DFIR-201 Informatyka śledcza i reagowanie na incydenty (Digital Forensics & Incident Response) - szkolenie
DFIR-201 Informatyka śledcza i reagowanie na incydenty (Digital Forensics & Incident Response) - szkolenie
Informacje podstawowe
Informacje podstawowe
- KategoriaInformatyka i telekomunikacja / Bezpieczeństwo IT
- Grupa docelowa usługi
Członkowie zespołów reagowania na incydenty, analitycy SOC wyższego szczebla, administratorzy systemów i sieci pełniący rolę First Responders, a także specjaliści ds. bezpieczeństwa i audytorzy zaangażowani w wyjaśnianie naruszeń danych w organizacjach komercyjnych.
- Minimalna liczba uczestników8
- Maksymalna liczba uczestników16
- Data zakończenia rekrutacji08-10-2026
- Forma prowadzenia usługistacjonarna
- Podstawa uzyskania wpisu do BURart. 163 ust. 1 ustawy z dnia 20 lipca 2018 r. Prawo o szkolnictwie wyższym i nauce (t. j. Dz. U. z 2024 r. poz. 1571, z późn. zm.)
- Zakres uprawnieńkształcenie w innych formachkształcenia prowadzonych przez uczelnie
Cel
Cel
Cel edukacyjny
Usługa prowadzi do uzyskania zaawansowanych kompetencji praktycznych w zakresie integrowania procedur reagowania na incydenty (Incident Response) z technikami cyfrowej informatyki śledczej (Digital Forensics), w tym prawidłowego zabezpieczania dowodów elektronicznych oraz prowadzenia analizy przyczyn źródłowych na potrzeby mitygacji zagrożeń i postępowań prawno-regulacyjnych (RODO/NIS2).Efekty uczenia się oraz kryteria weryfikacji ich osiągnięcia i Metody walidacji
| Efekty uczenia się | Kryteria weryfikacji | Metoda walidacji |
|---|---|---|
| Planuje działania w ramach cyklu reagowania na incydent (IR) i zabezpiecza materiał dowodowy zgodnie z zasadą Chain of Custody | omawia fazy cyklu reagowania na incydent (PICERL wg NIST/SANS) i zasady organizacji pracy kryzysowej, rozróżnia działania dozwolone i zabronione dla First Respondera (np. niszczenie dowodów), uzasadnia wymogi zachowania łańcucha dowodowego dla postępowań sądowych i ubezpieczycieli, wykonuje zrzut pamięci RAM i binarną kopię dysku zgodnie z zasadą Order of Volatility | Test teoretyczny |
| Analizuje artefakty systemu Windows w celu rekonstrukcji aktywności użytkownika i śladów uruchomienia złośliwego oprogramowania | identyfikuje ślady wykonania programów w, ekstrahuje i analizuje logi w poszukiwaniu ruchu bocznego (lateral movement), rekonstruuje aktywność użytkownika na podstawie rejestru Windows i historii podłączanych urządzeń USB | Test teoretyczny |
| Przeprowadza podstawową analizę pamięci RAM i triage złośliwego oprogramowania | identyfikuje ukryte procesy i wstrzyknięty kod (process injection) w zrzucie pamięci, rozróżnia analizę statyczną od dynamicznej malware, ekstrahuje z pamięci wskaźniki kompromitacji takie jak domeny i adresy IP | Test teoretyczny |
| Prowadzi podstawowe śledztwo sieciowe w celu identyfikacji skompromitowanych hostów | analizuje zrzuty ruchu sieciowego (PCAP) w poszukiwaniu oznak incydentu, identyfikuje skompromitowane hosty na podstawie analizy przepływów sieciowych, dobiera strategię izolacji hosta tak aby nie utrudniać działania firmy | Test teoretyczny |
| Koordynuje działania containment/eradication/recovery oraz opracowuje raport DFIR z analizą przyczyn źródłowych | dobiera działania izolacji atakującego przy zachowaniu ciągłości działania firmy, opisuje proces bezpiecznej odbudowy infrastruktury i resetowania poświadczeń, przeprowadza root cause analysis i opracowuje raport DFIR wraz z rekomendacjami dla zarządu | Test teoretyczny |
Kwalifikacje i kompetencje
Kwalifikacje
