следующая ступень

DFIR Specialist

Реагирование на уже случившееся: ты приезжаешь, когда защита не сработала, собираешь доказательства так, чтобы они выдержали проверку через год, восстанавливаешь по артефактам, что именно произошло, и отвечаешь на это документом. Работа дежурная и непредсказуемая, с выездами и ночными подъёмами; вход не с нуля, а обычно из SOC через 2–3 года.

Что это за работа

Работа приходит звонком, и он может быть в 03:40 или 31 декабря: у заказчика зашифровано, или уволенный администратор что-то унёс, или сработало то, чего никто не понимает. Первые часы — сбор: образы дисков, дампы памяти, выгрузка журналов, и всё в фиксированном порядке и под протокол, потому что через полгода эти файлы может смотреть юрист, страховая или следователь, а испорченный сбор не переделать — источник уже перезаписан. Дальше 2–3 недели ты строишь хронологию: как вошли, когда, что трогали, куда дошли, что унесли — по артефактам файловой системы, реестра, журналов и памяти, в чужой инфраструктуре, устройство которой тебе никто толком не опишет. Параллельно приходится решать «сейчас»: отключать сегмент — встанет производство и это заметят все, не отключать — можно потерять ещё, а информации у тебя процентов шестьдесят и больше не будет. Последняя неделя — отчёт: хронология, доказательство под каждым утверждением, что делать сегодня и что через месяц; читать его будут руководство заказчика и его же ИТ-отдел, и почти всегда он читается как список их собственных ошибок. Между инцидентами бывают спокойные недели, и их занимают подготовкой: разбором прошлых кейсов, проверкой готовности заказчиков, обучением.

Чья это работа

Тебе здесь будет хорошо, если

Каждый инцидент — другая компания, другая инфраструктура и другой сценарий, и опыт помогает здесь не тем, что ты знаешь ответ, а тем, что знаешь, где смотреть. Результат виден и он однозначный: к концу ты можешь сказать точно, что произошло, — и часто, кроме тебя, этого не может сказать вообще никто. Работа сочетает максимально жёсткую процедуру и полное отсутствие готового решения: порядок сбора доказательств не обсуждается, а что искать — решаешь ты; такое сочетание подходит людям, которые в службе, на дежурстве или в операционной работе привыкли к инструкции, но заскучали от предсказуемости. Здесь высоко ценят умение спокойно говорить с человеком, у которого всё встало и который сейчас кричит, — это половина успеха выезда и редкий навык среди технарей. И это одна из немногих работ в отрасли, где написанное тобой имеет вес за пределами компании: отчёт может уйти регулятору, страховой или в суд.

Что здесь тяжело

Твою жизнь планирует чужой инцидент: дежурство означает, что новогодние выходные, отпуск и день рождения ребёнка отменяются звонком, и предупредить заранее невозможно — ты не знаешь, когда. Выезды и работа на площадке заказчика неделями — обычная часть работы: гостиница и чужая переговорная вместо дома, и так несколько раз в год. Ошибка в первые часы необратима: снимаешь не тот артефакт, перезагружаешь хост «чтобы посмотреть» — память утеряна, и никакая последующая аккуратность её не вернёт; жить с тем, что цена ошибки не откатывается, могут не все, и узнают об этом только в первом настоящем кейсе. Треть работы — писать, и не «отчётик», а документ, каждое утверждение в котором опирается на конкретный артефакт, потому что через год его будет читать человек, настроенный найти в нём дырку. Ты почти всегда приходишь к людям в худший день их года: заказчик напуган, его ИТ-отдел защищается и иногда прямо мешает, потому что твой отчёт — это разбор их работы, и часть данных тебе отдадут поздно и не полностью, а спорить об этом придётся тебе. И ты редко видишь продолжение: отдаёшь отчёт и уезжаешь, а починили или нет — узнаешь, только если тебя позовут второй раз по тому же поводу.

Вход с нуля

Нет. Junior-позиций в реагировании и криминалистике на российском рынке практически не бывает: заказчик платит за то, что человек, приехавший к нему в худший день, не испортит доказательства и не потеряет время, и учиться этому на его инциденте никто не даст. Типичный путь людей в профессии выглядит так: профильное образование или несколько лет ИТ → год в информационной безопасности → 2–3 года в SOC → и уже оттуда в реагирование. Для начинающего это направление правильно читать как «куда это ведёт», а первым шагом брать ту же первую линию SOC — она же даёт и чтение журналов, и понимание инфраструктуры, и дежурный режим. Побочная, но важная деталь: часть работодателей здесь — лицензиаты и государственные структуры, где формальные требования к образованию реальны, а часть кейсов уходит в правовую плоскость, поэтому вопросы про диплом и оформление тут задают чаще, чем в остальной отрасли.

