EDR дает аналитику много данных: процессы, сетевые соединения, файлы, команды, алерты и связи между событиями. Но ценность появляется только тогда, когда специалист умеет превратить поток телеметрии в понятную картину инцидента.
Расследование в EDR — это не поиск одного «плохого файла», а восстановление цепочки действий: как атака началась, что сделал злоумышленник, какие системы затронуты и какие меры реагирования нужны.
Начните с triage
Первый этап — быстрый triage. Его задача не в том, чтобы сразу доказать все до конца, а в том, чтобы понять приоритет и масштаб.
Полезные вопросы:
- какой хост и пользователь связаны с алертом;
- когда началась активность;
- есть ли похожие события на других узлах;
- видны ли признаки выполнения команд, загрузки файлов или сетевых соединений;
- требуется ли немедленная изоляция хоста.
Если на этом этапе аналитик пытается разобрать каждое событие подряд, расследование быстро превращается в хаос. Нужна гипотеза и таймлайн.
Стройте таймлайн
Таймлайн помогает увидеть причинно-следственные связи. В EDR важно смотреть не только на событие, которое сгенерировало алерт, но и на то, что было до и после него.
Обычно полезно восстановить:
- родительский процесс и командную строку;
- пользователя, от имени которого выполнено действие;
- сетевые соединения до и после запуска процесса;
- созданные или измененные файлы;
- попытки закрепления, повышения привилегий и перемещения.
Хороший таймлайн отвечает на вопрос «что произошло», а не просто перечисляет события.
Отделяйте шум от сигнала
В корпоративной среде много легитимной активности, похожей на подозрительную: скрипты администрирования, обновления, средства удаленного управления, массовые операции с файлами. Поэтому аналитик должен сравнивать событие с контекстом.
Один запуск PowerShell не доказывает атаку. Но PowerShell с необычной командной строкой, сетевым соединением к внешнему адресу и последующим созданием исполняемого файла уже требует внимательного разбора.
Проверяйте масштаб
После первичного подтверждения нужно понять, ограничен ли инцидент одним хостом. Для этого ищут совпадающие индикаторы: хеш файла, домен, IP-адрес, имя процесса, командную строку, пользователя или технику атаки.
Масштабирование поиска помогает не пропустить вторую зараженную машину и не принять локальный симптом за весь инцидент.
Типовые ошибки аналитика
Самые частые ошибки в EDR-расследованиях:
- смотреть только алерт и не проверять события вокруг него;
- верить названию процесса без анализа пути и командной строки;
- не фиксировать гипотезы и выводы;
- изолировать хост слишком поздно или без понимания последствий;
- не проверять похожие индикаторы по инфраструктуре;
- завершать расследование без понятного отчета о причине и действиях.
Какие навыки нужны
Для работы с EDR важны не только знание интерфейса продукта, но и понимание операционных систем, сетевой активности, типовых техник атак и логики SOC-процессов. Аналитик должен уметь читать телеметрию, строить гипотезы и объяснять результат команде реагирования.
Практика на стендах
Эти навыки сложно получить только из лекции. На курсе BI.ZONE EDR расследования отрабатываются на изолированных стендах: можно увидеть телеметрию, проверить гипотезы и применить меры реагирования без риска для рабочей инфраструктуры.