Форензик-стол крупным планом: блокиратор записи подключён к жёсткому диску на антистатическом мате, рядом ноутбук с терминалом анализа памяти. Янтарный свет лампы освещает диск, фон уходит в тёмную...


По данным Mandiant M-Trends 2025, 57% организаций узнают о компрометации не от собственного SOC, а от внешней стороны - вендора, партнёра, а иногда и от самих атакующих. Медианное время нахождения злоумышленника в сети - 11 дней. Кто-то должен за эти дни (а чаще уже после обнаружения) восстановить полную картину: от initial access до эксфильтрации. Собрать артефакты, построить таймлайн, ответить на вопрос "что именно утекло". Это работа DFIR-специалиста.

Переход из SOC в DFIR - один из самых логичных карьерных треков. Но между "разбираю алерты" и "расследую инциденты" - конкретный набор навыков и 6-12 месяцев целенаправленной практики. Не абстрактного "изучения темы", а работы с образами дисков и дампами памяти руками.

Переход из SOC в DFIR: какие навыки уже работают​

1784781903397.webp

SOC-аналитик L1-L2 с годом опыта владеет фундаментом, который сам же и недооценивает. Подробнее - в нашем подробном разборе карьера в кибербезопасности.

Триаж и приоритизация. Каждую смену вы решаете, какой алерт - true positive, а какой - шум. В цифровой криминалистике логика та же, но объект другой: не алерты, а артефакты. Какой хост снять первым, какой дамп памяти содержит ключевые данные - решение строится на тех же навыках оценки критичности. Просто масштаб шире.

Анализ логов и работа с SIEM. Построение запросов в Splunk, ELK или MaxPatrol SIEM, понимание структуры событий Windows (Event ID 4624, 4688, 7045) - всё это применимо напрямую. В DFIR те же события становятся частью таймлайна атаки. Разница в том, что вы смотрите на них не в реальном времени, а ретроспективно - и нужно восстановить последовательность по неполным данным.

Знание MITRE ATT&CK. SOC-аналитик маппит алерты на матрицу для детект-правил. DFIR-специалист использует её для классификации действий атакующего: OS Credential Dumping (T1003, Credential Access), Indicator Removal (T1070, Defense Evasion), Command and Scripting Interpreter (T1059, Execution). Навык маппинга TTP - половина работы расследователя.

Документирование. Тикеты в ServiceNow или Jira - упрощённая версия DFIR-отчётов. Разница в глубине и юридической значимости, но привычка структурированно описывать "что произошло" уже сформирована.

Чего SOC не даёт: работы с образами дисков, анализа дампов памяти, восстановления удалённых файлов, понимания файловых систем на уровне отдельных артефактов. Это основной gap при переходе - и именно его нужно закрывать в первую очередь.

DFIR roadmap: инструменты и порядок освоения​

1784781951631.webp

Типичная ошибка - бросаться сразу в Volatility и реверс-инжиниринг. Без фундамента в сборе артефактов и построении таймлайнов эти инструменты превращаются в бессмысленное нажимание кнопок. Это как учить Burp Suite, не понимая HTTP. Порядок освоения критичен.

Фаза 1: сбор артефактов и работа с образами (месяцы 1-2)​

Начните с инструментов сбора, а не анализа:
  • FTK Imager (Exterro, бесплатный) - снятие forensic image дисков с верификацией хешей MD5/SHA-1. Стандарт де-факто для первоначального сбора. Интерфейс не блещет, но свою работу делает.
  • KAPE (Kroll Artifact Parser and Extractor, бесплатный, активно поддерживается) - автоматический сбор артефактов Windows: реестр, prefetch-файлы, журналы событий, MFT. Экономит часы ручной работы.
  • Eric Zimmerman Tools (бесплатные, регулярно обновляются) - набор утилит для парсинга конкретных артефактов: MFTECmd, PECmd, Registry Explorer. Я рекомендую начинать именно с них - каждый инструмент решает одну задачу, и это быстро формирует понимание, какой артефакт за что отвечает. MFTECmd парсит MFT, PECmd - prefetch, Registry Explorer - кусты реестра. Никакой магии, чистая механика.
Требования к окружению для практики: виртуальная машина Windows 10/11 (минимум 4 ГБ RAM, рекомендуется 8 ГБ), forensic images с платформы CyberDefenders (бесплатные), установленные FTK Imager и Eric Zimmerman Tools. Для хост-системы достаточно 16 ГБ RAM с любым гипервизором (VirtualBox, VMware Workstation).

Фаза 2: таймлайн-анализ и дисковая форензика (месяцы 3-4)​

  • Plaso / log2timeline (open-source, активно поддерживается) - создание суперхронологии из всех источников: логи, файловая система, реестр, история браузера. Штука мощная, но на первых порах выдаёт такой объём данных, что глаза разбегаются. Нормально - со временем научитесь фильтровать.
  • Autopsy (open-source, Basis Technology) - платформа для анализа дисковых образов: восстановление удалённых файлов, timeline analysis, поиск по хешам.
Цель этапа - научиться строить таймлайн атаки по артефактам. Если вы способны ответить на вопросы "когда атакующий получил доступ", "какие файлы были созданы или удалены", "какие учётные записи скомпрометированы" - можно двигаться дальше.

