Перейти к содержимому
Учи.Онлайн Выбрать школу
Статья

Цифровая криминалистика: с чего начать, что изучить и как практиковаться

Цифровая криминалистика как навык — умение найти на компьютере, сервере, телефоне или в журналах событий следы того, что произошло, и сохранить их так, чтобы выводы нельзя было оспорить. Специалист снимает копию оперативной памяти и образ диска, считает хеши, записывает, кто и когда держал носитель в руках, разбирает файловую систему и журналы, складывает события в единую хронологию. Навык нужен SOC-аналитику, специалисту по информационной безопасности, корпоративному юристу и следователю. Начинать стоит с порядка сбора данных, потом осваивать анализ дисков, памяти и логов.

Автор: редакция Учи.ОнлайнОтветственный редактор: Дмитрий Игнатьев
Содержание
Иллюстрация к статье: Цифровая криминалистика: с чего начать, что изучить и как практиковаться

Главное, что ломает новичка, — первые пять минут. Увидев подозрительную активность, человек по привычке выключает компьютер или копирует нужную папку на флешку. Оба действия уничтожают следы: при выключении пропадает содержимое памяти, где жили процесс злоумышленника и его сетевые соединения, а обычное копирование меняет служебные отметки времени у файлов. Поэтому навык начинается не с программ, а с дисциплины: что снимать первым, чем снимать и как это записать.

Что входит в навык и где он применяется

Работа складывается из четырёх действий: собрать данные, не изменив их; сохранить копии с контрольными суммами и журналом передачи; проанализировать файловую систему, реестр, журналы и память; написать отчёт, по которому коллега повторит проверку.

В компаниях навык нужен для корпоративных расследований: утечка клиентской базы, мошенничество сотрудника, спор о том, кто удалил данные. В центрах мониторинга это DFIR (digital forensics and incident response, расследование и реагирование на инциденты): понять, как злоумышленник вошёл, куда дотянулся и что унёс. Владельцы объектов критической информационной инфраструктуры обязаны сообщать об инцидентах в систему ГосСОПКА (ст. 9 закона № 187-ФЗ), и без собранных следов такое сообщение получается пустым. Третья среда — экспертные учреждения, где исследование заканчивается заключением эксперта.

Если результат должен стать доказательством в уголовном деле, действуют процессуальные правила, и корпоративная проверка их не заменяет; об этом подробно рассказывает наша статья о следователе-криминалисте. Здесь речь о технической стороне, общей для всех.

Порядок сбора: от летучих данных к стабильным

Самый практичный документ по теме — RFC 3227 «Guidelines for Evidence Collection and Archiving», рекомендации IETF 2002 года. Раздел 2.1 задаёт порядок волатильности: регистры и кеш; таблица маршрутизации, ARP-кеш, таблица процессов, статистика ядра, оперативная память; временные файловые системы; диск; удалённые журналы; физическая конфигурация и топология сети; архивные носители. Первым снимают то, что исчезнет быстрее.

Раздел 2.2 перечисляет, чего делать нельзя. Не выключать систему до конца сбора: пропадут данные, а злоумышленник мог подменить сценарии завершения работы. Не доверять программам исследуемой машины и запускать свои с защищённого от записи носителя. Не запускать программы, которые меняют время доступа у всех файлов, — в RFC прямо названы tar и xcopy. Отключение от сети тоже может запустить подготовленное уничтожение данных.

Пункт про tar и xcopy объясняет, почему «просто скопировать папку» — ошибка. По времени последнего обращения к файлу видно, какие документы открывали накануне увольнения или какие утилиты запускал злоумышленник. Одна команда копирования перезаписывает эти отметки у тысяч файлов, и таймлайн показывает, что всё «открыли» в момент проверки. Вернуть исходные значения нельзя.

Раздел 4.1 описывает цепочку хранения: где, когда и кем собрано доказательство, кто с ним работал, где оно хранилось, кому передано. В российских стандартах этот этап регулирует ГОСТ Р ИСО/МЭК 27037-2014 об идентификации, сборе, получении и сохранении цифровых свидетельств; он действует с 1 ноября 2015 года и сам анализ не охватывает.

Учебный пример: ноутбук уволившегося менеджера

Учебная ситуация. Менеджер уволился, через неделю клиенты стали получать предложения от конкурента. Служба безопасности получила рабочий ноутбук; юрист заранее проверил, что локальные акты разрешают проверку служебной техники.

Специалист подключает диск через блокиратор записи (write-blocker), который пропускает чтение и не даёт ничего записать на исходный носитель. Бесплатный FTK Imager снимает посекторный образ в формате E01 и считает хеш, например SHA-256, у диска и у образа. Совпадение доказывает, что копия точная, а повторный подсчёт через месяц — что её никто не менял. Дальше работают только с копией.

Образ открывают в Autopsy — бесплатной оболочке над The Sleuth Kit с таймлайном, фильтрацией по хешам, поиском по словам, разбором браузеров и реестра. Реестр показывает, какие USB-накопители подключались, история браузера — вход в личное облако, список недавних документов — выгрузку клиентской базы за три дня до увольнения. Журналы прокси-сервера подтверждают объём переданных данных.

В отчёте установленное («файл открыт в 18:42, в 18:47 подключён накопитель с таким-то серийным номером») отделено от предполагаемого («вероятно, файл скопирован»). Без самого накопителя второе не доказать, и честная формулировка защищает компанию в суде.

