Как расследовать алерт на сетевое сканирование с рабочей станции в четыре утра?

Проверяем сам сигнал, время и принадлежность IP, связываем сетевую активность с процессом и выбираем меры реагирования по доказательствам риска.

Короткий ответ

Что ответить на собеседовании

Сначала проверьте детали алерта, часовой пояс и принадлежность IP на момент события. Затем установите процесс, учетную запись, цели и масштаб соединений; сопоставьте их с разрешенными заданиями и соседними событиями. Четыре утра — контекст, а не доказательство атаки. При признаках продолжающейся компрометации применяйте согласованные меры сдерживания и сохраняйте доказательства.

Подробный разбор

Ответ с пояснениями

Начать нужно с проверки сигнала, а не с вывода «ночью работают только злоумышленники». Возможны согласованный сканер, обслуживание, ошибочная настройка, ложное срабатывание или реальная компрометация.

1. Уточнить событие. Какое правило сработало, из какого источника пришли данные, в каком часовом поясе указаны четыре утра? Проверить синхронизацию времени, направления, адреса, порты, интенсивность и результаты соединений. Установить, действительно ли IP принадлежал этой станции в момент события, учитывая DHCP, VPN и NAT.

2. Связать сеть с хостом. По доступной телеметрии установить процесс, его родителя, путь, время запуска и учетную запись. Сопоставить сетевые события с деревом процессов, входами пользователей, загрузками файлов и изменениями конфигурации. Анализ связанных событий и временной линии описан, например, в документации Microsoft Defender. Отсутствие нужных логов фиксируют как ограничение, а не как доказательство чистоты.

3. Проверить гипотезы и масштаб. Сверить активность с разрешенными работами и владельцем устройства. Выяснить, были ли похожие события раньше, появились ли другие затронутые хосты и последующие успешные подключения. Знакомое имя инструмента само по себе не доказывает разрешенность запуска.

4. Реагировать по риску. При признаках продолжающегося распространения или компрометации применять предусмотренное процедурой сдерживание, например согласованную изоляцию станции. Не ждать завершения всего анализа при очевидной активной угрозе, но и не перезагружать устройство без оценки потери доказательств.

Результат — документированная классификация, временная линия, затронутые активы и дальнейшие действия. Исправления и проверка восстановления завершают расследование; общий подход к реагированию изложен в NIST SP 800-61 Rev. 3.

Практика в реальном времени

Подготовьтесь к следующему собеседованию

Interview Boost учитывает вакансию, резюме и технологии и помогает сформулировать ответ прямо во время интервью.

Начать подготовку