварительных интервью Планирование досмотра и изъятия Ордер на обыск и изъятие Вопросы здоровья и безопасности Защита и оценка сцены преступления: контрольный список Методология расследования: сбор улик Сбор вещественных доказательств Форма сбора вещественных доказательств Сбор и сохранение электронных улик Работа с включенными компьютерами Работа с выключенными компьютерами Работа с сетевым компьютером Работа с открытыми файлами и файлами автозагрузки Процедура выключения операционной системы Работа с рабочими станциями и серверами Работа с портативными компьютерами Работа с включенными портативными компьютерами Методология расследования: защита улик Управление уликами Порядок передачи и хранения улик Упаковка и транспортировка электронных улик Нумерация вещественных доказательств Хранение электронных вещественных доказательств Методология расследования: сбор данных Руководство по сбору данных Дублирование данных Проверка целостности образа Восстановление данных Методология расследования: анализ данных Процесс анализа данных Программное обеспечение для анализа данных Этап после расследования Методология расследования: оценка улик Оценка найденных доказательств Приобщение улик к делу Обработка оценки месторасположения Сбор данных из социальных сетей Рекомендации по исследованию социальных сетей Рекомендации по оценке улик Методология расследования: документация и отчетность Документация по каждой фазе расследования Сбор и упорядочивание информации Написание отчета об исследовании Методология расследования: экспертное свидетельствование Выступление в качестве эксперта-свидетеля Закрытие дела Профессиональное поведение Лабораторная работа: Изучение и практическое применение программных средств, необходимых в процессе криминалистического расследования Модуль 3. Жесткие диски и файловые системы (4 ак. ч.) Обзор жестких дисков Жесткие диски (HDD) Твердотельные накопители (SSD) Физическая структура жесткого диска Логическая структура жесткого диска Типы интерфейсов жестких дисков Интерфейсы жестких дисков Треки Секторы Кластеры Плохие секторы Бит, байт и полубайт Адресация данных на жестком диске Плотность данных на жестком диске Расчет емкости диска Измерение производительности жесткого диска Разделы диска и процесс загрузки Дисковые разделы Блок параметров BIOS Главная загрузочная запись (MBR) Глобальный уникальный идентификатор (GUID) Что такое процесс загрузки? Основные системные файлы Windows Процесс загрузки Windows Идентификация таблицы разделов GUID Анализ заголовка и записей GPT Артефакты GPT Процесс загрузки Macintosh Процесс загрузки Linux Файловые системы Общие сведения о файловых системах Типы файловых систем Файловые системы Windows Файловые системы Linux Файловые системы Mac OS X Файловая система Oracle Solaris 11: ZFS Файловая система CD-ROM / DVD Файловая система компакт-дисков (CDFS) Виртуальная файловая система (VFS) Файловая система универсального диска (UDF) Система хранения RAID Уровни RAID Защищенные области хоста (HPA) Анализ файловой системы Выделение однородных массивов данных Анализ файла изображения (JPEG, BMP, шестнадцатеричный вид форматов файлов изображений) Анализ файла PDF Анализ файлов Word Анализ файлов PPT Анализ файлов Excel Шестнадцатеричный вид популярных файлов (видео, аудио) Анализ файловой системы с использованием Autopsy Анализ файловой системы с использованием The Sleuth Kit (TSK) Лабораторная работа: Восстановление удаленных файлов Анализ файловых систем Модуль 4. Cбор и дублирование данных (2 ак. ч.) Концепции сбора и дублирования данных Общие сведения о сборе данных Типы систем сбора данных Получение данных в реальном времени Порядок волатильности Типичные ошибки при сборе изменчивых данных Методология сбора изменчивых данных Получение статических данных Статические данные Эмпирические правила Дубликаты образов Побитовая копия и резервная копия Проблемы с копированием данных Шаги по сбору и дублированию данных Подготовка формы передачи улик Включение защиты от записи на носителях уликах Подготовка целевого носителя: руководство NIST SP 800-88 Определение формата сбора данных Методы сбора данных Определение лучшего метода сбора данных Выбор инструмента для сбора данных Сбор данных с RAID-дисков Удаленное получение данных Ошибки при сборе данных Планирование нештатных ситуаций Рекомендации по сбору данных Лабораторная работа: Применение программных средств для извлечений данных с жестких дисков Модуль 5. Техники, затрудняющие криминалистическую экспертизу (2 ак. ч.) Что такое антифорензика? Цели антифорензики Техники антифорензики Удаление данных / файлов Что происходит при удалении файла в Windows? Корзина Windows Место хранения корзины в FAT и NTFS-системах Как работает корзина Повреждение файла INFO2 Повреждение файлов в корзине Повреждение каталога корзины Восстановление файлов Средства восстановления файлов в Windows Средства восстановления файлов в MAC OS X Восстановление файлов в Linux Восстановление удаленных разделов Защита паролем Типы паролей Работа взломщика паролей Техники взлома паролей Пароли по умолчанию Использование радужных таблиц для взлома хэшей Аутентификация Microsoft Взлом системных паролей Обход паролей BIOS Инструменты для сброса пароля администратора Инструменты для взлома паролей приложений Инструменты для взлома системных паролей Стеганография и стеганализ Скрытие данных в структурах файловой системы Обфускация следов Стирание артефактов Перезапись данных и метаданных Шифрование Шифрующая файловая система (EFS) Инструменты восстановления данных EFS Шифрованные сетевые протоколы Упаковщики Руткиты Обнаружение руткитов Шаги для обнаружения руткитов Минимизация следов Эксплуатация ошибок криминалистических инструментов Детектирование криминалистических инструментов Меры противодействия антифорензике Инструменты, затрудняющие криминалистическую экспертизу Лабораторная работа: Применение программных средств для взлома паролей приложений Обнаружение стеганографии Модуль 6. Криминалистическая экспертиза операционных систем (4 ак. ч.) Введение в криминалистическую экспертизу ОС Криминалистическая экспертиза WINDOWS Методология криминалистической экспертизы Windows Сбор энергозависимой информации Системное время Зарегистрированные пользователи Открытые файлы Информация о сети Сетевые подключения Информация о процессах Сопоставление процессов и портов Память процесса Состояние сети Файлы очереди печати Другая важная информация Сбор энергонезависимой информации Файловые системы Настройки реестра Идентификаторы безопасности (SID) Журналы событий Файл базы данных ESE Подключенные устройства Slack Space Виртуальная память Файлы гибернации Файл подкачки Поисковый индекс Поиск скрытых разделов Скрытые альтернативные потоки Другая энергонезависимая информация Анализ памяти Windows Виртуальные жесткие диски (VHD) Дамп памяти Структура EProcess Механизм создания процесса Анализ содержимого памяти Анализ памяти процесса Извлечение образа процесса Сбор содержимого из памяти процесса Анализ реестра Windows Устройство реестра Структура реестра Реестр как файл журнала Анализ реестра Системная информация Информация о часовом поясе Общие папки Беспроводные идентификаторы SSID Служба теневого копирования томов Загрузка системы Вход пользователя Активность пользователя Ключи реестра автозагрузки USB устройства Монтируемые устройства Отслеживание активности пользователей Ключи UserAssist Списки MRU Подключение к другим системам Анализ точек восстановления Определение мест запуска Кэш, Cookie и анализ истории Mozilla Firefox Google Chrome Microsoft Edge и Internet Explorer Анализ файлов Windows Точки восстановления системы Prefetch файлы Ярлыки Файлы изображений Исследование метаданных Что такое метаданные Типы метаданных Метаданные в разных файловых системах Метаданные в файлах PDF Метаданные в документах Word Инструменты анализа метаданных Журналы Что такое события Типы событий входа в систему Формат файла журнала событий Организация записей событий Структура ELF_LOGFILE_HEADER Структура записи журнала Журналы событий Windows 10 Криминалистический анализ журналов событий Инструменты криминалистического анализа Windows Криминалистическая экспертиза LINUX Команды оболочки Файлы журнала Linux Сбор энергозависимых данных Сбор энергонезависимых данных Область подкачки Криминалистическая экспертиза MAC Введение в криминалистическую экспертизу MAC Данные для криминалистического исследования MAC Файлы журнала Каталоги Инструменты криминалистического анализа MAC Лабораторная работа: Обнаружение и извлечение материалов для анализа с помощью OSForensics Извлечение информации о запущенных процессах с помощью Process Explorer Анализ событий с помощью Event Log Explorer Выполнение криминалистического исследования с использованием Helix Сбор энергозависимых данных в Linux Анализ энергонезависимых данных в Linux Модуль 7. Сетевые расследования, логи и дампы сетевого трафика (4 ак. ч.) Введение в сетевую криминалистику Что такое сетевая криминалистика Анализ по журналам и в реальном времени Сетевые уязвимости Сетевые атаки Где искать доказательства Основные понятия ведения журналов Лог-файлы как доказательство Законы и нормативные акты Законность использования журналов Записи о регулярно проводимой деятельности в качестве доказательства Корреляция событий Что такое корреляция событий Типы корреляции событий Пререквизиты для корреляции событий Подходы к корреляции событий Обеспечение точности лог-файлов Записывать все Сохранение времени Зачем синхронизировать время компьютеров? Что такое протокол сетевого времени (NTP)? Использование нескольких датчиков Не терять журналы Управления журналами Функции инфраструктуры управления журналами Проблемы с управлением журналами Решение задач управления журналами Централизованное ведение журнала Протокол Syslog
Теги курса
Другие материалы школы 12
С Специалист Все материалыОтзывов пока нет. Будьте первым!
Этот курс сейчас в процессе организации складчины. Нажмите кнопку «Записаться» и ожидайте старта — вам придёт уведомление. Когда складчина стартует, в карточке курса будет указан актуальный взнос. Текущая цена пока в процессе формирования и может отличаться от финальной.
Да, мы стремимся, чтобы финальный взнос был не больше ≈10% от оригинальной цены курса. Чем больше участников записывается в складчину, тем ниже выходит взнос для каждого.
Нажмите кнопку «Записаться» и авторизуйтесь на сайте через email (через ту же почту, которую будете использовать для входа). В личном кабинете вас будут ждать инструкции, как пригласить других участников — чем больше людей записалось, тем быстрее стартует складчина и тем ниже взнос. Как только складчина готова к приобретению, вам придёт уведомление.