Память, логи и мобильные устройства

Анализ памяти нужен, когда вредоносная программа не оставляет файлов на диске. Снимают дамп оперативной памяти работающей машины и разбирают его во фреймворке Volatility 3: процессы, сетевые соединения, внедрённый код. Для Windows таблицы символов загружаются автоматически, а для Linux и macOS их собирают вручную утилитой dwarf2json — на этом новички часто спотыкаются.

Логи — основной материал SOC-аналитика. Журналы Windows, веб-сервера, межсетевого экрана и почтового шлюза пишут время в разных форматах и часовых поясах, и первая задача — свести их к одной шкале.

Мобильная криминалистика стоит особняком: Cellebrite UFED и российский «Мобильный криминалист» компании МКО Системы дороги и покупаются в основном экспертными подразделениями. Специалисту из компании достаточно понимать, чем логическое извлечение отличается от полного и почему шифрование смартфонов ограничивает результат.

С чего начать и в каком порядке осваивать

Порядок освоения повторяет порядок работы. Без знания файловых систем непонятно, где искать следы; без дисциплины сбора анализ строится на испорченных данных; память требует больше подготовки, чем диск, поэтому идёт позже:

  1. Основы: NTFS и ext4, где Windows хранит реестр и журналы, как меняются метки времени при копировании.
  2. Сбор и целостность: образ флешки в FTK Imager, хеши, журнал цепочки хранения, повторная сверка.
  3. Анализ диска в Autopsy: удалённые файлы, реестр, браузер, таймлайн.
  4. Память в Volatility 3 на готовых дампах.
  5. Логи нескольких систем в одной хронологии.
  6. Отчёт, который другой человек повторит по вашим данным.

Первые два шага можно пройти за выходные на своей виртуальной машине: создайте и удалите файлы, подключите флешку, снимите образ и восстановите события. Тем, кому нужна документированная переподготовка, подойдёт курс переподготовки «Цифровая криминалистика» АПОК: в карточке указаны 400 часов, самостоятельный формат с текстовыми уроками и цена 39 910 ₽, но подробной программы и описания практики нет, поэтому темы и вид документа уточните у школы до оплаты.

Как практиковаться и проверять себя

Проект Digital Corpora бесплатно раздаёт учебные образы дисков в формате E01, дампы памяти и сетевые перехваты. Возьмите образ, сформулируйте вопрос (кто пользовался компьютером, какие носители подключались, что удалялось) и ответьте письменно. Пересчитайте хеш после работы: если он изменился, порядок нарушен. Отдайте отчёт коллеге и попросите повторить выводы. Типичные ошибки — путать время изменения и создания файла, забывать о часовом поясе, писать «скопировал» там, где установлено только открытие.

SOC-аналитику полезнее всего стенды, где атака уже проведена и её следы нужно найти в журналах. Такие лаборатории есть на программе «Аналитик SOC» CyberED: 318 академических часов, семинары и виртуальные лаборатории по мониторингу и расследованию инцидентов; инструменты в обзоре не названы, а готовиться заранее рекомендуют по сетям, ОС и журналам событий.

Корпоративное расследование часто выходит за пределы изъятого ноутбука: нужно проверить, где ещё засветился сотрудник или домен злоумышленника и не всплыли ли данные компании в открытых источниках. Разведка по открытым источникам (OSINT) не заменяет анализ образа, но дополняет его внешними фактами.

Этому учит курс OSINT Skillbox: два месяца, около 20 часов практики, шесть заданий и мини-исследование, инструменты Shodan, SpiderFoot, Maltego и Gephi, отчёты с указанием источников, дат и степени уверенности.

Как навык влияет на доход

Отдельной зарплатной статистики по цифровой криминалистике в открытых исследованиях нет. Ближайший ориентир — отчёт Хабр Карьеры за первое полугодие 2026 года: медиана специалистов по информационной безопасности — 224 000 ₽ в Москве, 151 000 ₽ в Санкт-Петербурге и 130 000 ₽ в регионах. Это фактические зарплаты из калькулятора (45 226 анкет), а не предложения работодателей, по всем уровням опыта.

Вакансии показывают, что криминалистика — навык не начального уровня. F6 в вакансии специалиста по реагированию на инциденты и цифровой криминалистике (Москва, ноябрь 2025 года, сейчас в архиве) ждала опыт от 3 до 6 лет, знание файловых систем от FAT до APFS и EXT, исследование накопителей и дампов памяти; зарплата не указана. Для SOC-аналитика первой линии навык — способ перейти на линии, где разбирают инциденты, а не сортируют оповещения. Юристу он не добавляет строку в окладе, но позволяет ставить задачу эксперту и видеть слабые места в чужом отчёте. Актуальную вилку ищите по запросам «DFIR» и «форензика» с фильтром по городу и опыту.

Что проверить при выборе обучения

Хорошая программа даёт работать руками: снимать образы, считать хеши, разбирать настоящие дампы памяти и сдавать отчёт преподавателю. Спросите, какие инструменты используются, есть ли разбор инцидента от сбора до отчёта и что попадёт в портфолио.

Сравнить онлайн-школы помогает рейтинг онлайн-школ с обучением информационной безопасности: он охватывает всё широкое направление, а не только криминалистику, поэтому ищите в программах модули по расследованию инцидентов.

Если после первых упражнений с образом флешки вам интереснее искать следы, чем строить защиту, двигайтесь к реагированию на инциденты. Если важнее правовая сторона и работа для суда, присмотритесь к профессии судебного эксперта.