По данным Mandiant M-Trends 2025, 57% организаций узнают о компрометации не от собственного SOC, а от внешней стороны - вендора, партнёра, а иногда и от самих атакующих. Медианное время нахождения злоумышленника в сети - 11 дней. Кто-то должен за эти дни (а чаще уже после обнаружения) восстановить полную картину: от initial access до эксфильтрации. Собрать артефакты, построить таймлайн, ответить на вопрос "что именно утекло". Это работа DFIR-специалиста.
Переход из SOC в DFIR - один из самых логичных карьерных треков. Но между "разбираю алерты" и "расследую инциденты" - конкретный набор навыков и 6-12 месяцев целенаправленной практики. Не абстрактного "изучения темы", а работы с образами дисков и дампами памяти руками.
Переход из SOC в DFIR: какие навыки уже работают
SOC-аналитик L1-L2 с годом опыта владеет фундаментом, который сам же и недооценивает. Подробнее - в нашем подробном разборе карьера в кибербезопасности.
Триаж и приоритизация. Каждую смену вы решаете, какой алерт - true positive, а какой - шум. В цифровой криминалистике логика та же, но объект другой: не алерты, а артефакты. Какой хост снять первым, какой дамп памяти содержит ключевые данные - решение строится на тех же навыках оценки критичности. Просто масштаб шире.
Анализ логов и работа с SIEM. Построение запросов в Splunk, ELK или MaxPatrol SIEM, понимание структуры событий Windows (Event ID 4624, 4688, 7045) - всё это применимо напрямую. В DFIR те же события становятся частью таймлайна атаки. Разница в том, что вы смотрите на них не в реальном времени, а ретроспективно - и нужно восстановить последовательность по неполным данным.
Знание MITRE ATT&CK. SOC-аналитик маппит алерты на матрицу для детект-правил. DFIR-специалист использует её для классификации действий атакующего: OS Credential Dumping (T1003, Credential Access), Indicator Removal (T1070, Defense Evasion), Command and Scripting Interpreter (T1059, Execution). Навык маппинга TTP - половина работы расследователя.
Документирование. Тикеты в ServiceNow или Jira - упрощённая версия DFIR-отчётов. Разница в глубине и юридической значимости, но привычка структурированно описывать "что произошло" уже сформирована.
Чего SOC не даёт: работы с образами дисков, анализа дампов памяти, восстановления удалённых файлов, понимания файловых систем на уровне отдельных артефактов. Это основной gap при переходе - и именно его нужно закрывать в первую очередь.
DFIR roadmap: инструменты и порядок освоения
Типичная ошибка - бросаться сразу в Volatility и реверс-инжиниринг. Без фундамента в сборе артефактов и построении таймлайнов эти инструменты превращаются в бессмысленное нажимание кнопок. Это как учить Burp Suite, не понимая HTTP. Порядок освоения критичен.
Фаза 1: сбор артефактов и работа с образами (месяцы 1-2)
Начните с инструментов сбора, а не анализа:- FTK Imager (Exterro, бесплатный) - снятие forensic image дисков с верификацией хешей MD5/SHA-1. Стандарт де-факто для первоначального сбора. Интерфейс не блещет, но свою работу делает.
- KAPE (Kroll Artifact Parser and Extractor, бесплатный, активно поддерживается) - автоматический сбор артефактов Windows: реестр, prefetch-файлы, журналы событий, MFT. Экономит часы ручной работы.
- Eric Zimmerman Tools (бесплатные, регулярно обновляются) - набор утилит для парсинга конкретных артефактов: MFTECmd, PECmd, Registry Explorer. Я рекомендую начинать именно с них - каждый инструмент решает одну задачу, и это быстро формирует понимание, какой артефакт за что отвечает. MFTECmd парсит MFT, PECmd - prefetch, Registry Explorer - кусты реестра. Никакой магии, чистая механика.
Фаза 2: таймлайн-анализ и дисковая форензика (месяцы 3-4)
- Plaso / log2timeline (open-source, активно поддерживается) - создание суперхронологии из всех источников: логи, файловая система, реестр, история браузера. Штука мощная, но на первых порах выдаёт такой объём данных, что глаза разбегаются. Нормально - со временем научитесь фильтровать.
- Autopsy (open-source, Basis Technology) - платформа для анализа дисковых образов: восстановление удалённых файлов, timeline analysis, поиск по хешам.
Фаза 3: память и сетевой трафик (месяцы 5-6+)
- Volatility 3 (open-source) - анализ RAM-дампов: активные процессы, сетевые соединения, инъекции кода (Process Injection, T1055), расшифрованные строки. По данным CrowdStrike Global Threat Report 2025, 79% атак обходятся без традиционного malware - living off the land, hands-on-keyboard. Следы таких атак живут в памяти, и без memory forensics их не восстановить. На диске - чисто, а в RAM - полный набор: PowerShell-команды, загруженные .NET-сборки, шеллкод в памяти легитимного процесса.
