Как построить Timeline для расследования киберинцидента

Timeline для расследования инцидента — это хронологическая таблица, которая объединяет события из разных источников в единое время и связывает их с помощью пользователей, рабочих станций, IP-адресов, процессов и сессий. Правильное построение включает сохранение исходного времени, преобразование в UTC, указание источника и достоверности, выявление пробелов и разделение фактов, интерпретаций и предположений.
Киберинцидент почти никогда не фиксируется в одном журнале. Подключение находится в системе идентификации, запуск процесса — в EDR или Windows, запрос домена — в DNS, а исходящее соединение — в Firewall. Каждый источник описывает свою часть, в разном формате времени и с разными идентификаторами. Без Timeline следователь видит набор признаков; с Timeline он может увидеть возможную причинно-следственную связь.
Временная шкала — это не просто упорядочивание по времени. Это процесс нормализации, связывания и оценки достоверности. Сбившиеся часы, неправильный часовой пояс или задержка приема данных могут исказить порядок и привести к ошибочным выводам. NIST определяет управление журналами как процесс, включающий создание, передачу, хранение и доступ; каждый этап влияет на способность восстановить событие.
В этой статье мы построим Timeline на основе сценария, включающего Windows, DNS, Firewall и EDR. Примеры не зависят от конкретного продукта и могут быть реализованы в таблице, SIEM, Notebook или инструментах DFIR.




