DFIR: цифровая криминалистика и реагирование на инциденты
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
DFIR — Digital Forensics and Incident Response, дисциплина на стыке компьютерной криминалистики и реагирования на инциденты. Материал разбирает расшифровку термина, из чего состоит компьютерная криминалистика (образы диска, дампы памяти, цепочка сохранности доказательств), какие этапы проходит реагирование на инцидент, и как эта область связана с ГосСОПКА и 187-ФЗ в России.
Кратко
- Что это
- Digital Forensics and Incident Response — связка компьютерной криминалистики (сбор и анализ цифровых доказательств) и реагирования на инциденты (остановка атаки).
- Форензика
- Сбор доказательств с сохранением их целостности: образ диска, дамп памяти, анализ сети, восстановление таймлайна атаки.
- Ключевой принцип
- Цепочка сохранности (chain of custody) — документированный след каждого доступа к доказательству, без которого оно теряет юридическую силу.
- Реагирование
- Шесть этапов по модели SANS (PICERL): подготовка → обнаружение → сдерживание → устранение → восстановление → уроки. NIST SP 800-61 группирует их в 4 фазы.
- Кто проводит
- L3-аналитики SOC, отдельная DFIR-команда, внешний CERT/CSIRT или коммерческий провайдер реагирования.
- Регуляторика РФ
- Субъекты КИИ уведомляют об инцидентах ГосСОПКА и НКЦКИ по 187-ФЗ; материалы расследования могут стать доказательствами в уголовном деле.
Что такое DFIR
DFIR (Digital Forensics and Incident Response) — дисциплина, которая объединяет компьютерную криминалистику и реагирование на инциденты: команда одновременно собирает цифровые доказательства произошедшей атаки и останавливает её последствия. Расшифровка отражает два исторически разных, но практически неразделимых направления работы после инцидента.
Digital Forensics (компьютерная криминалистика) отвечает на вопрос «что именно произошло»: как злоумышленник попал в систему, какие файлы затронул, какие данные забрал. Incident Response (реагирование) отвечает на вопрос «что делать прямо сейчас»: как изолировать заражённый узел, заблокировать скомпрометированную учётную запись, остановить распространение атаки. На практике оба процесса идут параллельно — пока реагирование сдерживает атаку, форензика фиксирует доказательства, которые исчезнут после перезагрузки или переустановки системы.
DFIR — не название конкретного продукта и не отдельный класс СЗИ. Это область экспертизы и набор процессов, которые опираются на инструменты нескольких классов — EDR, SIEM, специализированное криминалистическое ПО — и на команду, способную работать с этими данными по правилам, которые не позволят оспорить доказательства позже.
Компьютерная криминалистика (форензика)
Компьютерная криминалистика — методология сбора и анализа цифровых доказательств с сохранением их целостности и юридической значимости: любое действие с доказательством документируется, а исходные данные не изменяются. Без соблюдения этих принципов результат расследования остаётся неформальной версией событий, а не материалом, на который можно опереться в отчёте регулятору или в суде.
Два принципа, на которых держится дисциплина:
- Целостность доказательства — работа ведётся с копией (образом), а не с оригинальным носителем, чтобы исключить случайное изменение данных в процессе анализа.
- Цепочка сохранности (chain of custody) — документированный след каждого доступа к доказательству: кто, когда и с какой целью получал образ диска, дамп памяти или лог-файл, подтверждённый контрольной суммой на каждом этапе передачи.
Виды криминалистического анализа различаются по источнику данных:
Дисковая форензика disk
Анализ образа накопителя — побитовой копии диска, снятой без изменения исходных данных. Восстанавливает удалённые файлы, историю действий пользователя, следы вредоносного ПО на файловой системе.
Форензика памяти RAM
Анализ дампа оперативной памяти, снятого в момент инцидента. Показывает процессы, сетевые соединения и вредоносный код, которые существуют только в памяти и не оставляют следов на диске после выключения системы.
