460-4135/02 – Forenzní analýza (FA)
| Garantující katedra | Katedra informatiky | Kredity | 6 |
| Garant předmětu | Ing. Jan Plucar, Ph.D. | Garant verze předmětu | Ing. Jan Plucar, Ph.D. |
| Úroveň studia | pregraduální nebo graduální | Povinnost | volitelný odborný |
| Ročník | 2 | Semestr | zimní |
| | Jazyk výuky | angličtina |
| Rok zavedení | 2020/2021 | Rok zrušení | 2025/2026 |
| Určeno pro fakulty | FEI | Určeno pro typy studia | navazující magisterské |
Cíle předmětu vyjádřené dosaženými dovednostmi a kompetencemi
Cílem předmětu Forenzní analýzy je seznámit studenty s metodami a postupy používanými při vyšetřování kybernetických incidentů a zajišťování digitálních důkazů. Kurz pokrývá jak teoretické principy, tak praktické dovednosti: tvorbu laboratorního prostředí, vytváření kopií zkoumaných médií, analýzu systémových artefaktů (zejména Windows), obnovu smazaných či poškozených souborů, analýzu metadat, zpracování logů a síťového provozu, mobilní forenziku, odhalování steganografie, práci s nástroji pro lámání hesel, analýzu blockchainových transakcí, a práci s otevřenými zdroji (OSINT) a anonymními prostředími (darkweb). Součástí kurzu je i rozpoznání a vyhodnocení anti-forenzních technik a vypracování srozumitelných vyšetřovacích a auditních zpráv, které slouží pro soudní i interní použití.
Kurz kombinuje přednášky a praktická cvičení v laboratoři, ve kterých studenti získají zkušenosti s reálnými nástroji a s postupy potřebnými pro profesionální forenzní práci.
Absolvent předmětu dokáže:
- Získat a zajistit digitální důkazy: vytvořit forenzní obraz, pracovat s hashováním a zachovat integritu dat.
- Analyzovat souborové systémy a systémová data: zkoumat Windows artefakty, logy a metadata.
- Obnovit smazaná nebo poškozená data: soubory, oddíly a další záznamy.
- Používat forenzní nástroje: pracovat s aplikacemi jako Autopsy, Magnet Axiom, Oxygen.
- Provádět síťovou a logovou analýzu: odhalovat útoky na webové a bezdrátové systémy.
- Vyšetřovat mobilní zařízení a e-mailovou komunikaci: extrahovat data a identifikovat důkazy.
- Odhalovat skryté a šifrované informace: aplikovat steganalýzu a nástroje pro lámání hesel.
- Provádět OSINT a sledovat blockchainové transakce: identifikovat útočníky a jejich aktivity i v anonymním prostředí.
- Rozpoznat anti-forenzní techniky: navrhnout postupy pro jejich odhalení a obejití.
- Vypracovat vyšetřovací zprávu: shrnout a prezentovat zjištění srozumitelně pro technické i netechnické publikum.
Vyučovací metody
Přednášky
Cvičení (v učebně)
Projekt
Výuka odborníka z praxe (přednáška nebo cvičení)
Anotace
Předmět seznamuje studenty s metodami a nástroji používanými při vyšetřování kybernetických incidentů a zajišťování digitálních důkazů. Výuka kombinuje teoretické principy s praktickými cvičeními v laboratoři a zahrnuje témata jako tvorbu forenzního obrazu, analýzu systémových artefaktů a logů, obnovu smazaných dat, mobilní a síťovou forenziku, odhalování steganografie, sledování blockchainových transakcí, využití OSINT a práci v anonymním prostředí darkwebu. Součástí je také rozpoznání anti-forenzních technik a zpracování vyšetřovacích zpráv. Absolvent kurzu dokáže samostatně aplikovat získané znalosti a postupy v prostředí digitální forenzní analýzy.
Povinná literatura:
1. Fundamental of Digital Forensics, Kavrestad, Joakim. 2020, SPRINGER NATURE.
2. Digital Forensics and Incident Response: Incident response techniques and procedures to respond to modern cyber threats, 2nd Edition, Johansen, Gerard, 2020, Packt Publishing.
Doporučená literatura:
1. Intelligence-Driven Incident Response: Outwitting the Adversary, Roberts, Scott J., 2017, O'Reilly Media.
2. Digital Forensics Basics: A Practical Guide Using Windows OS, Hassan, Nihad A., 2019. Apress
Další studijní materiály
Forma způsobu ověření studijních výsledků a další požadavky na studenta
Kontrola je založena na vypracovávání protokolů předmětu, pomocí kterých student prokazuje nejen pochopení informací z přednášek, ale i schopnost jejich implementace v daném programovém prostředí. K získání zápočtu je nutno odevzdat cvičícímu všechny požadované protokoly a mít alespoň 80% fyzické účasti na laboratořích. Zápočet je podmínkou NUTNOU k připuštění ke zkoušce. Zkouška je ústní.
E-learning
Materiály naleznete v MS Teams.
Další požadavky na studenta
Požadavky kopírují požadavky na studenta magisterského stupně studia oboru informatiky.
Prerekvizity
Předmět nemá žádné prerekvizity.
Korekvizity
Předmět nemá žádné korekvizity.
Osnova předmětu
Osnova přednášek
- Úvod do digitální forenzní analýzy, tvorba prostředí pro získávání důkazů, hardwarové nástroje
- Technologie a nástroje digitální forenzní analýzy (Cellebrite, Oxygen Forensic Detective, Autopsy, Magnet Axiom)
- Metody a postupy získání digitálních stop a zajištění důkazů
- Souborové systémy a procesy spouštění systému Windows
- Analýza metadat z digitálních médií
- Techniky steganografie a steganalýzy
- Metody zajišťování dostupnosti logů a nástroje pro jejich synchronizaci a uchovávání
- Sledování a analýza webových útoků
- Zjišťování důkazů z mobilních zařízení
- Získávání informací z otevřených zdrojů (OSINT)
- Analýza Bitcoinových transakcí
- Darkweb, onion služby a identifikace uživatelů v anonymním prostředí
- Anti-forenzní techniky
- Vypracování vyšetřovacích a auditních zpráv
Osnova cvičení
- Úvod do digitální forenzní analýzy a představení laboratoře
- Proces forenzního vyšetřování prohledávání a zajišťování počítačů
- Digitální důkazy a nástroje pro jejich získávání
- Vytváření vlastního laboratorního prostředí pro zajišťování důkazů
- Vyhledávání stop a zajišťování důkazů v OS Windows
- Souborové systémy a prozkoumávání disků
- Extrakce dat a vytváření kopií analyzovaných prostředí
- Obnova smazaných souborů a oddílů
- Steganografie a její odhalování
- Využívání nástrojů pro lámání hesel
- Zajišťování logů a analýza síťového provozu a zjišťování útoků na bezdrátové sítě
- Zjišťování útoků na webové aplikace
- Zajišťování e-mailové komunikace, její vyšetřování a odhalování zločinu prostřednictvím e-mailu
- Vypracování vyšetřovacích zpráv
Projekt
Úkolem studentů bude provést analýzu lektorem dodaného virtuálního obrazu systému Windows. Takto připravený obraz bude obsahovat stopy po provedeném kybernetickém útoku. Student provede analýzu dle pokynů pro vypracování dané verze zadání. Zjištěný nález analýzy bude student prezentovat formou vyšetřovací zprávy.
Podmínky absolvování předmětu
Výskyt ve studijních plánech
Výskyt ve speciálních blocích
Hodnocení Výuky
Předmět neobsahuje žádné hodnocení.