- Wireshark / tcpdump - анализ PCAP-трафика инцидента. Если вы использовали их в SOC для live-мониторинга, переход минимальный - вместо потока вы работаете с захваченным трафиком конкретного инцидента.
Сертификаты DFIR: стоимость и реальная ценность
Сертификации для карьеры DFIR делятся на три ценовых сегмента. Цены ориентировочные на середину 2025 года - перед покупкой проверяйте на сайтах вендоров.| Сертификация | Стоимость (USD) | Стоимость (RUB, ориентир) | Для кого |
|---|---|---|---|
| CompTIA CySA+ | ~392 (экзамен) | ~35 000 | SOC-аналитик, подтверждение базы |
| CCD L1-L2 (CyberDefenders) | 0-200 | 0-18 000 | Практический переход в DFIR |
| HTB CDSA | ~210 (экзамен) | ~19 000 | Blue team, defensive security |
| SANS GCFE | ~7 000-9 000 (курс + экзамен) | ~630 000-810 000 | Первая ступень GIAC в форензике |
| SANS GCFA | ~7 000-9 000 (курс + экзамен) | ~630 000-810 000 | Углублённая дисковая форензика |
На техническом интервью в российских ИБ-компаниях GIAC-сертификации ценятся высоко, но стоимость - барьер, мимо которого сложно пройти. Компании уровня BI.ZONE, Positive Technologies, Kaspersky, Angara Security нередко оплачивают SANS-обучение для сотрудников DFIR-направлений. Типовые условия: полная компенсация при обязательстве отработки 1-2 года.
Как согласовать с руководством: обосновывайте запрос через задачу бизнеса. "Нужны навыки memory forensics для расследования fileless-атак, которых у нас за квартал было N штук" работает. "Хочу сертификат в резюме" - нет. Для самостоятельного старта без крупных вложений: CCD + CySA+ дают достаточную базу для первого оффера.
Вакансии DFIR в России: требования и зарплатные ожидания
DFIR - нишевая специализация. Открытых вакансий на hh.ru по запросам "DFIR", "цифровая криминалистика", "форензика" одновременно немного. Типовые требования - опыт 3-6 лет, знание Windows и GNU/Linux на уровне администратора, опыт работы с инструментами цифровой криминалистики, понимание сетевых протоколов (по данным вакансии "Аналитик DFIR" в UserGate, hh.ru).
Как отмечают аналитики anti-malware.ru, "цена специалиста в форензике в большинстве случаев договорная, причём сильно зависящая от квалификации и опыта практической работы". DFIR-специалисты чаще работают в профильных ИБ-компаниях - Angara Security, BI.ZONE, Positive Technologies, "Лаборатория Касперского", F.A.C.C.T. Внутренние DFIR-команды в крупных банках и компаниях КИИ существуют, но они малочисленны.
Ориентир по зарплатным вилкам (Москва, 2025; перепроверяйте через hh.ru и Habr Career - вилки меняются быстро):
| Грейд | Опыт | Вилка (руб./мес, ориентир) |
|---|---|---|
| Junior DFIR | 1-2 года в ИБ, базовая форензика | от 150 000 |
| Middle DFIR | 3-5 лет, самостоятельные расследования | 250 000-400 000 |
| Senior / Lead | 5+ лет, руководство расследованиями | от 400 000 |
Для сравнения: SOC-аналитик L2 в Москве обычно получает 120 000-200 000 руб. При переходе в DFIR рост вилки ощутим при сопоставимом стаже. Конкуренция за позицию ниже, чем в пентесте - просто потому, что людей, умеющих строить таймлайн по MFT и дампу памяти, объективно мало.
Обучение incident response: где набирать практику для портфолио
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Переход из SOC в цифровую криминалистику чаще тормозится не нехваткой знаний, а неправильной расстановкой приоритетов. Аналитик бросается осваивать Volatility и реверс, пропуская фундамент - работу с артефактами файловой системы и построение таймлайнов. Рынок DFIR в России объективно узкий. Вакансий мало, требования высокие, и без портфолио из 10-15 разобранных кейсов (хотя бы на CTF-платформах) техническое интервью в крупной ИБ-компании пройти сложно. Но дефицит специалистов - причина, по которой вилки выше, чем у SOC-аналитиков аналогичного грейда.
По данным IBM X-Force 2025, infostealers стали самым распространённым типом malware - 32%, обогнав ransomware. Расследование подобных инцидентов - ежедневная рутина DFIR-команд, и объём работы будет только расти.
Не пытайтесь охватить всё за полгода. Возьмите Eric Zimmerman Tools, один forensic image с CyberDefenders - и разберите его до последнего артефакта. Один кейс, разобранный до дна, стоит двадцати прочитанных writeups. На WAPT в Codeby Academy цепочку "от алерта до полного расследования" проходят с лабами - если хотите отработать переход из SOC в расследования на практике.
Последнее редактирование модератором: