Перейти к содержимому
EDR

Расследование инцидента в EDR: как читать телеметрию и не утонуть в событиях

Автор: Пётр Куценко  · Обновлено:

EDR дает аналитику много данных: процессы, сетевые соединения, файлы, команды, алерты и связи между событиями. Но ценность появляется только тогда, когда специалист умеет превратить поток телеметрии в понятную картину инцидента.

Расследование в EDR — это не поиск одного «плохого файла», а восстановление цепочки действий: как атака началась, что сделал злоумышленник, какие системы затронуты и какие меры реагирования нужны.

Начните с triage

Первый этап — быстрый triage. Его задача не в том, чтобы сразу доказать все до конца, а в том, чтобы понять приоритет и масштаб.

Полезные вопросы:

  • какой хост и пользователь связаны с алертом;
  • когда началась активность;
  • есть ли похожие события на других узлах;
  • видны ли признаки выполнения команд, загрузки файлов или сетевых соединений;
  • требуется ли немедленная изоляция хоста.

Если на этом этапе аналитик пытается разобрать каждое событие подряд, расследование быстро превращается в хаос. Нужна гипотеза и таймлайн.

Стройте таймлайн

Таймлайн помогает увидеть причинно-следственные связи. В EDR важно смотреть не только на событие, которое сгенерировало алерт, но и на то, что было до и после него.

Обычно полезно восстановить:

  • родительский процесс и командную строку;
  • пользователя, от имени которого выполнено действие;
  • сетевые соединения до и после запуска процесса;
  • созданные или измененные файлы;
  • попытки закрепления, повышения привилегий и перемещения.

Хороший таймлайн отвечает на вопрос «что произошло», а не просто перечисляет события.

Отделяйте шум от сигнала

В корпоративной среде много легитимной активности, похожей на подозрительную: скрипты администрирования, обновления, средства удаленного управления, массовые операции с файлами. Поэтому аналитик должен сравнивать событие с контекстом.

Один запуск PowerShell не доказывает атаку. Но PowerShell с необычной командной строкой, сетевым соединением к внешнему адресу и последующим созданием исполняемого файла уже требует внимательного разбора.

Проверяйте масштаб

После первичного подтверждения нужно понять, ограничен ли инцидент одним хостом. Для этого ищут совпадающие индикаторы: хеш файла, домен, IP-адрес, имя процесса, командную строку, пользователя или технику атаки.

Масштабирование поиска помогает не пропустить вторую зараженную машину и не принять локальный симптом за весь инцидент.

Типовые ошибки аналитика

Самые частые ошибки в EDR-расследованиях:

  • смотреть только алерт и не проверять события вокруг него;
  • верить названию процесса без анализа пути и командной строки;
  • не фиксировать гипотезы и выводы;
  • изолировать хост слишком поздно или без понимания последствий;
  • не проверять похожие индикаторы по инфраструктуре;
  • завершать расследование без понятного отчета о причине и действиях.

Какие навыки нужны

Для работы с EDR важны не только знание интерфейса продукта, но и понимание операционных систем, сетевой активности, типовых техник атак и логики SOC-процессов. Аналитик должен уметь читать телеметрию, строить гипотезы и объяснять результат команде реагирования.

Практика на стендах

Эти навыки сложно получить только из лекции. На курсе BI.ZONE EDR расследования отрабатываются на изолированных стендах: можно увидеть телеметрию, проверить гипотезы и применить меры реагирования без риска для рабочей инфраструктуры.

Практика на стенде

Отработайте навыки из статьи на учебном стенде BI.ZONE