Ασφάλεια πληροφοριών. Από το 2006.Cloudflare υπηρεσίες ↗
Διερεύνηση & digital forensics

Forensics email, Microsoft 365 & cloud

Διερευνήστε παραβιασμένα γραμματοκιβώτια, απάτη πληρωμών, ύποπτη κοινή χρήση και κατάχρηση λογαριασμών cloud. Συσχετίζουμε στοιχεία ταυτότητας, email και συνεργασίας για να αποσαφηνίσουμε την αλληλουχία και την πιθανή έκθεση πληροφοριών.

Συζητήστε τις ανάγκες σας
Ερευνητής που συγκρίνει αρχεία email με δραστηριότητα σύνδεσης στο cloud

Χαρτογράφηση ταυτοτήτων και υπηρεσιών

Ένα περιστατικό cloud μπορεί να συνδέει πάροχο ταυτότητας, email, κοινόχρηστα αρχεία, οικονομική διαδικασία και επικοινωνία προμηθευτή. Χαρτογραφούμε λογαριασμούς, tenants, διαχειριστές και τρίτους και συμφωνούμε δικαιώματα συλλογής και περίοδο εξέτασης. Πρώτο ζητούμενο είναι η αξιόπιστη εικόνα πηγών, μαζί με στοιχεία που τηρούν πάροχοι ή βρίσκονται εκτός του άμεσου ελέγχου σας.

Διατήρηση των διαθέσιμων καταγραφών

Αξιολογούμε διαθέσιμα αρχεία συνδέσεων και ελέγχου, ίχνη μηνυμάτων, ρυθμίσεις email, προωθήσεις, εξουσιοδοτημένη πρόσβαση, δικαιώματα εφαρμογών και δραστηριότητα συνεργασίας. Διάρκεια διατήρησης και λεπτομέρεια διαφέρουν ανά προϊόν, άδεια και ρύθμιση· παρατίθεται η σχετική τεκμηρίωση της Microsoft. Καταγράφουμε ερώτημα αναζήτησης, χρονικό εύρος, μέθοδο εξαγωγής και κενά. Οι σημερινές ρυθμίσεις δεν θεωρούνται αυτόματα ίδιες με εκείνες του περιστατικού.

Παραβίαση εταιρικού email και εκτροπή πληρωμών

Ένα απατηλό αίτημα πληρωμής μπορεί να προέρχεται από παραβιασμένο λογαριασμό, παραπλήσιο domain ή αλλοιωμένη συνομιλία. Εξετάζουμε μηνύματα και κεφαλίδες, συνθήκες ταυτοποίησης, αλλαγές γραμματοκιβωτίου και αλληλουχία οδηγιών. Οικονομικές εγγραφές και επιβεβαιώσεις βοηθούν να διαχωριστεί η τεχνική παραβίαση από την απόφαση πληρωμής. Παρέχουμε τεκμήρια για συντονισμό του πελάτη με τράπεζα, συμβούλους ή αρχές· η ανάκληση πληρωμών ακολουθεί τη δική τους διαδικασία.

Πρόσβαση, κοινή χρήση και πιθανή έκθεση

Συσχετίζουμε δραστηριότητα για επηρεασμένους λογαριασμούς, αρχεία και συνεδρίες, λαμβάνοντας υπόψη την κάλυψη των logs. Επιτυχής σύνδεση, λήψη αρχείου και επιβεβαιωμένη κοινοποίηση είναι διαφορετικά ευρήματα. Η έκθεση δηλώνει τι υποστηρίζεται και πού τα στοιχεία δεν επαρκούν. Εξετάζουμε κοινόχρηστους συνδέσμους, επισκέπτες, εφαρμογές και διοικητικές αλλαγές όταν σχετίζονται με διατήρηση πρόσβασης ή ευρύτερο περιστατικό.

Σύνδεση της έρευνας με την αποκατάσταση

Τα ευρήματα υποστηρίζουν τις αποφάσεις περιορισμού και αποκατάστασης σε συνεργασία με τον υπεύθυνο του συστήματος: ανάκληση πρόσβασης, έλεγχο ταυτοτήτων, διόρθωση μη ασφαλών κοινοποιήσεων και επαλήθευση αλλαγών στις ρυθμίσεις. Καταγράφουμε αυτές τις ενέργειες ώστε να διακρίνονται από την ύποπτη δραστηριότητα. Η τελική ενημέρωση παρουσιάζει το τεκμηριωμένο χρονολόγιο, την εκτίμηση έκθεσης, τα ανοικτά ερωτήματα και τις βελτιώσεις παρακολούθησης που θα επέτρεπαν σαφέστερα συμπεράσματα σε μελλοντική διερεύνηση.

Διερεύνηση αλλαγμένης εντολής πληρωμής προμηθευτή

Συνήθης αφετηρία business email compromise είναι αίτημα πληρωμής με φαινομενικά αλλαγμένα στοιχεία. Εξετάζουμε συμφωνημένη αλληλογραφία, συνδέσεις, ρυθμίσεις γραμματοκιβωτίου και διαθέσιμα αρχεία κοινοποίησης για εναλλακτικές εξηγήσεις. Το ερώτημα μπορεί να αφορά εσωτερικό λογαριασμό, εξωτερική πλαστοπροσωπία ή αλλοιωμένη συνομιλία. Ανάκληση χρημάτων και νομικές ενέργειες παραμένουν στους αρμοδίους ενώ αξιολογούνται τα τεχνικά στοιχεία.

Έλεγχος ανατεθειμένων δικαιωμάτων, προώθησης και εφαρμογών

Η πρόσβαση σε γραμματοκιβώτιο δεν περιορίζεται στη σύνδεση με κωδικό. Ανατεθειμένα δικαιώματα, κανόνες προώθησης και εφαρμογές μπορεί να σχετίζονται με το συμβάν. Εντοπίζουμε αρχεία των επιλεγμένων υπηρεσιών και εξηγούμε ποια δραστηριότητα τεκμηριώνουν. Οι αλλαγές περιορισμού καταγράφονται χωριστά από τη διερευνώμενη δραστηριότητα ώστε το χρονολόγιο να παραμένει κατανοητό.

Έγκαιρος προσδιορισμός διαθεσιμότητας τεκμηρίων

Η διερεύνηση cloud εξαρτάται από τα αρχεία που διατηρήθηκαν και την πρόσβαση συλλογής. Εξετάζουμε ρυθμίσεις, περιόδους και εξαρτήσεις παρόχων ή διαχειριστών πριν ορίσουμε προσδοκίες. Η απουσία συμβάντος μπορεί να οφείλεται σε περιορισμένη κάλυψη. Η αναφορά δηλώνει αυτά τα κενά όταν επηρεάζουν συμπεράσματα πρόσβασης ή πιθανής έκθεσης πληροφοριών.

Τι παραλαμβάνετε

  • Χάρτης λογαριασμών, υπηρεσιών και πηγών τεκμηρίων
  • Τεκμηριωμένη συλλογή logs και μηνυμάτων
  • Χρονολόγιο παραβίασης email ή δραστηριότητας cloud
  • Εκτίμηση έκθεσης με καταγεγραμμένα κενά
  • Προτεραιότητες επαλήθευσης αποκατάστασης και καταγραφών
  • Αντικείμενο διερεύνησης γραμματοκιβωτίων, ταυτοτήτων και εφαρμογών
  • Χρονολόγιο που διαχωρίζει ύποπτη δραστηριότητα από αλλαγές απόκρισης

Συχνές ερωτήσεις

Διερευνάτε λογαριασμό επιτιθέμενου εκτός της εταιρείας μας;

Εξετάζουμε τα εξουσιοδοτημένα στοιχεία σας και σχετικές δημόσιες πληροφορίες. Η πρόσβαση σε ιδιωτικούς λογαριασμούς τρίτων ή στοιχεία παρόχων απαιτεί κατάλληλη αρμοδιότητα και διαδικασία.

Η απουσία logs σημαίνει ότι δεν έγινε παραβίαση;

Όχι. Περιγράφουμε την κάλυψη και τα συμπεράσματα που δεν μπορούν να εξαχθούν. Άλλες πηγές μπορεί να βοηθήσουν, χωρίς να υποκαθιστούν αυτόματα τις ελλείψεις.

Χρειάζεστε όλα τα email μας;

Όχι απαραίτητα. Η συλλογή μπορεί να περιοριστεί σε λογαριασμούς, ημερομηνίες και ζητήματα, με επέκταση όταν δικαιολογείται από την έρευνα.

Μπορείτε να διερευνήσετε κοινόχρηστο γραμματοκιβώτιο;

Ναι, με εξουσιοδότηση. Εξετάζουμε διαθέσιμα τεκμήρια του γραμματοκιβωτίου και των ταυτοτήτων, αναθέσεων ή εφαρμογών με πρόσβαση, καταγράφοντας περιορισμούς απόδοσης ενέργειας σε άτομο.

Μπορείτε να αποδείξετε ότι διαβάστηκε συγκεκριμένο συνημμένο;

Εξαρτάται από τα διαθέσιμα αρχεία και το τι καταγράφουν. Διαχωρίζουμε παράδοση, πρόσβαση, λήψη και εκτιμώμενη χρήση μόνο όπου υποστηρίζεται από στοιχεία.

Περισσότερες πληροφορίες: Microsoft — audit log retention policies

Ποια είναι η επόμενη
τεχνολογική σας πρόκληση;

Μιλήστε με την ομάδα μας