Форензика · Реагирование на инциденты · SOC · Словарь

DFIR: цифровая криминалистика и реагирование на инциденты

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

DFIR — Digital Forensics and Incident Response, дисциплина на стыке компьютерной криминалистики и реагирования на инциденты. Материал разбирает расшифровку термина, из чего состоит компьютерная криминалистика (образы диска, дампы памяти, цепочка сохранности доказательств), какие этапы проходит реагирование на инцидент, и как эта область связана с ГосСОПКА и 187-ФЗ в России.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 13 июля 2026 · ~10 мин чтения сверено по pravo.gov.ru, csrc.nist.gov, cert.gov.ru

Кратко

Что это
Digital Forensics and Incident Response — связка компьютерной криминалистики (сбор и анализ цифровых доказательств) и реагирования на инциденты (остановка атаки).
Форензика
Сбор доказательств с сохранением их целостности: образ диска, дамп памяти, анализ сети, восстановление таймлайна атаки.
Ключевой принцип
Цепочка сохранности (chain of custody) — документированный след каждого доступа к доказательству, без которого оно теряет юридическую силу.
Реагирование
Шесть этапов по модели SANS (PICERL): подготовка → обнаружение → сдерживание → устранение → восстановление → уроки. NIST SP 800-61 группирует их в 4 фазы.
Кто проводит
L3-аналитики SOC, отдельная DFIR-команда, внешний CERT/CSIRT или коммерческий провайдер реагирования.
Регуляторика РФ
Субъекты КИИ уведомляют об инцидентах ГосСОПКА и НКЦКИ по 187-ФЗ; материалы расследования могут стать доказательствами в уголовном деле.

Что такое DFIR

DFIR (Digital Forensics and Incident Response) — дисциплина, которая объединяет компьютерную криминалистику и реагирование на инциденты: команда одновременно собирает цифровые доказательства произошедшей атаки и останавливает её последствия. Расшифровка отражает два исторически разных, но практически неразделимых направления работы после инцидента.

Digital Forensics (компьютерная криминалистика) отвечает на вопрос «что именно произошло»: как злоумышленник попал в систему, какие файлы затронул, какие данные забрал. Incident Response (реагирование) отвечает на вопрос «что делать прямо сейчас»: как изолировать заражённый узел, заблокировать скомпрометированную учётную запись, остановить распространение атаки. На практике оба процесса идут параллельно — пока реагирование сдерживает атаку, форензика фиксирует доказательства, которые исчезнут после перезагрузки или переустановки системы.

DFIR — не название конкретного продукта и не отдельный класс СЗИ. Это область экспертизы и набор процессов, которые опираются на инструменты нескольких классов — EDR, SIEM, специализированное криминалистическое ПО — и на команду, способную работать с этими данными по правилам, которые не позволят оспорить доказательства позже.

DFIR — это не то же самое, что SOC. SOC — центр непрерывного мониторинга, который в первую очередь обнаруживает инциденты и координирует базовое реагирование. DFIR — более узкая и глубокая экспертиза, к которой обращаются при сложных или значимых инцидентах, часто требующих формального расследования. В зрелых организациях DFIR-функцию закрывает собственная команда или её выполняет L3-аналитик SOC; в остальных случаях — привлечённый внешний специалист.

Компьютерная криминалистика (форензика)

Компьютерная криминалистика — методология сбора и анализа цифровых доказательств с сохранением их целостности и юридической значимости: любое действие с доказательством документируется, а исходные данные не изменяются. Без соблюдения этих принципов результат расследования остаётся неформальной версией событий, а не материалом, на который можно опереться в отчёте регулятору или в суде.

Два принципа, на которых держится дисциплина:

  • Целостность доказательства — работа ведётся с копией (образом), а не с оригинальным носителем, чтобы исключить случайное изменение данных в процессе анализа.
  • Цепочка сохранности (chain of custody) — документированный след каждого доступа к доказательству: кто, когда и с какой целью получал образ диска, дамп памяти или лог-файл, подтверждённый контрольной суммой на каждом этапе передачи.

