Access Control
Контроль доступа - механизм ограничения доступа к ресурсам системы.
Полный справочник терминов, определений и понятий в области цифровой криминалистики, кибербезопасности и форензики
Контроль доступа - механизм ограничения доступа к ресурсам системы.
Служба каталогов Microsoft для управления пользователями и ресурсами в домене Windows.
Техника пентестинга, при которой злоумышленник целенаправленно обнуляет или модифицирует логи системы в реальном времени, чтобы скрыть следы атаки.
Система динамической обманной инфраструктуры, которая изменяет свои ложные цели и сетевые топологии в реальном времени на основе действий атакующего, затрудняя разведку и повышая вероятность обнаружения вторжения.
Алгоритм шифрования, динамически меняющий метод и параметры шифрования в зависимости от типа данных, текущих угроз и контекста, маскирующий зашифрованный трафик под обычный трафик.
Техника сокрытия следов атаки, при которой вредоносное ПО модифицирует записи логов (временные метки и содержимое) так, чтобы они выглядели как обычные системные сообщения, подстраиваясь под легитимные шаблоны.
Система сетевой безопасности, которая в реальном времени изменяет границы сети и политики доступа на основе анализа поведения пользователей и угроз.
Рекламное ПО - программное обеспечение, показывающее нежелательную рекламу.
Advanced Encryption Standard - симметричный алгоритм шифрования, принятый как стандарт в США.
Алгоритм шифрования AES с ключом длиной 256 бит, обеспечивающий высокий уровень безопасности.
Алгоритм - последовательность инструкций для решения задачи или выполнения вычислений.
Анонимизация - процесс удаления или изменения персональных данных для защиты конфиденциальности.
Техники и методы, используемые для затруднения или предотвращения цифровой криминалистики.
Антивирус - программное обеспечение для обнаружения и удаления вредоносного ПО.
Application Programming Interface - интерфейс программирования приложений.
Магазин приложений - платформа для распространения мобильных приложений.
Advanced Persistent Threat - продвинутая постоянная угроза, долгосрочная целевая атака.
Архив - сжатый файл или папка, содержащая один или несколько файлов.
Address Resolution Protocol - протокол для определения MAC-адреса по IP-адресу.
ARP-спуфинг - атака, при которой злоумышленник отправляет ложные ARP-сообщения.
Цифровая улика или след, оставленный в компьютерной системе.
Инструмент или методика цифровой криминалистики, предназначенная для восстановления удаленных или поврежденных артефактов операционной системы, таких как журналы, временные файлы и метаданные, с применением алгоритмов вероятностной реконструкции.
American Standard Code for Information Interchange - стандарт кодирования символов.
Address Space Layout Randomization - технология защиты от эксплойтов, случайно размещающая компоненты программы в памяти.
Техника внедрения невидимых инструкций в исполняемый файл, которые активируются только при декомпиляции с определенным инструментом.
Актив - любой ресурс организации, имеющий ценность и требующий защиты.
Вектор атаки - путь или метод, используемый злоумышленником для получения доступа к системе.
Аудиторский след - запись событий и действий пользователей в системе.
Техника пентестинга, при которой последовательно эксплуатируются уязвимости разных факторов многофакторной аутентификации (пароль, токен, биометрия) для полного обхода защиты.
Аутентификация - процесс проверки личности пользователя или системы.
Авторизация - процесс предоставления разрешений на доступ к ресурсам.
Бесплатная платформа с открытым исходным кодом для цифровой криминалистики, разработанная Basis Technology.
Доступность - один из принципов информационной безопасности, обеспечивающий доступность данных и систем.
Бэкдор - скрытый способ получения доступа к системе, обходящий обычные механизмы аутентификации.
Резервная копия - копия данных, созданная для восстановления в случае потери оригинальных данных.
Метод активной обороны в пентестинге, при котором в сети размещается множество ложных уязвимостей различного типа, а анализ попыток их эксплуатации позволяет выявить методы и цели реального атакующего.
Пропускная способность - максимальный объем данных, который может быть передан по каналу связи за единицу времени.
Схема кодирования для представления бинарных данных в виде текста, используемая в веб-приложениях.
Метод обратной разработки, использующий статистический анализ последовательностей инструкций и паттернов выполнения для автоматического восстановления и документирования логики бинарного кода.
Basic Input/Output System - базовая система ввода-вывода, прошивка для инициализации аппаратуры при загрузке.
Первая и самая известная криптовалюта, использующая технологию блокчейн.
Технология шифрования дисков, встроенная в Windows.
Блокчейн - распределенная база данных, состоящая из блоков, связанных криптографически.
Технология беспроводной связи малого радиуса действия для обмена данными между устройствами.
Сектор загрузки - область диска, содержащая код для запуска операционной системы.
Вредоносное ПО, имитирующее легитимную активность бота (например, чат-бота или веб-сканера) для отвлечения внимания аналитиков от основной вредоносной операции.
Ботнет - сеть зараженных компьютеров, управляемых злоумышленником для проведения атак.
Браузер - программное обеспечение для просмотра веб-страниц и работы с интернетом.
Следы активности веб-браузера: история, кэш, cookies, закладки.
Атака методом "грубой силы" - попытка взлома пароля путем перебора всех возможных комбинаций.
Буфер - область памяти для временного хранения данных при передаче между устройствами или процессами.
Переполнение буфера - ошибка программирования, когда данные записываются за пределы выделенного буфера.
Ошибка в программном обеспечении, приводящая к неправильной работе программы.
Пакет - группа связанных файлов или программ, распространяемых вместе.
Запись данных на оптический диск (CD, DVD, Blu-ray).
Бизнес-логика - правила и процессы, определяющие, как приложение обрабатывает данные в соответствии с требованиями бизнеса.
Bring Your Own Device - политика, позволяющая сотрудникам использовать личные устройства для работы.
Байт - единица измерения информации, равная 8 битам.
Command and Control Server - сервер, используемый злоумышленниками для управления ботнетом.
Кэш - временное хранилище данных для ускорения доступа к часто используемой информации.
Completely Automated Public Turing test - тест для различения человека и компьютера.
Сертификат - цифровой документ, подтверждающий подлинность ключа шифрования или личности.