Переход из другой профессии

Основной вход — из второй линии SOC: ты уже разбираешь инциденты, только по десять в неделю и по верхам, а здесь один и до дна. Второй вход, сильно недооценённый, — из системного администрирования Windows и Active Directory: половина криминалистики это знание того, какие следы оставляет обычная жизнь домена, и человек, который сам чинил репликацию и восстанавливал учётки, отличает странное от нормального быстрее, чем тот, кто читал про артефакты, но не видел живой сети. Третий — из служб, где уже есть дежурство, доклад по инциденту и работа под протокол: служба, МВД, служба безопасности предприятия, банковский антифрод; там переносится не техника, а самое дефицитное — способность действовать по инструкции, когда всё горит, и не начать импровизировать. Чего не хватает всем без исключения: криминалистика операционных систем на уровне артефактов, работа с оперативной памятью, дисциплина цепочки хранения доказательств и умение написать документ, который выдержит враждебное чтение. Реалистичный срок бокового перехода — 1,5–3 года, и он почти всегда идёт через SOC, а не мимо него.

Системный администратор Windows / Active Directory
Что уже засчитывается

Половина криминалистики — знание того, какие следы оставляет обычная жизнь домена: групповые политики, службы, запланированные задачи, учётки, репликация. Ты отличаешь странное от нормального быстрее, чем тот, кто читал про артефакты, но не видел живой инфраструктуры. Ты восстанавливаешься из резервной копии по-настоящему и разбираешь по журналам, почему всё встало, — это и есть первые часы инцидента.

Что добрать

Криминалистика на уровне артефактов: метаданные файловой системы, реестр, следы запуска, работа с образом диска и с оперативной памятью. Дисциплина цепочки хранения — в частности, почему нельзя «просто перезагрузить, чтобы посмотреть», а это твой профессиональный рефлекс и его придётся ломать. Отчёт, который выдержит враждебное чтение. И, как правило, 1–2 года в SOC между.

Военная служба, МВД, служба безопасности предприятияне из ИТ
Что уже засчитывается

Действовать по инструкции, когда всё горит, и доложить по инциденту — это ровно то, за что в реагировании платят, и то, чего чаще всего не хватает сильным технарям. Дежурства и ночные подъёмы уже прожиты, и их цену ты знаешь. Работа под протокол, где утверждение без подтверждения не считается, здесь называется цепочкой хранения доказательств — понятие тебе знакомо, отличается только предмет.

Что добрать

Техническая база целиком и всерьёз: Windows и домен, Linux, сети, журналы, а поверх — криминалистика систем и памяти. Это не полгода: реалистично 2–3 года, и первый шаг не форензика, а первая линия SOC. Опыт службы у части работодателей помогает при трудоустройстве и оформлении, но техники он не заменяет, и на это не стоит рассчитывать.

Банковский операционист, антифрод, рискне из ИТ
Что уже засчитывается

Разбор подозрительных операций по регламенту и в срок, эскалация, отчётность регулятору — привычка, что утверждение без подтверждающего документа не считается, в криминалистике не отличается ничем, кроме предмета доказывания. Ты знаешь финансовую организацию изнутри, а значительная часть серьёзных инцидентов происходит именно там, где нужен человек, понимающий и процесс, и следы. Умение говорить с человеком, у которого всё сломалось и он злится, тут ежедневное.

Что добрать

Вся техника с нуля плюс криминалистика поверх неё — самый длинный путь из перечисленных, реалистично 2–3 года и через SOC. И отдельно: здесь придётся дежурить и выезжать, а операционная работа этого обычно не требует; это надо решать до, а не после.

Сетевой инженер
Что уже засчитывается

Сетевая часть расследования — куда ходил хост, что за туннель, откуда пришло соединение — читается тобой напрямую, включая дампы трафика, которые в инциденте нередко оказываются единственным уцелевшим источником, потому что на хостах всё уже затёрто.

Что добрать

Хостовая криминалистика целиком: артефакты Windows и Linux, реестр, следы запуска, оперативная память, построение хронологии. Процедура сбора и хранения доказательств. И отчёт как продукт — это треть работы, а не приложение к ней.

DevOps / SRE / инженер эксплуатации
Что уже засчитывается

Дежурство по продакшену, ночные подъёмы и разбор «почему упало» по логам — режим работы совпадает почти полностью, включая то, что звонок отменяет любые планы, и ты уже знаешь, чего это стоит. Ты умеешь быстро получить доступ к данным в незнакомой системе, а в инциденте это первые два часа.

Что добрать

Смена цели, и она неочевидная: у тебя привычка восстанавливать работу как можно быстрее, а здесь сначала сохраняют доказательства, и «поднять поскорее» — прямой способ уничтожить кейс. Криминалистика систем и памяти, цепочка хранения, отчёт под враждебное чтение. Реалистично 1,5–3 года, часто через SOC или через реагирование внутри собственной компании.