Виды криминалистического анализа различаются по источнику данных:

Дисковая форензика disk

Анализ образа накопителя — побитовой копии диска, снятой без изменения исходных данных. Восстанавливает удалённые файлы, историю действий пользователя, следы вредоносного ПО на файловой системе.

Форензика памяти RAM

Анализ дампа оперативной памяти, снятого в момент инцидента. Показывает процессы, сетевые соединения и вредоносный код, которые существуют только в памяти и не оставляют следов на диске после выключения системы.

Сетевая форензика network

Анализ захваченного сетевого трафика (PCAP) и логов сетевого оборудования — восстанавливает маршрут атаки между узлами, каналы утечки данных и связь с внешней управляющей инфраструктурой.

Мобильная форензика mobile

Извлечение и анализ данных со смартфонов и планшетов — сообщений, геолокации, установленных приложений. Требует специализированных инструментов из-за шифрования и особенностей файловых систем мобильных ОС.

Итоговый артефакт большинства расследований — восстановленный таймлайн атаки: хронологическая последовательность событий от первого проникновения до момента обнаружения, собранная из меток времени в логах, файловой системе и сетевом трафике. Таймлайн — основа как для отчёта о причинах инцидента, так и для доказательной базы, если дело доходит до разбирательства.

Реагирование на инциденты: модель SANS (PICERL)

Реагирование на инциденты (Incident Response) по модели SANS (аббревиатура PICERL) проходит через шесть этапов — подготовку, обнаружение, сдерживание, устранение, восстановление и разбор уроков, — и пропуск любого из первых пяти обычно означает, что инцидент повторится в похожей форме. Это отраслевая, а не строго обязательная в РФ последовательность, но на неё опирается большинство плейбуков реагирования.

Стандарт NIST SP 800-61 описывает тот же процесс иначе: действовавшая ранее редакция Rev. 2 группирует его не в шесть, а в четыре укрупнённые фазы (Preparation; Detection & Analysis; Containment, Eradication & Recovery; Post-Incident Activity) — сдерживание, устранение и восстановление в ней объединены в одну фазу.

Актуальная редакция Rev. 3 (апрель 2025 года) отказалась от фиксированных фаз вовсе и описывает реагирование через функции NIST CSF 2.0. Шестиэтапная модель ниже — не изложение NIST, а отдельная модель SANS, распространённая в практике DFIR из-за более детальной разбивки среднего этапа.

↔ таблицу можно прокрутить вбок

ЭтапСодержаниеРезультат
1. ПодготовкаПлейбуки, контакты, доступ к инструментам форензики и резервным каналам связи готовятся заранее, до инцидентаКоманда не теряет время на организационные вопросы в момент атаки
2. ОбнаружениеВыявление и первичная классификация инцидента по источникам — алертам SIEM, EDR, сообщениям пользователейПодтверждён факт инцидента, определён его предварительный масштаб
3. СдерживаниеИзоляция заражённых узлов, блокировка скомпрометированных учётных записей, ограничение распространения атакиУщерб не растёт, пока идёт расследование
4. УстранениеУдаление вредоносного ПО и точки входа злоумышленника, закрытие использованной уязвимостиПричина инцидента устранена, а не только его симптомы
5. ВосстановлениеВозврат систем в рабочее состояние из чистых резервных копий, усиленный мониторинг после возврата в стройСервисы работают штатно, риск повторной компрометации снижен
6. УрокиРазбор произошедшего: что сработало, что нет, какие процессы и контроли нужно изменитьИтоговый отчёт и обновлённые плейбуки для следующего инцидента

Компьютерная криминалистика встроена преимущественно в этапы обнаружения и устранения: без образа диска и дампа памяти сложно доказать, что именно устранено, а что осталось незамеченным. Именно поэтому DFIR рассматривают как единую дисциплину — разделение форензики и реагирования на два изолированных процесса увеличивает риск того, что часть доказательств будет потеряна ещё до завершения сдерживания.