Цепочка хранения - документированный процесс сохранения доказательств.
Вредоносная программа-загрузчик, которая динамически изменяет свою сигнатуру, размер или поведение в зависимости от обнаруженного антивирусного решения на целевой системе.
Вредоносный загрузчик, который динамически изменяет свою сигнатуру (хеш, структуру кода и точки входа) при каждом запуске, что затрудняет его обнаружение сигнатурными антивирусами и системами поведенческого анализа.
Шифр - алгоритм для преобразования открытого текста в зашифрованный и обратно.
Криптографический примитив, добавляющий случайные данные в сообщение для скрытия его истинного размера, что затрудняет статистический анализ трафика и атаки по длине.
Метод криптографии, в котором сообщение разбивается на фрагменты, каждый шифруется разным алгоритмом с независимым ключом, а затем фрагменты перемешиваются, усложняя криптоанализ.
Chief Information Security Officer - руководитель по информационной безопасности.
Техника обфускации цепочек вызовов API, при которой вредоносное ПО динамически изменяет порядок и параметры вызовов для обхода поведенческого анализа EDR и систем обнаружения аномалий.
Создание точной копии носителя данных для экспертизы.
Облачные вычисления - модель предоставления вычислительных ресурсов через интернет.
Техника обратной разработки, при которой в бинарный код внедряются ложные структуры данных и мертвый код, имитирующие реальные алгоритмы, чтобы затруднить статический и динамический анализ.
Командование и управление - инфраструктура, используемая злоумышленниками для управления зараженными системами.
Сжатие - процесс уменьшения размера файла или данных для экономии места.
Компьютерная криминалистика - наука о сборе, анализе и представлении цифровых доказательств.
Конфиденциальность - принцип информационной безопасности, обеспечивающий защиту данных от несанкционированного доступа.
Система шифрования, динамически выбирающая алгоритм и параметры в зависимости от контекста обрабатываемых данных, таких как тип, чувствительность или источник.
Система динамического разграничения доступа на основе анализа текущего контекста пользователя, включая эмоциональное состояние и биометрию.
Метод шифрования, при котором часть ключа формируется из динамических контекстных параметров (время доступа, геолокация, уровень привилегий), что делает расшифровку невозможной вне заданного контекста.
Уникальная комбинация метаданных, сетевых артефактов и временных паттернов, позволяющая идентифицировать конкретного пользователя или устройство даже при использовании анонимных инструментов в цифровой криминалистике.
Куки - небольшие текстовые файлы, сохраняемые браузером на компьютере пользователя.
Central Processing Unit - центральный процессор, основная микросхема компьютера.
Вредоносное ПО, распространяющееся через легитимные механизмы обновлений, используя скомпрометированные цифровые подписи для обхода защиты.
XSS - уязвимость веб-приложений, позволяющая внедрить вредоносный код в страницы.
Криптоанализ - наука о взломе шифров и криптографических систем.
Вариант фильтра Блума, использующий гомоморфное шифрование для проверки принадлежности элемента к множеству без раскрытия самих данных или результата проверки.
Метод генерации множества псевдонимов для одного лица на основе периодического изменения ключей шифрования в распределенных системах.
Фрагмент приватного ключа, распределённый по смарт-контрактам или транзакциям блокчейна, позволяющий восстановить оригинальный ключ только при наличии доступа ко всем частям в определённом порядке.
Атака на криптографические алгоритмы, использующая микроскопические флуктуации в электромагнитном излучении или тепловых шумах устройства для извлечения ключей или подбора параметров шифрования.
Метод скрытой передачи данных, при котором шифротекст встраивается в медиафайлы с использованием алгоритмов сжатия с потерями, что затрудняет обнаружение стеганографического контейнера.
Криптографический алгоритм, объединяющий гомоморфное шифрование с постквантовыми схемами, позволяющий выполнять вычисления над зашифрованными данными без их расшифровки и устойчивый к атакам квантовых компьютеров.
Криптовалюта - цифровая валюта, использующая криптографию.
Метод шифрования, основанный на динамических хаотических системах, где ключ и алгоритм шифрования меняются во времени в зависимости от вводимых данных и внешних факторов.
Незначительные остаточные данные, образующиеся при шифровании (например, временные ключи, промежуточные хеши, квантовые шумы), которые могут быть собраны и проанализированы для восстановления части исходной информации или ослабления криптостойкости.
Метод разделения криптографического ключа на шарды, которые затем смешиваются с контролируемым шумом, так что восстановление возможно только при объединении достаточного количества шардов с последующим шумоподавлением.
Метод защиты от атак по сторонним каналам в криптографии, основанный на добавлении контролируемого шума в вычисления, что маскирует корреляции между данными и временем выполнения.
Криптография - наука о методах обеспечения конфиденциальности и аутентичности информации.
Content Security Policy - механизм защиты от XSS-атак в веб-приложениях.
Cross-Site Request Forgery - атака, при которой пользователь выполняет нежелательные действия на сайте.
Capture The Flag - соревнование по информационной безопасности.
Common Vulnerabilities and Exposures - база данных уязвимостей.
База данных уязвимостей, содержащая информацию о известных уязвимостях в ПО.
Кибератака - намеренное действие по нарушению работы компьютерных систем или сетей.
Киберцепочка уничтожения - модель этапов кибератаки от разведки до достижения цели.
Процесс восстановления удалённых цифровых артефактов из многократно перезаписанных носителей с использованием магнитной силовой микроскопии и анализа остаточных намагниченностей на уровне отдельных битов.
Метод изоляции подозрительных устройств или процессов в изолированной виртуальной сети для анализа их поведения без риска распространения угрозы на основную инфраструктуру.
Кибербезопасность - практика защиты систем, сетей и программ от цифровых атак.
Тактика защиты, при которой легитимные процессы имитируют поведение вредоносного ПО, чтобы отвлечь, обмануть или истощить ресурсы атакующего.
Киберпреступность - преступная деятельность, совершаемая с использованием компьютеров и интернета.
Киберпространство - виртуальная среда, созданная компьютерными системами и сетями.
Компания, специализирующаяся на искусственном интеллекте для кибербезопасности.
Темная сеть - часть интернета, доступная только через специальные браузеры и анонимные сети.
Утечка данных - инцидент, при котором конфиденциальная информация становится доступной несанкционированным лицам.
Механизм защиты информации, автоматически изменяющий формат, кодировку или структуру передаваемых данных в реальном времени (например, переупаковка JSON в XML или смена порядка полей), чтобы затруднить их перехват и анализ.
Система защиты информации, автоматически изменяющая формат, кодировку и представление данных в зависимости от уровня доступа пользователя, что затрудняет несанкционированное чтение.
Техника скрытой передачи данных через ложные сетевые пакеты, которые визуально и структурно соответствуют обычному трафику, но содержат закодированную информацию в неиспользуемых полях заголовков.
Техника избыточного хранения данных, при которой информация распределяется по нескольким носителям с интерференционными паттернами, позволяя восстанавливать исходные данные при повреждении до 50% блоков без потери целостности.
Целостность данных - свойство данных, гарантирующее их неизменность в процессе передачи и хранения.
Предотвращение потери данных - технологии и политики для предотвращения утечки конфиденциальной информации.
Добыча данных - процесс поиска закономерностей в больших объемах данных.
Восстановление данных - процесс извлечения недоступных данных с поврежденных или поврежденных носителей.
Очистка данных - процесс безопасного удаления данных с носителей.
Метод защиты информации, при котором конфиденциальные данные маскируются под случайный шум в канале передачи, используя стеганографию и псевдослучайные последовательности, что делает их неотличимыми от фонового трафика.
Distributed Denial of Service - распределенная атака типа "отказ в обслуживании".
Смягчение DDoS - методы и технологии для защиты от распределенных атак типа "отказ в обслуживании".
Отладка - процесс поиска и исправления ошибок в программном коде.
Феномен в обратной разработке, когда в бинарном коде существуют неявные или скрытые зависимости (например, от аппаратных особенностей), невидимые при стандартной декомпиляции.
Инструмент обратной разработки, который одновременно декомпилирует бинарный код и трассирует его выполнение, создавая карту потока управления с привязкой к исходному коду для упрощения анализа.
Инструмент обратной разработки, применяющий машинное обучение для восстановления читаемого исходного кода из сильно обфусцированного байт-кода, включая виртуализированные обфускаторы и запутанные потоки управления.
Приманка - система или файл, предназначенный для привлечения внимания злоумышленников.
Расшифровка - процесс преобразования зашифрованных данных обратно в читаемый формат.
Глубокая сеть - часть интернета, не индексируемая поисковыми системами.
Защита в глубину - стратегия безопасности, использующая множественные уровни защиты.
Дефрагментация - процесс оптимизации размещения файлов на диске для улучшения производительности.
Демилитаризованная зона - изолированная сеть между внутренней и внешней сетями для повышения безопасности.
Отказ в обслуживании - атака, направленная на нарушение доступности сервиса или системы.
Метод цифровой криминалистики для извлечения и анализа остаточных данных с устройств, которые были выведены из эксплуатации или долгое время не использовались, включая фрагментированные файлы и метаданные.
Цифровые улики - информация, хранящаяся в цифровом виде.
Система, координирующая работу нескольких автономных агентов для параллельного сбора, анализа и корреляции цифровых улик на распределенных устройствах в реальном времени.
Цифровая криминалистика - применение научных методов для сбора и анализа цифровых доказательств.
Изолированная криминалистическая копия данных, созданная с использованием технологии блокчейн для обеспечения неизменности, временных меток и цепочки хранения при судебной экспертизе.
Метод сохранения полного снимка состояния системы после инцидента, включая оперативную память и временные файлы, для последующего глубокого криминалистического анализа без изменения исходных данных.
Автоматизированный процесс, который после подтверждения смерти пользователя (через биометрические или юридические каналы) уничтожает все его цифровые следы: аккаунты, облачные данные, кэши, следы активности, с соблюдением законодательства о наследстве.
Классификация социальных сетей по типу распространения информации, позволяющая выявлять скрытые каналы утечек данных.
Атака, при которой злоумышленник собирает остаточные данные из временных файлов, кэша и свапов памяти для восстановления удаленной или скрытой информации.
Остаточные данные, остающиеся в системе после удаления файлов, включая метки времени, метаданные сетевых соединений и журналы, которые могут быть восстановлены для воссоздания действий пользователя.
Цифровая подпись - криптографический механизм для подтверждения подлинности и целостности данных.
Обход каталогов - атака, позволяющая получить доступ к файлам вне корневого каталога веб-сервера.
Создание образа диска - процесс копирования всего содержимого носителя.
Dynamic Link Library - динамически подключаемая библиотека.
Demilitarized Zone - демилитаризованная зона, изолированная сеть между внутренней и внешней сетями.
Domain Name System - система доменных имен, преобразующая доменные имена в IP-адреса.
DNS-спуфинг - атака, при которой злоумышленник подменяет DNS-ответы для перенаправления трафика.
Домен - логическая группа компьютеров в сети, управляемая централизованно.
Автоматическая загрузка - загрузка вредоносного ПО без ведома пользователя при посещении сайта.
Дамп - полная копия содержимого памяти или диска в определенный момент времени.
Анализ дампов - исследование содержимого дампов памяти для поиска следов атак или вредоносного ПО.
Динамический анализ - исследование поведения программы во время её выполнения.
Многоуровневая пентестинговая атака, при которой полезная нагрузка внедряется через несколько независимых каналов (сеть, USB, Bluetooth) последовательно.
Вредоносное ПО, которое маскирует передачу команд под легитимные эхо-запросы (ICMP Echo или протоколы уровня приложений), затрудняя обнаружение трафика управления системами обнаружения вторжений.
Коммерческая платформа для цифровой криминалистики от OpenText.
Шифрование - процесс преобразования данных в нечитаемый формат.
Концепция в OSINT, обозначающая временные цифровые следы (например, одноразовые учетные записи, временные IP-адреса, сессионные токены), которые существуют ограниченное время и сложны для постоянного мониторинга.
Техника пентестинга, при которой атакующий использует слабое сетевое соединение или промежуточный узел для установления канала повышения привилегий между двумя изолированными сегментами сети.
Журналы событий - записи о событиях в операционной системе.
