Διερεύνηση ransomware, εισβολών & κακόβουλου λογισμικού
Κατανοήστε την πορεία και τον αντίκτυπο μιας εισβολής ενώ οι ομάδες σας αποκαθιστούν τη λειτουργία. Συσχετίζουμε τεκμήρια συσκευών, ταυτοτήτων, δικτύου και cloud για περιορισμό, ανάκαμψη και σαφή εικόνα του περιστατικού.
Συζητήστε τις ανάγκες σας
Προτεραιότητες με την ομάδα αντιμετώπισης
Ένα ενεργό περιστατικό συνδυάζει πίεση λειτουργίας και στοιχεία που μπορεί να χαθούν. Συμφωνούμε συντονιστή, κρίσιμες υπηρεσίες, διαθέσιμες καταγραφές, αρμοδιότητα αποφάσεων και κανάλια επικοινωνίας. Η διερεύνηση οργανώνεται παράλληλα με περιορισμό και αποκατάσταση. Αλλαγές συστημάτων συντονίζονται με την υπεύθυνη ομάδα και καταγράφονται, ώστε το χρονολόγιο να διαχωρίζει την απόκριση από την εισβολή.
Ανασύνθεση του χρονολογίου εισβολής
Συνδέουμε ανιχνεύσεις συσκευών, ίχνη λειτουργικού, γεγονότα ταυτότητας, απομακρυσμένη πρόσβαση, δικτυακές εγγραφές και logs cloud. Εξετάζουμε την πρώτη τεκμηριωμένη δραστηριότητα, αλλαγές προνομίων, μετακίνηση μεταξύ συστημάτων και μηχανισμούς διατήρησης πρόσβασης. Το πρώτο παρατηρημένο γεγονός δεν ταυτίζεται απαραίτητα με την αρχική είσοδο. Εξηγούμε τη διαφορά και την επίδραση κενών καταγραφής στο εκτιμώμενο χρονικό εύρος.
Κακόβουλο λογισμικό και πτητικά δεδομένα
Σχετικά ύποπτα αρχεία, scripts και ρυθμίσεις αναλύονται σε απομονωμένο περιβάλλον για κατανόηση συμπεριφοράς και χρήσιμους δείκτες. Όταν είναι εφικτό και εξουσιοδοτημένο, η μνήμη μπορεί να αποκαλύψει ενεργές διεργασίες, συνεδρίες ή εισαγμένο κώδικα. Η μέθοδος εξαρτάται από κατάσταση συστήματος, λειτουργικούς περιορισμούς και χρόνο συλλογής. Ονομασίες malware ή κοινοί δείκτες δεν αποδεικνύουν από μόνοι τους τον δράστη.
Κρυπτογράφηση, πρόσβαση και κλοπή δεδομένων
Ο αντίκτυπος ransomware υπερβαίνει τα κρυπτογραφημένα αρχεία. Αξιολογούμε επηρεασμένα συστήματα, πρόσβαση σε ευαίσθητα αποθετήρια και ενδείξεις συγκέντρωσης ή μεταφοράς δεδομένων. Ο ισχυρισμός επιτιθέμενου για κλοπή αντιμετωπίζεται ως ισχυρισμός μέχρι να τεκμηριωθεί. Διακρίνουμε επιβεβαιωμένες παρατηρήσεις, πιθανά σενάρια και ερωτήματα που δεν απαντώνται, ώστε διοίκηση και σύμβουλοι να αποφασίζουν γνωρίζοντας την αβεβαιότητα.
Τεκμηριωμένη επαναφορά λειτουργίας
Η ανάκαμψη λαμβάνει υπόψη διαδρομές πρόσβασης και επηρεασμένες ταυτότητες. Ορίζουμε ελέγχους αποκατεστημένων συστημάτων, υπολειπόμενης πρόσβασης, ρυθμίσεων ασφάλειας και παρακολούθησης, με την επαναλειτουργία να εγκρίνεται από τους αρμόδιους. Η τελική έκθεση περιλαμβάνει χρονολόγιο, έκταση, βασικά αίτια όπου τεκμηριώνονται και ιεραρχημένες βελτιώσεις. Τα συμπεράσματα ενσωματώνονται στην παρακολούθηση και στην ετοιμότητα αντιμετώπισης.
Εντοπισμός αρχικής πρόσβασης και μεταγενέστερης κίνησης
Η έρευνα εξετάζει τη σχέση αρχικής εισόδου, επηρεαζόμενων ταυτοτήτων και δραστηριότητας μεταξύ συστημάτων. Στόχος είναι τεκμηριωμένη ακολουθία που καθοδηγεί περιορισμό και αποκατάσταση. Όπου λείπουν πηγές, το χρονολόγιο δείχνει το κενό χωρίς να υπονοεί πλήρη ορατότητα. Διαφορετικές υπηρεσίες μπορεί να έχουν διαφορετική έκθεση και απαιτήσεις επαναφοράς.
