Судебная · 2023 · № 1176

Анализ логов и расследование инцидента ИБ: как восстанавливали хронологию атаки для суда и полиции

В организации произошёл инцидент: несанкционированный доступ к системе и утечка данных. Требовалось восстановить хронологию событий и установить, как и через что произошёл доступ.

Суть спора

Организация выявила признаки несанкционированного доступа к системам и возможную утечку данных, но не имела целостной картины: как получен доступ, какие системы и данные затронуты.

В организации был выявлен инцидент информационной безопасности: средства мониторинга и сообщения сотрудников указывали на несанкционированный доступ к внутренним системам и возможную утечку данных. Руководство не располагало целостной картиной произошедшего: было неясно, как именно был получен доступ, какие системы и данные затронуты, какие учётные записи использованы и какие действия совершены. Требовалось провести расследование и зафиксировать следы так, чтобы результаты могли быть использованы в суде и при обращении в правоохранительные органы.

Сложность расследования инцидента в том, что следы распределены по множеству источников: серверным и сетевым логам, журналам доступа, системам мониторинга и образам носителей, и каждый источник отражает лишь часть картины. Записи легко утратить или непреднамеренно изменить. Требовалось собрать и зафиксировать данные в неизменном виде, синхронизировать их по времени, отделить штатную активность от аномальной и восстановить единую, согласованную хронологию действий нарушителя с привязкой к учётным записям и точкам входа.

Объект исследования

Серверные и сетевые логи

Журналы доступа и аутентификации

Данные систем мониторинга и средств защиты

Образы дисков затронутых систем

Сведения об учётных записях и правах доступа

Вопросы эксперту

Имел ли место несанкционированный доступ к информационным системам?
Каким способом и через какую точку входа был получен доступ?
Какие системы и категории данных затронуты в ходе инцидента?
Какие учётные записи использованы и какие действия под ними совершены?
Какова хронология событий инцидента от первичного доступа до его завершения?

Методики и инструменты

Ход исследования

Этап 1 · Сбор и фиксация источников · Сбор серверных и сетевых логов, журналов доступа, данных мониторинга и образов носителей в неизменном виде, расчёт контрольных сумм для обеспечения целостности и допустимости доказательств.
Этап 2 · Нормализация и синхронизация времени · Приведение разнородных журналов к единому формату и единой шкале времени с учётом часовых поясов и расхождений системных часов для корректного сопоставления событий.
Этап 3 · Выделение аномальной активности · Сегментация активности на штатную и аномальную, выявление подозрительных сессий, обращений и действий учётных записей, отличающихся от обычных рабочих сценариев.
Этап 4 · Корреляция событий между системами · Сопоставление цепочек событий из разных источников для перекрёстного подтверждения, установление точки входа, способа доступа и перемещения внутри инфраструктуры.
Этап 5 · Реконструкция хронологии и оценка ущерба · Восстановление единой хронологии действий нарушителя, определение затронутых систем и данных, оценка масштаба обращения к информации и её выгрузки.
Этап 6 · Документирование и заключение · Документирование находок с привязкой к источникам и подтверждающим записям, формирование заключения и приложений, пригодных для суда и правоохранительных органов.

Что установили

Факт несанкционированного доступа

Подтверждён факт доступа к информационным системам в обход штатных процедур; зафиксированы аномальные сессии и действия вне рабочих сценариев.

Точка входа и способ

Установлена наиболее вероятная точка входа и способ получения доступа, согласующиеся с цепочкой событий в журналах разных систем.

Затронутые системы и данные

Определён перечень затронутых систем и категорий данных, к которым осуществлялся доступ либо выгрузка в период инцидента.

Учётные записи и действия

Выявлены использованные учётные записи и совершённые под ними действия, включая признаки повышения привилегий и сокрытия следов.

Хронология инцидента

Восстановлена согласованная по времени последовательность событий от первичного доступа до завершающих действий нарушителя.

Выводы эксперта

Факт несанкционированного доступа к информационным системам подтверждён. Установлены наиболее вероятная точка входа и способ получения доступа. Определён перечень затронутых систем и категорий данных. Выявлены использованные учётные записи и совершённые под ними действия. Восстановлена согласованная по времени хронология инцидента.

«Отдельная строка в логе ничего не доказывает, доказательством становится согласованная между разными журналами цепочка событий, выстроенная на единой шкале времени.»
Эксперт по расследованию инцидентов ИБ
Результат для клиента

Заключение дало организации целостную картину инцидента: восстановленная хронология, точки входа, затронутые данные и использованные учётные записи стали доказательной базой для обращения в правоохранительные органы, суда и устранения уязвимостей.

Досье дела и эксперты

№ 1176 · 2023
Карточка экспертизы
Тип Досудебное исследование
Суд Внутреннее расследование, для суда и правоохранительных органов
Дело ·
Стороны Организация-потерпевшая, иные лица анонимизированы
Объект Серверные и сетевые логи, журналы доступа, образы дисков, учётные записи и данные систем мониторинга
Срок 18 рабочих дней
Стоимость По договору, не раскрывается (NDA)
Год 2023

Дело анонимизировано. Материалы и фрагмент заключения предоставляются по запросу для суда.

Эксперты по делу
Гришаев Константин Александрович
Ведущий эксперт по делу
Гришаев Константин Александрович
Эксперт в сфере информационной безопасности
ДипломСертификатыУПК
Танчук Александр Олегович
Консультант по ИБ
Танчук Александр Олегович
Ведущий консультант по информационной безопасности
ДипломСертификатыУПК

Связанные услуги

Хотите понять, применим ли такой подход к вашему делу?

Опишите ситуацию, и ведущий эксперт бесплатно оценит перспективу, сроки и стоимость.