Фаза 3: память и сетевой трафик (месяцы 5-6+)​

  • Volatility 3 (open-source) - анализ RAM-дампов: активные процессы, сетевые соединения, инъекции кода (Process Injection, T1055), расшифрованные строки. По данным CrowdStrike Global Threat Report 2025, 79% атак обходятся без традиционного malware - living off the land, hands-on-keyboard. Следы таких атак живут в памяти, и без memory forensics их не восстановить. На диске - чисто, а в RAM - полный набор: PowerShell-команды, загруженные .NET-сборки, шеллкод в памяти легитимного процесса.
  • Wireshark / tcpdump - анализ PCAP-трафика инцидента. Если вы использовали их в SOC для live-мониторинга, переход минимальный - вместо потока вы работаете с захваченным трафиком конкретного инцидента.
Базовый malware triage (strings, PE-заголовки, поведение в песочнице ANY.RUN) добавляется по мере накопления опыта. Полноценный реверс через IDA Pro или Ghidra - отдельная специализация malware-аналитика. Для DFIR-аналитика достаточно определить тип вредоноса, его возможности и IOC, не погружаясь в дизассемблирование. Препарировать бинарь до последнего байта - это уже другая профессия.

Сертификаты DFIR: стоимость и реальная ценность​

Сертификации для карьеры DFIR делятся на три ценовых сегмента. Цены ориентировочные на середину 2025 года - перед покупкой проверяйте на сайтах вендоров.

СертификацияСтоимость (USD)Стоимость (RUB, ориентир)Для кого
CompTIA CySA+~392 (экзамен)~35 000SOC-аналитик, подтверждение базы
CCD L1-L2 (CyberDefenders)0-2000-18 000Практический переход в DFIR
HTB CDSA~210 (экзамен)~19 000Blue team, defensive security
SANS GCFE~7 000-9 000 (курс + экзамен)~630 000-810 000Первая ступень GIAC в форензике
SANS GCFA~7 000-9 000 (курс + экзамен)~630 000-810 000Углублённая дисковая форензика

На техническом интервью в российских ИБ-компаниях GIAC-сертификации ценятся высоко, но стоимость - барьер, мимо которого сложно пройти. Компании уровня BI.ZONE, Positive Technologies, Kaspersky, Angara Security нередко оплачивают SANS-обучение для сотрудников DFIR-направлений. Типовые условия: полная компенсация при обязательстве отработки 1-2 года.

Как согласовать с руководством: обосновывайте запрос через задачу бизнеса. "Нужны навыки memory forensics для расследования fileless-атак, которых у нас за квартал было N штук" работает. "Хочу сертификат в резюме" - нет. Для самостоятельного старта без крупных вложений: CCD + CySA+ дают достаточную базу для первого оффера.

Вакансии DFIR в России: требования и зарплатные ожидания​

1784781991178.webp

DFIR - нишевая специализация. Открытых вакансий на hh.ru по запросам "DFIR", "цифровая криминалистика", "форензика" одновременно немного. Типовые требования - опыт 3-6 лет, знание Windows и GNU/Linux на уровне администратора, опыт работы с инструментами цифровой криминалистики, понимание сетевых протоколов (по данным вакансии "Аналитик DFIR" в UserGate, hh.ru).

Как отмечают аналитики anti-malware.ru, "цена специалиста в форензике в большинстве случаев договорная, причём сильно зависящая от квалификации и опыта практической работы". DFIR-специалисты чаще работают в профильных ИБ-компаниях - Angara Security, BI.ZONE, Positive Technologies, "Лаборатория Касперского", F.A.C.C.T. Внутренние DFIR-команды в крупных банках и компаниях КИИ существуют, но они малочисленны.

Ориентир по зарплатным вилкам (Москва, 2025; перепроверяйте через hh.ru и Habr Career - вилки меняются быстро):

ГрейдОпытВилка (руб./мес, ориентир)
Junior DFIR1-2 года в ИБ, базовая форензикаот 150 000
Middle DFIR3-5 лет, самостоятельные расследования250 000-400 000
Senior / Lead5+ лет, руководство расследованиямиот 400 000

Для сравнения: SOC-аналитик L2 в Москве обычно получает 120 000-200 000 руб. При переходе в DFIR рост вилки ощутим при сопоставимом стаже. Конкуренция за позицию ниже, чем в пентесте - просто потому, что людей, умеющих строить таймлайн по MFT и дампу памяти, объективно мало.

Обучение incident response: где набирать практику для портфолио​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Переход из SOC в цифровую криминалистику чаще тормозится не нехваткой знаний, а неправильной расстановкой приоритетов. Аналитик бросается осваивать Volatility и реверс, пропуская фундамент - работу с артефактами файловой системы и построение таймлайнов. Рынок DFIR в России объективно узкий. Вакансий мало, требования высокие, и без портфолио из 10-15 разобранных кейсов (хотя бы на CTF-платформах) техническое интервью в крупной ИБ-компании пройти сложно. Но дефицит специалистов - причина, по которой вилки выше, чем у SOC-аналитиков аналогичного грейда.

По данным IBM X-Force 2025, infostealers стали самым распространённым типом malware - 32%, обогнав ransomware. Расследование подобных инцидентов - ежедневная рутина DFIR-команд, и объём работы будет только расти.

Не пытайтесь охватить всё за полгода. Возьмите Eric Zimmerman Tools, один forensic image с CyberDefenders - и разберите его до последнего артефакта. Один кейс, разобранный до дна, стоит двадцати прочитанных writeups. На WAPT в Codeby Academy цепочку "от алерта до полного расследования" проходят с лабами - если хотите отработать переход из SOC в расследования на практике.
 
Последнее редактирование модератором:
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

Похожие темы

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab