
Привет, Хабр! Меня зовут Артем Семагин, я ведущий аналитик киберкриминалистики в «Инфосистемы Джет». Пожалуй, один из самых популярных вопросов, который задают начинающие специалисты по цифровой криминалистике (да и не только начинающие), звучит примерно так:
Какой сертификат сейчас ценится, что стоит сдавать?
Если немного погрузиться в тему, то оказывается, что выбор совсем неочевиден. На рынке есть престижные сертификации (и очень дорогие) GIAC — GCFE, GCFA, а теперь ещё GX-FA и GLIR. Есть давно известный CHFI от EC-Council, множество вендорских сертификатов, таких как EnCE, ACE, MCFE, Belkasoft и от других разработчиков софта.
В этой статье я решил сделать субъективный обзор наиболее известных DFIR-сертификаций: рассказать о тех, с которыми сталкивался сам, поделиться личным опытом и мнением коллег, а также обсудить, какие сертификаты стоят потраченных времени и денег, а какие можно спокойно пропустить.
За более чем 10 лет работы в области DFIR моё отношение к профессиональным сертификациям несколько раз менялось. В начале карьеры они казались мне своеобразным «пропуском» в профессию, затем скорее маркетинговым инструментом и чем-то не очень важным, а сегодня я воспринимаю их как один из способов систематизации знаний и непрерывного профессионального развития.
За это время мне довелось получить несколько вендорских сертификатов, а также сдать пару независимых сертификаций CHFI (Computer Hacking Forensic Investigator) и GCFA (GIAC Certified Forensic Analyst).
Для дальнейшего развития и систематизации знаний я периодически изучаю рынок сертификаций и обучений, присматриваюсь к тому, что хотелось бы сдать.
Обзор не претендует на объективность. Восприятие полезности той или иной сертификации сильно зависит от специализации, региона (если вдруг вы работаете не в РФ), конкретной компании и других факторов.
Тем не менее, чтобы сравнение было хоть немного системным, выделим несколько обязательных критериев оценки:
Востребованность. Насколько сертификат известен на рынке, встречается в вакансиях и признаётся работодателями и заказчиками.
Стоимость. Один из самых важных критериев, как ни крути, особенно если обучение и экзамен оплачивает не работодатель.
Полезность. Насколько знания и навыки, полученные при подготовке к экзамену, будут применимы в реальной работе DFIR-специалиста.
Кроме того, все рассматриваемые сертификации я условно разделил на две категории:
Вендорские — сертификации, ориентированные на конкретный продукт или платформу. Как правило, они позволяют глубоко изучить определённый инструмент, но их ценность напрямую зависит от его популярности на рынке.
Независимые, или вендоронезависимые — сертификации, которые делают акцент на методологии, подходах и фундаментальных знаниях в области цифровой криминалистики и реагирования на инциденты.
Начнём с вендорских сертификаций.
EnCE (Encase Certified Examiner)
Пожалуй, невозможно говорить о сертификациях в области компьютерной криминалистики и не упомянуть старичка EnCE — сертификат, который долгое время считался стандартом де-факто в DFIR.
Если отмотать время на 10–15 лет назад, то EnCase был одним из наиболее распространённых инструментов для проведения компьютерно-технических экспертиз как в коммерческих организациях, так и в государственных структурах. Соответственно, наличие сертификата EnCE являлось существенным преимуществом при трудоустройстве, а иногда и обязательным требованием.
Однако рынок специализированного софта DFIR за последние годы существенно изменился. Насколько мне известно, в России этот мастодонт практически исчез, хотя в других странах EnCase по-прежнему сохраняет свои высокие позиции.
Хотя сам EnCase и сертификация EnCE, на мой взгляд, для специалистов в России уже несколько утратили актуальность, стоит отдать должное самой программе сертификации. Сертификат всегда был одним из самых доступных по цене (раньше 200–250$, теперь — 500). Сам экзамен проверяет не только знание продукта и «расположение кнопок в интерфейсе» — существенная часть вопросов посвящена фундаментальным аспектам цифровой криминалистики: файловым системам, артефактам операционных систем, методологии проведения исследований и общим подходам к DFIR.
Например, как вам такой вопрос?
A resident file on an NTFS volume:
Select one answer
A. does not contain file slack.
B. begins at the beginning of a cluster.
C. must be less than 100 bytes.
D. cannot be hashed.
Или такой?
When a document is sent to the printer in both RAW and EMF printing formats within Windows 10, (by default), files with the extensions .SPL and .SHD are created.
Select one answer
A. True
B. False
Экзамен действительно нельзя назвать простым. На мой взгляд, разработчикам удалось достаточно удачно сбалансировать вопросы по продукту, профессиональным знаниям и даже базовым аспектам Computer Science. Сам он состоит из двух частей:
Часть 1 — двухчасовой тест на 180 вопросов.
После успешного прохождения первой части кандидат получает доступ к практическому заданию — Части 2. Это полноценное расследование с подготовкой отчёта. Вам дают образ диска, который нужно проанализировать, после чего ответить на 18 вопросов. Причём необходимо не просто ответить на вопросы, а подготовить отчёт.
Также есть ещё один сертификат от этого вендора, которым, возможно, заинтересуются DFIR-специалисты — CFSR (Certified Forensic Security Responder). По названию и доступному описанию сертификация схожа с EnCE, но акцент сделан на вопросах Incident Response, а не на классической форензике. Сертификация менее распространена, и коллег с опытом сдачи такого экзамена я тоже не нашёл, поэтому рассматривать детально эту сертификацию не будем.
Если вернуться к EnCE, учитывая повышение стоимости данного сертификата и снижение популярности самого EnCase, на мой взгляд, получение EnCE имеет смысл только в том случае, если вы работаете с EnCase или планируете развиваться в компаниях (например, зарубежом), где этот инструмент используется и остаётся частью основного forensic-стека.
Итого:
Сертификат |
EnCE |
Тип |
Вендорский (OpenText) |
Формат |
Тест 180 вопросов за два часа; Практическая часть — исследование образа, дать ответы на 18 вопросов, подготовить полноценный отчёт. |
Доступ к экзамену |
По заявке, требуется указать опыт работы более 12 месяцев или пройденный курс обучения |
Востребованность на рынке |
2/5 |
Цена |
500$ |
Полезность |
3.5/5 |
ACE (AccessData Certified Examiner)
Следующий вендорский сертификат — ACE от разработчика FTK (Forensic ToolKit). Данный софт наряду с EnCase долгое время входил в число наиболее распространённых инструментов для проведения компьютерно-технических экспертиз и исследований.
Многие специалисты слышали или использовали их бесплатный инструмент FTK-Imager для сбора данных, создания/монтирования/анализа образов дисков. Однако помимо бесплатного софта существует и полноценный коммерческий продукт FTK, предназначенный для проведения криминалистического анализа данных (индексация, восстановление удалённой информации, построение таймлайнов и прочее).
На мой взгляд, сегодня FTK встречается ещё реже, чем EnCase. Тем не менее, мне довелось с ним поработать, а также сдать эту сертификацию.
Экзамен в виде теста. Примеров вопросов у меня, к сожалению, не сохранилось, но даже в сравнении с другим вендорским сертификатом EnCE здесь было заметно больше вопросов, связанных непосредственно с продуктом и особенностями его использования. Хотя экзамен также затрагивает и аспекты цифровой криминалистики, акцент сделан на практическую работу с FTK.
Поэтому для большинства специалистов DFIR, несмотря на очень доступную цену в 100$, я бы не рассматривал ACE как сертификацию с высоким приоритетом и не рекомендовал бы тратить на неё время, если только ваша работа напрямую не связана с продуктами FTK.
Итого:
Сертификат |
ACE (FTK) |
Тип |
Вендорский (Exterro) |
Формат |
Тест на три часа, включающий как теоретические, так и практические задания |
Доступ к экзамену |
По заявке, желательно иметь активную лицензию на FTK |
Востребованность на рынке |
1/5 |
Цена |
$100 (при наличии лицензии) $250 с предоставлением лабораторной среды FTK |
Полезность |
1/5 |
MCFE (Magnet Certified Forensics Examiner)
Следующий вендорский сертификат — MCFE, от разработчиков Magnet AXIOM.
Magnet AXIOM, на мой взгляд, является одним из самых популярных и востребованных forensic-комбайнов на сегодняшний день. Более современная платформа по сравнению с EnCase и FTK. Мне не довелось сдавать эту сертификацию, но по отзывам коллег основное внимание уделяется именно практической работе с Magnet AXIOM: созданию и анализу кейсов, поиску артефактов, построению таймлайнов. Акцент сделан на использовании возможностей самого продукта, а не на фундаментальных знаниях в области DFIR.
А учитывая то, что сейчас экзамен доступен только после дорогостоящего обучения, полезность MCFE невелика и имеет практический смысл только если вы используете или планируете использовать Magnet AXIOM.
AXIOM как инструмент действительно приятней и современней, в отличие от FTK или EnCase. Но, как мне кажется, самый весомый и полезный вендорский сертификат — EnCE, за счёт более сложного теоретического блока вопросов и практической части экзамена.
