# Дебаты «Корпоративная форензика: споры о важном» Никита Вьюгин и гости · ООО «МКО Системы» MOSCOW FORENSICS DAY ’26 · День 2 — пятница, 4 сентября 2026 · По программе 11:40–12:10 · В записи 02:54:17–03:43:37 Расшифровка выступления · https://2026.moscow-forensics-day.workers.dev/transcript/08-debate Саммари: https://2026.moscow-forensics-day.workers.dev/summary/08-debate · Слайды: https://2026.moscow-forensics-day.workers.dev/slides/07-corporate-forensics · Смотреть с 02:54:17: https://youtu.be/WuMIv5sFPRs?t=10457 --- ## Подводка ведущего А сейчас у нас будет не совсем типичный доклад, потому что, как вы уже видели в программе, мы будем говорить о корпоративной форензике. Но корпоративная форензика — это довольно вещь неоднозначная. Как бы не найдешь иногда одного единого решения. Поэтому сегодня мой коллега Никита Вьюгин пригласил с собой целую команду. И у нас будут тут живые дебаты. Друзья, приглашаю вас на сцену. Давайте поддержим их аплодисментами. ## Начало дебатов: кто на сцене Спасибо, Дима. Итак, как правильно отметил Дима, разговаривать в одно лицо про корпоративную форензику сложно, неоднозначно и достаточно однобоко. Поэтому я принял решение, точнее мы приняли решение о том, что нужно устроить дебаты. И, собственно, для проведения этих дебатов я приглашаю на сцену наших гостей. Я их представлю. Это Юрий Тихоглаз. В первую очередь человек с большим форензиковым прошлым. Ян Городецкий. Человек с не менее большим форензиковым прошлым и настоящим. И для того, чтобы, скажем так, наводить, скажем, рассуждать на тему, на тему наших сегодняшних дебатов со стороны бизнеса, я приглашаю на сцену человека с опытом CISO, наверное, правильно будет так сказать, и в целом с большим опытом общения с форензикой с точки зрения бизнеса, Антона Антропова. Вот. В качестве обсуждения, в качестве первого вопроса я хочу рассказать предысторию. У нас не так давно проходило обучение в компании. Это не реклама, если что, но приходите. И у нас участвовал в обучении человек из корпоративного мира. И он, там, условно говоря, в курилке со мной обсуждая, интересную вещь сказал. Я, говорит, прошел ваше обучение. Как будто бы нам нужно закупить парк тех телефонов, которые можно легко контролировать, и мы будем уверены, что в любой момент времени в случае возникновения инцидента мы сможем получить необходимую нам информацию. Так вот, собственно, самая первая тема — это BYOD против COPE. Для тех, кто не в курсе, объясню по-простому. BYOD — это мы приносим, я, как сотрудник, приобретаю себе телефон и использую его для работы в том числе. Это мой личный телефон. COPE — это история про то, что мой работодатель предоставляет мне какой-то девайс, и я его использую. Часто в COPE тоже используются личные всякие вещи, но из разряда на рабочих устройствах мы всегда можем найти какие-то личные вещи. Так вот, как я хочу выстроить наши с вами дебаты? Я бы хотел попросить в первую очередь форензиков высказаться за и против того или иного решения, а Антона в качестве человека бывалого с точки зрения бизнеса сказать свое веское слово на тему того, что из практики, что работает, что не работает, что правильно, что неправильно, именно с практической точки зрения. ## 1. BYOD против COPE Так вот, Юрий, Ян, как лучше? Хорошо, я даже не так сделаю. Ян, BYOD или COPE? Мы рассматриваем здесь с точки зрения полезности для нас, как специалистов. Да, с форензиковой точки зрения, да. Если с форензиковой точки зрения, конечно, корпоративные устройства в этом плане, я думаю, выигрывают. Здесь мы приходим к тому, что корпоративные устройства можно легче получить на исследование, потому что мы не должны договариваться с собственником, мы не должны убеждать его в том, что это нужно и нужно иногда ему в первую очередь, поэтому мы просто заходим на клиента, мы через аналитиков получаем устройство и анализируем его, имея все ключи, все доступы, не сталкиваясь с вопросами, введите, разблокируйте, а если забыли, то вспоминайте, вот с такими проблемами. Хорошо, а с практической точки зрения, я напомню просто про времена ковида, когда COPE практически ушел, потому что очень большое количество людей ехало на удаленку и массово была проблема с тем, что брали людей с личными устройствами. Вот с практической точки зрения, в твоей практике, Юр, в твоей тоже практике, как часто ты сталкивался с BYOD, ой, с COPE, точнее? Если брать 10 случаев, то все-таки COPE, наверное, 7–8, а вот 2–3 – это BYOD, примерно. Ну, вот в моей практике так. Это абсолютно не те цифры, с тем же, чем я сталкиваюсь. Юра? Если говорить про то, что BYOD против COPE, если это нормально настроенный BYOD, то с технической точки зрения без разницы, потому что в случае, если на телефон накатывается корпоративный профиль, он уже как бы под управлением компании, доступ к нему есть. Если это вот ситуация, когда прям телефон принадлежит пользователю, и никаких средств контроля со стороны компании над ним нет, то это, в принципе, уже, наверное, дыра в безопасности. Вот. С организационной точки зрения – да. Проще, когда это COPE, потому что телефон ушел в службу поддержки или под замену, и дальше там с ним можно работать. Хорошо. Антон, есть что-то пока добавить вот на эту тему? Ну, я боюсь, что дискуссии здесь не получится, потому что, извините за глупую шутку, «Бьет – значит любит» – это блажь и фантазия. Нет ни одного известного мне плюса у BYOD. К сожалению, в нашей компании имеет место такая вакханалия, но когда-нибудь я доберусь до горла генерального директора и попытаюсь эту ситуацию исправить. Смех смехом, нет ни одного плюса у BYOD. Просто ни одного. С точки зрения форензики имеется в виду? С точки зрения здравого смысла в целом. С точки зрения здравого смысла. Окей, хорошо. Ну, просто давай даже говорить про деньги, да. То есть какой плюс у BYOD? Не надо покупать. Да фиг бы с ним покупать. Во-первых, оптовые закупки. Ну, там маржинальность небольшая, а небольшая выгода, но тем не менее. Мы покупаем оптом. Мы поддерживаем парк техники однообразной. Это радикально снижает стоимость владения системой. Я говорю это как человек, который с этим сталкивается постоянно. Когда начинается зоопарк, яблоки, не яблоки, линуксы, ну и, понятно, стандартная винда, требуется, вот мы тут дискутировали как раз до панели, требуется совершенно другая подготовка специалистов, которые всем этим занимаются. И это все ни фига не бесплатно. А стоимость техники на фоне годового ФОТа, она ускользающе мала. Но если мы не говорим про Mac Studio, на которых ИИшки запускать. Но это уже не персональные машины. — При этом я правильно понимаю, что когда мы говорим в разрезе COPE, это не просто там какие-то кастомные, ну, типа просто условно выбранный парк устройств, примерно одинаковых, чтобы было легче контролить. С накатанным каким-нибудь Intune или какой-нибудь MDM-системой. То есть мы вот говорим обо всем об этом. Или нюансы? Ну, про контроль устройств уже сказано коллегами. Корпоративное устройство – это прежде всего единообразие и централизованное управление. Контроль – это часть централизованного управления. То есть я здесь не делаю какого-то развития. Ты меня представил как от бизнеса, говорил на языке бизнеса. Это прежде всего проще управлять в целом. При этом функции контроля утечек, безопасности и так далее, они тоже в это понятие включаются, очевидно. И все это вместе поддерживается, ну, условно, из одного места, в хорошем смысле этого слова. — Я понял. Когда дело доходит до разбирательств, обновление и поддержание устройства, вот на пользовательской стороне, в формате COPE – чья ответственность? Это ответственность пользователя вовремя по уведомлению обновиться, или это все-таки ответственность лежит непосредственно на компании? Это не ответственность пользователя в силу того, что это не его устройство, а) и б) в силу отсутствия у него сколько-нибудь серьезных прав для мониторинга сколько-нибудь неочевидных инцидентов. Если его бьют и забирают телефон, это уже другая история. Окей, я понял. Что-то еще, может быть, добавить? Может быть, какой-то интересный кейс или пример? Вот просто я, опять же, общаюсь в корпоративном поле, кроме суперкрупных корпоративных клиентов, которые расположены в основном в центральном регионе. Скажем так, банковский сектор. Очень часто обращение, что, допустим, здесь в московском центральном филиале в каком-то, все в головной компании, всё покрыто своими устройствами. Начинаем отъезжать от центра и где-то в регионах, там какие-то свои мобилки, какие-то истории про то, что админ по почте отправил ноутбук удаленному сотруднику, потом он его забрал, пароли поменяны, вот это все поменяно и прочая-прочая-прочая история. То есть я к тому, что в общей массе у меня, в отличие от Яна, абсолютно другая история про то, что из десяти представителей корпоративных компаний, с которыми я встречаюсь, COPE только у троих. Семь, наоборот, связаны непосредственно с BYOD. — Ну, я вот могу интересный кейс рассказать по этой ситуации. С коллегами уже поделился в кулуарах. В общем, не так давно были у клиента, для понимания, клиент ворочает оборотами более миллиарда рублей в год. То есть нехилая компания. И в одном из офисов у нас происходил сбор. Насколько я помню, там была утечка клиентской базы, и хотели понять, кто это делал. Вот, мы пришли, там оказалось, что там настолько бьет, что прям даже не любят. Ну, я даже не знаю, как это словами писать, потому что у каждого свое собственное устройство. Устройство без какого-то контроля со стороны инфраструктуры, доменной политики, они о таком даже не слышали, то есть компьютеры не в доменах. Соответственно, сбор устройств осложнялся тем, что это личные компьютеры пользователей, на которых они вели свои деловые переписки, они хранили свои документы. И нам нужно было как-то их взять на исследование, сымиджить