Сетевая форензика network
Анализ захваченного сетевого трафика (PCAP) и логов сетевого оборудования — восстанавливает маршрут атаки между узлами, каналы утечки данных и связь с внешней управляющей инфраструктурой.
Мобильная форензика mobile
Извлечение и анализ данных со смартфонов и планшетов — сообщений, геолокации, установленных приложений. Требует специализированных инструментов из-за шифрования и особенностей файловых систем мобильных ОС.
Итоговый артефакт большинства расследований — восстановленный таймлайн атаки: хронологическая последовательность событий от первого проникновения до момента обнаружения, собранная из меток времени в логах, файловой системе и сетевом трафике. Таймлайн — основа как для отчёта о причинах инцидента, так и для доказательной базы, если дело доходит до разбирательства.
Реагирование на инциденты: модель SANS (PICERL)
Реагирование на инциденты (Incident Response) по модели SANS (аббревиатура PICERL) проходит через шесть этапов — подготовку, обнаружение, сдерживание, устранение, восстановление и разбор уроков, — и пропуск любого из первых пяти обычно означает, что инцидент повторится в похожей форме. Это отраслевая, а не строго обязательная в РФ последовательность, но на неё опирается большинство плейбуков реагирования.
Стандарт NIST SP 800-61 описывает тот же процесс иначе: действовавшая ранее редакция Rev. 2 группирует его не в шесть, а в четыре укрупнённые фазы (Preparation; Detection & Analysis; Containment, Eradication & Recovery; Post-Incident Activity) — сдерживание, устранение и восстановление в ней объединены в одну фазу.
Актуальная редакция Rev. 3 (апрель 2025 года) отказалась от фиксированных фаз вовсе и описывает реагирование через функции NIST CSF 2.0. Шестиэтапная модель ниже — не изложение NIST, а отдельная модель SANS, распространённая в практике DFIR из-за более детальной разбивки среднего этапа.
↔ таблицу можно прокрутить вбок
| Этап | Содержание | Результат |
|---|---|---|
| 1. Подготовка | Плейбуки, контакты, доступ к инструментам форензики и резервным каналам связи готовятся заранее, до инцидента | Команда не теряет время на организационные вопросы в момент атаки |
| 2. Обнаружение | Выявление и первичная классификация инцидента по источникам — алертам SIEM, EDR, сообщениям пользователей | Подтверждён факт инцидента, определён его предварительный масштаб |
| 3. Сдерживание | Изоляция заражённых узлов, блокировка скомпрометированных учётных записей, ограничение распространения атаки | Ущерб не растёт, пока идёт расследование |
| 4. Устранение | Удаление вредоносного ПО и точки входа злоумышленника, закрытие использованной уязвимости | Причина инцидента устранена, а не только его симптомы |
| 5. Восстановление | Возврат систем в рабочее состояние из чистых резервных копий, усиленный мониторинг после возврата в строй | Сервисы работают штатно, риск повторной компрометации снижен |
| 6. Уроки | Разбор произошедшего: что сработало, что нет, какие процессы и контроли нужно изменить | Итоговый отчёт и обновлённые плейбуки для следующего инцидента |
Компьютерная криминалистика встроена преимущественно в этапы обнаружения и устранения: без образа диска и дампа памяти сложно доказать, что именно устранено, а что осталось незамеченным. Именно поэтому DFIR рассматривают как единую дисциплину — разделение форензики и реагирования на два изолированных процесса увеличивает риск того, что часть доказательств будет потеряна ещё до завершения сдерживания.
Инструменты и связь с SOC
DFIR как экспертиза опирается на технологии нескольких классов СЗИ, а не на отдельный продукт — телеметрию с конечных точек даёт EDR, событийную корреляцию SIEM, контекст об угрозах — индикаторы компрометации. Ни один из этих классов не заменяет ручной криминалистический анализ, но без них DFIR-команда работает вслепую, без источника исходных данных для расследования.
