• A
  • A
  • A
  • АБB
  • АБB
  • АБB
  • А
  • А
  • А
  • А
  • А
Обычная версия сайта
2026/2027

Анализ инцидентов и инструментальные средства безопасности

Язык: русский
Кредиты: 3
Контактные часы: 30

Программа дисциплины

Аннотация

Дисциплина посвящена практическому анализу инцидентов информационной безопасности и работе с инструментальными средствами выявления, расследования и предотвращения атак. Рассматриваются модели описания атак (Cyber Kill Chain, MITRE ATT&CK, Diamond Model), процесс реагирования на компьютерные инциденты, источники данных для расследования и требования к их доказательной значимости, криминалистическое исследование носителей и оперативной памяти, анализ сетевого трафика, атаки на беспроводные сети, централизация событий безопасности и работа с индикаторами компрометации, а также применение искусственного интеллекта как в атаке, так и в защите. Практическая часть построена на разборе реальных инцидентов и работе со средствами MITRE CALDERA, ModSecurity, netfilter/iptables, Snort, Wireshark, Volatility и средой моделирования сетей EVE-NG. Практическая работа № 4 и итоговый тест являются блокирующими элементами контроля. Экзамен и итоговая работа по дисциплине не предусмотрены: итоговая оценка формируется по совокупности результатов практических работ и тестов.
Цель освоения дисциплины

Цель освоения дисциплины

  • Сформировать у студентов системное представление о методологии анализа инцидентов информационной безопасности и о процессе реагирования на компьютерные инциденты.
  • Научить выявлять и интерпретировать следы действий злоумышленника в журналах операционных систем и приложений, сетевом трафике и образах носителей, сопоставляя их с тактиками и техниками моделей Cyber Kill Chain и MITRE ATT&CK.
  • Сформировать практические навыки развёртывания, конфигурирования и эксплуатации инструментальных средств защиты и обнаружения: межсетевых экранов, систем обнаружения вторжений, средств защиты веб-приложений и средств эмуляции действий злоумышленника.
  • Развить умение оформлять результаты расследования в виде технического отчёта и обоснованных рекомендаций по повышению защищённости, включая разработку правил обнаружения.
Планируемые результаты обучения

Планируемые результаты обучения

  • Определяет порядок работы при расследовании инцидента: векторы и цели атаки, источники информации на целевой системе, дополнительные источники данных, структура итогового отчёта
  • Раскладывает инцидент по моделям Cyber Kill Chain, MITRE ATT&CK и Diamond Model; сопоставляет наблюдаемые артефакты с тактиками и техниками
  • Описывает этапы реагирования на компьютерный инцидент и содержание работ на каждом из них; определяет роли участников процесса и порядок взаимодействия с внешними сторонами; обеспечивает доказательную значимость собранных данных и соблюдение порядка их изъятия и хранения
  • Выявляет следы в журналах Windows и Linux (в том числе журналах аутентификации и журналах веб-сервера), в журналах средств удалённого доступа и приложений; определяет, какие поля журнала формируются данными, полученными от внешнего источника, и оценивает связанные с этим риски при автоматизированной обработке записей
  • Создаёт посекторную копию носителя (dd) с контролем целостности; анализирует таблицу файлов и артефакты браузера; исследует дамп оперативной памяти средствами Volatility
  • Выполняет захват трафика (tcpdump) и разбор дампов в Wireshark; выявляет признаки управляющего канала и эксфильтрации данных; расшифровывает защищённые сессии при наличии ключей
  • Описывает эволюцию протоколов WEP, WPA, WPA2 и WPA3 и механизм четырёхэтапного рукопожатия; объясняет атаку на WPA2-PSK, сценарии «злой двойник» и KARMA; определяет наблюдаемые артефакты и способы детектирования
  • Развёртывает MITRE CALDERA, запускает сценарии эмуляции и оценивает полноту детектирования средствами защиты; применяет подход purple teaming для проверки покрытия техник
  • Устанавливает и настраивает ModSecurity с набором правил OWASP CRS; различает режимы обнаружения и блокирования; анализирует журналы срабатываний и выполняет тюнинг правил
  • Описывает архитектуру netfilter (таблицы, цепочки, правила, действия) и механизм отслеживания состояний соединений; развёртывает Snort в трёх режимах работы, разрабатывает собственные правила; сопоставляет Snort с Suricata и Zeek
  • Объясняет назначение и архитектуру SIEM, порядок нормализации и корреляции событий, показатели MTTD и MTTR; формирует индикаторы компрометации и правила YARA; строит испытательную сеть в среде EVE-NG
  • Оценивает применение машинного обучения и языковых моделей в задачах обнаружения (выявление аномалий, триаж и приоритизация оповещений, обогащение индикаторов, генерация правил) и их ограничения (ложные срабатывания, объяснимость, отравление обучающей выборки, состязательные примеры)
  • Характеризует атаки с применением искусственного интеллекта и атаки на сами ИИ-системы, в том числе внедрение инструкций через обрабатываемые данные, извлечение обучающих данных и компрометацию цепочки поставок моделей; определяет следы таких атак при расследовании и меры противодействия
Содержание учебной дисциплины