их, и дальше уже как-то продолжать кейс. И мы столкнулись просто с тем, что один из пользователей сказал: «Ну, вот вам компьютер, но пароль я забыл». Как ты сталкивался с этим? Соответственно, в такие моменты понимаешь, что... А, пользователь был ключевой, один из ключевых. Соответственно, в такие моменты понимаешь, что со всеми его неудобствами COPE он все-таки must have. Потому что, если ты приходишь к клиенту, у него COPE, у него все под политиками, у него все прекрасно, то, если не учитывать время на согласование получения доступов, то все делается практически мгновенно. А вот такой ситуации, в которую мы попали у этого клиента, ну, мы пытались как-то своими силами решить данный вопрос, то есть пытались какие-то workaround искать, но в итоге ничего не получилось, потому что, как говорится, против BitLocker нет приема. Поэтому вот одного из ключевых персонажей мы, к сожалению, не собрали в тот момент. И потенциально он вообще, так как это его личное устройство, он мог сказать просто «нет». Это, да, это его компьютер личный, который он принес на работу, потому что ему вот, ну, у него была возможность взять какое-нибудь корпоративное там простенькое устройство, но он сказал: «Мне нужен компьютер получше. Можно я, типа, свой принесу?» Ему гендир сказал: «Да, вообще не вопрос». Там офис маленький, там их до 20 человек. И сказал: «Да, пожалуйста, пользуйся своим компьютером». Там IT-служба вообще не возражала, она состоит из одного человека. И он спокойно все эти манипуляции корпоративные осуществлял на своем компьютере. Ну, конечно же, он был, ну, видимо, против, как мы поняли. И он, соответственно, полностью нам обрезал все пути к тому, чтобы получить данные из этого компьютера. — Я понял. Коллеги, есть что добавить по вопросу? Ну, в поддержку предыдущего оратора. К сожалению, корпоративные политики сами по себе не означают их работоспособность и настроенность. Это банально и очевидно, но не могу не сказать. Безопасник все-таки. Ну, и по поводу вот этой вот истории с BYOD. Мне кажется, это больше последствия всей вот этой вот ковидной истории, когда даже в крупных компаниях люди начинали работать с персональных устройств, подключаясь к каким-нибудь виртуалкам или VDS-кам, используя личные устройства. Опять же, как говорят юристы, это зависит. Зависит от того, что рассматривается. Что нужно получить. И если в скоупе только какие-то корпоративные системы, а нужно ли вообще снимать это устройство? Нужно ли получать к нему доступ? И если можно, например, получить доступ к корпоративной переписке, к мессенджерам и так далее. Всегда же есть альтернативные способы получить информацию, которая интересует. Это может быть бэкапы, если они есть. Это может быть информация из почты. Это может быть информация из корпоративных систем, сетевых папок и так далее. Соответственно, устройство – да, устройство, но сначала нужно понять, а где находится та информация, которую мы хотим получить и которую нужно проанализировать. Да, микрокомментарии. У них там еще почта была. Кто на что горазд. Кто в Мейле, кто в Яндексе, кто в Рамблере. Кто чем пользовался, тот использовал. Многомиллиардные обороты, 20 человек. Да, да, да. Это русская тема. Да, у нас, да, мы потом неделю вот так вот ходили, просто фейспалмом. И все-таки, заканчивая с темой BYOD против COPE, опять же, со своей стороны вижу пока преобладание BYOD, опять же, со своей стороны, это субъективный опыт, и тем не менее, давая последний шанс этой системе, или как это правильно сказать, этой политике, в целом, правильно ли будет сказать, что в случае, если… Если мы применяем политику BYOD на наших сотрудников, что полноценного комплаенса в соответствии с любыми там стандартами, какими бы они ни были, мы в целом вряд ли в реальности на практике можем гарантировать. Или есть все-таки какие-то… Имеешь в виду технический комплаенс, то есть заставить человека на собственном устройстве подчиняться строгим корпоративным правилам? Да, да, да, да. Ну, очевидно, существует ряд систем, которые позволяют существенно ограничить распространение. Например, в рамках устройства. То есть я бы сказал, что это некий компромисс, потому что если ноутбуки покупают людям как средство производства, то телефон – это скорее история вспомогательная, потому что она не позволяет хорошо генерировать контент и прочее, но зато позволяет очень быстро достучаться до сотрудника, даже если он в отпуске, например, по себе знаю. Поэтому телефоны редко меняют, прямо скажем. Вот я с таким тоже нечасто сталкиваюсь. Компьютеры все-таки чаще всего корпоративные. И я это к чему? Потому что установка MDM-систем или EMM, как угодно, маркетинг наше все, маркетинг, простите. Это какой-то разумный компромисс, когда на телефоне ставится контейнеризация, ну, не докерная, а, соответственно, конфиденциальная информация хранится в каком-то контейнере. Это как будто бы неплохая история, почта точно