Стажер в области расследования инцидентов ИБ и цифровой криминалистики (DFIR), помощник судебного эксперта

Уровень зарплаты: от 50 000 руб.
Местоположение: Россия, Москва и область (МСК +0ч)

Резюме: Стажер в области расследования инцидентов ИБ и цифровой криминалистики (DFIR), помощник судебного эксперта

Меня зовут Елизавета, я обучаюсь на 5-м курсе МГТУ им. Н.Э. Баумана по профилю «Судебная компьютерно-техническая экспертиза». На данный момент я постоянно совмещаю
обучение с практической работой, целенаправленно развиваясь в
профессиональной деятельности. С наибольшим интересом
работаю в области программных и аппаратных
компьютерных исследований.
Рассматриваю дальнейшее развитие в экспертной деятельности, цифровых расследованиях и академической среде.

Личные качества:
Ответственность, адаптивность, стрессоустойчивость, системность, аналитическое мышление, дисциплинированность, многозадачность.

Профессиональные компетенции:
1. Судебная компьютерно-техническая экспертиза и Digital Forensic
- реализация полного цикла судебной компьютерно-технической экспертизы в рамках арбитражного и гражданского судопроизводства;
- подготовка заключений эксперта и специалиста с соблюдением требований 73-ФЗ и процессуального законодательства;
- создание физических и логических образов накопителей различных интерфейсов с использованием FTK Imager и применением аппаратных блокираторов записи;
- восстановление удалённых данных с HDD, SSD, USB-флеш-накопителей при различных сценариях повреждения;
- анализ файловых систем семейства NTFS (интерпретация структур MFT, транзакционных журналов, загрузочного сектора), анализ файловых систем FAT/exFAT;
- восстановление RAID-массивов, определение порядка дисков, автоматическая и ручная сборка в UFS Explorer и R-Studio с последующим извлечением данных;
- криминалистический анализ системного реестра Windows (ветки SAM, SECURITY, SYSTEM, SOFTWARE, NTUSER.DAT): извлечение сведений об установленном ПО, пользователях, сетевой конфигурации, подключённых устройствах, недавних документах, смонтированных томах;
- анализ системных журналов Windows (Security, System, Application);
- извлечение и анализ цифровых следов пользователя: история посещений веб-страниц, файлы cookie, кэш браузеров на базе Chromium (Chrome, Edge, Opera) и Firefox (файлы History, Cookies, Web Data);
- анализ уязвимостей систем администрирования сайтов;
- извлечение данных с использованием набора утилит Eric Zimmerman (MFTECmd, PECmd, Registry Explorer, JLECmd, LECmd), анализ Prefetch-файлов, Jump, LNK-файлов, недавних документов;
- построение временных шкал (Timeline) с помощью интеграции данных из разнородных источников: MFT, реестр, Prefetch, Event Logs, Jump Lists, LNK-файлы, история браузеров;
- анализ метаданных файлов различных форматов (ExifTool): извлечение EXIF/IPTC/XMP-данных изображений, метаданных документов, истории изменений, данных GPS-координат, выявление признаков цифровой модификации;
- экспертиза мультимедийного контента: аудиоанализ (спектрограммы, анализ частотных характеристик в Audacity, Praat, Spek), выявление следов склейки и монтажа фотоизображений (анализ уровня шума, цветовых профилей, артефактов JPEG-компрессии в New Вейвлет, COPIKS, GIMP), выявление следов редактирования.

2. Аппаратные навыки и восстановление данных
- диагностика неисправностей и восстановление информации с HDD и SSD с применением аппаратно-программного комплекса PC-3000 (ACE Laboratory);
- определение физического состояния накопителей с использованием диагностических утилит (CrystalDiskInfo, MHDD), интерпретация S.M.A.R.T.-атрибутов;
- опыт работы с измерительным оборудованием (осциллографы, генераторы сигналов, анализаторы спектра, векторные анализаторы цепей);
- теоретическое понимание архитектуры NAND памяти, алгоритмов выравнивания износа, сборки мусора;
- знания в области электроники и схемотехники (логические элементы, триггеры различных типов, регистры, счётчики, конечные автоматы), разработка и анализ простейших цифровых схем;
- практическое схемотехническое моделирование в среде Multisim: сборка и тестирование цифровых схем, анализ временных диаграмм работы, поиск неисправностей.


