Когда меня привлекают к расследованию утечки данных или инцидента с инсайдером, я редко начинаю с красивых дашбордов SIEM
Чаще передо мной просто образ системы, из которой уволившийся сотрудник предусмотрительно почистил историю браузера и удалил файлы. Думает, что замел следы. А главный свидетель, который этого сотрудника и хоронит — это незаметный файл NTUSER.DAT. Это пользовательский куст реестра Windows, и он, без преувеличения, кладезь поведенческих артефактов. Смотрите, что там можно найти. TypedPaths хранит пути, которые пользователь вбивал руками в адресную строку проводника. Захотел быстро перейти в скрытую...