0Pricing
Security+ Academy · Урок

Сдерживание, устранение и восстановление

Применяйте стратегии сдерживания (изоляция сети, блокировка учётной записи), удаляйте точки закрепления вредоносного ПО, восстанавливайте системы из чистых резервных копий и проверяйте их целостность.

«Сдерживание, устранение и восстановление» — бесплатный урок Security+ Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Security+ Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Security+ Academy содержит 4 уроков всего.

Три этапа после обнаружения

После подтверждения инцидента и определения его масштаба реагирование проходит три последовательных этапа: Containment (остановка распространения ущерба), Eradication (удаление всех точек закрепления злоумышленника из среды) и Recovery (восстановление нормальной работы систем и проверка целостности). У каждого этапа есть собственные цели и критерии проверки. Переход к восстановлению до завершения Eradication — распространённая ошибка, которая приводит к повторному заражению из-за сохранившихся механизмов закрепления злоумышленника.

Краткосрочное и долгосрочное сдерживание

Containment происходит в два этапа. Краткосрочное сдерживание обеспечивает немедленную стабилизацию — изоляцию затронутых систем от сети, блокировку IP-адресов злоумышленника на межсетевом экране и отключение скомпрометированных учётных записей — чтобы остановить активный ущерб. Долгосрочное сдерживание внедряет более устойчивые меры, позволяющие организации продолжать работу во время расследования и Eradication, например сегментацию скомпрометированной сетевой зоны вместо её полного отключения.

# Short-term containment actions
# 1. Isolate compromised host from network (EDR isolation):
falconctl -s network_contain --aids=<AID1,AID2>

# 2. Block attacker IP at perimeter firewall:
iptables -I INPUT -s 198.51.100.10 -j DROP
iptables -I OUTPUT -d 198.51.100.10 -j DROP

# 3. Disable compromised Active Directory account:
Disable-ADAccount -Identity 'compromised_user'

# 4. Reset Kerberos tickets (force re-auth):
# Reset krbtgt password TWICE (invalidates all Golden Tickets)

Сохранение доказательств во время сдерживания

Критически важный принцип: сохраняйте доказательства до устранения последствий. Аналитикам следует захватить энергозависимые данные (дамп памяти, запущенные процессы, активные сетевые соединения) и криминалистические образы дисков BEFORE выполнять любые действия, которые изменят состояние системы. Перезагрузка системы, запуск средств удаления вредоносного ПО или переустановка системы без предварительного захвата доказательств уничтожают криминалистические данные, необходимые для понимания временной шкалы атаки, а также могут уничтожить юридически значимые доказательства, нужные для привлечения злоумышленников к ответственности или выполнения требований об уведомлении регулирующих органов.

# Capture volatile data before containment (Windows PowerShell)
# Running processes
Get-Process | Export-Csv processes.csv
# Active network connections
Get-NetTCPConnection | Export-Csv connections.csv
# Memory dump (using Magnet RAM Capture or WinPmem)
.\winpmem_mini.exe output.raw
# Compute hash before imaging
Get-FileHash output.raw -Algorithm SHA256
# THEN isolate the system from the network

Eradication: удаление всех точек закрепления

Eradication удаляет все следы присутствия злоумышленника из среды. Это сложнее, чем просто удалить файлы вредоносного ПО. Закрепившиеся злоумышленники создают несколько точек опоры: запланированные задачи, ключи запуска реестра, новые учётные записи пользователей, веб-шеллы на серверах, изменённую микропрограмму и несанкционированные согласия приложений OAuth. Полный контрольный список Eradication должен охватывать каждый метод, использованный злоумышленником, на основании доказательств, собранных на этапе расследования. Неполное Eradication приводит к повторному заражению — часто уже через несколько часов после возвращения систем в рабочую среду.

# Eradication checklist example (ransomware incident)
# [ ] Remove all malware files (identified by hash)
# [ ] Delete attacker-created local and AD accounts
# [ ] Remove persistence: scheduled tasks, Run keys, services
# [ ] Delete web shells if web server was compromised
# [ ] Remove unauthorized OAuth app consents
# [ ] Revoke and reissue all certificates if PKI was touched
# [ ] Reset KRBTGT password twice (invalidate Kerberos tickets)
# [ ] Revoke all active sessions for all potentially compromised users
# [ ] Patch the initial access vulnerability used to gain entry

Переустановка или очистка скомпрометированных систем

Для конечных устройств, скомпрометированных сложным вредоносным ПО или руткитами, часто предпочтительнее переустановка образа (полное удаление системы и повторная установка из заведомо чистого образа), чем попытка очистить заражённую систему. Руткиты могут скрываться в местах, недоступных антивирусу, а сложное вредоносное ПО может изменять системные двоичные файлы, которые трудно обнаружить и восстановить. Выбор между очисткой и переустановкой зависит от сложности вредоносного ПО, конфиденциальности данных в системе и наличия заведомо чистых образов для быстрого развёртывания.

Устранение уязвимости, использованной для первоначального доступа

Eradication должно включать устранение уязвимости первоначального доступа — иначе тот же злоумышленник (или другой) сможет войти через ту же дверь. К распространённым уязвимостям первоначального доступа относятся: не обновлённое программное обеспечение с уязвимостями CVE, используемыми через сервисы, доступные из интернета; слабая MFA или её отсутствие в системах удалённого доступа (VPN, RDP); фишинг (требует обучения пользователей основам безопасности и улучшения фильтрации электронной почты); компрометация цепочки поставок (требует проверки безопасности поставщика). Установите исправления и усильте защиту до возвращения систем в рабочую среду.

