Может выявить признаки аномального трафика, несанкционированных запросов или изменений, но полноценное подтверждение атаки часто требует отдельного исследования киберинцидента. Нужны сетевые журналы, средства защиты, образы систем, учётные события и сохранение цепочки обращения с цифровыми следами.
Высокая нагрузка сама по себе не доказывает DDoS, а изменённый файл — взлом конкретным лицом. Эксперт проверяет обычные технические объяснения и механизм события. При признаках атаки сохраните текущее состояние и обратитесь за экспертизой инцидента кибербезопасности. Не продолжайте действия, способные уничтожить следы. Следы атаки нужно сохранять до восстановления и изменения настроек системы.