| Автор: Александр | 22450 | 01.10.2010 15:04 |
|
Сейчас, для инструкции администратора ИБ, составляю раздел "Расследование инцидентов нарушения ИБ". В частности, описываю подраздел "Сбор доказательств". Поставил цель описать всё подробно и с практическим уклоном. Сбор доказательств планируется осуществляться на системном блоке, работающем под ОС Windows XP Professional. Под доказательствами понимаются log-файлы, протоколирующие действия пользователей.
Пожалуйста, подскажите мне какое программное обеспечение подходит для сбора доказательств. Либо, в каких местах (папках, файлах и пр.) ОС искать подобные доказательства. На данный момент смог достать и поработать со следующими программами: - USB History Dump (для просмотра информации о подключенных USB-устройствах); - MUICacheView v1.00 (для просмотра информации о запущенных приложениях); - Index.dat Analizer v2.5 (для просмотра информации, оставляемой интернет-броузерами). Хотелось бы, ещё ознакомиться, поработать и в итоге описать в инструкции, программы, которые выводят информацию о действиях пользователей, например, о копировании/удалении/переносе определенной папки и файла, с соответствующими записями времени, когда это сделано. Также, было бы отлично, если бы кто-нибудь подсказал программу по работе с реестром Windows, которая выводила бы всю нужную информацию в наглядном и читабельном виде. Анализ сетевого трафика, пока не рассматриваю, но если есть что-нибудь в этом направлении, то с радостью ознакомлюсь. |
|
| Автор: Сергей Ярцев, ФГУП "НИИСУ" | 22463 | 02.10.2010 17:31 |
|
Здравствуйте! Никогда таким вопросом не занимался, на предприятии были инциденты ИБ, в этой связи обратились к специалистами из НТЦ "Станкоинформзащита" ().
|
|
| Автор: Александр | 22466 | 02.10.2010 22:00 |
|
Сергей, спасибо Вам за упоминание фирмы. Поначалу, думал, что простое упоминание компании ничем не поможет, а потом полазил на сайте этой компании и в описании вакансии пентестера обнаружил упоминание нескольких программ: BackTrack, NST, pentoo, Metasploit, CoreImpact, Immunity Canvas, Metasploit Express, SAINT.
Хоть это программы и для теста на проникновение, но думаю, что-нибудь по аудиту и сбору доказательств среди этих программ найдется полезное. |
|
| Автор: Александр | 24233 | 13.12.2010 15:21 |
|
Решил воскресить данную тему, т.к. нашёл довольно интересную статью с упоминанием программных средств для расследования инцидентов ИБ:
Странно, что эта тема непопулярна и судя по материалам интернета, практически не развивается в России. Понимание методов расследование инцидентов ИБ, на мой взгляд, помогает не только при уже свершившихся фактах нарушения ИБ, но и при пресекании таких инцидентов в будущем. Более того, повышает юридическую грамотность специалистов ИБ. |
|
| Автор: Прохожий | 24235 | 13.12.2010 18:03 |
|
2Александр.
Уважаемый Александр! Данной теме даже название придумано FORENSICS.(форензика) Есть также два стандарта ISO на эту тему что-то вокруг 18045 (или рядом... номер - мне попадался в и-нете) Тему у нас ведут в основном в МВД и пара независимых фирм - материалы есть и на русском. Успехов в поисках! |
|
| Автор: malotavr | 24238 | 13.12.2010 21:38 |
|
> Странно, что эта тема непопулярна и судя по материалам интернета, практически не развивается в России.
Ничего странного. Будете на конференции с участием Group-IB - поинтересуйтесь у ребят, какие именно ритуальные танцы приходится танцевать, чтобы собираемые доказательства действительно могли бы использоваться в качестве доказательств в судебном процессе. Поверьте, умение пользоваться программными средствами.- не самое главное в расследование инцидентов. |
|
| Автор: Дмитрий | 25804 | 14.02.2011 20:42 |
|
Здравствуйте! Пишу диплом на тему "Расследование инцидентов ИБ в ОС Windows", параллельно прохожу практику в отделе защиты информационных технологий одного из банков. Буду очень признателен, если кто сможет поделиться материалом по этому направлению! Спасибо!
|
|
| Автор: Влад | 34689 | 14.02.2012 10:08 |
|
Подскажите, пожалуйста, в каком учебном центре лучше всего, в теории и в практике, преподают курс "Расследование инцидентов ИБ"?
|
|
| Автор: Андрей Маркин, NetWrix Corporation | 34735 | 14.02.2012 17:23 |
|
Александр, относительно вот этого
"программы, которые выводят информацию о действиях пользователей, например, о копировании/удалении/переносе определенной папки и файла, с соответствующими записями времени, когда это сделано" существует программа NetWrix File Server Change Reporter А вообще наша компания как раз занимается разработкой ПО для обеспечения требований нормативов по ИБ. Можете здесь подробнее посмотреть |
|
| Автор: Ури, }{ | 34757 | 15.02.2012 09:17 |
|
Буквально несколько минут назад нактнулся на итоги конкурса от компании Group-IB. Сам конкурс предлагался читателям одного журнала несколько месяцев назад. Бегло прочитав два отчёта по проведению расследования инцидента ИБ, диву даёшся каким профессионалом надо быть. Тут уж явно никакие учебные курсы не помогут.
Впрочем, лучше один раз увидеть прочитать отчёты самим и понять о чём речь: |
|
Просмотров темы: 9221