Самоучка: CTF, HTB/THM, домашняя лаборатория, без работы в отрасли
Что уже засчитывается

Техники со стороны атакующего ты знаешь руками и с артефактом, а в расследовании это экономит недели: ты понимаешь, что человек на той стороне вообще пытался сделать и что должно было остаться. Домашняя лаборатория с доменом даёт ту самую площадку, на которой проверяют «а какой след оставляет это действие».

Что добрать

Оборонительная половина: артефакты, память, хронология, процедура сбора и хранения. И то, чего лаборатория не даёт вообще, — работа в чужой инфраструктуре, где ничего нельзя трогать, где данные отдают неохотно, и где отчёт важнее находки. Плюс опыт в отрасли: в реагирование не берут без него, и первый шаг тот же — SOC.

Что здесь ценится

Как устроена эта работа

Как приходит работа
«очередь с нормативом»: непрерывный поток, на каждую единицу срок в минутах, смена кончается по часам, а не по завершённости«блок с одним финалом»: две-три недели на один объект, никто не дёргает, всё решается в конце. Между ними два самостоятельных режима: «внезапный» (обычная неделя, но звонок в 03:40 отменяет всё) и «календарный» (неделя из встреч и согласований, своя работа — в промежутках).
Через сколько видно результат
«результат каждые десять минут»: задача закрыта, счётчик сдвинулся, к вечеру видно, сколько сделано«недели без результата, и это норма»: три недели работы, ничего не найдено, работа при этом сделана правильно — просто нечего было находить, и отчитаться всё равно надо.
Сколько в работе одинакового
«одно и то же, много раз»: за смену 200 срабатываний, примерно 190 окажутся ложными, проверить надо все 200, потому что иначе теряют смысл остальные; через месяц вы узнаёте их по первой строке«каждый раз новое»: двух одинаковых задач подряд не бывает, и опыт помогает меньше, чем хотелось бы.
Регламент или своё решение
«по инструкции, и отступать нельзя»: есть документ, в нём написано, что делать в вашей ситуации, и по вашим действиям потом будет разбирательство — поэтому шаг в сторону хуже, чем неоптимальный шаг по инструкции«процедуры нет»: вы смотрите на незнакомую систему и сами решаете, с чего начать; если выбрали не то, потеряли два дня, и никто вам этого не скажет.
Через людей или напрямую
«напрямую с системой»: результат зависит от вас и от машины, договариваться почти не нужно«результат наступает, только если другие люди что-то сделают»: вы нашли проблему и вы правы, но чтобы её починили, нужно, чтобы четыре человека со своими сроками и премиями сделали лишнюю работу — и убедить их и есть ваша работа, а не то, что было до.
Сколько в работе текста
«текста почти нет»: пара строк в тикете, дальше следующая задача«половина работы — писать»: вы не ищете и не чините, а формулируете — так, чтобы понял человек, который не видел вашего экрана, и так, чтобы через год к этому тексту нельзя было придраться.
Ломать чужое или удерживать своё
«найти, где рвётся, и доказать»: вам дают чужую систему, вы ищете, где она не выдерживает, и предъявляете это владельцу так, чтобы он не мог возразить; ваш результат — список чужих проблем«сделать так, чтобы держалось»: система ваша, вы за неё отвечаете, и ваш лучший результат — то, что ничего не произошло и никто вашей работы не заметил.
Цена и скорость решения в моменте
«есть время подумать»: сутки на решение, можно перепроверить, ошибку можно откатить, никто не стоит над душой«решать сейчас, при неполных данных, и это дорого»: 03:20, данные утекают прямо сейчас, у вас 60% информации, можно отключить сегмент — тогда встанет производство и это заметят все — или оставить и наблюдать; решение ваше и на него пять минут.

Реальность рынка

Спрос устойчивый и растёт, но работодателей мало и они узкие: центры реагирования у крупных сервис-провайдеров и интеграторов, несколько внутренних команд в банках и телекоме, экспертные организации. Вакансия почти всегда просит опыт разбора инцидентов, а не пройденный курс, и junior-строки в ней обычно нет вовсе. Первый год в роли — это не самостоятельные кейсы: ты вторым номером на выезде, собираешь и обрабатываешь данные, готовишь куски хронологии, пишешь разделы отчёта, которые потом правит старший, и учишься тому, что в книгах не написано, — как разговаривать с ИТ-отделом заказчика, чтобы он отдал тебе логи сегодня, а не через неделю. Дежурства и ночные подъёмы начинаются сразу, а не «когда вырастешь». Английский нужен на чтение: инструментарий, документация и разборы техник англоязычные и не переводятся. Типичный кейс занимает 2–3 недели, из которых заметная часть — написание отчёта.