DFIR-201 Informatyka śledcza i reagowanie na incydenty (Digital Forensics & Incident Response)
cyfrowy materiał dowodowy dowód cyfrowy elektroniczne dowody informatyka śledcza raport śledczy ślad cyfrowy
CEL SZKOLENIA
Uzyskanie zaawansowanych kompetencji praktycznych w zakresie integrowania procedur reagowania na incydenty (Incident Response) z technikami cyfrowej informatyki śledczej (Digital Forensics), w tym prawidłowego zabezpieczania dowodów elektronicznych oraz prowadzenia analizy przyczyn źródłowych na potrzeby mitygacji zagrożeń i postępowań prawno-regulacyjnych (RODO/NIS2).
ADRESACI SZKOLENIA
Członkowie zespołów reagowania na incydenty, analitycy SOC wyższego szczebla, administratorzy systemów i sieci pełniący rolę First Responders, a także specjaliści ds. bezpieczeństwa i audytorzy zaangażowani w wyjaśnianie naruszeń danych w organizacjach komercyjnych.
Szkolenie może zostać zorganizowane w trybie dedykowanym dla wskazanej organizacji. W przypadku zainteresowania prosimy o kontakt: szkolenia@informatyka.agh.edu.pl.
PROGRAM
- Metodyka reagowania na incydenty: ramy NIST i SANS, triage incydentu, organizacja pracy kryzysowej.
- Rola First Respondera i aspekty prawne: zasada Chain of Custody, błędy niszczące materiał dowodowy, wymogi dla postępowań i ubezpieczycieli.
- Zabezpieczanie dowodów cyfrowych: order of volatility, wykonywanie zrzutów pamięci RAM i kopii binarnych dysków.
- Informatyka śledcza systemów Windows: artefakty NTFS, Prefetch, Amcache, Shimcache, analiza logów EVTX i rejestru Windows.
- Analiza pamięci RAM i malware triage: Volatility, identyfikacja ukrytych procesów, process injection, ekstrakcja IoC.
- Śledztwa sieciowe i odbudowa: analiza PCAP i NetFlow, containment, eradication, recovery.
- Raportowanie i lessons learned: root cause analysis, raport DFIR oraz rekomendacje naprawcze i inwestycyjne.
EFEKTY UCZENIA SIĘ I KLUCZOWE KOMPETENCJE
Po ukończeniu szkolenia uczestnik:
- rozumie i wdraża pełny cykl życia incydentu według NIST SP 800-61 / SANS,
- umiejętnie zabezpiecza materiał dowodowy,
- potrafi przeprowadzić analizę artefaktów Windows i zrzutów pamięci RAM,
- potrafi zidentyfikować ślady kompromitacji i złośliwe oprogramowanie w systemie i ruchu sieciowym,
- potrafi sporządzać raporty poincydentalne spełniające wymogi prawne.
WYMAGANIA WSTĘPNE
Bardzo dobra znajomość architektury systemów operacyjnych (szczególnie Windows) oraz sieci komputerowych.
Podstawowe doświadczenie w analizie logów i pracy w linii poleceń.
Znajomość krajobrazu zagrożeń i wektorów ataków.
WARUNKI UKOŃCZENIA SZKOLENIA
- obecność i aktywny udział w zajęciach,
- uzyskanie pozytywnego wyniku z testu końcowego sprawdzającego rozumienie zagadnień objętych programem szkolenia.
Po spełnieniu powyższych warunków uczestnik otrzyma certyfikat Akademii Górniczo-Hutniczej w Krakowie.
JAK SIĘ ZAPISAĆ?
- Aby zapisać się na szkolenie, należy posiadać konto w naszym systemie. W celu jego utworzenia prosimy kliknąć tutaj. Osoby posiadające już konto mogą pominąć ten krok.
- Po utworzeniu konta należy dokonać zapisu na szkolenie. O przyjęciu decyduje kolejność przesłanych zgłoszeń oraz dostępność miejsc.
- Po przesłaniu zgłoszenia system automatycznie wyśle potwierdzenie jego rejestracji.
- Na adres email szkolenia@informatyka.agh.edu.pl należy przesłać skan wypełnionego i podpisanego formularza zgłoszeniowego.
- Przed dokonaniem płatności należy oczekiwać na potwierdzenie uruchomienia szkolenia. Dane do przelewu oraz termin płatności zostaną przekazane w wiadomości email potwierdzającej uruchomienie szkolenia.
- Po dokonaniu wpłaty prosimy o przesłanie potwierdzenia przelewu adres email szkolenia@informatyka.agh.edu.pl.
Istnieje możliwość dofinansowania do szkolenia - jest wpisane w Bazie Usług Rozwojowych. Więcej informacji uzyskać można u lokalnych operatorów PARP.