Exchangeable Image File Format - метаданные изображений.
File Allocation Table - таблица размещения файлов.
Совокупность метаданных, структурных паттернов и временных аномалий файла, используемая для установления его происхождения и цепочки изменений.
Файловая система - способ организации и хранения файлов на диске.
Метод цифровой криминалистики, позволяющий восстанавливать удалённые идентификаторы устройств (отпечатки) из агрегированных сетевых логов путём анализа временных меток, размеров пакетов и заголовков протоколов.
Атака на межсетевой экран, основанная на отправке специально сформированных пакетов, вызывающих временное снижение производительности и пропуск заданных правил фильтрации.
Техника запутывания кода прошивки путём внедрения нелинейных таблиц перекодирования и вложенных криптографических преобразований, затрудняющая дизассемблирование и понимание алгоритмов работы устройства.
Инструмент обратной разработки для извлечения скрытых и удалённых слоёв прошивок из полных дампов памяти, включая недокументированные модули и старые версии кода.
Метод восстановления удалённых данных с жёстких дисков путём анализа остаточных магнитных полей, возникающих при записи и стирании информации, позволяющий извлекать до трёх предыдущих состояний.
Форензический образ - точная копия носителя данных для анализа.
Применение квантовых вычислительных алгоритмов для быстрого анализа больших массивов цифровых улик, таких как перебор хешей или поиск аномалий в шифрованных данных.
Техника сокрытия следов в цифровой криминалистике, при которой злоумышленник распределяет артефакты своей активности по множеству не связанных файлов и метаданных, затрудняя восстановление хронологии событий.
Forensic Toolkit - набор инструментов для цифровой криминалистики.
Инструмент обратной разработки, применяющий эволюционные алгоритмы для автоматического восстановления логики программы из бинарного кода без ручного анализа.
Метод OSINT, основанный на анализе социальных сетей и геолокационных данных для построения психологического портрета целевой личности, выявления паттернов поведения и перемещения.
Уникальный идентификатор устройства или пользователя, формируемый на основе совокупности геолокационных параметров (координаты, скорость смещения, доступные Wi-Fi сети, параметры сигнала), используемый в OSINT для трекинга без cookie.
Техника OSINT, основанная на извлечении географических координат и временных штампов из метаданных публичных изображений для построения маршрутов и карты передвижений целевого объекта.
Бесплатный дизассемблер и отладчик от NSA.
Скрытая функция в бинарном коде, активируемая только при выполнении точной последовательности внешних условий (например, определённое время, комбинация аргументов), не видимая для статического анализа и дизассемблеров.
Остаточные цифровые следы, которые проявляются только при определенных условиях анализа, например, при использовании специфических методов восстановления файловой системы или чтения оперативной памяти.
Криптографическая хеш-функция, вычисляемая исключительно в регистрах процессора без записи промежуточных данных в оперативную память, что предотвращает извлечение значения хеша из дампа памяти.
Внедрение вредоносного кода в легитимные обновления ПО, который активируется только при определенных условиях (например, после отключения песочницы), что позволяет обойти динамический анализ.
Сетевой пакет, имитирующий легитимный трафик (например, HTTP или DNS), но содержащий скрытые управляющие команды, которые извлекаются только при специфической последовательности пересылки.
Global Positioning System - система глобального позиционирования.
Graphical User Interface - графический пользовательский интерфейс.
Хеш - уникальный отпечаток файла, вычисленный с помощью алгоритма.
Файл гибернации - содержимое оперативной памяти при переходе в спящий режим.
Показатель неопределенности в гомоморфных шифрах, используемый для оценки стойкости к атакам по побочным каналам.
Криптографический механизм, позволяющий выполнять вычисления на зашифрованных данных с использованием гомоморфного шифрования, при этом специальные шумовые фильтры подавляют накопившийся шум, не расшифровывая данные.
Криптографический алгоритм, использующий колебательные функции для выполнения вычислений над зашифрованными данными без их расшифровки.
Сеть взаимодействующих друг с другом приманок (honeypot), которые имитируют корпоративную инфраструктуру, обмениваясь ложным трафиком и данными, чтобы запутать атакующего и собрать детальную информацию о его тактиках.
Ловушка - система, предназначенная для привлечения атакующих.
Динамическая сеть ложных целей, которая постоянно меняет свои IP-адреса, порты и эмулируемые сервисы на основе анализа активности атакующего, создавая иллюзию масштабной инфраструктуры для сбора данных о методах вторжения.
Система защиты информации, развертывающая множество ложных учетных записей, файлов или токенов в разных сегментах сети для раннего обнаружения утечек и несанкционированного доступа.
Узел сетевой безопасности, объединяющий функции системы обнаружения вторжений (IDS) и ловушки (honeypot) для активного выявления и анализа атак в реальном времени.
Атака на облачные среды, при которой злоумышленник использует временные контейнеры с минимальными правами для разведки и последующего перехода на соседние ресурсы, маскируя свою активность под нормальные операции оркестрации.
Цифровое свидетельство, основанное на неизменяемых физических характеристиках устройства (например, вариациях напряжения или тактовой частоты), которое невозможно подделать и используется для однозначной аутентификации.
Реагирование на инциденты - процесс обработки кибербезопасности.
Метод защиты информации, основанный на постоянном повышении энтропии хранимых данных (добавление случайных шумов, перестановка блоков), что делает статистический анализ и восстановление исходных сообщений практически невозможными.
IP-адрес - уникальный идентификатор устройства в сети.
Образ диска в формате ISO - стандартный формат для образов.
Язык программирования, используемый в веб-разработке.
JavaScript Object Notation - формат обмена данными.
Ядро операционной системы - центральная часть ОС.
Программа или устройство для записи нажатий клавиш.
Форензика живых систем - анализ работающих компьютеров.
Файл ярлыка Windows - содержит информацию о ссылке.
Анализ журналов - изучение записей о событиях системы.
Фрагмент вредоносного кода, который существует только в оперативной памяти, самоуничтожается после выполнения и не оставляет следов на диске, затрудняя цифровую криминалистику.
Вредоносное программное обеспечение.
Вредоносное ПО, которое динамически генерирует разнородные сигнатуры поведения и кода, создавая какофонию данных, затрудняющую сигнатурный и эвристический анализ антивирусными средствами.