Содержание учебной дисциплины

  • 1 Методология анализа инцидентов информационной безопасности
  • 2 Модели описания атак
  • 3 Процесс реагирования на компьютерные инциденты
  • 4 Источники данных для расследования и работа с журналами
  • 5 Криминалистическое исследование носителей и оперативной памяти
  • 6 Анализ сетевого трафика
  • 7 Атаки на беспроводные сети и их выявление
  • 8 Эмуляция действий злоумышленника
  • 9 Защита веб-приложений средствами WAF
  • 10 Межсетевое экранирование и системы обнаружения вторжений
  • 11 Централизация событий безопасности, индикаторы компрометации и испытательные стенды
  • 12 Искусственный интеллект в анализе инцидентов и в атаках. Итоговое занятие
Элементы контроля

Элементы контроля

  • неблокирующий Промежуточный тест
    Промежуточный тест проводится по темам 1–6. Тест проходится дистанционно в LMS платформе в установленный период с ограничением времени на прохождение и содержит задания с выбором ответа и задания с кратким свободным ответом.
  • неблокирующий Практическая работа № 1
    1. Практическая работа № 1 «Атака на ИИ-помощника аналитика и защита от неё» (семинары 1–2): развёртывание на собственной виртуальной машине веб-сервера и помощника аналитика, формирующего сводку по журналам; воспроизведение упрощённого сценария атаки и проверка сводки на соответствие строкам журнала; проведение атаки внедрением инструкции через поля журнала с достижением трёх заданных эффектов; разработка мер защиты помощника и правила обнаружения записи с признаками внедрения инструкции, проверка правила на атакующих и на легитимных запросах. Результат — отчёт с исходной и искажённой сводками, перечнем использованных полей и приёмов, набором мер защиты и работающим правилом обнаружения.
  • неблокирующий Практическая работа № 2
    2. Практическая работа № 2 «Анализ сетевого трафика и выделение индикаторов компрометации» (семинары 3–4): захват трафика средствами tcpdump и разбор выданных дампов вредоносной активности в Wireshark; выявление признаков управляющего канала и эксфильтрации данных; расшифровка защищённой сессии при наличии ключей. Результат — отчёт с описанием обнаруженной активности и перечнем индикаторов компрометации.
  • неблокирующий Практическая работа № 3
    3. Практическая работа № 3 «Обнаружение вторжений средствами Snort» (семинары 5–6): развёртывание и конфигурирование Snort, работа в трёх режимах; разработка собственных правил под заданный сценарий атаки; проверка срабатываний на воспроизведённой атаке, оценка полноты обнаружения и ложных срабатываний. Результат — отчёт с конфигурацией, текстом правил и результатами их проверки.
  • блокирующий Итоговый тест
    Итоговый тест проводится по темам 7–12. Итоговый тест проходится в LMS платформе в установленный срок с ограничением времени на прохождение; использование внешних источников и средств автоматизированной генерации ответов не допускается.
  • блокирующий Практическая работа № 4
    4. Практическая работа № 4 «Защита веб-приложения средствами WAF ModSecurity» (семинары 7–8) — блокирующий элемент контроля: установка ModSecurity на веб-сервер Apache, подключение набора правил OWASP CRS, работа в режимах обнаружения и блокирования, проведение атак на уязвимое веб-приложение, разбор журнала срабатываний, тюнинг правил и устранение ложных срабатываний, сопоставление зафиксированных событий с техниками MITRE ATT&CK.
Промежуточная аттестация

Промежуточная аттестация

  • 2026/2027 3rd module
    0.2 * Итоговый тест + 0.1 * Промежуточный тест + 0.15 * Практическая работа № 2 + 0.15 * Практическая работа № 3 + 0.25 * Практическая работа № 4 + 0.15 * Практическая работа № 1
Список литературы

Список литературы

Рекомендуемая основная литература

  • Бирюков, А. А. Информационная безопасность: защита и нападение : руководство / А. А. Бирюков. — 3-е изд. — Москва : ДМК Пресс, 2023. — 440 с. — ISBN 978-5-93700-219-8. — Текст : электронный // Лань : электронно-библиотечная система. — URL: https://e.lanbook.com/book/455351 (дата обращения: 00.00.0000). — Режим доступа: для авториз. пользователей.
  • Шаньгин В. Ф. - Информационная безопасность компьютерных систем и сетей - 978-5-16-021164-0 - НИЦ ИНФРА-М - 2026 - https://znanium.ru/catalog/document?id=466373 - 466373 - ZNANIUM

Рекомендуемая дополнительная литература

  • Шаньгин В. Ф. - Комплексная защита информации в корпоративных системах - 978-5-16-022294-3 - НИЦ ИНФРА-М - 2026 - https://znanium.ru/catalog/document?id=484304 - 484304 - ZNANIUM

Авторы

  • Трапезников Евгений Валерьевич
  • Аксенова Ольга Вениаминовна
  • Евсютин Олег Олегович