Цифровая криминалистика: с чего начать, что изучить и как практиковаться
Цифровая криминалистика как навык — умение найти на компьютере, сервере, телефоне или в журналах событий следы того, что произошло, и сохранить их так, чтобы выводы нельзя было оспорить. Специалист снимает копию оперативной памяти и образ диска, считает хеши, записывает, кто и когда держал носитель в руках, разбирает файловую систему и журналы, складывает события в единую хронологию. Навык нужен SOC-аналитику, специалисту по информационной безопасности, корпоративному юристу и следователю. Начинать стоит с порядка сбора данных, потом осваивать анализ дисков, памяти и логов.
Содержание

Главное, что ломает новичка, — первые пять минут. Увидев подозрительную активность, человек по привычке выключает компьютер или копирует нужную папку на флешку. Оба действия уничтожают следы: при выключении пропадает содержимое памяти, где жили процесс злоумышленника и его сетевые соединения, а обычное копирование меняет служебные отметки времени у файлов. Поэтому навык начинается не с программ, а с дисциплины: что снимать первым, чем снимать и как это записать.
Что входит в навык и где он применяется
Работа складывается из четырёх действий: собрать данные, не изменив их; сохранить копии с контрольными суммами и журналом передачи; проанализировать файловую систему, реестр, журналы и память; написать отчёт, по которому коллега повторит проверку.
В компаниях навык нужен для корпоративных расследований: утечка клиентской базы, мошенничество сотрудника, спор о том, кто удалил данные. В центрах мониторинга это DFIR (digital forensics and incident response, расследование и реагирование на инциденты): понять, как злоумышленник вошёл, куда дотянулся и что унёс. Владельцы объектов критической информационной инфраструктуры обязаны сообщать об инцидентах в систему ГосСОПКА (ст. 9 закона № 187-ФЗ), и без собранных следов такое сообщение получается пустым. Третья среда — экспертные учреждения, где исследование заканчивается заключением эксперта.
Если результат должен стать доказательством в уголовном деле, действуют процессуальные правила, и корпоративная проверка их не заменяет; об этом подробно рассказывает наша статья о следователе-криминалисте. Здесь речь о технической стороне, общей для всех.
Порядок сбора: от летучих данных к стабильным
Самый практичный документ по теме — RFC 3227 «Guidelines for Evidence Collection and Archiving», рекомендации IETF 2002 года. Раздел 2.1 задаёт порядок волатильности: регистры и кеш; таблица маршрутизации, ARP-кеш, таблица процессов, статистика ядра, оперативная память; временные файловые системы; диск; удалённые журналы; физическая конфигурация и топология сети; архивные носители. Первым снимают то, что исчезнет быстрее.
Раздел 2.2 перечисляет, чего делать нельзя. Не выключать систему до конца сбора: пропадут данные, а злоумышленник мог подменить сценарии завершения работы. Не доверять программам исследуемой машины и запускать свои с защищённого от записи носителя. Не запускать программы, которые меняют время доступа у всех файлов, — в RFC прямо названы tar и xcopy. Отключение от сети тоже может запустить подготовленное уничтожение данных.
Пункт про tar и xcopy объясняет, почему «просто скопировать папку» — ошибка. По времени последнего обращения к файлу видно, какие документы открывали накануне увольнения или какие утилиты запускал злоумышленник. Одна команда копирования перезаписывает эти отметки у тысяч файлов, и таймлайн показывает, что всё «открыли» в момент проверки. Вернуть исходные значения нельзя.
Раздел 4.1 описывает цепочку хранения: где, когда и кем собрано доказательство, кто с ним работал, где оно хранилось, кому передано. В российских стандартах этот этап регулирует ГОСТ Р ИСО/МЭК 27037-2014 об идентификации, сборе, получении и сохранении цифровых свидетельств; он действует с 1 ноября 2015 года и сам анализ не охватывает.
Учебный пример: ноутбук уволившегося менеджера
Учебная ситуация. Менеджер уволился, через неделю клиенты стали получать предложения от конкурента. Служба безопасности получила рабочий ноутбук; юрист заранее проверил, что локальные акты разрешают проверку служебной техники.
Специалист подключает диск через блокиратор записи (write-blocker), который пропускает чтение и не даёт ничего записать на исходный носитель. Бесплатный FTK Imager снимает посекторный образ в формате E01 и считает хеш, например SHA-256, у диска и у образа. Совпадение доказывает, что копия точная, а повторный подсчёт через месяц — что её никто не менял. Дальше работают только с копией.
Образ открывают в Autopsy — бесплатной оболочке над The Sleuth Kit с таймлайном, фильтрацией по хешам, поиском по словам, разбором браузеров и реестра. Реестр показывает, какие USB-накопители подключались, история браузера — вход в личное облако, список недавних документов — выгрузку клиентской базы за три дня до увольнения. Журналы прокси-сервера подтверждают объём переданных данных.
В отчёте установленное («файл открыт в 18:42, в 18:47 подключён накопитель с таким-то серийным номером») отделено от предполагаемого («вероятно, файл скопирован»). Без самого накопителя второе не доказать, и честная формулировка защищает компанию в суде.