Вредоносное ПО, способное изменять свою сигнатуру, код и поведение в зависимости от окружения (версии ОС, антивируса, санэндбокса), что затрудняет его обнаружение и статический анализ.
Вредоносное ПО, которое самореплицируется через доверенные контакты жертвы, используя социальную инженерию и манипуляцию личными сообщениями для обхода антивирусных сигнатур.
Вредоносное ПО, разбитое на множество мелких фрагментов (мозаику), которые загружаются по отдельности и собираются в исполняемый код только в оперативной памяти целевой системы для обхода статического анализа.
Вредоносное программное обеспечение, распространяющееся через зараженные файлы конфигурации и системные файлы подписи, не оставляя прямых следов в основных процессах и реестре.
Превентивный метод защиты от программ-вымогателей, заключающийся в размещении фиктивных файлов-ловушек, которые при шифровании раскрывают информацию о злоумышленнике или запускают автоматическое восстановление.
Метод защиты информации, разделяющий данные по динамически изменяемым границам доступа в зависимости от контекста и поведения пользователя.
Дамп памяти - содержимое оперативной памяти в момент создания.
Метод цифровой криминалистики для реконструкции последовательности событий по фрагментированным и перекрывающимся данным в оперативной памяти, позволяющий выявлять удалённые или скрытые процессы.
Техника цифровой криминалистики, при которой в оперативную память целенаправленно встраиваются уникальные цифровые метки, позволяющие отслеживать изменения данных после инцидента.
Метаданные - данные о данных, описывающие их свойства.
Мобильная форензика - анализ мобильных устройств.
Техника пентестинга, при которой тестировщик без предварительных знаний о системе генерирует и применяет мутированные тестовые воздействия для обнаружения уязвимостей.
Состояние временной потери правил сетевой фильтрации или конфигураций безопасности из-за программной ошибки, сбоя оборудования или атаки, приводящее к открытию несанкционированного доступа.
Уникальный цифровой след в сетевом трафике, остающийся после целевой атаки, включающий временные задержки и последовательности пакетов, позволяющий идентифицировать конкретного злоумышленника.
Сетевая форензика - анализ сетевого трафика и атак.
Метод активной защиты сети, при котором создается ложная топология, адресное пространство и виртуальные хосты, вводящие атакующего в заблуждение и отвлекающие от реальных ресурсов.
Архитектура распределённой сети, в которой пакеты маршрутизируются через случайные промежуточные узлы с изменяемыми заголовками, создавая туманную среду, скрывающую истинный источник и назначение данных.
Тип атаки на сетевую безопасность, характеризующийся периодическими всплесками трафика с изменяющейся амплитудой и частотой, предназначенный для обхода систем обнаружения вторжений, основанных на пороговых значениях.
Ложный сетевой узел, динамически создаваемый в ответ на сканирование, чтобы ввести в заблуждение злоумышленника и отвлечь его от реальных активов в сетевой безопасности.
Преднамеренное засорение сети избыточным трафиком или шумовыми пакетами с целью маскировки истинной атаки или перегрузки систем обнаружения вторжений.
Система защиты на основе нейросетей, которая в реальном времени выявляет и блокирует атаки, направленные на модели машинного обучения, включая состязательные примеры и отравление данных.
National Institute of Standards and Technology - национальный институт стандартов США.
Криптографический метод, при котором шифруемое сообщение разбивается на фрагменты и внедряется в случайные шумовые последовательности сетевого трафика для скрытия факта передачи.
New Technology File System - файловая система Windows NT.
Метод объединения нескольких вызовов системных API в непрямую последовательность с использованием косвенных адресов и случайных задержек, предназначенный для обхода мониторинга API и поведенческого анализа.
Object Linking and Embedding - технология Microsoft для встраивания объектов.
Open Source Intelligence - разведка по открытым источникам.
Метод сбора информации через анализ отраженных данных в открытых источниках, включая копии веб-страниц, кэшированные версии и архивы, позволяющий восстановить удаленную информацию.
Автоматизированный алгоритм, который на основе контекстного анализа и кросс-верификации отсеивает недостоверную или фейковую информацию из открытых источников.
Метод рекурсивного сбора информации в OSINT, при котором каждый новый найденный фрагмент данных ведет к нескольким новым источникам, образуя фрактальную структуру разведки.
Техника маскировки цифрового следа при сборе открытых данных с использованием динамических прокси, временных аккаунтов и автоматической ротации идентификаторов для избежания отслеживания.
Техника сокрытия истинных следов цифровой активности при сборе открытых данных, включающая генерацию ложных запросов, подмену цифровых отпечатков и использование фиктивных учетных записей.
Автоматизированный инструмент, который сканирует теневые копии сайтов в даркнете, сравнивает их с легитимными версиями и выявляет утечки данных, не индексируемые стандартными поисковыми системами.
Инструмент для автоматического построения графа связей между разрозненными открытыми источниками, выявляющий скрытые паттерны взаимодействия объектов и субъектов.
Метод сбора разрозненных фрагментов информации о человеке из открытых источников и их объединения в единую картину с использованием алгоритмов машинного обучения для выявления скрытых связей.
Метод OSINT, основанный на пассивном сборе информации через анализ утечек данных в социальных сетях, форумах и публичных репозиториях без прямого взаимодействия с источниками.
Ложный сетевой пакет, имитирующий легитимный трафик, но содержащий скрытые метки для обнаружения прослушивания.
Инструмент сетевой безопасности, который перехватывает только заголовки пакетов, игнорируя содержимое, для снижения нагрузки на систему и обнаружения аномалий трафика.
Сетевая атака, при которой злоумышленник создает сложную паутину из ложных пакетов с запутанными маршрутами, перегружая анализаторы трафика и маскируя истинный вредоносный поток.
Файл подкачки - виртуальная память на диске.
Техника пентестинга, при которой злоумышленник отправляет поддельный трафик, который отражается от внутренних систем и возвращается с изменёнными заголовками, обходя системы обнаружения вторжений и межсетевые экраны.
Изолированная среда с полным логированием всех действий пентестера, автоматически генерирующая отчёт и откатывающая изменения после завершения тестирования.