не гуляет. Вот. Скриншоты. Ну, скриншоты можно сделать фотоаппаратом с любого корпоративного компьютера. Как будто бы я не против. Системы существуют, рынок существует. Это говорит о том, что так или иначе безопасников прогнули. Значит, видимо, не настолько все страшно. Но для телефонов, для компьютеров, для тех машин, где хранятся действительно объемы большие, что само по себе неправильно, но это уже далеко можно зайти. Я не считаю, что это правильно. На компьютере можно что угодно сделать. На телефоне тоже, конечно, но там меньше хранится. Риски меньше. Условно, имеет право на жизнь в корпоративной среде для телефонов, но для компьютеров точно нет отказа только корпоративные девайсы с соответствующим контролем. Правильно? В абсолютизм скатываться я не хочу. Да, я понял. Просто из личного опыта был кейс. Когда в одной крупной организации было много удаленных сотрудников, в том числе и до ковида, в силу, как это, бирюзовой культуры, компьютеры зачастую были Mac. И когда случились санкции, весь этот парк техники оказался без контроля. Ну, потому что организация крупная, организация международная. И нельзя было нарушать ни технический комплаенс. А, комплаенс правовой. Несколько сотен компьютеров осталось просто бесхозными, потому что продуктов для их контроля не было. Часть из них были байоды. Накатить на них DLP, например, было практически нереально, потому что заставить удаленного сотрудника, ну, это отдельная задача. DLP, доступные в России на Mac'ах, которые были за рубежом, ну, российские, они, понятно, в силу тех же комплаенсов, они не работают нормально на Mac'ах. То есть, там, российские, китайские, их надо, там, четыре раза перегрузить, поотключать всё, потом повключать всё. Ну, в общем, это, с политиками это не работает, на байодах тем более. Поэтому это больше похоже на какие-то пляски с бубнами. То есть, телефон — это неизбежное зло, как я уже сказал. Там не так много информации, хотя почта, конечно, важна, но она в контейнере, хотя бы как-то. То есть, абсолютной защиты не существует, мы все это знаем, уж не мне вам рассказывать. Но, как я сказал, какой-то разумный компромисс, как будто бы просматривается. Здесь можно дискутировать, наверное. Юра, Ян, хотите что-то добавить? ## 2. Уведомлять ли сотрудника о начале расследования Ну, в целом, компромисс, согласны. Окей, вторая немаловажная тема, с которой я сталкивался всего пару раз за свою практику. Точнее, наши пользователи или где-то там в кулуарах рассказывали о всяких нюансах интересных. И тема, собственно, к обсуждению: уведомлять или не уведомлять сотрудника о начале расследования. То есть, здесь такая, с одной стороны, философски-моральная вещь, с другой стороны, абсолютно практическая вещь. И, скажем так, имея опыт общения с людьми из западных компаний, которые вышли в свое время из России и прекратили здесь свою деятельность, в части из них была практика обязательного уведомления сотрудника о начале расследования с его участием. Хотелось бы услышать ваши какие-то мысли по этому поводу «за» и «против». Ну, понятно, «против» я на-гора могу сразу выдать. Есть ли какие-то потенциальные «за» того, чтобы уведомлять сотрудника в случае инициации расследования в его сторону? — Давайте я, наверное, начну. Давай, Юр, да. Во-первых, если уведомлять, то в какой промежуток? Потому что, по-хорошему, не уведомлять не совсем законно. Минуты за две. Вот. Другое дело, что можно уведомить в тот момент, когда он приходит со своим ноутбуком на встречу с юристами, я не знаю, HR-директором и каким-нибудь руководством, а можно уведомить за день, за два, например, или за месяц. — Случай из практики. Мы приезжаем к клиенту, который за три дня получил уведомление о проведении внутренней проверки. В этом уведомлении указано, что сотрудникам запрещается уничтожать документы и информацию, относящуюся к определенному скоупу. Первое, что мы видим, что нас встречает, — это метровые мешки с бумагой из шреддера. — На заборе тоже написано, что нельзя. Да. На которой написано, что ее нельзя уничтожать. С другой стороны, мой любимый вопрос на собеседовании к сотрудникам, которых я раньше нанимал, был такой: «Вот ты знаешь, что за тобой идут. Что вот ты сейчас пойдешь на встречу, и у тебя заберут компьютер, на котором горячее. Что ты будешь делать?» Очень многие отвечают: «Буду удалять». Что первое смотрит? Форензик, когда получает устройство в руки, — что было удалено. Поэтому уведомлять или не уведомлять — опять же, зависит от того случая, который у нас расследуется. Чаще всего, наверное, уведомлять, но уведомлять в минимально короткий промежуток времени, чтобы, может быть, немножко паника сработала. Чтобы вот какие-то такие необдуманные действия произошли. А потом человеку, например, после этого уведомления предъявить, что: «А, дорогой товарищ, а вот тут вот ты это уведомление нарушил. Вот были удалены такие-то вот