Кибератака в прямом эфире: злоумышленник против аналитика SOC
Сертификаты получены, средства защиты внедрены — а злоумышленник уже внутри сети. 13–14 августа покажем такую атаку в прямом эфире, на стенде, который повторяет типовую корпоративную сеть. В первый день — действия злоумышленника от разведки до закрепления, во второй — работа аналитика SOC с теми же событиями в логах и телеметрии. Никаких 0-day — только ошибки конфигурации и штатные средства ОС.
13 августа. Со стороны злоумышленника
Покажем, как развивается инцидент, когда эксплойты не нужны:
- разведка в незнакомой сети и выбор точки входа;
- поиск доступных ресурсов, проверка прав, использование штатных средств ОС;
- living off the land (работа легитимными инструментами): RDP, WMI, PowerShell, действующие учётные записи;
- закрепление в системе и горизонтальное перемещение по сети (lateral movement).
14 августа. Со стороны аналитика SOC
Посмотрим на те же действия из SOC и разберём, почему обнаружить их сложнее, чем кажется:
- как действия злоумышленника отражаются в логах, событиях хостов и сетевой телеметрии;
- что попадает в алерты, а что уходит в шум;
- где возникают ложные срабатывания и как аналитик проверяет гипотезы при неполном контексте;
- какие данные приходят с опозданием, а какие не доходят вообще.
Кому будет полезно
- Аналитикам SOC и специалистам по мониторингу, которые хотят точнее отличать действия злоумышленника от шума;
- Инженерам по ИБ и администраторам, отвечающим за конфигурацию и защиту систем;
- Специалистам по реагированию, которым важно видеть логику атакующего по шагам.
Спикеры
- Андрей Дятлов — SOC-аналитик, UserGate
- Кирилл Тушков — SOC-аналитик, UserGate
Вебинар
13-14 августа 2026, 10:00 МСК
Рассказываем о новых продуктах, наших достижениях и многом другом.