Итого:
Сертификат |
MCFE |
Тип |
Вендорский (Magnet) |
Формат |
Тест 75 вопросов, включая практические кейсы в Magnet AXIOM. Ограничение по времени — два часа. |
Востребованность на рынке |
1/5 |
Доступ к экзамену |
Экзамен доступен после дорогостоящего обучения вендора (AX200, CY200. ~ 4000$) |
Цена |
Free, отдельно от обучения экзамен стал недоступен |
Полезность |
1/5 |
CHFI (Certified Hacking Forensic Investigator)
Перейдем к вендоронезависимым сертификациям, и здесь также начнём со старичка.
CHFI от EC-Council долгое время оставался практически безальтернативной сертификацией по компьютерной криминалистике без привязки к какому-либо конкретному инструменту или производителю ПО.
Несколько лет назад мне довелось сдавать этот экзамен. Основной акцент в нём сделан на фундаментальных знаниях: файловых системах, сборе и сохранении цифровых доказательств, артефактах операционных систем, расследовании инцидентов, мобильной криминалистике, работе с логами и других аспектах DFIR.
В целом экзамен оставил положительное впечатление, хотя программа, на мой взгляд, уже несколько устарела и обновляется не так часто, как хотелось бы. Например, встречались вопросы, связанные с Windows XP, которую сегодня уже крайне редко можно увидеть в реальных расследованиях.
Что понравилось — широкий охват тем. Экзамен не концентрируется на одном направлении, а проверяет знания сразу из нескольких областей:
Digital Evidence;
Forensic Science;
Procedures and Methodology;
Tools, Systems and Programs;
Regulations and Policies;
Digital Forensics.
Благодаря этому во время экзамена можно встретить вопросы практически из любой области: от особенностей работы файловых систем до методологии проведения расследований и правовых аспектов.
Как пример:
An attacker uses 'timestomping' to alter file MAC times. Which Windows artifact may still reveal the original timestamps?
A. $STANDARD_INFORMATION vs $FILE_NAME attribute timestamp comparison in the MFT
B. BIOS clock skew
C. Quick Launch toolbar
D. Notepad's recent files menu
An investigator extracts a SIM card from a suspect's phone. Which artifact is MOST commonly stored on the SIM itself?
A. Application data for installed apps
B. Browser history and cookies
C. IMSI, ICCID, and last-dialed numbers (LND) along with limited SMS storage
D. Full photo library
In AWS, which service provides the API audit log used to determine which IAM identity created or modified a resource?
A. AWS CloudTrail
B. Amazon Inspector
C. AWS X-Ray
D. AWS Config Rules
Which of the four ACPO (Association of Chief Police Officers) principles addresses what to do when it is necessary to access original digital evidence?
A. Principle 2: A competent person must access original data and explain their actions
B. Principle 3: An audit trail must be maintained
C. Principle 4: The case officer is responsible for compliance
D. Principle 1: No action should change data
На мой взгляд, сегодня CHFI может стать хорошим выбором для начинающих специалистов, которые уже имеют некоторый опыт работы и хотят систематизировать знания, изучить другие направления в рамках DFIR.
Из недостатков я бы отметил отсутствие практической части. Экзамен полностью состоит из тестовых вопросов и не предполагает решения практического кейса или проведения полноценного расследования. Однако в официальном курсе подготовки предусмотрены лабораторные работы по каждому разделу, поэтому недостаток практики на экзамене частично компенсируется наличием лаб на этапе обучения.
Итого:
Сертификат |
CHFI |
Тип |
Вендоронезависимый (EC-Council) |
Формат |
Тест 150 вопросов за четыре часа |
Доступ к экзамену |
Обучение по программе CHFI (от 1200$) или по заявке с указанием опыта работы более двух лет (подача заявки — невозвратные 100$ + попытка сдать 650$) |
Востребованность на рынке |
3,5/5 |
Цена |
650$ |
Полезность |
3,5/5 |
GCFA (GIAC Certified Forensic Analyst)
Одна из самых востребованных сертификаций в области DFIR — GIAC Certified Forensic Analyst (GCFA).
В отличие от CHFI, который охватывает широкий круг тем цифровой криминалистики, GCFA имеет более узкую специализацию и посвящён расследованию и реагированию на инциденты в Windows-системах. Основное внимание уделяется анализу артефактов Windows, реконструкции действий злоумышленника, построению таймлайнов, анализу событий безопасности и восстановлению полной картины произошедшего инцидента.
Отдельно стоит отметить формат экзамена. Экзамен Open Book (кандидату разрешено пользоваться официальными учебными материалами и собственными конспектами), и на первый взгляд может показаться, что это существенно упрощает сдачу. На самом деле, у вас просто нет времени на поиск информации, даже в своих записях (разве что подсмотреть нужные Windows Event ID или информацию о том, как ведут себя временные метки файлов в файловой системе NTFS при тех или иных операциях). Без хорошего понимания предметной области успешно сдать экзамен практически невозможно.