Память, логи и мобильные устройства
Анализ памяти нужен, когда вредоносная программа не оставляет файлов на диске. Снимают дамп оперативной памяти работающей машины и разбирают его во фреймворке Volatility 3: процессы, сетевые соединения, внедрённый код. Для Windows таблицы символов загружаются автоматически, а для Linux и macOS их собирают вручную утилитой dwarf2json — на этом новички часто спотыкаются.
Логи — основной материал SOC-аналитика. Журналы Windows, веб-сервера, межсетевого экрана и почтового шлюза пишут время в разных форматах и часовых поясах, и первая задача — свести их к одной шкале.
Мобильная криминалистика стоит особняком: Cellebrite UFED и российский «Мобильный криминалист» компании МКО Системы дороги и покупаются в основном экспертными подразделениями. Специалисту из компании достаточно понимать, чем логическое извлечение отличается от полного и почему шифрование смартфонов ограничивает результат.
С чего начать и в каком порядке осваивать
Порядок освоения повторяет порядок работы. Без знания файловых систем непонятно, где искать следы; без дисциплины сбора анализ строится на испорченных данных; память требует больше подготовки, чем диск, поэтому идёт позже:
- Основы: NTFS и ext4, где Windows хранит реестр и журналы, как меняются метки времени при копировании.
- Сбор и целостность: образ флешки в FTK Imager, хеши, журнал цепочки хранения, повторная сверка.
- Анализ диска в Autopsy: удалённые файлы, реестр, браузер, таймлайн.
- Память в Volatility 3 на готовых дампах.
- Логи нескольких систем в одной хронологии.
- Отчёт, который другой человек повторит по вашим данным.
Первые два шага можно пройти за выходные на своей виртуальной машине: создайте и удалите файлы, подключите флешку, снимите образ и восстановите события. Тем, кому нужна документированная переподготовка, подойдёт курс переподготовки «Цифровая криминалистика» АПОК: в карточке указаны 400 часов, самостоятельный формат с текстовыми уроками и цена 39 910 ₽, но подробной программы и описания практики нет, поэтому темы и вид документа уточните у школы до оплаты.
Как практиковаться и проверять себя
Проект Digital Corpora бесплатно раздаёт учебные образы дисков в формате E01, дампы памяти и сетевые перехваты. Возьмите образ, сформулируйте вопрос (кто пользовался компьютером, какие носители подключались, что удалялось) и ответьте письменно. Пересчитайте хеш после работы: если он изменился, порядок нарушен. Отдайте отчёт коллеге и попросите повторить выводы. Типичные ошибки — путать время изменения и создания файла, забывать о часовом поясе, писать «скопировал» там, где установлено только открытие.
SOC-аналитику полезнее всего стенды, где атака уже проведена и её следы нужно найти в журналах. Такие лаборатории есть на программе «Аналитик SOC» CyberED: 318 академических часов, семинары и виртуальные лаборатории по мониторингу и расследованию инцидентов; инструменты в обзоре не названы, а готовиться заранее рекомендуют по сетям, ОС и журналам событий.
Корпоративное расследование часто выходит за пределы изъятого ноутбука: нужно проверить, где ещё засветился сотрудник или домен злоумышленника и не всплыли ли данные компании в открытых источниках. Разведка по открытым источникам (OSINT) не заменяет анализ образа, но дополняет его внешними фактами.
Этому учит курс OSINT Skillbox: два месяца, около 20 часов практики, шесть заданий и мини-исследование, инструменты Shodan, SpiderFoot, Maltego и Gephi, отчёты с указанием источников, дат и степени уверенности.
Как навык влияет на доход
Отдельной зарплатной статистики по цифровой криминалистике в открытых исследованиях нет. Ближайший ориентир — отчёт Хабр Карьеры за первое полугодие 2026 года: медиана специалистов по информационной безопасности — 224 000 ₽ в Москве, 151 000 ₽ в Санкт-Петербурге и 130 000 ₽ в регионах. Это фактические зарплаты из калькулятора (45 226 анкет), а не предложения работодателей, по всем уровням опыта.
Вакансии показывают, что криминалистика — навык не начального уровня. F6 в вакансии специалиста по реагированию на инциденты и цифровой криминалистике (Москва, ноябрь 2025 года, сейчас в архиве) ждала опыт от 3 до 6 лет, знание файловых систем от FAT до APFS и EXT, исследование накопителей и дампов памяти; зарплата не указана. Для SOC-аналитика первой линии навык — способ перейти на линии, где разбирают инциденты, а не сортируют оповещения. Юристу он не добавляет строку в окладе, но позволяет ставить задачу эксперту и видеть слабые места в чужом отчёте. Актуальную вилку ищите по запросам «DFIR» и «форензика» с фильтром по городу и опыту.
Что проверить при выборе обучения
Хорошая программа даёт работать руками: снимать образы, считать хеши, разбирать настоящие дампы памяти и сдавать отчёт преподавателю. Спросите, какие инструменты используются, есть ли разбор инцидента от сбора до отчёта и что попадёт в портфолио.
Сравнить онлайн-школы помогает рейтинг онлайн-школ с обучением информационной безопасности: он охватывает всё широкое направление, а не только криминалистику, поэтому ищите в программах модули по расследованию инцидентов.
Если после первых упражнений с образом флешки вам интереснее искать следы, чем строить защиту, двигайтесь к реагированию на инциденты. Если важнее правовая сторона и работа для суда, присмотритесь к профессии судебного эксперта.