ELITE OFFENSIVE SECURITY COMPANYTOSHKENT / UZBEKISTAN

Расследование инцидентов — DFIR

Установите, что произошло, на основе доказательств.

По цифровым доказательствам расследуем точку входа, развитие и масштаб инцидента. На основе находок помогаем определить меры локализации и восстановления.

01 / ПРОВЕРКА

Что и как проверяем?

DFIR — анализ цифровых доказательств и реагирование. Сохраняя целостность данных, исследуем журналы, образы дисков или памяти. Восстанавливаем хронологию, определяем затронутые активы и причину проникновения; изоляцию и восстановление согласуем с ответственной командой.

  • Доступные журналы и цифровые следы
  • Анализ систем, устройств и вредоносной активности
  • Хронология событий и точки входа

ПРАКТИЧЕСКИЕ СЦЕНАРИИ / TTP

Как работает подход и что он даёт вам?

TTP — тактика атакующего, используемые техники и процедуры. Мы анализируем эти подходы и подбираем сценарии под вашу среду и письменно согласованный объём. Связываем результат каждой проверки с практическими рекомендациями по защите.

01

Сбор доказательств и хронология

Velociraptor или согласованные средства собирают журналы, следы запуска и историю файловой системы. Контролируем целостность копий. Сопоставляем временные метки разных устройств, чтобы восстановить, кто, когда и на какие системы повлиял.

02

Память, вредоносный файл и сетевые следы

Изучаем подозрительные процессы, снимки памяти и соединения; файлы исследуются в изолированной среде. Один индикатор не считается окончательным выводом. Сопоставляем поведение программы, следы закрепления и адреса связи.

03

Масштаб инцидента и условия восстановления

Определяем затронутые аккаунты и устройства, период наблюдения и пробелы видимости. Решения о смене паролей, переустановке или восстановлении из копий привязываем к доказательствам. Передаём критерии возврата в работу и контроли повторного инцидента.

02 / РЕЗУЛЬТАТ

Что вы получите.

  1. 01Заключение об инциденте на основе доказательств
  2. 02Выводы по затронутым системам
  3. 03Рекомендации по реагированию, восстановлению и снижению риска повторения

Подготовим план вашего проекта.

Отправьте задачу через CyberTrust. Мы уточним число активов, глубину проверки и ожидаемый результат, а сроки и стоимость укажем в предложении.

Заказать на CyberTrust
CYBER-BRO / INCIDENT RESPONSE

Произошёл инцидент?

Кратко опишите ситуацию. Мы рассмотрим обращение и свяжемся с вами, чтобы согласовать дальнейшие действия.

Не отправляйте пароли и конфиденциальные файлы. Безопасный способ обмена доказательствами согласуем отдельно.

Политика конфиденциальности