данные. Объясни, пожалуйста, почему». — Опасный ты человек, Юр. Устарели. — Ян, что-нибудь по этому поводу? Ну, здесь сложно спорить. Соответственно, с одной стороны, сейчас, возможно, многие автомобилисты меня захейтят, но я считаю, что выполняй правила, живи честно, ничего не нарушая, и тебе не надо будет сигналить о том, что впереди пост ДПС. Соответственно, в этом плане я считаю, что уведомлять человека совсем не стоит, но это мое только мнение, оно не относится к процессу. Сейчас я дальше об этом скажу. По одной простой причине. Когда пытаешься выстроить процесс уведомления надлежащим образом, как правило, в игру вмешиваются люди, которые с тобой вместе работают над этим кейсом. То есть, например, с нами, форензиками, могут работать аналитики, и у них свое видение на этот счет, которое очень часто, в некоторой степени, вредит полноценному расследованию. Потому что, вот как Юрий уже сказал, потом приходишь, а у тебя список удалённых больше, чем список оставшихся файлов на компьютере. Да, понятно, что вопрос антифорензики в конкретно взятом кейсе, он может быть совсем крошечным, но такое исключать нельзя, нельзя исключать особенно при политике bring your own device, особенно если это все как-то плохо, даже не будем говорить плохо, просто не настроено. То сейчас, в век цифровизации, с нашим развитием нейросетей, узнать, как достаточно просто завайпить всю дату, все данные, которые были удалены, чтобы потом даже методом остаточной намагниченности на жестких шпиндельных дисках нельзя было это все выяснить. Сейчас это несложно. Соответственно, такие моменты, они должны быть ограничены. Какой срок можно считать разумным? Ну, тот срок, за который человек не сможет действительно приступить к какому-нибудь удалению. То есть буквально вот вы пришли, сели с юристами, с аналитиками, уведомили, устройство забрали, чтобы он прямо перед глазами его передал. Потому что если дать ему возможность что-то удалить — а вдруг он удалит правильно. Никто не говорит о том, что ковыряйся, не ковыряйся, мы все равно найдем. Нет, к сожалению, реальность так не работает. Я считаю, что уведомлять нужно прям вот совсем за крошечный промежуток времени, но, с другой стороны, с человеческой точки зрения, сотрудник должен быть в любом случае уведомлен, потому что это часть бизнес-процесса, особенно если это как бы у нас форензика не спонтанная, а какая-то профилактическая, то здесь точно человек должен быть уведомлен. А если спонтанное, ну, в любом случае это стресс, то есть сотрудников, а если у сотрудника нет, если он хороший человек, зачем его заставлять страдать, испытывать такие моральные терзания. Поэтому я считаю, что уведомлять нужно, но нужно обязательно выстроить вот этот промежуток времени, за который человек ничего не сможет сделать. — Антон, есть что добавить? У меня прям есть что сказать. Но я начну с вопроса. А сотрудник уже связан? Хорошо. Если серьезно, о каком кейсе расследования идет речь? Потому что от этого сильно зависит. Я не связан с компьютерной форензикой, я там CISO общего назначения, так сказать. Да и то уже скорее в прошлом. Но бывших, как известно, не бывает. В моей практике были кейсы с DLP. DLP, если мы можем относить сюда как кейс, — это непрерывный мониторинг. Либо это мониторинг, который начинается при каких-то мотивированных подозрениях. И для того, чтобы он был эффективен, совершенно очевидно, предупреждать никого не то что не надо, а нельзя. Коллеги все об этом сказали. Но, come on, если говорить про Windows: Logo+E, Ctrl+A, Shift+Del, Enter. Это все, что нужно, чтобы уничтожить жесткий диск. Shift. Я могу инструкцию написать. И для Linux тоже. Для Mac нет. Значит, я это все к чему? К тому, что для того, чтобы все это работало и не нужно было выбирать, предупреждать или нет, как там, ты пойми, ворона, даже вопрос так не стоит, отдавать сыр или нет. Нужно соблюдать требования действующего законодательства. Если я правильно помню закон о коммерческой тайне, существует ряд подзаконных документов, которые необходимо дать сотруднику на подпись при приеме на работу. Или, если мы уже постфактум внедряем нормативку, то пройтись и переподписать все эти документы. Там прописываются вполне четкие вещи, требования, как можно использовать, как нельзя использовать. И совершенно точно прописано, что компьютер может мониториться. Поэтому не надо ничего убирать, нужно просто сделать все, как написано в законе. Как ни странно, некоторые законы работают. И есть кейсы, кейсы, доведенные успешно до суда, ну то есть, ну, если интересно, там два молодых к успеху шли, воровали данные абонентов, немножечко приторговывали, и когда дошло до суда, это стоило определенных усилий, серьезных усилий, в регионе дело было, давненько, правда. В общем, ребятам предложили либо штраф, либо условку. Ребята сказали: денег нет, — и пошли на условку. Ну, все, кто понимает разницу, я думаю, вы понимаете, что выбор был неверным. Ну, а