Инструменты и связь с SOC

DFIR как экспертиза опирается на технологии нескольких классов СЗИ, а не на отдельный продукт — телеметрию с конечных точек даёт EDR, событийную корреляцию SIEM, контекст об угрозах — индикаторы компрометации. Ни один из этих классов не заменяет ручной криминалистический анализ, но без них DFIR-команда работает вслепую, без источника исходных данных для расследования.

Телеметрия хостов

EDR / XDR — источник детальной телеметрии с рабочих станций и серверов: процессы, файловая активность, сетевые соединения конечной точки в момент атаки, инструмент немедленной изоляции узла.

Корреляция событий

SIEM — хранит и коррелирует события из разных источников, что позволяет восстановить хронологию инцидента по логам, а не только по одной системе.

Анализ поведения

Песочница (sandbox) — изолированная среда для безопасного запуска и анализа обнаруженного вредоносного файла без риска для рабочей инфраструктуры.

Отдельная категория данных — индикаторы компрометации (IoC): хеши файлов, IP-адреса, доменные имена, связанные с конкретной атакой. DFIR-команда извлекает их в ходе расследования и передаёт в SIEM и TIP (Threat Intelligence Platform), чтобы обнаружить аналогичную активность в других частях инфраструктуры и предотвратить повторение инцидента. Если за атакой стоит устойчивая группировка, а не разовый инцидент, расследование может перерасти в более широкий разбор — см. материал «APT-атака».

DFIR в России

Термин DFIR в российском законодательстве не используется, но обязанности, которые он покрывает, закреплены нормативно для субъектов критической информационной инфраструктуры (КИИ): по ст. 9 187-ФЗ они обязаны уведомлять о компьютерных инцидентах ГосСОПКА и НКЦКИ в короткий фиксированный срок с момента обнаружения — то есть уведомление уходит почти сразу, параллельно с началом расследования, а не по его итогам.

Ранее действовавший приказ ФСБ № 282 от 19.06.2019 устанавливал 3 часа для значимых объектов КИИ и 24 часа для иных объектов с момента обнаружения инцидента. С 30 января 2026 года его сменил приказ ФСБ России от 25.12.2025 № 547 (зарегистрирован Минюстом России 30.12.2025, № 84871): пункт 3 нового Порядка сохраняет ту же логику сроков — субъект КИИ направляет информацию о компьютерном инциденте в НКЦКИ не позднее 3 часов с момента обнаружения для значимого объекта КИИ и не позднее 24 часов для иного объекта КИИ, а также для информационного ресурса органа или организации, на которую распространяется эта обязанность.

Первое уведомление в НКЦКИ носит фактологический характер (что обнаружено, когда, какие системы затронуты) и не требует завершённого расследования; DFIR-команда донасыщает картину уточняющей отчётностью по мере того, как продвигается форензика и сдерживание.

Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА) получает информацию об инцидентах от субъектов КИИ и координирует реагирование на уровне отрасли и страны. НКЦКИ, национальный координационный центр по компьютерным инцидентам, участвует в разборе значимых атак и может привлекаться к расследованию как внешняя сторона. Функцию DFIR внутри организации в этом контуре выполняет либо собственная команда, аккредитованная как корпоративный центр ГосСОПКА, либо привлечённый CERT/CSIRT — отраслевая или коммерческая команда реагирования на инциденты.

Если инцидент содержит признаки преступления — неправомерный доступ к охраняемой законом компьютерной информации, создание и распространение вредоносных программ — материалы DFIR-расследования могут стать частью доказательной базы в уголовном деле. Это прямая практическая причина, по которой цепочка сохранности доказательств — не формальность, а требование, влияющее на то, примет ли суд представленные материалы.