3. Администрирование операционных систем
Windows:
- работа с системным реестром Windows (экспорт/импорт веток, анализ и модификация параметров, работа с правами на ключи реестра);
- управление параметрами системы;
- работа со службами, планировщиком задач, управлением дисками, локальной политикой безопасности;
- работа в командной оболочке cmd и PowerShell;
- работа с виртуальными машинами в VMware ESXi и VirtualBox;
- монтирование виртуальных жёстких дисков.
Linux:
- работа в командной строке (навигация в файловой системе, управление файлами и директориями, просмотр и фильтрация содержимого; создание, копирование, перемещение и удаление файлов и каталогов);
- управление правами доступа к файлам и каталогам;
- управление пользователями и группами (создание и удаление пользователей, изменение паролей, создание групп, добавление в группы);
- управление процессами (просмотр активных процессов, изменение приоритета процессов, завершение процессов);
- обработка текстовых файлов, архивов;
- написание bash-скриптов (работа с переменными, математическими операциями, циклами, условными операторами, вводом данных от пользователя);
- проверка доступности узлов, просмотр и управление ARP-таблицей, проверка таблицы маршрутизации открытых портов.

4. Сетевые технологии
- модель взаимодействия OSI и стек протоколов TCP/IP (знание функций каждого уровня, инкапсуляция и деинкапсуляция данных);
- принципы IP-адресации, структура IP-адреса, классы сетей, маски подсетей, выделение адресов сети и хостов.

5. Программирование
Python:
- написание скриптов для автоматизации обработки метаданных файлов;
- обработка и фильтрация данных в форматах CSV, JSON, XML, текстовых файлах.
C/C++:
- базовое понимание структур данных (списки, деревья);
- управление динамической памятью, передача объектов по ссылкам и указателям;
- работа с двумерными массивами и матрицами;
- разработка консольных приложений с применением объектно-ориентированного подхода.
HTML/CSS:
- понимание структуры HTML-документа, основных тегов и атрибутов.
- понимание CSS (селекторы, позиционирование элементов).

Базы данных (PostgreSQL):
- проектирование ER-моделей (выделение сущностей, определение первичных и внешних ключей, настройка ссылочной целостности);
- написание SQL-запросов: выборка данных с условиями (WHERE, AND, OR, NOT), операторы сравнения (BETWEEN, LIKE, IN), изменение данных (UPDATE, DELETE), соединение таблиц, агрегация (COUNT, GROUP BY);
- управление ролями и пользователями: создание ролей, назначение и отзыв привилегий (GRANT USAGE, SELECT, INSERT, DELETE, UPDATE);
- логическое резервное копирование: создание дампов баз данных, восстановление из дампа.

Базы данных (MongoDB):
- создание баз данных и коллекций;
- проектирование документо-ориентированных баз данных с использованием трёх типов связывания: встраиваемые документы, массив ссылок на дочерние документы, ссылки дочерних документов на родительские;
- написание запросов на выборку данных с фильтрацией;
- выполнение составных запросов с вложенными выборками для извлечения связанных данных из разных коллекций.

Информационная безопасность
- знание тактик, техник и процедур (TTPs) злоумышленников с использованием матрицы MITRE ATT&CK;
- теоретическое понимание основных классов уязвимостей;
- базовые знания безопасности веб-приложений в соответствии с OWASP Top 10;
- понимание жизненного цикла вредоносного программного обеспечения.


Стек ПО:

Средства криминалистического
анализа и исследования цифровых
данных:
FTK Imager, OS Forensics, Autopsy, пакет утилит Eric
Zimmerman, Registry Explorer, WinHex

Средства восстановления данных и
работы с накопителями:
UFS Explorer, R-Studio, R-Saver, R-Undelete, Runtime's
DiskExplorer for FAT/NTFS, PC-3000, DMDE

Средства анализа файловых структур
и метаданных:
PDFStreamDumper, PDF-analyzer, EseDataBaseView,
BrowsingHistoryView, SQLiteStudio, ExifTool

Средства исследования
структурированных хранилищ и
определения форматов:
MiTeC Structured Storage Viewer, File Investigator File
Find, File Analyser, FileType Verificator, Shtirlitz IV

Средства анализа системной среды и
цифровых артефактов:
Process Monitor, Event Log Explorer, MiTeC Windows
Registry Recovery, Captain Nemo, LogView, USBDeview,
UsbTreeView, Flash Drive Information Extractor,
CrystalDiskInfo

Файловые менеджеры и
вспомогательные утилиты:
Total Commander, Far Manager

Средства анализа и
восстановления графических данных:
IrfanView, GIMP, New Вейвлет, COPIKS PhotoMapper,
Hetman Photo Recovery, PhotoExtractor, R-Photo

Средства анализа аудиоданных
Spek, Audacity, MediaInfo, Praat.