Kompetencje
Usługa prowadzi do nabycia kompetencji.Warunki uznania kompetencji
Program
Program
Zajęcia odbywają się w jednej grupie szkoleniowej. Na jednego uczestnika przypada jedno stanowisko komputerowe wraz z niezbędnym sprzętem i oprogramowaniem. Walidacja będzie realizowana na ostatnich zajęciach w postaci testu teoretycznego. Zgodnie z proporcją 30/70% przyjętą w programie szkolenia zajęcia obejmują ok. 7 godzin dydaktycznych (ok. 5,25 godziny zegarowej) części teoretycznej (wykład metodyczny) oraz ok. 17 godzin dydaktycznych (ok. 12,75 godziny zegarowej) części praktycznej (intensywne warsztaty śledcze i symulacje incydentów). Szkolenie realizowane jest stacjonarnie w dniach 13–15.10.2026, z jedną godzinną przerwą każdego dnia oraz 30-minutowym testem teoretycznym kończącym szkolenie w dniu 15.10.2026. |
Harmonogram
Harmonogram
| Przedmiot / temat | Typ aktywności | Prowadzący | Data realizacji zajęć | Godzina rozpoczęcia | Godzina zakończenia | Liczba godzin |
|---|---|---|---|---|---|---|
Przedmiot / temat 1 z 17 Moduł 1: Cykl Reagowania na Incydenty – ramy NIST i SANS (PICERL), triage incydentu, organizacja pracy War Roomu. Wykład metodyczny. | Typ aktywności Zajęcia | Prowadzący Piotr Waryszak | Data realizacji zajęć 13-10-2026 | Godzina rozpoczęcia 08:00 | Godzina zakończenia 09:30 | Liczba godzin 01:30 |
Przedmiot / temat 2 z 17 Moduł 2: Rola First Respondera i Prawo – czego nie robić po wykryciu włamania, zasada Chain of Custody, wymogi dla sądów i ubezpieczycieli. Wykład metodyczny, dyskusja moderowana. | Typ aktywności Zajęcia | Prowadzący Piotr Waryszak | Data realizacji zajęć 13-10-2026 | Godzina rozpoczęcia 09:30 | Godzina zakończenia 11:00 | Liczba godzin 01:30 |
Przedmiot / temat 3 z 17 - | Typ aktywności Przerwa | Prowadzący - | Data realizacji zajęć 13-10-2026 | Godzina rozpoczęcia 11:00 | Godzina zakończenia 12:00 | Liczba godzin 01:00 |
Przedmiot / temat 4 z 17 Moduł 3: Zabezpieczanie Ulotnych Dowodów – Order of Volatility, zrzuty pamięci RAM, kopie binarne dysku (FTK Imager, dd). Warsztat lab. | Typ aktywności Zajęcia | Prowadzący Piotr Waryszak | Data realizacji zajęć 13-10-2026 | Godzina rozpoczęcia 12:00 | Godzina zakończenia 13:30 | Liczba godzin 01:30 |
Przedmiot / temat 5 z 17 - | Typ aktywności Przerwa | Prowadzący - | Data realizacji zajęć 13-10-2026 | Godzina rozpoczęcia 13:30 | Godzina zakończenia 13:45 | Liczba godzin 00:15 |
Przedmiot / temat 6 z 17 Moduł 4: Artefakty Systemu Windows – NTFS/MFT, Prefetch, Amcache, Shimcache, analiza logów EVTX (lateral movement). Wykład, warsztat lab. | Typ aktywności Zajęcia | Prowadzący Piotr Waryszak | Data realizacji zajęć 13-10-2026 | Godzina rozpoczęcia 13:45 | Godzina zakończenia 16:00 | Liczba godzin 02:15 |
Przedmiot / temat 7 z 17 Moduł.5. Rejestr Windows jako Kopalnia Wiedzy–klucze autostartu,urządzenia USB,historia przeglądania, rekonstrukcja aktywności użytkownika na podst. NTUSER.DAT. Wykład, warsztat lab. | Typ aktywności Zajęcia | Prowadzący Piotr Waryszak | Data realizacji zajęć 14-10-2026 | Godzina rozpoczęcia 08:00 | Godzina zakończenia 10:15 | Liczba godzin 02:15 |
Przedmiot / temat 8 z 17 - | Typ aktywności Przerwa | Prowadzący - | Data realizacji zajęć 14-10-2026 | Godzina rozpoczęcia 10:15 | Godzina zakończenia 11:15 | Liczba godzin 01:00 |
Przedmiot / temat 9 z 17 Moduł 6: Memory Forensics (Pamięć RAM) – wprowadzenie do Volatility, ukryte procesy, malware bezplikowy, process injection. Wykład, warsztat lab. | Typ aktywności Zajęcia | Prowadzący Piotr Waryszak | Data realizacji zajęć 14-10-2026 | Godzina rozpoczęcia 11:15 | Godzina zakończenia 13:30 | Liczba godzin 02:15 |