факт обязанность уведомлять ГосСОПКА и НКЦКИ по ст. 9 187-ФЗ — pravo.gov.ru, разбор в материале «ГосСОПКА и НКЦКИ» факт срок «3 часа / 24 часа» — п. 3 Порядка, утв. приказом ФСБ России от 25.12.2025 № 547 (рег. Минюста 30.12.2025 № 84871, действует с 30.01.2026), сменившим приказ ФСБ № 282 от 19.06.2019, — publication.pravo.gov.ru факт модель шести этапов реагирования (PICERL) — SANS Institute, Incident Handler's Handbook, sans.org факт NIST SP 800-61 Rev. 2 группирует реагирование в 4 фазы, Rev. 3 (2025) — в функции NIST CSF 2.0, без фиксированных фаз — csrc.nist.gov оценка «DFIR как единая дисциплина форензики и реагирования» — отраслевое, не закреплённое одним ГОСТ или законом РФ понятие, изложение сведено редакцией по нескольким источникам

Частые вопросы

Что такое DFIR простыми словами?
DFIR (Digital Forensics and Incident Response) — это дисциплина, которая объединяет компьютерную криминалистику (сбор и анализ цифровых доказательств) и реагирование на инциденты (остановку атаки и восстановление систем). Команда DFIR одновременно отвечает на два вопроса: что именно произошло технически и как максимально быстро остановить ущерб.
Чем компьютерная криминалистика отличается от реагирования на инциденты?
Компьютерная криминалистика (форензика) — это методология сбора и анализа цифровых доказательств с сохранением их юридической значимости: образы диска, дампы памяти, анализ таймлайна. Реагирование на инциденты — это операционный процесс сдерживания и устранения атаки: изоляция узлов, блокировка учётных записей, восстановление сервисов. Форензика отвечает на вопрос «что произошло», реагирование — на вопрос «что делать прямо сейчас». В связке DFIR оба процесса идут параллельно, а не по очереди.
Что такое цепочка сохранности доказательств (chain of custody)?
Chain of custody — документированная последовательность того, кто, когда и как получал доступ к цифровому доказательству с момента изъятия до момента использования в расследовании или в суде. Каждая передача образа диска, дампа памяти или лог-файла фиксируется с указанием времени, исполнителя и контрольной суммы (хеша), чтобы доказательство нельзя было оспорить как изменённое или подменённое.
Что такое образ диска и дамп памяти в форензике?
Образ диска — это побитовая копия содержимого накопителя, снятая специальным инструментом так, чтобы не изменить ни один байт на исходном носителе. Дамп памяти (RAM) — это снимок содержимого оперативной памяти на момент инцидента, где могут остаться следы вредоносного кода, которые не пишутся на диск и исчезают при выключении системы. Оба артефакта — основа для последующего криминалистического анализа.
Кто проводит DFIR-расследование?
DFIR может выполнять внутренняя команда SOC (обычно её L3-аналитики или отдельная функция форензики), специализированная DFIR-команда внутри крупной организации, либо внешний провайдер — CERT/CSIRT или коммерческая команда реагирования, которую привлекают по договору на время расследования конкретного инцидента.
Как DFIR связан с законодательством в России?
Субъекты критической информационной инфраструктуры обязаны по 187-ФЗ уведомлять о компьютерных инцидентах ГосСОПКА и НКЦКИ, а расследование инцидента и сбор доказательств — часть выполнения этой обязанности. Если по факту инцидента возбуждается уголовное дело (например, по статьям о неправомерном доступе к информации), материалы DFIR-расследования, оформленные с соблюдением цепочки сохранности, могут использоваться как доказательства в рамках уголовного или гражданского процесса. Метка: оценка — синтез по разделу «DFIR в России» выше.

Каталог классов СЗИ на SecRadar

EDR/XDR, SIEM, песочницы и другие технологии, на которые опирается DFIR-расследование, — независимое сравнение российских решений по вендору, реестру и статусу ФСТЭК.

Открыть каталог классов
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →