ФБР построило мини-город для отработки расследований кибератак
Федеральное бюро расследований США показало учебно-технический комплекс Kinetic Cyber Range площадью 22 тысячи квадратных футов (более 2 тыс. кв метров) в Хантсвилле, который используется для подготовки специалистов по киберрасследованиям и цифровой криминалистике. С февраля 2025 года обучение на площадке прошли 1, 4 тысячи человек, включая сотрудников ФБР и других ведомств. Объект имитирует небольшой город с жилыми домами, гостиницей, больницей, энергокомпанией и заправкой. Все локации оснащены рабочими ИТ- и OT-системами, сетями и устройствами, которые функционируют как в реальной среде.
Руководитель программы Kinetic Cyber Range Дэвид Бичборд сообщил, что такие условия максимально приближены к реальной работе перед выходом на полевые задачи. Ранее обучение проводилось в основном в классах и было ориентировано на теорию и ограниченную практику. Материалы изучались за рабочим столом, включая обработку мобильных устройств и носителей данных.
В учебной среде развернуты типовые корпоративные системы, в том числе Active Directory, почтовые сервисы и межсетевые экраны. Участники анализируют сети, изымают цифровые доказательства и взаимодействуют с инфраструктурой организаций. В отдельных сценариях используется дата-центр с 200 серверами под управлением Windows и Linux. Условия работы соответствуют реальным, включая ограниченное пространство, шум и низкую температуру.
Площадка используется совместно подразделениями цифровой криминалистики и киберподразделениями ФБР. Руководитель направления киберобучения в Хантсвилле Стефани Кассиоппи отметила, что эффективность расследований зависит от совместной работы специалистов разных департаментов. Как указала Стефани Кассиоппи, киберрасследования чаще связаны с анализом сетевой активности, так как злоумышленники находятся за пределами страны и доступ к их устройствам отсутствует.
В ходе учений участники отрабатывают сценарии с участием приглашённых лиц, изображающих представителей компаний и юридических служб. Они проводят интервью и объясняют свои действия, включая перечень изымаемых данных. По словам Стефани Кассиоппи, важно, чтобы организации понимали не только объём собираемой информации, но и ограничения.
Отдельные сценарии моделируют инциденты в реальном времени. Например, в одном из них имитируется атака программы-вымогателя на больницу, при которой блокируется сеть и создаётся риск для пациентов. Участники должны одновременно решать технические задачи и взаимодействовать с людьми. В другом сценарии участники разбирают автомобиль и извлекают электронный блок управления, содержащий данные о перемещениях и использовании транспортного средства. Полученные данные можно использовать как цифровые доказательства в реальных расследованиях.
Обучение также направлено на развитие навыков коммуникации и принятия решений. Стефани Кассиоппи указала, что работа включает не только технические аспекты, но и взаимодействие с людьми. При этом в учебной среде допускаются ошибки. Дэвид Бичборд сообщил, что сценарии основаны на реальных кейсах, а их цель — выявить и разобрать ошибки до выхода в практику. Сценарии регулярно обновляются с учётом новых угроз, включая устройства интернета вещей, беспилотные и автомобильные системы.