EDR / XDR — источник детальной телеметрии с рабочих станций и серверов: процессы, файловая активность, сетевые соединения конечной точки в момент атаки, инструмент немедленной изоляции узла.
SIEM — хранит и коррелирует события из разных источников, что позволяет восстановить хронологию инцидента по логам, а не только по одной системе.
Песочница (sandbox) — изолированная среда для безопасного запуска и анализа обнаруженного вредоносного файла без риска для рабочей инфраструктуры.
Отдельная категория данных — индикаторы компрометации (IoC): хеши файлов, IP-адреса, доменные имена, связанные с конкретной атакой. DFIR-команда извлекает их в ходе расследования и передаёт в SIEM и TIP (Threat Intelligence Platform), чтобы обнаружить аналогичную активность в других частях инфраструктуры и предотвратить повторение инцидента. Если за атакой стоит устойчивая группировка, а не разовый инцидент, расследование может перерасти в более широкий разбор — см. материал «APT-атака».
DFIR в России
Термин DFIR в российском законодательстве не используется, но обязанности, которые он покрывает, закреплены нормативно для субъектов критической информационной инфраструктуры (КИИ): по ст. 9 187-ФЗ они обязаны уведомлять о компьютерных инцидентах ГосСОПКА и НКЦКИ в короткий фиксированный срок с момента обнаружения — то есть уведомление уходит почти сразу, параллельно с началом расследования, а не по его итогам.
Ранее действовавший приказ ФСБ № 282 от 19.06.2019 устанавливал 3 часа для значимых объектов КИИ и 24 часа для иных объектов с момента обнаружения инцидента. С 30 января 2026 года его сменил приказ ФСБ России от 25.12.2025 № 547 (зарегистрирован Минюстом России 30.12.2025, № 84871): пункт 3 нового Порядка сохраняет ту же логику сроков — субъект КИИ направляет информацию о компьютерном инциденте в НКЦКИ не позднее 3 часов с момента обнаружения для значимого объекта КИИ и не позднее 24 часов для иного объекта КИИ, а также для информационного ресурса органа или организации, на которую распространяется эта обязанность.
Первое уведомление в НКЦКИ носит фактологический характер (что обнаружено, когда, какие системы затронуты) и не требует завершённого расследования; DFIR-команда донасыщает картину уточняющей отчётностью по мере того, как продвигается форензика и сдерживание.
Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА) получает информацию об инцидентах от субъектов КИИ и координирует реагирование на уровне отрасли и страны. НКЦКИ, национальный координационный центр по компьютерным инцидентам, участвует в разборе значимых атак и может привлекаться к расследованию как внешняя сторона. Функцию DFIR внутри организации в этом контуре выполняет либо собственная команда, аккредитованная как корпоративный центр ГосСОПКА, либо привлечённый CERT/CSIRT — отраслевая или коммерческая команда реагирования на инциденты.
Если инцидент содержит признаки преступления — неправомерный доступ к охраняемой законом компьютерной информации, создание и распространение вредоносных программ — материалы DFIR-расследования могут стать частью доказательной базы в уголовном деле. Это прямая практическая причина, по которой цепочка сохранности доказательств — не формальность, а требование, влияющее на то, примет ли суд представленные материалы.
Частые вопросы
Что такое DFIR простыми словами?
Чем компьютерная криминалистика отличается от реагирования на инциденты?
Что такое цепочка сохранности доказательств (chain of custody)?
Что такое образ диска и дамп памяти в форензике?
Кто проводит DFIR-расследование?
Как DFIR связан с законодательством в России?
Каталог классов СЗИ на SecRadar
EDR/XDR, SIEM, песочницы и другие технологии, на которые опирается DFIR-расследование, — независимое сравнение российских решений по вендору, реестру и статусу ФСТЭК.