CYBERBOOTCAMP
Atpakaļ uz rakstiem

Digital Forensics & Incident Investigation — jauna praktiska DFIR programma

CyberBootcamp atver praktisku Digital Forensics & Incident Investigation programmu: digitālie pierādījumi, Windows artefakti, logi, tīkla dati, memory forensics un pilna incidenta izmeklēšana.

2026. gada 8. augusts · 3 min lasīšana · Madars Balodis

Kiberincidenta brīdī ar konstatējumu, ka “kaut kas ir noticis”, nepietiek.

Drošības komandai jāspēj atbildēt uz daudz precīzākiem jautājumiem: kas notika, kad tas sākās, kā uzbrucējs iekļuva sistēmā, ko viņš darīja, kādi dati tika skarti un ar kādiem pierādījumiem to var pamatot?

Tieši ar šo darbu nodarbojas Digital Forensics & Incident Response jeb DFIR speciālisti.

Tāpēc CyberBootcamp atver jaunu praktisku Digital Forensics & Incident Investigation programmu tiem, kuri vēlas specializēties kiberincidentu izmeklēšanā un digitālajā kriminālistikā.


Kas ir Digital Forensics un DFIR?

Digital Forensics ir digitālo pierādījumu identificēšana, iegūšana, saglabāšana, analīze un interpretācija. Savukārt Incident Response fokusējas uz incidenta identificēšanu, ierobežošanu, novēršanu un sistēmu atjaunošanu.

Praksē šīs jomas bieži pārklājas.

Ja uzņēmumā tiek kompromitēta darbstacija, aizdomīgs lietotāja konts sāk piekļūt sistēmām vai tiek konstatēta ļaunprogrammatūra, izmeklētājam ir jāspēj savienot informāciju no vairākiem avotiem vienotā notikumu ķēdē.

Tie var būt:

  • diska un failu sistēmas artefakti;
  • Windows Event Logs;
  • Registry dati;
  • pārlūka un lietotāja aktivitātes pēdas;
  • tīkla plūsmas un PCAP faili;
  • operatīvās atmiņas dati;
  • dzēsti faili;
  • autentifikācijas un sistēmu žurnāli;
  • EDR, SIEM un citu drošības rīku dati.

Atsevišķs artefakts reti pasaka visu. Izmeklēšanas vērtība rodas tad, kad šos pierādījumus iespējams korekti savienot un rekonstruēt incidenta laika līniju.


Kāpēc ar teoriju nepietiek

Digitālo izmeklēšanu nevar iemācīties tikai no prezentācijām.

Ir jāredz reāli artefakti, jāstrādā ar disku attēliem, logiem, tīkla datiem un atmiņas paraugiem. Jāiemācās atšķirt normālu sistēmas darbību no pazīmēm, kas liecina par kompromitāciju.

Tāpēc jaunā CyberBootcamp programma veidota kā 4 nedēļu praktiska specializācija ar 8 vakara nodarbībām.

Mācību laikā dalībnieki ne tikai apgūs atsevišķus rīkus, bet veidos izmeklētāja domāšanu: no sākotnējā incidenta signāla līdz pierādījumos balstītam secinājumam.


Ko mācīsimies

Programma sākas ar digitālo pierādījumu pamatiem un pareizu pierādījumu apstrādi.

Tālāk pāriesim pie praktiskas analīzes:

  1. Digitālie pierādījumi un izmeklēšanas process — pierādījumu iegūšana, integritāte, hash vērtības, dokumentēšana un chain of custody principi.
  2. Disku un failu sistēmu izmeklēšana — failu sistēmu struktūra, metadati, dzēsti faili un lietotāja aktivitātes pēdas.
  3. Windows artefakti — Registry, Prefetch, LNK, Jump Lists un citi avoti, kas palīdz rekonstruēt notikumus.
  4. Logu analīze un incidenta laika līnija — Windows Event Logs, autentifikācijas notikumi un vairāku avotu korelācija.
  5. Tīkla pierādījumi — PCAP analīze, DNS, HTTP un aizdomīgas komunikācijas identificēšana.
  6. Memory Forensics — procesu, savienojumu un kompromitācijas pazīmju meklēšana operatīvajā atmiņā.
  7. Incidenta rekonstrukcija — dažādu pierādījumu avotu savienošana vienotā izmeklēšanā.
  8. Noslēguma izmeklēšana — pilns incidenta scenārijs no sākotnējiem pierādījumiem līdz profesionālam gala ziņojumam.

Noslēgumā būs pilna incidenta izmeklēšana

Programmas būtiskākais rezultāts nav noklausītu lekciju skaits.

Noslēgumā katram dalībniekam būs jāizmeklē incidents, kurā pieejami vairāki digitālo pierādījumu avoti. Būs jānosaka notikumu secība, jāatrod būtiskie artefakti, jāpamato secinājumi un jāsagatavo strukturēts izmeklēšanas ziņojums.

Šo darbu var izmantot arī kā praktiskās pieredzes un portfolio piemēru, demonstrējot spēju ne tikai izmantot rīkus, bet veikt strukturētu izmeklēšanu.


Kur šīs prasmes izmanto

Digital Forensics un Incident Investigation prasmes ir nepieciešamas daudz plašāk nekā tikai tradicionālajā digitālajā kriminālistikā.

Tās izmanto:

  • DFIR un Incident Response komandās;
  • SOC un Blue Team lomās;
  • kiberdrošības uzņēmumos;
  • banku un lielu organizāciju drošības komandās;
  • CERT tipa komandās;
  • iekšējās izmeklēšanās;
  • digitālās izmeklēšanas un tiesībaizsardzības vidē.

Pat SOC analītiķim spēja korekti analizēt Windows artefaktus, logus, tīkla datus un incidenta laika līniju būtiski uzlabo incidentu izmeklēšanas kvalitāti.


Kam programma paredzēta

Programma būs īpaši piemērota tiem, kuri jau apgūst vai strādā IT un kiberdrošībā un vēlas iegūt konkrētu specializāciju.

Tā būs vērtīga arī SOC analītiķiem, sistēmu administratoriem, Blue Team speciālistiem un tehniski domājošiem cilvēkiem, kuri vēlas pāriet uz DFIR virzienu.

Nav nepieciešama iepriekšēja profesionāla forensics pieredze, taču pamata izpratne par operētājsistēmām, tīkliem un kiberdrošību palīdzēs strādāt ar praktiskajiem scenārijiem.


Pirmā grupa

Ilgums: 4 nedēļas
Nodarbības: 8 praktiskas vakara nodarbības
Formāts: online
Dalības maksa pirmajai grupai: 499 €

Dalībnieku skaits būs ierobežots, lai nodarbībās būtu iespējams analizēt izmeklēšanas materiālus kopā, saņemt atgriezenisko saiti un strādāt praktiski.

Apskati pilnu Digital Forensics & Incident Investigation programmu un piesakies šeit.

Ja vēlies strādāt kiberdrošībā ne tikai ar jautājumu “kā aizsargāt sistēmu?”, bet arī ar jautājumu “kas tieši notika un kā mēs to varam pierādīt?”, DFIR ir viens no virzieniem, kuru ir vērts apgūt padziļināti.

Moduļi

Izvēlies vienu konkrētu prasmi

Īsi moduļi par Nmap, Linux, Burp Suite, SIEM, AWS un citām tēmām.

Turpināt