Сам экзамен состоит из 82 вопросов и длится три часа. Сначала классический тест, где встречаются вопросы как с одним, так и с несколькими правильными ответами. В конце кандидата ожидают практические задания CyberLive, в которых необходимо выполнить какую-то часть расследования в виртуальной среде: например, проанализировать дамп оперативной памяти, распарсить артефакты и ответить на поставленные вопросы.
На мой взгляд, сами задания CyberLive не являются сильно сложными, особенно для практикующих специалистов.
При этом не стоит думать, что теоретическая часть состоит из вопросов на запоминание. Многие вопросы описывают реальные сценарии расследований и требуют понимания методологии DFIR.
Например:

Или

Сможете найти вредоносный процесс?

Если говорить о недостатках сертификаций GIAC, то это их стоимость. Даже если сдавать только экзамен без обучения, то это будет ~ $999. Курс обучения FOR508 вместе с двумя попытками экзамена обойдется в ~$10 000.
Несмотря на это, на мой взгляд, именно GCFA сегодня является одним из лучших вариантов для специалистов, которые уже имеют опыт и хотят совершенствовать свои навыки в области DFIR.
Итого:
Сертификат |
GIAC Certified Forensic Analyst |
Тип |
Вендоронезависимый (GCFA) |
Формат |
Тест 82 вопроса за три часа, в том числе 7 практических заданий |
Доступ к экзамену |
По заявке с указанием опыта работы более двух лет (желательно), либо после прохождения курсов SANS FOR508 |
Востребованность на рынке |
5/5 |
Цена |
999$ только экзамен, обучение + экзамен ~$10 000 |
Полезность |
5/5 |
Другие сертификации GIAC
На самом деле, GCFA — далеко не единственная сертификация GIAC, заслуживающая внимания. У компании десятки курсов и экзаменов, посвящённых различным направлениям информационной безопасности (в том числе сертификации для «красной» команды). Ознакомиться с актуальным списком можно тут (https://www.giac.org/pricing).
Помимо GCFA есть очень похожая сертификация — GIAC Certified Forensic Examiner (GCFE). Если коротко, то GCFE (FOR500) — это больше про Digital Forensics и анализ артефактов в Windows, а GCFA (FOR508) — больше про Incident Response, реагирование, и быстрый анализ, анализ действий злоумышленника. Кому-то GCFE показался легче, хотя между этими сертификатами нет деления по уровню сложности.
Также у GIAC не так давно появились отдельные сертификации с приставкой GX, например:
GIAC Experienced Forensics Examiner (GX-FE);
GIAC Experienced Forensics Analyst (GX-FA).
Если классические GIAC-экзамены сочетают теоретические вопросы и практические задания CyberLive, то серия GX практически полностью состоит из практики. По сути это возможность подтвердить свои навыки без проверки теоретической части и хороший способ оценить собственный уровень подготовки. Подробно об опыте сдачи GX-FA рассказывала Лада Антипова в своем блоге.
Помимо этого, с точки зрения специалиста по DFIR, интерес могут представлять и другие сертификации GIAC:
GCIH — GIAC Certified Incident Handler;
GCIA — GIAC Certified Intrusion Analyst;
GCFR — GIAC Cloud Forensics Responder;
GCIL — GIAC Cyber Incident Leader;
GCTI — GIAC Cyber Threat Intelligence;
GEIR — GIAC Enterprise Incident Responder;
GLIR — GIAC Linux Incident Responder;
GNFA — GIAC Network Forensic Analyst.
Как видите, возможностей для профессионального развития более чем достаточно. Да, большинство сертификаций сложно назвать доступными, но каждая из них — это не только экзамен, но и возможность глубоко погрузиться в профессиональную область.
P.S.
Мы рассмотрели только небольшую часть сертификаций и, возможно, вернёмся с продолжением. Также рекомендую к изучению Roadmap от Paul Jerimy. Здесь можно ознакомиться с тем, какие сертификации существуют не только в DFIR, но и в других областях информационной безопасности.
Сертификат ≠ хороший специалист, я думаю, все это понимают. Во многих случаях сама подготовка к экзамену, изучение материалов и выполнение лабораторных работ дают больше пользы, чем полученный бейджик.
Большинство сертификаций проводятся на английском языке. Поэтому помимо технических знаний важно уверенно читать технический английский и быстро понимать формулировки вопросов. Именно языковой барьер нередко становится одной из основных сложностей при сдаче.
К сожалению, в текущих условиях часть зарубежных обучающих платформ и экзаменационных центров ограничивает работу с пользователями из России. Будьте к этому готовы и заранее изучите вопрос регистрации и оплаты.
Автор:
Артем Семагин, ведущий аналитик киберкриминалистики, «Инфосистемы Джет».