font
@font
В поисках самого лучшего

Как расследуют компьютерные инциденты?

Прив!
Я тут решил поинтересоваться, как в России происходит расследование. С точки зрения закона не все ясно, но это не интересно.
Чем анализируют данные? Снимают копии? Что если нарушитель успел включить блокировку, а спустя 10 минут данные уничтожаются, или при неверных вводах, например?
Как доказывают, кто этим занимается, кому какие выгоды?
  • Вопрос задан
  • 327 просмотров
Пригласить эксперта
Ответы на вопрос 3
@nirvimel
edf280b6669413ca2ddf6189b7f394bd.jpg
По этой книге все следователи работают, потому что другой в общем-то и нет.
Ответ написан
@vilgeforce
Раздолбай и программист
Берут и расследуют. Кража базы сотрудником при помощи тупо флешки - одно, инфицирование машины с получением доступа - другое. Визит домой к участникам первых двух сценариев - третье.
Ответ написан
Комментировать
box4
@box4
Расследует смотря кто, в банках обычно согласно исо 27001 или itil есть процесс инцидент менеджмент, в политиках написано как реагировать (ответ на инцидент) согласно дорожной карте подключается другой процесс это DFI цифровая криминалистика, расследование. Действуют согласно процедуре, например снимается дамп памяти, жёсткого диска, с сетевого оборудования netflow. Как часто бывает dfi это посмертная процедура, когда уже угроза выявлена, локализована и устранена, или находится в приемлемом состоянии. При dfi задача стоит определении хронологии, и отчёта, после чего необходимо пересмотреть риски, и наконец принять, понизить или передать риски.
Для dfi имеются платные приложения и бесплатные, платные автоматизированы и если есть опыт то можно им пользоваться так как это упрощает процесс и экономит время.
Ответ написан
Комментировать
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы