Strona główna/Bezpieczeństwo IT/Analiza powłamaniowa

03 · Bezpieczeństwo IT

Analiza powłamaniowa

Czy Twoja organizacja padła ofiarą ataku? Zabezpieczamy dowody, ustalamy, jak do niego doszło i jak daleko sięgnął, wspieramy powstrzymanie ataku i przywrócenie działania, a na koniec dostarczamy raport, który możesz przekazać zarządowi, regulatorowi i ubezpieczycielowi.

24/7infolinia incydentowa
1 hdo pierwszych decyzji
72 htermin zgłoszenia wg RODO / NIS2

Szczegóły usługi

Dowiedz się, co się stało — i upewnij się, że to się nie powtórzy

Jeśli trafiłeś tutaj po incydencie bezpieczeństwa i zastanawiasz się, co zrobić dalej — nasi eksperci odpowiadają na to pytanie każdego dnia. Analiza powłamaniowa ustala pierwotną przyczynę, pokazuje, które części Twojej infrastruktury zostały przejęte, i zabezpiecza dowody — zanim ślady znikną.

Czas ma znaczenie. Logi są rotowane, zawartość pamięci ginie po wyłączeniu maszyny, a atakujący zacierają za sobą ślady. Im wcześniej zacznie się analiza, tym więcej możemy udowodnić — i tym szybciej dowiesz się, czy intruz wciąż jest w środku.

  • Infolinia incydentowa 24/7 i triaż w ciągu godziny
  • Dowody zabezpieczone z udokumentowanym łańcuchem dowodowym
  • Fakty techniczne gotowe do zgłoszeń wg RODO, NIS2 i DORA
Bezpieczeństwo IT
Incydent trwa? Zadzwoń do nas, zanim cokolwiek przeinstalujesz.

Liczy się każda godzina, a najczęstszym błędem jest zniszczenie dowodów podczas próby sprzątania. Nasza infolinia incydentowa działa 24/7 — zaczynamy od triażu, mówimy, co zabezpieczyć w pierwszej kolejności, i przejmujemy techniczną stronę reagowania.

Zgłoś incydent

Co zrobić w pierwszej godzinie

Zrób

  • Odłącz zaatakowane maszyny od sieci — ale ich nie wyłączaj, aby zachować dowody w pamięci
  • Zabezpiecz logi: firewall, VPN, kontrolery domeny, poczta, EDR — zanim retencja je usunie
  • Spisz oś czasu: kto co zauważył i kiedy, co już zostało zmienione
  • Zresetuj hasła kont uprzywilejowanych z czystego urządzenia
  • Sprawdź, czy Twoje kopie zapasowe są nienaruszone i offline
  • Zaangażuj wcześnie dział prawny i zarząd — terminy zgłoszeń zaczynają biec natychmiast

Nie rób

  • Nie przeinstalowuj ani nie czyść systemów, „żeby szybko wrócić do działania” — razem ze śladami atakującego kasujesz dowody
  • Nie uruchamiaj czyszczenia antywirusem w całym środowisku, zanim poznasz zakres ataku
  • Nie loguj się kontami administratora domeny na podejrzanych maszynach
  • Nie przywracaj z backupu, zanim nie wiesz, jak atakujący dostał się do środka
  • Nie negocjuj ani nie płać okupu bez oceny technicznej i prawnej
  • Nie komunikuj się w sprawie incydentu przez systemy, które mogą być przejęte

Zakres

Co obejmuje nasza analiza

Pozyskanie dowodów

Poprawne kryminalistycznie obrazy dysków, zrzuty pamięci, kopie logów i eksporty logów audytowych z chmury — zebrane z udokumentowanym łańcuchem dowodowym.

Wektor ataku

Jak atakujący dostał się do środka: phishing, wystawiona usługa, skradzione dane logowania, podatność lub dostęp dostawcy.

Rekonstrukcja osi czasu

Obraz włamania minuta po minucie: początkowy dostęp, ruch boczny, eskalacja uprawnień i utrwalenie obecności.

Analiza złośliwego oprogramowania

Co zostało uruchomione, co zrobiło i z czym się komunikowało — wraz ze wskaźnikami, które możesz zablokować w całym środowisku.

Wyciek danych

Czy dane opuściły organizację, jakie, ile — i czy pojawiły się już w publicznym internecie lub na stronach z wyciekami.

Zakres kompromitacji

Których systemów, kont i kopii zapasowych dotknął atak — tak aby odtwarzanie nie przywróciło atakującego razem z danymi.

Powstrzymanie ataku i odtworzenie

Wsparcie w odcięciu atakującego, odbudowie czystych systemów i bezpiecznym powrocie do normalnego działania.

