03 · Bezpieczeństwo IT
Czy Twoja organizacja padła ofiarą ataku? Zabezpieczamy dowody, ustalamy, jak do niego doszło i jak daleko sięgnął, wspieramy powstrzymanie ataku i przywrócenie działania, a na koniec dostarczamy raport, który możesz przekazać zarządowi, regulatorowi i ubezpieczycielowi.
Szczegóły usługi
Jeśli trafiłeś tutaj po incydencie bezpieczeństwa i zastanawiasz się, co zrobić dalej — nasi eksperci odpowiadają na to pytanie każdego dnia. Analiza powłamaniowa ustala pierwotną przyczynę, pokazuje, które części Twojej infrastruktury zostały przejęte, i zabezpiecza dowody — zanim ślady znikną.
Czas ma znaczenie. Logi są rotowane, zawartość pamięci ginie po wyłączeniu maszyny, a atakujący zacierają za sobą ślady. Im wcześniej zacznie się analiza, tym więcej możemy udowodnić — i tym szybciej dowiesz się, czy intruz wciąż jest w środku.
Liczy się każda godzina, a najczęstszym błędem jest zniszczenie dowodów podczas próby sprzątania. Nasza infolinia incydentowa działa 24/7 — zaczynamy od triażu, mówimy, co zabezpieczyć w pierwszej kolejności, i przejmujemy techniczną stronę reagowania.
Zakres
Poprawne kryminalistycznie obrazy dysków, zrzuty pamięci, kopie logów i eksporty logów audytowych z chmury — zebrane z udokumentowanym łańcuchem dowodowym.
Jak atakujący dostał się do środka: phishing, wystawiona usługa, skradzione dane logowania, podatność lub dostęp dostawcy.
Obraz włamania minuta po minucie: początkowy dostęp, ruch boczny, eskalacja uprawnień i utrwalenie obecności.
Co zostało uruchomione, co zrobiło i z czym się komunikowało — wraz ze wskaźnikami, które możesz zablokować w całym środowisku.
Czy dane opuściły organizację, jakie, ile — i czy pojawiły się już w publicznym internecie lub na stronach z wyciekami.
Których systemów, kont i kopii zapasowych dotknął atak — tak aby odtwarzanie nie przywróciło atakującego razem z danymi.
Wsparcie w odcięciu atakującego, odbudowie czystych systemów i bezpiecznym powrocie do normalnego działania.
Dokumentacja dla zarządu, regulatora, ubezpieczyciela oraz — jeśli zdecydujesz się złożyć zawiadomienie — dla organów ścigania.
Konkretne rekomendacje i nowe reguły detekcji, aby tej samej drogi nie dało się użyć drugi raz.
Jak pracujemy
Rozmowa w ciągu godziny: co się stało, co nadal działa, co zabezpieczyć od razu, a czego nie dotykać.
Obrazy, pamięć, logi i eksporty zebrane, zanim znikną, wraz z dokumentacją, kto co zebrał i kiedy.
Wektor, oś czasu, zakres, malware i wyciek danych — z ustaleniami cząstkowymi przekazywanymi Ci, gdy tylko zostaną potwierdzone.
Odcięcie dostępu, oczyszczenie lub odbudowa systemów i przywrócenie działania ze zweryfikowanych, czystych kopii.
Ustalenia dla zarządu i zespołu technicznego, pakiet dowodowy, rekomendacje i nowe reguły detekcji.
Prace mogą ruszyć zdalnie w ciągu kilku godzin; zabezpieczenie dowodów na miejscu organizujemy tam, gdzie tego wymagają.
Obowiązki
Incydent to nie tylko problem techniczny. W zależności od sektora i rodzaju danych zegar zaczyna tykać w chwili, gdy się o nim dowiesz. Dostarczamy fakty techniczne w formie, na podstawie której Twoi prawnicy i zarząd mogą działać — i robimy to na tyle szybko, by zdążyć w terminie.
| Reżim | Termin | Co się zgłasza |
|---|---|---|
| RODO | 72 godziny | Naruszenie ochrony danych osobowych zgłaszane organowi nadzorczemu; osoby, których dotyczy, informowane przy wysokim ryzyku |
| NIS2 / KSC 2.0 | 24 h / 72 h / 1 miesiąc | Wczesne ostrzeżenie, zgłoszenie incydentu z oceną, raport końcowy — zobacz audyt NIS2 |
| DORA | 4 h / 72 h / 1 miesiąc | Poważny incydent ICT zgłaszany nadzorcy finansowemu — zobacz audyt DORA |
| Ubezpieczyciel | Wg polisy | Zgłoszenie i dowody wymagane przy roszczeniu z polisy cyber |
| Organy ścigania | Twoja decyzja | Pakiet dowodowy przygotowany tak, by można go było przekazać, jeśli złożysz zawiadomienie |
Dostarczamy techniczną część zgłoszeń. Ocena prawna i decyzja o zgłoszeniu pozostają po stronie Twoich prawników i zarządu — współpracujemy z nimi.
Ransomware
Ransomware to najczęstszy powód, dla którego klienci do nas dzwonią. Kolejność działań ma znaczenie: najpierw ustalamy, jak atakujący dostał się do środka i czy nadal ma dostęp, potem sprawdzamy, które kopie Twoich danych są czyste, i dopiero wtedy odtwarzamy. Odtwarzanie w pierwszej kolejności — bez znajomości wektora — zwykle oznacza ponowne zaszyfrowanie w ciągu kilku dni.
Strona prewencyjna: niemodyfikowalne kopie i testowane odtwarzanie w ramach usługi backup i disaster recovery, a także monitoring 24/7 przez nasz SOC.
Rezultaty
Co się stało, jaki jest wpływ i jakie decyzje trzeba podjąć — językiem zrozumiałym dla zarządu i regulatora.
Wektor, oś czasu, systemy i konta, których dotknął atak, analiza malware oraz dowody dla każdego wniosku.
Hashe, adresy, domeny i techniki gotowe do zablokowania i wyszukiwania w pozostałej części Twojego środowiska.
Zabezpieczone obrazy i logi z dokumentacją łańcucha dowodowego, przechowywane tak długo, jak ich potrzebujesz.
Działania według priorytetów: co naprawić dziś, co w ciągu miesiąca, a co należy do przyszłorocznego budżetu.
Nowe reguły i przypadki użycia dla Twojego SIEM, aby ta sama technika następnym razem wywołała alert — zobacz threat hunting.
30-minutowa rozmowa z inżynierem — nakreślimy zakres i orientacyjny budżet, bez sprzedażowej prezentacji.
Pytania i odpowiedzi
To dochodzenie w sprawie incydentu bezpieczeństwa: zabezpieczenie dowodów, ustalenie, jak atakujący dostał się do środka, co zrobił, których systemów i danych dotknął atak — oraz przygotowanie raportu z rekomendacjami, który zapobiega powtórce.
Nasza infolinia incydentowa działa 24/7, a triaż zaczynamy w ciągu godziny: co odizolować, co zabezpieczyć, a czego nie dotykać. Analiza zdalna zwykle rusza tego samego dnia; zabezpieczenie dowodów na miejscu organizujemy tam, gdzie jest potrzebne.
Nie. Odłącz je od sieci, ale ich nie wyłączaj — duża część dowodów istnieje tylko w pamięci i znika po wyłączeniu. Jeśli maszynę trzeba wyłączyć ze względów bezpieczeństwa, najpierw nam o tym powiedz, abyśmy mogli to uwzględnić.
Nie, zanim poznamy wektor ataku. Odtwarzanie do środowiska, które atakujący wciąż kontroluje — albo przywrócenie kopii, która zawiera już jego narzędzia — to najczęstszy powód, dla którego firmy padają ofiarą ataku dwa razy w ciągu tygodnia.
Oceniamy wyciek danych na podstawie dowodów z sieci, proxy, chmury i stacji końcowych oraz sprawdzamy, czy dane pojawiły się na stronach z wyciekami. Tam, gdzie brakuje dowodów — np. logi zostały już zrotowane — mówimy o tym wprost, zamiast zgadywać.
Tak, w zakresie treści technicznej: co się stało, kiedy, czego dotyczyło i jaki jest wpływ — w formie wymaganej przez RODO, NIS2 lub DORA. Ocena prawna i decyzja o zgłoszeniu pozostają po stronie Twoich prawników i zarządu.
Pracujemy z udokumentowanym łańcuchem dowodowym i przechowujemy pakiet dowodowy, dzięki czemu materiał można przekazać organom ścigania lub ubezpieczycielowi. Decyzja o złożeniu zawiadomienia lub roszczenia należy do Ciebie i podejmujesz ją wspólnie z doradcą prawnym.
To decyzja biznesowa i prawna, a nie techniczna — i nigdy nie powinna zapaść przed analizą. Najpierw sprawdzamy, czy istnieje legalny dekryptor, oceniamy, które kopie zapasowe są czyste, i szacujemy ryzyko wycieku, aby decyzja zapadła w oparciu o fakty.
Triaż i pierwsze ustalenia zwykle w ciągu kilku dni; pełna analiza zależy od wielkości środowiska i dostępnej telemetrii. Ustalenia cząstkowe otrzymujesz, gdy tylko zostaną potwierdzone, a nie dopiero na końcu.
Pracujemy z tym, co jest — artefakty z dysków i pamięci często opowiadają całą historię nawet bez centralnych logów. Powiemy też dokładnie, jakie źródła zacząć zbierać, aby kolejne dochodzenie trwało godziny, a nie tygodnie.
Otrzymujesz rekomendacje utwardzania według priorytetów i nowe reguły detekcji. Wielu klientów dodaje następnie stały monitoring przez nasz SOC, okresowy threat hunting oraz testy penetracyjne , aby zweryfikować wprowadzone poprawki.
Powiązane usługi
Pierwszy krok
30 minut, bez prezentacji. Powiemy wprost, czy ta usługa rozwiąże Twój problem, jaki zakres ma sens i ile to kosztuje.
Oferta z zakresem i wyceną w ciągu 48 godzin od rozmowy.
Przejdź do kontaktu