Recovery: безопасное восстановление систем

Recovery возвращает затронутые системы к нормальной работе из заведомо исправного состояния. Этапы Recovery включают: восстановление из чистых резервных копий (с проверкой целостности резервной копии до восстановления), перестроение систем из эталонных образов, перенастройку сетевых средств контроля (снятие временных ограничений сдерживания), повторное включение отключённых учётных записей (со сбросом паролей) и поэтапный возврат систем в рабочую среду вместо одновременного возврата всех систем. Поэтапный возврат позволяет отслеживать признаки повторного заражения на каждом этапе.

# Recovery validation checklist
# [ ] Restore from backup taken BEFORE initial compromise date
# [ ] Verify backup integrity (hash comparison, test restore)
# [ ] Apply all patches before connecting to network
# [ ] Change ALL passwords for accounts on restored systems
# [ ] Enable enhanced logging (monitor closely for 30+ days)
# [ ] Run EDR scan immediately after restoration
# [ ] Verify application functionality before production traffic
# [ ] Monitor for attacker IoCs in SIEM for 30+ days post-recovery

Целостность резервных копий и программы-вымогатели

Программы-вымогатели специально атакуют системы резервного копирования, чтобы сделать восстановление невозможным без выплаты выкупа. Эффективная защита резервных копий требует: резервных копий вне площадки, не подключённых к основной сети; неизменяемых резервных копий (Object Lock, хранилище WORM), которые нельзя зашифровать или удалить; резервных копий с физическим разрывом связи для критически важных систем; и проверенных процедур восстановления. Целостность резервных копий следует регулярно проверять — резервная копия, из которой нельзя восстановиться, резервной копией не является. Организациям следует знать дату создания последней чистой резервной копии, чтобы определить точку восстановления.

Мониторинг сети во время восстановления

После Eradication и Recovery следует продолжать усиленный мониторинг в течение длительного периода (обычно 30–90 дней). Некоторые сложные злоумышленники устанавливают запасные лазейки, которые активируются после обнаружения и удаления их основного доступа. Усиленный мониторинг включает: повышение чувствительности оповещений SIEM для известных IoCs злоумышленника; отслеживание DNS-запросов к доменам, похожим на элементы инфраструктуры злоумышленника; наблюдение за соединениями с любыми IP-адресами, замеченными во время инцидента; и запуск оповещений при любой активности новых учётных записей.

Обмен информацией во время инцидента и после него

Управление обменом информацией во время инцидента так же важно, как и техническое реагирование. Внутренний обмен информацией помогает организации действовать согласованно и предотвращает распространение слухов. Внешние сообщения клиентам, партнёрам, регулирующим органам и, возможно, СМИ должны тщательно контролироваться — преждевременное, неточное или создающее юридические риски раскрытие информации приводит к дополнительной ответственности. Все внешние сообщения перед публикацией должен проверить юридический консультант. Уведомления регулирующих органов (требование GDPR в течение 72 часов, требование HIPAA в течение 60 дней) имеют строгие сроки, отсчитываемые с даты обнаружения, а не с даты подтверждения.

Объявление о закрытии инцидента

Инцидент закрывается не тогда, когда проходит непосредственный кризис, а когда выполнены все критерии проверки: все известные точки закрепления злоумышленника удалены и проверены; уязвимость первоначального доступа устранена; все затронутые системы восстановлены и проверены на чистоту; усиленный мониторинг настроен; обязательные уведомления регулирующих органов отправлены; и запланирован разбор после инцидента. Преждевременное закрытие инцидента — распространённая ошибка, которая позволяет скрытому закреплению злоумышленника перерасти во второй инцидент.

Быстрая проверка

Проверьте своё понимание концепций CompTIA Security+ (SY0-701) из этого урока.

Повторение урока

В этом уроке Вы узнали, что containment останавливает активный ущерб с помощью изоляции, блокировок на межсетевом экране и отключения учётных записей, Eradication требует удаления ВСЕХ точек закрепления злоумышленника, включая механизмы сохранения доступа, а не только файлов вредоносного ПО, а Recovery должно использовать резервные копии, созданные до даты компрометации, и включать усиленный мониторинг в течение 30 и более дней. Далее мы рассмотрим разбор после инцидента и извлечённые уроки.

Часто задаваемые вопросы

Урок «Сдерживание, устранение и восстановление» бесплатный?

Да — полный текст урока «Сдерживание, устранение и восстановление» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Security+ Academy, подпишись на CoddyKit PRO. Курс Security+ Academy содержит 4 уроков всего.

Чему я научусь в уроке «Сдерживание, устранение и восстановление»?

Применяйте стратегии сдерживания (изоляция сети, блокировка учётной записи), удаляйте точки закрепления вредоносного ПО, восстанавливайте системы из чистых резервных копий и проверяйте их целостность. Ты практикуешь Security+ Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Security+ Academy?

Предыдущий опыт не требуется. Security+ Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Сдерживание, устранение и восстановление»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Security+ Academy?

Да. Каждый урок Security+ Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Подготовка: планы IR, сценарии реагирования и команды
  2. Обнаружение и анализ: выявление реальных инцидентов
  3. Сдерживание, устранение и восстановление
  4. Разбор инцидента и извлечённые уроки
← Назад к Security+ Academy