GCFA -> GX-FA. Продолжение
@ant19ovaВ октябре прошлого года я сдала экзамен GIAC Certified Forensic Analyst (GCFA), о чем мы даже делали отдельную статью на Хабре. Я, как типичный представитель специалиста с небольшим синдромом самозванца, конечно же не успокоилась и пошла думать, что же делать дальше. Так мне попался на глаза GX-FA - GIAC Experienced Forensics Analyst. Не просто Certified, а Experienced!
Ладно, шутки в сторону. По факту, этот экзамен - продолжение GCFA, а значит лежит в рамках курса FOR508, который считается основным для подготовки. Сам экзамен анонсировали примерно осенью 2023 года, как и всю пачку подобных с GX-приставкой, которые идут как Applied Knowledge Certifications

Если говорить проще, то, в отличие от своих старших братьев, здесь – исключительно практические задания, никакой теории. Все задания решаются в виртуальной среде на машине SIFT со всеми необходимыми инструментами
Зачем оно тебе надо? Почему именно он?
Ну, во-первых, как я писала раньше, чтобы не давать себе расслабляться. С нашей работой, конечно, это и так сложновато, но лично для меня это один из стимулов еще больше развивать свои компетенции. Я могу много рассказывать, что это полезно для резюме, для компании для участия в конкурсах, но (тут спасибо моему работодателю) что все обучение проводится исключительно из твоего желания, а не просто потому, что надо.
А во-вторых, сдав GCFA, я поняла, что задания по практике в нем (из 82 вопросов - 7 практических), скажем так, очень простые, очевидные и решаются порой в разы быстрее некоторых теоретических. Интересно было, что предложат «на новом уровне». Еще один fun fact, что этот экзамен пока что мало кто сдавал в мире в принципе. Ну и последний ключевой аргумент...
Сколько стоит?
Для меня экзамен стоил 499$, но, судя по всему, такая стоимость только для тех, кто уже сдал предыдущий: если смотреть с другого аккаунта, то будет уже 1299$. Дополнительно, я покупала набор тестовых вопросов (ну как набор, из 3 вопросов) за 39$, что в целом довольно бюджетно. Брала только один такой набор, чтобы понять уровень и характер вопросов, сколько выделяется по времени на задачу, чуть привыкнуть к темпу и так далее. На самом деле, вот такие тестовые экзамены очень помогают, всегда рекомендую брать хотя бы один перед непосредственной сдачей
Что по подготовке?
К сожалению или к счастью, я особо не готовилась специально под экзамен: только освежила в памяти работу с оперативной памятью, так как автор единственной статьи об опыте сдачи этого экзамена упоминал, что задач с ней очень много. Так как в реальных кейсах на текущий момент это далеко не повсеместная история (вы же не думаете, что делать дампы памяти полезно абсолютно во всех случаях, даже без понимания контекста инцидента, да?), решила еще раз пробежаться. Но в итоге, в моем случае таких задач было не так уж и много. Раскрывать суть вопросов, конечно же, нельзя, но не могу не сказать: если вы не знакомы с MemProcFS – в некоторых моментах рискуете затратить куда больше времени, так что небольшой рекомендасьон от меня
В остальном, если работаете в отрасли, ничего особо специфичного не нужно. Более того, я бы сказала, что к некоторым вопросам нельзя подготовиться заранее :) Но понимая нашу специфику работы, где порой и не знаешь, с какой системой или данными придется в итоге работать, главное, как бы банально это ни звучало, умение мыслить, искать и корректно интерпретировать. На самом деле, грубо говоря, весь экзамен – это умение форензить на скорость, так как ты ограничен по времени, ну а для респондера (специалиста по реагированию на инциденты) – это привычное дело.
Отдельно стоит отметить, что в данном экзамене почти нет вопросов с вариантами ответа, только текстовые поля для ввода. А если и встречаются варианты ответа, то их порядка десяти штук: то есть с потолка проставить что-то, если зашел в тупик, уже не кажется лучшим решением. И да, в отличие от моего предыдущего опыта сдачи, мне разрешили пронести мои заметки (тут тоже формат open book): жаль только, что они не особо пригодились. Да и я не особо надеялась на них, приняв тот факт, что скорее всего снова будут те же условия для сдачи, а значит без каких-либо материалов в принципе
Какие эмоции?
Так как задания встречаются не самые простые (а напомню, во времени ты ограничен – 4 часа на 25 заданий, то есть в среднем 7-10 минут на каждое), местами все это очень напряженно. Но оно однозначно стоит того, сразу понимаешь свои пробелы или какие вопросы по началу тебя поставили в тупик. Но самое главное, что экзамен не оторван от жизни и в целом достаточно близок к реальным кейсам. Не люблю задачи ради задач
Кстати, никаких баллов в этом экзамене нет: либо сдал, либо не сдал, но дается только общий рейтинг внутри, насколько справился с каждой из тем по 5-ти бальной шкале:


Рекомендации и другое
Ну, первая, основная и классическая рекомендация - пропускать таску, если на ее решение уходит больше 10 минут. Вернетесь чуть позже, к тому же, в общем случае машина не рестартуется без вашего желания, поэтому в случае чего сможете вернуться к тому же месту, где остановились
Второе - уметь пользоваться опенсорными инструментами, в частности вариативно (не подходит или отсутствует один – берем второй). Для специалиста по компьютерной криминалистике это очень полезный навык, потому что позволяет перепроверить себя, работу утилиты или программы, а также соблюдать принцип повторяемости и вот это все
Третье – все же повторить нюансы анализа оперативной памяти, особенно если мало работали с ней до этого, работу с журналами и другими источниками криминалистических артефактов (хотя бы основными), да и в целом с таймлайнами и супертаймлайнами
Четвертое – даже не рассматривайте вариант удаленной сдачи. Думаю, вы понимаете, почему
Ну и пятое. Казахстан – прекрасен. После сдачи я ушла на хайкинг на три дня без какой-либо связи, и это было невероятно интересно и безумно красиво