Техника маскировки тестового трафика под легитимный сетевой поток с использованием динамического подбора протоколов и эмуляции пользовательского поведения для обхода систем обнаружения вторжений.
Техника пентестинга, имитирующая поведение легитимного пользователя или системного процесса для обхода обнаружения, с использованием машинного обучения для адаптации к поведенческим паттернам.
Автоматически генерируемая последовательность атак, имитирующая поведение множества различных злоумышленников для проверки устойчивости системы к распределенным и разнообразным угрозам.
Набор методов, используемых тестировщиками на проникновение для обхода песочниц и поведенческих анализаторов, включая эмуляцию действий реального пользователя и выявление сред виртуализации.
Методика проведения тестирования на проникновение, использующая несоответствие между ожиданиями системы и её реальным поведением при обработке нестандартных запросов.
Остаточные данные на физически повреждённом или перезаписанном носителе, которые могут быть восстановлены с помощью специализированных методов цифровой криминалистики.
Скрытый сетевой узел, который перенаправляет трафик через заведомо ложные маршруты, вводя в заблуждение систему обнаружения вторжений.
Техника пентестинга, при которой атакующий внедряется в целевую систему через поддельные обновления прошивки периферийных устройств, оставаясь незамеченным для стандартных средств мониторинга.
Personally Identifiable Information - персональные данные.
Генерация искусственного, постоянно изменяющегося сетевого трафика для маскировки настоящих данных и затруднения анализа трафика системами защиты.
Загрузчик вредоносного ПО, изменяющий свою структуру и метод внедрения при каждой загрузке, используя метаморфизм и многослойное шифрование для избежания сигнатурного обнаружения.
Вредоносный код, который при каждом выполнении изменяет свою внутреннюю структуру и обфускацию, сохраняя функциональность, для обхода сигнатурных детекторов.
Криптографический сервис, предоставляющий прокси-вызовы для выполнения постквантовых криптоопераций, защищённый от атак с использованием квантовых вычислений.
Файлы предварительной загрузки Windows для ускорения запуска программ.
Аппаратно-программный механизм изоляции критических данных в защищенном модуле, который при попытке несанкционированного доступа или физического вскрытия инициирует необратимое самоуничтожение информации.
Сетевая атака, при которой вредоносный трафик фрагментируется и распределяется между несколькими протоколами (например, HTTP, DNS, ICMP), а затем собирается на стороне получателя для обхода систем глубокой проверки пакетов.
Сетевая ловушка, имитирующая активный хост с постоянно меняющейся топологией и сетевыми характеристиками, что сбивает с толку автоматизированные сканеры и заставляет атакующего раскрывать свои методы.
Potentially Unwanted Program - потенциально нежелательная программа.
Эмулятор и виртуализатор с открытым исходным кодом для различных архитектур процессоров.
Quality of Service - качество обслуживания, механизм управления трафиком в сетях.
Квантовые вычисления - использование квантовых явлений для обработки информации.
Квантовая криптография - использование квантовых свойств для обеспечения безопасности связи.
Система активной защиты информации, которая генерирует ложные квантовые состояния и вставляет их в квантовый канал, вводя в заблуждение атакующего и заставляя его раскрыть свой протокол перехвата.
Криптографический метод, использующий квантовые состояния для генерации ложных ключей, которые при перехвате вводят атакующего в заблуждение и раскрывают факт прослушивания.
Уникальная характеристика квантового состояния, используемая для аутентификации устройств или данных, устойчивая к подделке благодаря принципам квантовой механики.
Методика идентификации устройств на основе уникальных квантовых флуктуаций их электронных компонент, позволяющая отличать физические характеристики оборудования.
Устройство или программа, использующая квантовые эффекты (например, квантовые флуктуации чипа) для обнаружения скрытых процессов, руткитов и нелегитимных аппаратных модификаций.
Криптографический протокол генерации ключей, основанный на измерении квантовых флуктуаций в контролируемой среде, обеспечивающий устойчивость к атакам с квантовым компьютером за счёт недетерминированного шума.
Цифровая метка времени, основанная на квантовых эффектах, обеспечивающая неоспоримую верификацию момента создания или изменения данных, устойчивую к фальсификации.
Метод цифровой криминалистики, использующий квантовые вычисления для восстановления удаленных или поврежденных данных, включая перезаписанные сектора.
Криптографическая схема на основе изогенных эллиптических кривых, обеспечивающая стойкость к атакам с использованием квантовых компьютеров, сохраняя при этом эффективность вычислений на классическом оборудовании.
Карантин - изоляция подозрительных файлов или процессов для предотвращения заражения системы.
Кубит - квантовый бит, основная единица информации в квантовых вычислениях.
Запрос - команда для получения данных из базы данных или поисковой системы.
Очередь - структура данных, работающая по принципу "первый пришел - первый ушел".
QR-код - двумерный штрих-код, содержащий информацию для быстрого считывания.
Кворум - минимальное количество участников, необходимое для принятия решения в распределенной системе.
Протокол аутентификации, использующий многоуровневые одноразовые пароли, сгенерированные на основе временных меток и псевдослучайных чисел, устойчивый к replay-атакам и атакам перебора.
Самораспространяющийся вредоносный код, меняющий свою сигнатуру в зависимости от типа целевой системы для избежания обнаружения.
Random Access Memory - оперативная память.
Программа-вымогатель - шифрует данные и требует выкуп.
Реестр Windows - база данных конфигурации системы.
Инструмент обратной разработки, который по дампам памяти, трассам выполнения и снимкам состояния восстанавливает исходную логику программы без необходимости выполнения кода, используя символьное исполнение и SMT-решатели.
Остаточные данные в памяти или исполняемом коде, указывающие на использование определенного инструмента обратной разработки, такие как маркеры отладчика или специфические паттерны инициализации.
Метод защиты программы при обратной разработке путем внедрения конструкций, анализирующих поведение отладчика и генерирующих ложные пути выполнения или шифрующих критичные функции.
Техника восстановления алгоритма программы по внешним признакам, таким как время выполнения, размер выходных данных и поведение, без прямого анализа бинарного кода.
Метод противодействия обратной разработке, при котором в исполняемый код внедряются множественные ложные алгоритмы и пути выполнения, вводящие аналитика в заблуждение о реальной логике программы.
Алгоритм, который автоматически анализирует сильно обфусцированный бинарный код, выявляет паттерны запутывания и восстанавливает логику исходного алгоритма, используя машинное обучение и символьное исполнение.
Метод обратной разработки, предназначенный для извлечения структур данных из бинарного файла путём поиска и реконструкции шаблонов, характерных для зашифрованных конфигурационных блоков.
Функция, намеренно оставленная разработчиком в коде программного обеспечения, которая маскируется под обычные алгоритмы, но предоставляет авторизованному лицу несанкционированный доступ.
Вредоносное ПО класса руткитов, которое способно изменять свои признаки (сигнатуры, пути, имена файлов) и методы сокрытия в зависимости от параметров системы, что затрудняет его обнаружение и удаление.
Остаточный код или структуры rootkit'а, сохраняющиеся в низкоуровневой прошивке (например, UEFI или SMM) даже после полного форматирования диска и переустановки операционной системы.
Простой шифр замены, сдвигающий буквы на 13 позиций.
Технология защиты информации, представляющая собой программный контейнер, который автоматически восстанавливает целостность хранящихся данных и метаданных после попыток несанкционированного доступа или модификации.
Метод анализа бинарного кода, основанный на сопоставлении с эталонными семантическими паттернами, позволяющий восстановить логику работы программы без полной дизассембляции.
Инструмент обратной разработки, восстанавливающий высокоуровневую логику программы путём анализа трасс выполнения с учётом семантики машинных инструкций.
Техника OSINT, анализирующая временные метки, стилистику и частоту публикаций в открытых источниках для построения эмоционального профиля цели и выявления неявных связей между субъектами.
Secure Hash Algorithm - семейство криптографических хеш-функций.
Скрытая сетевая инфраструктура, состоящая из замаскированных узлов и каналов связи, предназначенная для обхода систем обнаружения вторжений и проведения скрытных операций.
Приманка в пентестинге, представляющая собой уязвимый сетевой сервис, который при сканировании возвращает фиктивный список уязвимостей, отвлекая атакующего от реальных целей и позволяя выявить его инструменты.
Инструмент для перехвата и анализа сетевого трафика в обход стандартных систем мониторинга, использующий скрытые каналы связи и методы уклонения от обнаружения.
Техника сокрытия сетевого трафика путем встраивания данных в легитимные пакеты протоколов (HTTP, DNS, ICMP) с помощью стеганографии, при этом прокси-узел маскируется под обычный сервер.
Метод цифровой криминалистики, восстанавливающий последовательность событий по косвенным следам в энергозависимой памяти и логах ядра.
Тип канала управления вредоносного ПО, который передаёт данные на C2-сервер только при отсутствии признаков сетевого мониторинга, используя стеганографию в легитимных пакетах протоколов.
Техника внедрения вредоносного кода в легитимные процессы без изменения их хеша, использующая особенности кэширования или отображения памяти для обхода антивирусных механизмов.
Тип вредоносного ПО, которое активирует свою полезную нагрузку только при отсутствии сетевого соединения, чтобы избежать обнаружения в песочницах и средах анализа.
Микрофрагмент данных из социальных сетей (например, временная метка лайка, геотег сторис), который при агрегации позволяет составить профиль перемещений и связей целевого лица.
Техника OSINT, при которой создается фальшивый профиль, точно копирующий поведение цели в социальных сетях, чтобы обойти её настройки приватности и получить доступ к закрытым данным.
Техника OSINT, анализирующая многократные пересылки и перепечатки информации в социальных сетях для выявления первоисточника и путей распространения.
Инструмент OSINT для автоматического построения графа социальных связей между пользователями на основе открытых данных из соцсетей, форумов и мессенджеров с целью выявления скрытых сообществ и влиятельных лиц.
Методика OSINT, позволяющая оценить достоверность и мотивацию источника информации на основе анализа его психологических характеристик, извлекаемых из открытых данных.
SQL-инъекция - атака на базу данных через SQL-запросы.
Solid State Drive - твердотельный накопитель.
Скрытый кэш, хранящий артефакты в неиспользуемых секторах памяти или резервных областях файловой системы, предназначенный для обхода стандартных методов цифровой криминалистики.
Стеганография - скрытие информации в других данных.
Тип вредоносного ПО удалённого доступа (RAT), использующий алгоритмы роевого интеллекта для динамического перераспределения командных серверов и избегания обнаружения.
Повторное проявление ранее нейтрализованной киберугрозы после периода пассивности, часто с изменёнными сигнатурами, векторами атаки или использованием обновлённых уязвимостей.
Стратегия кибербезопасности, основанная на создании искусственных уязвимостей и ложных целей в сети, чтобы отвлечь атакующего от реальных критических ресурсов и заставить его раскрыть свои методы.
Анализ временной шкалы - изучение последовательности событий.
Метод цифровой криминалистики, выявляющий искусственно созданные разрывы или несоответствия в хронологии событий, оставленные злоумышленником для сокрытия следов.
Метод цифровой криминалистики, позволяющий восстановить удалённые временные метки из неявных системных артефактов, таких как журналы фрагментации файловой системы или снимки кэша.
Метод сетевой изоляции, при котором пакеты маршрутизируются с учётом топологии сети, исключая утечки данных между несвязанными виртуальными сегментами.
The Onion Router - сеть для анонимного доступа в интернет.
Троян - вредоносная программа, маскирующаяся под легитимную.
Вредоносная программа, которая маскируется под легитимное приложение, динамически изменяя свое поведение и внешний вид в зависимости от окружения, чтобы избежать обнаружения антивирусными средствами.
Unified Extensible Firmware Interface - современная замена BIOS.
Uniform Resource Locator - адрес веб-страницы.
Universal Serial Bus - универсальная последовательная шина.
Вирус - программа, способная к самовоспроизведению.
Фреймворк для анализа дампов памяти.
Virtual Private Network - виртуальная частная сеть.
Универсальная последовательность эксплойтов, объединяющая несколько уязвимостей из разных слоёв защиты, позволяющая пентестеру обойти весь стек безопасности одной атакой.
Техника внедрения команд в аудиопотоки для обхода систем обнаружения на основе анализа речи.
