Обнаружение и реагирование на инциденты
Обнаружение и реагирование — это дисциплина мира «assume breach». Файрволы, патчи и MFA снижают частоту проникновений, но никогда до нуля, поэтому зрелого защитника оценивают не по факту взлома, а по dwell time: сколько атакующий работает незамеченным и насколько полно его удаляют. Тема строит модель мышления защитника от начала до конца, подавая каждый ход атакующего как то, что вы распознаёте в телеметрии, а не как процедуру для заучивания.
Мы идём от превращения сырых логов в устойчивые детекты — через дисциплинированный цикл работы с живым инцидентом, в безопасный триаж вредоносного ПО и, наконец, в чтение приёмов атакующего как сигналов. По пути называем ловушки собеседований: базовые вероятности делают детект редких событий трудным, alert fatigue сама по себе провал безопасности, в реагировании доминирует подготовка, память снимают раньше диска, хэши хрупки, а TTP устойчивы, и блокировка портов не останавливает command-and-control.
Карта темы
- Инженерия обнаружений — источники логов, жизненный цикл детекта, signature против anomaly против behavioural, почему базовые вероятности усложняют детект редких событий, и MITRE ATT&CK с pyramid of pain как рамки покрытия.
- Реагирование на инциденты — жизненный цикл PICERL и почему доминирует подготовка, компромисс сдерживания, order of volatility, chain of custody, оценка масштаба до устранения и безобвинительные разборы.
- Форензика вредоносного ПО — статический и динамический анализ, безопасное обращение, идентификация файла, распознавание упаковки, учёт обхода песочницы и форензика памяти — строго распознавание и триаж.
- Техники атакующих — kill chain и ATT&CK как линза детекта, living-off-the-land, доступ к учётным данным и MFA, горизонтальное перемещение и сегментация, трафик C2 и эксфильтрация — каждая как «как это видно в телеметрии плюс контрмера».
Значение для собеседований
Эти вопросы проверяют, рассуждаете ли вы о детекте как об инженерной и доказательной задаче, а не как о списке покупок. Кандидат, который говорит «я ранжирую источники логов по ценности для детекта, тюню под базовые вероятности, чтобы не топить аналитиков, и охочусь на устойчивые TTP, а не на ротируемые хэши», далеко впереди того, кто на любой вопрос отвечает «купим EDR». Типичный неверный ответ: «блокируем вредоносные IP и хэши — и мы прикрыты»; индикаторы у основания pyramid of pain истекают за минуты, и детект, живущий на них, истекает вместе с ними.