Форензика

Forensic — это прикладная дисциплина в криминалистике, отвечающая за поиск, сбор, исследование и документирование цифровых доказательств (компьютерная криминалистика). Её цель — восстановление хронологии событий киберинцидента, изучение способа атаки и сценария действий злоумышленника.

В задачи форензики входят изучение способа взлома, построение сценария атаки, восстановление хронологии, сбор и изучение следов, оставшихся после киберпреступной операции, а также подготовка официального заключения для правоохранительных органов либо расследования инсайдерских угроз, инцидентов безопасности и выполнения требований регуляторов.

Разные значения форензики

Слово «форензика» в русском языке может использоваться в трёх основных значениях:

  • Действия назначенного судом эксперта по поиску вредоносного ПО, следов доступа к конкретному ресурсу и других признаков атаки. Официально эти действия также называют судебной компьютерно-технической экспертизой.
  • Действия по расследованию конкретного инцидента в компании, выполняемые, например, приглашённым экспертом. Он восстанавливает последовательность действий во время атаки и выясняет, какие данные были украдены.
  • Внутрикорпоративные расследования силами штатных экспертов по форензике или консультантов. Например, компания ищет случаи внутреннего мошенничества или выясняет, не ушёл ли уволившийся сотрудник к конкурентам вместе с базой клиентов.

Из чего состоит Forensic

В любом из своих значений форензика подразумевает работу в несколько этапов:

  1. Поиск и фиксация доказательств, то есть тщательное документирование всех находок. Для этого эксперты изучают как физические устройства и сетевое оборудование, так и облачные сервисы компании.
  2. Сохранение найденных доказательств. Чтобы исключить любые их изменения, используются специальные методы, позволяющие создать forensically sound–копии. 
  3. Анализ собранных и сохранённых доказательств. На этом этапе используются специальные инструменты, которые позволяют восстановить, например, порядок действий атакующего и хронологию событий.
  4. Создание отчёта по итогам расследования. Он будет использоваться для дальнейшей работы — усиления защиты и принятия других необходимых мер.

В зависимости от того, где именно форензика берёт исходные данные для расследования, она может быть компьютерной, сетевой, мобильной, а также лог-форензикой и исследованием оперативной памяти. Если выявленные нарушения связаны с деньгами, например, с их нецелевым использованием с помощью электронных сервисов, говорят о финансовой форензике.

Методы и техники, которые использует Forensic
Методы и техники, которые использует Forensic

Преимущества использования форензики в компании

  • Соответствие требованиям регулятора и отраслевым стандартам. Сбор и документация доказательств должным образом являются обязательными элементами расследования инцидентов на КИИ, при утечках персональных данных и в других ситуациях.
  • Выстраивание ИБ-культуры в компании, в том числе за счёт поиска первопричин произошедшего и их устранения, а также выявления уязвимостей до того, как их использует злоумышленник.
  • Успешные ответы на неочевидные вопросы. Выяснить, как клиентская база попала к конкурентам, почему реквизиты счёта оказались подменены и даже достаточно ли надёжен кандидат, чтобы доверить ему топовую позицию в компании, без форензики может быть непросто. 

Статьи с термином
В десятом «Кубке CTF России» разыграют 1 млн рублей
Новости
Читать 3 минуты
25.09.2026
Регистрация на турнир открыта до 29 октября
Опыт «Норникеля»: пентестеры никогда не остаются без работы
Кейсы
Читать 5 минут
01.07.2026
Об импортозамещении, новых рисках и уязвимостях
Руководитель SOC Wildberries Игорь Гребенников: как защитить крупнейший маркетплейс России
Кейсы
Читать 5 минут
30.03.2026
О том, когда и зачем нужен собственный SOC
Каждый 5-й киберинцидент в российском финсекторе в 2025 году был связан с попытками получить доступ к секретным данным.