Χωριστή αξιολόγηση κλοπής δεδομένων και κρυπτογράφησης
Τα κρυπτογραφημένα αρχεία δείχνουν επίπτωση στη διαθεσιμότητα. Η πρόσβαση σε πληροφορίες ή μεταφορά εκτός περιβάλλοντος χρειάζεται χωριστά τεκμήρια. Εξετάζουμε σχετικά διαθέσιμα αρχεία και τι μπορούν να αποδείξουν. Δηλώσεις επιτιθέμενου και υλικό τρίτων καταγράφονται ως ισχυρισμοί, εκτός αν επιβεβαιωθούν ανεξάρτητα εντός της έρευνας.
Επαλήθευση αποφάσεων επαναφοράς με την ομάδα απόκρισης
Η επανεγκατάσταση μιας επηρεασμένης συσκευής δεν επιλύει όλα τα ζητήματα ταυτοτήτων, ρυθμίσεων ή εξαρτήσεων από παρόχους που συνδέονται με μια παραβίαση. Μπορούμε να βοηθήσουμε στον καθορισμό ελέγχων για το συμφωνημένο πεδίο αποκατάστασης και να παρακολουθούμε τις εκκρεμείς ενέργειες μαζί με τους υπευθύνους τους. Η απόφαση επαναφοράς μιας επιχειρησιακής υπηρεσίας πρέπει να καταγράφει τα τεκμήρια που εξετάστηκαν, την αβεβαιότητα που έγινε αποδεκτή και την παρακολούθηση ή τις πρόσθετες εργασίες που εξακολουθούν να απαιτούνται.
Τι παραλαμβάνετε
- Χάρτης τεκμηρίων και προτεραιότητες συλλογής
- Χρονολόγιο εισβολής και αξιολόγηση επηρεασμένων συστημάτων
- Ανάλυση malware ή δεικτών εντός πεδίου
- Ευρήματα έκθεσης δεδομένων με βεβαιότητα και περιορισμούς
- Κριτήρια επαλήθευσης ανάκαμψης και έκθεση βελτιώσεων
- Ακολουθία παραβίασης με κενά τεκμηρίων και εναλλακτικές εξηγήσεις
- Έλεγχοι αποκατάστασης με υπευθύνους συστημάτων και ταυτοτήτων
Συχνές ερωτήσεις
Εγγυάστε ότι ο επιτιθέμενος έχει απομακρυνθεί πλήρως;
Καμία έρευνα δεν εγγυάται την απουσία κάθε δραστηριότητας. Καθορίζουμε ποια στοιχεία εξετάστηκαν, ποιοι έλεγχοι έγιναν και ποιες ενέργειες ή παρακολούθηση απομένουν.
Πρέπει να κλείσουν αμέσως τα συστήματα;
Η ενδεδειγμένη ενέργεια εξαρτάται από περιστατικό, ασφάλεια, λειτουργικό αντίκτυπο και τεκμήρια. Απευθυνθείτε στην αρμόδια ομάδα για συγκεκριμένες αποφάσεις και αποφύγετε ασυντόνιστες αλλαγές.
Διαπραγματεύεστε ή πληρώνετε λύτρα;
Η υπηρεσία καλύπτει τεχνική διερεύνηση και υποστήριξη ανάκαμψης. Ξεχωριστή νομική, ασφαλιστική ή διαπραγματευτική εργασία απαιτεί αντίστοιχη εξουσιοδοτημένη συμφωνία.
Μπορείτε να συνεργαστείτε με ομάδα απόκρισης της ασφαλιστικής μας;
Ναι, όπου το επιτρέπουν οι όροι συνεργασίας και αναφοράς. Συμφωνούμε αρμοδιότητες, ανταλλαγή τεκμηρίων, εξουσίες απόφασης και αποδέκτες με τα σχετικά μέρη.
Μπορείτε να αξιολογήσετε ισχυρισμό επιτιθέμενου για κλοπή δεδομένων;
Συγκρίνουμε τον ισχυρισμό με διαθέσιμα στοιχεία και καταγράφουμε τι υποστηρίζεται, αντικρούεται ή παραμένει ανοιχτό. Ο ισχυρισμός δεν αποτελεί απόδειξη και περιορισμένα logs μπορεί να εμποδίζουν οριστική απάντηση.
Σχετικές υπηρεσίες
Όλες οι υπηρεσίες
Περιστατικά & ψηφιακή εγκληματολογία
Διερεύνηση περιστατικών με οργανωμένη συλλογή στοιχείων, τεκμηριωμένο χρονολόγιο και προτάσεις αποκατάστασης.
Δείτε την υπηρεσία
Διερεύνηση email & cloud
Διερεύνηση Microsoft 365, Google Workspace και cloud, με έμφαση σε παραβίαση email, πρόσβαση και διαμοιρασμό δεδομένων.
Δείτε την υπηρεσία
Ετοιμότητα forensics
Χαρτογράφηση πηγών, έλεγχος καταγραφών και διατήρησης, διαδικασίες τεκμηρίων και ασκήσεις ετοιμότητας διερεύνησης.
Δείτε την υπηρεσία