насчет удаления файлов, просто в качестве отстраненного комментария, мне кажется, в большинстве случаев, учитывая уровень доверия к непредвзятости органов, в большинстве случаев удаленных мы найдем фотки, ну, если не хоум-видео, то из отпуска и, возможно, какие-нибудь шабашки, которые просто не хочется показывать, что я тут на компьютере какую-нибудь шабашечку сделал. Не так вот прям часто воруют, в моем понимании. На этом закончу. ## 3. Хранить ли устройство уволенного сотрудника Хорошо. Прежде чем мы сейчас как раз... И Юра, и Ян, и Антон зацепили интересную историю к следующему вопросу. У меня единственное, что в этом формате остается вопрос по уведомлению или неуведомлению, но в целом, наверное, даже не про это. Вот у нас произошел инцидент. Мы разобрались, сотрудник виноват, мы его увольняем. Имеет ли смысл, я потом объясню почему, сохранять его девайс, не вайпать его и отдавать следующему сотруднику, а какое-то время хранить этот девайс, потому что в прошлом году ко мне приходил человек, сказал, что у него есть кейсы с погружением из корпоративной среды финансовой 8 лет. То есть у него время погружения, у него есть ряд девайсов, по которым расследование вроде как закончено, но тут у него что-то произошло, это оказалось взаимосвязанным, ему приходилось как раз брутфорсить BitLocker 8-летней давности машины. Не знаю, чем дело закончилось, очень интересно, но в целом: расследование довели, вайпнули, отдали следующему нанятому сотруднику, или все-таки какое-то время имеет смысл это похоронить там, или что-то сделать, или забэкапить? Если у кого-то есть мысли на эту тему, давай, Юр. Зависит от кейса, потому что я знаю, например, что на позапрошлой работе мой ноутбук до сих пор лежит в сейфе, не вайпленный. Просто потому что есть случаи, когда вот такое удаление данных в том числе может грозить штрафом со стороны регулятора, который существенный для компании. Если мы понимаем, что с этим конкретным сотрудником мы никогда в суд не пойдем, и информация сохранена в форензик-образ, который правильно описан, то, может быть, можно и не хранить. Ну, со своей колокольни добавлю: у нас в любом случае, в моей работе, по крайней мере, в любом случае мы создаем образ устройства. Соответственно, хранить само устройство, просто держать его в сейфе и не передавать его расследующему сотруднику, смысла особого не вижу, потому что ничего из него мы больше не извлечем. Там компьютер выключил, оперативка сдохла, а образ у нас уже есть, как бы все, больше в компьютере нет ничего. Соответственно, образ должен храниться некоторое количество времени, у силовиков прописано, мы тоже стараемся минимум полгода это все держать. Ну и тоже, как Юрий сказал, это зависит от кейса. Бывают кейсы, когда клиенты просят держать подольше образы, соответственно, с расчетом на то, что в будущем это может быть связано также с какими-то другими моментами. Сам образ хранится обычно по practice, то есть best practice — это на жесткий диск и в сейф, и пускай он там лежит, сколько ему требуется. Антон, есть что добавить? Ну, честно говоря, не очень понимаю, зачем хранить ноутбук, а не данные с ноутбука. Может быть, есть какие-то кейсы, мне неизвестные. А что касается 8 лет — но срок по особо тяжким экономическим 10 лет, как бы, имеет смысл. Хорошо, понятно, спасибо. ## 4. Проактивная форензика против реактивной Ну и, собственно, то, о чем мы сейчас вскользь уже начали разговаривать. Проактивная форензика против реактивной форензики. На что делать ставку? Почему «на что делать ставку»? Потому что, к сожалению, в реальном мире очень часто в компаниях, не являющихся там какими-то IT и финансовыми большими гигантами, люди выбирают. Либо мы делаем ставку на то, что мы постоянно все мониторим, обкладываемся кучей инструментов и, ну, в целом, там ничего важного уже не осталось. Сломали? — Какие-то всякие неполадки технические, ну, неважно. То есть первый вариант: мы все время мониторим и все время находимся в состоянии готовности, при этом мы держим штат инструментов, при этом мы держим штат людей, которые за этим за всем, это все обслуживают, наблюдают, собирают, анализируют. Или второй вариант: произошел инцидент, мы либо собственными силами, либо силами наемных команд, известных и, я знаю, присутствующих здесь, вызываем их и говорим: дружище, у меня беда, приезжай, помогай, денег заплачу. Одно другое не исключает, мы это все понимаем базово, но в целом за реактивную форензику и за проактивную форензику. Когда применимо лучше одно, когда применимо лучше другое? С учетом того, что мы не в идеальном мире живем и с небезграничным бюджетом на это на все. Антон, очень хитро улыбаешься, давай, я прям вижу. Ну, просто я люблю поговорить, я думаю, уже все поняли. Как будто бы не бывает проактивной форензики, потому что форензика — это расследование. Она не может быть проактивной, сам по себе терминологический такой оксюморон. Но, опять