Przedmiot / temat 10 z 17 - | Typ aktywności Przerwa | Prowadzący - | Data realizacji zajęć 14-10-2026 | Godzina rozpoczęcia 13:30 | Godzina zakończenia 13:45 | Liczba godzin 00:15 |
Przedmiot / temat 11 z 17 Moduł 7: Triage Złośliwego Oprogramowania – analiza statyczna i dynamiczna, praca w bezpiecznym środowisku (sandbox), ekstrakcja IoC ze zrzutu pamięci. Wykład, warsztat lab. | Typ aktywności Zajęcia | Prowadzący Piotr Waryszak | Data realizacji zajęć 14-10-2026 | Godzina rozpoczęcia 13:45 | Godzina zakończenia 16:00 | Liczba godzin 02:15 |
Przedmiot / temat 12 z 17 Moduł 8: Network Forensics (Ślady w Sieci) – analiza zrzutów ruchu (PCAP), tunelowanie DNS, eksfiltracja bazy danych. Wykład, warsztat lab. | Typ aktywności Zajęcia | Prowadzący Piotr Waryszak | Data realizacji zajęć 15-10-2026 | Godzina rozpoczęcia 08:00 | Godzina zakończenia 09:30 | Liczba godzin 01:30 |
Przedmiot / temat 13 z 17 - | Typ aktywności Przerwa | Prowadzący - | Data realizacji zajęć 15-10-2026 | Godzina rozpoczęcia 09:30 | Godzina zakończenia 09:45 | Liczba godzin 00:15 |
Przedmiot / temat 14 z 17 Moduł 9: Containment, Eradication & Recovery – izolacja vs. ciągłość działania, bezpieczna odbudowa infrastruktury i resetowanie poświadczeń. Wykład metodyczny, dyskusja moderowana. | Typ aktywności Zajęcia | Prowadzący Piotr Waryszak | Data realizacji zajęć 15-10-2026 | Godzina rozpoczęcia 09:45 | Godzina zakończenia 11:15 | Liczba godzin 01:30 |
Przedmiot / temat 15 z 17 - | Typ aktywności Przerwa | Prowadzący - | Data realizacji zajęć 15-10-2026 | Godzina rozpoczęcia 11:15 | Godzina zakończenia 12:15 | Liczba godzin 01:00 |
Przedmiot / temat 16 z 17 Moduł 10: Raportowanie i Lessons Learned – Root Cause Analysis, struktura raportu DFIR. Warsztat opracowania raportu zamykającego przypadek laboratoryjny. | Typ aktywności Zajęcia | Prowadzący Piotr Waryszak | Data realizacji zajęć 15-10-2026 | Godzina rozpoczęcia 12:15 | Godzina zakończenia 13:15 | Liczba godzin 01:00 |
Przedmiot / temat 17 z 17 - | Typ aktywności Walidacja | Prowadzący - | Data realizacji zajęć 15-10-2026 | Godzina rozpoczęcia 13:15 | Godzina zakończenia 14:00 | Liczba godzin 00:45 |
Podsumowanie
| Rodzaj godzin | Liczba godzin |
|---|---|
Rodzaj godzin Suma godzin zegarowych usługi | Liczba godzin 22:00 |
Rodzaj godzin w tym suma godzin zajęć | Liczba godzin 17:30 |
Rodzaj godzin w tym suma godzin walidacji | Liczba godzin 00:45 |
Rodzaj godzin w tym suma przerw | Liczba godzin 03:45 |
Rodzaj godzin Suma godzin dydaktycznych bez przerw | Liczba godzin 24:15 |
Cena
Cena
Cennik
| Rodzaj ceny | Cena |
|---|---|
Rodzaj ceny Koszt przypadający na 1 uczestnika brutto | Cena 3 900,00 PLN |
Podmiot uprawniony do zwolnienia z VAT na podstawie art. 43 ust. 1 ustawy o VAT | |
Rodzaj ceny Koszt przypadający na 1 uczestnika netto | Cena 3 900,00 PLN |
Rodzaj ceny Koszt osobogodziny brutto | Cena 177,27 PLN |
Rodzaj ceny Koszt osobogodziny netto | Cena 177,27 PLN |
Liczba godzin usługi
| Rodzaj godzin | Liczba godzin |
|---|---|
Rodzaj godzin Liczba godzin zegarowych usługi | Liczba godzin 22:00 |
Prowadzący
Prowadzący
Piotr Waryszak
Informacje dodatkowe
Informacje dodatkowe
Informacje o materiałach dla uczestników usługi
Uczestnicy otrzymają materiały bezpośrednio związane z realizowaną usługą oraz dokument potwierdzający udział/ukończenie szkolenia po zdaniu testu teoretycznego.
Adres
Adres
Udogodnienia w miejscu realizacji usługi
- Klimatyzacja
- Wi-fi
- Laboratorium komputerowe