Журналы событий Windows - записи о системных событиях.
Бесплатный анализатор сетевого трафика.
Червь - самораспространяющаяся вредоносная программа.
Многослойное шифрование, при котором данные последовательно шифруются несколькими алгоритмами с разными ключами, а порядок и состав слоёв динамически меняются.
Венчурная компания, известная инвестициями в технологические стартапы.
Проблема 2000 года - ошибка в программном обеспечении, связанная с представлением года двумя цифрами.
Американская технологическая компания, предоставляющая веб-сервисы и поисковую систему.
Yet Another Markup Language - язык разметки для конфигурационных файлов.
Язык для создания правил идентификации вредоносного ПО.
В скандинавской мифологии - мировое дерево, в IT - название различных проектов.
Префикс СИ, обозначающий 10^24 (йоттабайт).
Платформа для размещения и просмотра видео, принадлежащая Google.
Аппаратный модуль безопасности для криптографических операций.
Аппаратный токен для двухфакторной аутентификации и криптографических операций.
Модель безопасности, основанная на принципе "никому не доверяй, проверяй все".
Концепция в кибербезопасности, при которой каждое взаимодействие между компонентами системы проверяется на основе динамического контекста, такого как время, местоположение и история действий, а не только учетные данные.
Атака, не требующая взаимодействия с пользователем для выполнения.
Удалённый метод эксплуатации уязвимости, при котором вредоносный код автоматически применяет исправление системы без какого-либо взаимодействия с пользователем, что позволяет злоумышленнику скрыто изменять поведение ОС.
Эксплуатация уязвимости в протоколе связи, при которой атакующий перехватывает и модифицирует пакеты без какого-либо взаимодействия с жертвой, используя промежуточный ретранслятор для обхода аутентификации.
Уязвимость, неизвестная разработчикам до её использования.
Уязвимость, которая существует в нескольких версиях программного обеспечения, но активируется только при специфической конфигурации среды, оставаясь незаметной для автоматических сканеров.
Проактивная стратегия защиты, основанная на предсказании угроз с помощью машинного обучения и автоматической блокировке атак до того, как они причинят ущерб.
Протокол, позволяющий доказать знание секрета без его раскрытия.
Политика, запрещающая ведение логов определенных действий пользователей.
Единица измерения информации, равная 10^21 байт.
Стандарт беспроводной связи для устройств интернета вещей.
Формат сжатия файлов, широко используемый для архивирования данных.
Компьютер, зараженный ботом и управляемый удаленно.
Учетная запись, которая не используется, но все еще активна в системе.
Куки, которые восстанавливаются после удаления с помощью различных методов.
Сеть зараженных компьютеров, управляемых злоумышленником.
Процесс, завершивший выполнение, но все еще присутствующий в таблице процессов.
Поток выполнения, который завершился, но не был корректно очищен системой.
Зона - логическая область в сети или системе безопасности.
Техника обратной разработки, идентифицирующая исполняемый код по характерным акустическим или электромагнитным шумам процессора, генерируемым при выполнении определённых инструкций.
Совокупность геолокационных метаданных, извлекаемых из публичных фотографий, видео или постов в соцсетях, используемая в OSINT для определения местоположения цели.
Подход к защите информации, объединяющий физические барьеры (КПП, сейфы) и логические барьеры (VPN, DLP) для создания единой зоны безопасности вокруг критичных данных.
Уникальный идентификатор устройства, основанный на измерении квантовых флуктуаций его аппаратных компонентов, используемый для аутентификации и обнаружения подмены.
Политика защиты информации, при которой доступ к данным разрешается только при совпадении заданного контекста (время, местоположение, устройство, роль пользователя), автоматически блокируя несанкционированные запросы.
Процесс постепенной потери энтропии криптографического ключа при многократном применении в протоколах без смены ключа, что увеличивает вероятность успешного подбора или атаки по побочным каналам.
Уникальный идентификатор, неявно оставляемый пользователем в сети (например, комбинация User-Agent, часового пояса, разрешения экрана), позволяющий связывать разрознённые сессии с одним субъектом в ходе OSINT-расследования.
Стеганографический маркер, встраиваемый в аудио- или видеофайлы на частотах ниже порога восприятия, используемый для отслеживания утечек конфиденциальных данных.
Инструмент обратной разработки, который на основе трассировки исполнения бинарного кода воссоздает высокоуровневый алгоритм или исходный логический поток программы.
Аномальная повторяющаяся структура в сетевом трафике, которая может указывать на существование скрытого канала связи или работу командного сервера вредоносного ПО.
Вредоносный модуль, распространяющийся через легитимные обновления программного обеспечения, постепенно внедряясь в систему без вызова подозрений.
Вредоносное ПО, которое после каждой успешной инъекции в процесс изменяет свою сигнатуру и структуру кода, используя рандомизацию, чтобы обойти сигнатурные антивирусные детекторы.
В OSINT – характеристика личности, используемая для построения атак социальной инженерии: выявление страхов, привычек, круга общения целевого объекта через открытые источники.
Криптографический протокол, позволяющий объединить несколько цифровых подписей от разных сторон в одну без раскрытия отдельных подписей или подписавших.
Вид тестирования на проникновение, при котором пентестер не имеет никакой предварительной информации о целевой системе, действует исключительно с публичных данных и внешних точек входа.
Техника сетевой безопасности, при которой создаётся скрытый обратный канал связи между узлами для пассивного мониторинга трафика без изменения маршрутизации и без обнаружения системами сетевого анализа.
Скрытый системный журнал, создаваемый вредоносным ПО для фиксации действий жертвы и передачи данных злоумышленнику, невидимый для стандартных средств мониторинга.
Метод пентестинга, при котором отправляются случайные или искаженные запросы к внутренним API и сервисам с целью выявления уязвимостей, связанных с избыточными правами доступа.
Метод цифровой криминалистики, восстанавливающий последовательность событий из разрозненных фрагментов данных (журналов, кэша, метаданных) путём анализа временных и логических связей между ними.
Криптографическая хэш-функция, значение которой изменяется при каждом вызове за счёт встроенного случайного seed, что предотвращает атаки по известным коллизиям и делает невозможным предварительный подбор.