же, из личной практики: с DLP охватить всю организацию нереалистично, потому что даже для крупных банков это существенные расходы, которые не окупаются. Поэтому, да, понятно, надо сужать на фокусные группы и так далее, и это, наверное, можно отнести к проактивной какой-то практике. Вообще, я думаю, что в реальном мире имеет смысл действовать пошагово, ну, как всегда, шаг за шагом. — Сначала ставить на небольшое количество людей, потом при необходимости, если ситуация прям, видно, что происходят проблемы, увеличивать это покрытие, чтобы не просто сжечь деньги, а реально приносить какую-то пользу, очевидно. Так, что-то еще одна мысль была, я ее забыл, вспомню, вернусь. Ян, с твоей точки зрения? Ну, я считаю, что все-таки, как Антон сказал, проактивная форензика – это что-то из ИБ, потому что это у нас все-таки ближе к профилактике. А реактивная форензика – это у нас уже, можно сказать, митигация. Поэтому, соответственно, если возвращаться к смыслу вообще процедуры форензики, то я здесь все-таки склонен к реактивной, потому что, во-первых, так интереснее. Потому что если человек постоянно находится в режиме профилактики, он начинает либо меньше косячить, либо лучше скрывать следы косяков. Это неинтересно. Как ты смотришь в компьютер, а там не так много всего, как могло бы быть. Ну, соответственно, по практике, в моей практике просто нет проактивной форензики, потому что когда случается очередной кейс, мы хватаем оборудование и, соответственно, бежим извлекать данные. То есть мы бежим именно непосредственно смотреть, что случилось, откуда растут ноги, почему оно вообще так случилось, кто в этом виноват. При профилактике, я думаю, что этим вопросом все-таки больше ИБшники занимаются, ну или какой-то отдельный, какой-то выделенный отдел под непосредственно штатных форензиков, ну или, может быть, на аутсорсе кто-то этим пользуется. Поэтому это больше все-таки, как я сказал, информационной безопасности внутри компании. В целом, да, это вопрос не совсем верный, не совсем корректно я это, наверное, написал. Я имел в виду именно как раз историю про предварительный и постоянный сбор информации в целях предотвращения и, наверное, скажем так, в целях, по сути, профилактики, чтобы понимать, где у нас, возможно, потенциально начнется инцидент. Не когда он уже у нас произошел, и позвали вас, и вы бежите уже извлекать. А именно, это ближе к ИБ, действительно. Да, здесь все-таки задачи проактивных форензиков, они будут очень похожи на схему работы DLP-шки. Юрий? Проактивная форензика, с моей точки зрения, это что-то такое странное, как гадание. То есть нельзя заранее провести расследование, не проведя расследование. Здесь, наверное, больше вопрос про готовность к проведению расследований. То есть к пониманию того, где находятся те данные, с которыми в случае чего предстоит работать. Резервные копии информации на компьютерах, корпоративные системы. И понимание у сотрудников, у айтишников, у безопасников, что делать в случае того, когда нужно провести расследование. — Это сейчас как будто бы на стороне готовности регламента и отслеживания, соблюдения этих регламентов со стороны пользователей. Документирование систем. Да, то есть понимание, где находится информация, которая понадобится, кто за эту информацию отвечает, как к этой информации получить доступ. Тогда, когда возникает потребность в реактивной форензике, все происходит несколько быстрее и проще. Собственно, вот про это. Именно в реактивной форензике проще происходит, нежели… Если со стороны клиента произведена определенная подготовительная работа к тому, чтобы эти самые расследования проводить. Я честно скажу из своего субъективного опыта, это сейчас похоже на тейк Александра Дмитриева, когда мы тогда на митапе сидели. И он говорит: вот в целом, говорит, все же написано, есть вот золотые правила. И я ему в ответ задал вопрос, я говорю: Саша, сколько компаний ты за всю свою жизнь и за свою работу пентестера видел, которые вот были написаны, ну, правила были написаны по Golden Book, Он как бы ответил, что меньше 1%. И в целом я к тому, что ты говоришь, вот мы должны знать, и у нас должен быть регламент действий для реагирования на инцидент. Это понятно. Как часто ожидание, ну, значит, ожидание-реальность, как часто то, где мы ожидаем данные, действительно там находится, особенно в случае, если это инцидент все-таки? Два раза за мою практику. — Вот, собственно, и ответ. Да ты богат. Да ты богатый. К вопросу, я мысль вспомнил. К вопросу о проактивной защите, точнее, проактивной форензике, как угодно. Относительно неплохо работает история с запугиванием. Это очень спорный подход сам по себе, но маркетинговая рассылка на внутреннюю компанию, что, ребят, с понедельника мы вас всех мониторим, в общем, до поры до времени существенно снижает количество потенциальных инцидентов. Невероятно, но факт. Все ложатся на дно. Да, это известная тема. Что ж, есть у вас еще что-то добавить? Ну, такая маленькая вставка, что как лучше жить для того, чтобы даже реактивная форензика давала большие результаты. Вот ты с Юрием начал обсуждать этот вопрос. Даже далеко ходить не надо, у нас есть такая замечательная процедура, как e-discovery. Соответственно, там есть первые 2-3 пункта, достаточно их выполнять, и любая реактивная форензика будет идти как по маслу, если эти пункты будут действительно грамотно, четко выполнены. То есть мы будем четко определять информацию, идентифицировать и определять сферу ее использования и нахождения. И все будет хорошо. Хорошая реактивная форензика начинается все равно с подготовки. — Обязательно. В том числе нормативной. ## Вопрос из зала и закрытие дебатов Дима, подскажи, пожалуйста, у нас есть секция вопрос-ответы в этом? Если у кого-то есть вопросы, то с удовольствием дадим нашим гостям ответить. Может что-то добавить, Игорь Евгеньевич? — У меня к вашим гостям есть вопрос следующего плана. А какова область применения их знаний, их услуг? Ну, очевидно, мелкие организации просто не в состоянии привлечь вас к решению своих проблем и будут решать их сами. А крупные, как, например, Сбербанк, они в состоянии просто купить себе специалистов и, собственно, так и делают. Уровень квалификации, который достаточен для того, чтобы не привлекать внешних. Если можно, где та область, в которой вы себя чувствуете востребованными? Если расширить форензику, в том числе на внешние атаки, то лично я 3-4 раза в год общаюсь с компаниями, скажем так, если не small, то middle size, не готов сейчас сыпать параметрами, не уточняю особо. Это небольшие инфраструктуры, несколько десятков серверов, которых пошифровали, например. Они приходят и слезно молят о том, чтобы им помогли восстановить и разобраться с причинами. До сих пор в 100% случаев я их отговаривал этим заниматься. Потому что нет никакого смысла пытаться восстановить на 100% зашифрованную инфраструктуру. В большинстве случаев нет никакого смысла пытаться купить ключи. Особенно сейчас, когда идет не шифровка, а вайпинг по геополитическим соображениям. Поэтому вопрос можно, я бы сказал, расширить. Вообще кому это надо и что с этим делать. Но тут уже я передам слово более профильным коллегам. В моей практике форензика, именно цифровая, digital forensics, она идет неотъемлемо от процедуры Discovery по одной простой причине. Потому что процедура электронного раскрытия документов у нас развита не так, как на Западе, но тем не менее. Почему? Потому что нужно уметь правильно предоставлять электронные доказательства регулятору, в суд, по запросу каких-нибудь силовых структур и так далее. Соответственно, при корпоративном расследовании мы используем алгоритмы процедуры Discovery для того, чтобы обеспечить что-то вроде, наверное, пунктов 73-го федерального закона о судебно-экспертной деятельности. Это полнота, целостность и, наверное, воспроизводимость, потому что если мы предоставим доказательства голословно, соответственно, они не будут признаны как доказательства. Выполнение этих пунктов позволяет нам предоставить нашим аналитикам полноценный отчет, с которым они могут пойти куда угодно. Поэтому на сочленении двух сфер мы сейчас существуем таким образом, даже с учетом нынешней обстановки. И все же, если отвечать на ваш вопрос, кому это нужно и зачем, то, чем, например, занимаются компании «Большой четверки», это сопровождение клиентов, например, в крупных международных арбитражах. Там клиентами выступают, например, юристы в крупных международных арбитражах, или, например, корпоративные расследования тоже в крупных компаниях, когда в том числе результат предоставляется в том или ином виде в суд. Потому что, чтобы уволить сотрудника, проводить форензик-расследование не всегда имеет смысл. Проще, наверное, провести это просто через кадровые какие-то механизмы. И порой проще просто уволить сотрудника. Да, как-то так. — Спасибо большое. Никита, у нас время. Понял, понял. Спасибо большое. Юрий, Ян, Антон, спасибо огромное, интересно пообщались. Если будут какие-то вопросы, мы пока еще здесь. Спасибо. Всем спасибо. Коллеги, у меня есть маленькое объявление. Сейчас мы сделаем перерыв и вернемся в зал в час 10 дня. В это время вы как раз-таки можете пока перекусить, перекурить. Также напоминаю про зону стендов. И сейчас на экран мы выведем QR-код. Как раз-таки информационный портал, про который вчера рассказывала Валерия Михайловна. Здесь вы можете найти статьи авторов, которые, в принципе, участвовали в нашей конференции. Там их целых 7 штук. И также, помимо этого, в том случае, если вы являетесь клиентом компании МКО Системы, вы можете получить расширенный доступ к порталу, где будут как раз-таки наши статьи, видеоролики с обучением и также тестовые кейсы, которые вы можете использовать как для обучения, так и просто для расследования. Посмотреть, поиграть. Пожалуйста.