Raport i pakiet dowodowy

Dokumentacja dla zarządu, regulatora, ubezpieczyciela oraz — jeśli zdecydujesz się złożyć zawiadomienie — dla organów ścigania.

Utwardzanie i reguły detekcji

Konkretne rekomendacje i nowe reguły detekcji, aby tej samej drogi nie dało się użyć drugi raz.

Co analizujemy

Stacje robocze i serweryDzienniki zdarzeń WindowsLogi i artefakty LinuxActive Directory / Entra IDMicrosoft 365 i pocztaFirewall, proxy i VPNTelemetria EDRZrzuty ruchu sieciowego i NetFlowLogi audytowe chmurySystemy backupuSerwery i aplikacje weboweZrzuty pamięci

Jak pracujemy

Od pierwszego telefonu do zamknięcia sprawy

KROK 1

Triaż

Rozmowa w ciągu godziny: co się stało, co nadal działa, co zabezpieczyć od razu, a czego nie dotykać.

KROK 2

Dowody

Obrazy, pamięć, logi i eksporty zebrane, zanim znikną, wraz z dokumentacją, kto co zebrał i kiedy.

KROK 3

Analiza

Wektor, oś czasu, zakres, malware i wyciek danych — z ustaleniami cząstkowymi przekazywanymi Ci, gdy tylko zostaną potwierdzone.

KROK 4

Powstrzymanie

Odcięcie dostępu, oczyszczenie lub odbudowa systemów i przywrócenie działania ze zweryfikowanych, czystych kopii.

KROK 5

Raport

Ustalenia dla zarządu i zespołu technicznego, pakiet dowodowy, rekomendacje i nowe reguły detekcji.

Prace mogą ruszyć zdalnie w ciągu kilku godzin; zabezpieczenie dowodów na miejscu organizujemy tam, gdzie tego wymagają.

Obowiązki

Terminy zgłoszeń, których musisz dotrzymać

Incydent to nie tylko problem techniczny. W zależności od sektora i rodzaju danych zegar zaczyna tykać w chwili, gdy się o nim dowiesz. Dostarczamy fakty techniczne w formie, na podstawie której Twoi prawnicy i zarząd mogą działać — i robimy to na tyle szybko, by zdążyć w terminie.

ReżimTerminCo się zgłasza
RODO72 godzinyNaruszenie ochrony danych osobowych zgłaszane organowi nadzorczemu; osoby, których dotyczy, informowane przy wysokim ryzyku
NIS2 / KSC 2.024 h / 72 h / 1 miesiącWczesne ostrzeżenie, zgłoszenie incydentu z oceną, raport końcowy — zobacz audyt NIS2
DORA4 h / 72 h / 1 miesiącPoważny incydent ICT zgłaszany nadzorcy finansowemu — zobacz audyt DORA
UbezpieczycielWg polisyZgłoszenie i dowody wymagane przy roszczeniu z polisy cyber
Organy ściganiaTwoja decyzjaPakiet dowodowy przygotowany tak, by można go było przekazać, jeśli złożysz zawiadomienie

Dostarczamy techniczną część zgłoszeń. Ocena prawna i decyzja o zgłoszeniu pozostają po stronie Twoich prawników i zarządu — współpracujemy z nimi.

Ransomware

Jeśli Twoje pliki są już zaszyfrowane

Ransomware to najczęstszy powód, dla którego klienci do nas dzwonią. Kolejność działań ma znaczenie: najpierw ustalamy, jak atakujący dostał się do środka i czy nadal ma dostęp, potem sprawdzamy, które kopie Twoich danych są czyste, i dopiero wtedy odtwarzamy. Odtwarzanie w pierwszej kolejności — bez znajomości wektora — zwykle oznacza ponowne zaszyfrowanie w ciągu kilku dni.

  • Identyfikacja rodziny ransomware i sprawdzenie, czy istnieje legalny dekryptor
  • Ocena, które kopie zapasowe są nienaruszone, offline lub niemodyfikowalne
  • Wyszukanie mechanizmów utrwalenia pozostawionych przez atakującego przed jakimkolwiek odtwarzaniem
  • Ocena wycieku danych i ryzyka publikacji na stronach z wyciekami
  • Plan odbudowy w podejściu clean room dla systemów krytycznych
  • Wsparcie zarządu w decyzji o kontakcie z atakującym, wspólnie z Twoim doradcą prawnym

Strona prewencyjna: niemodyfikowalne kopie i testowane odtwarzanie w ramach usługi backup i disaster recovery, a także monitoring 24/7 przez nasz SOC.

Rezultaty

Co otrzymujesz

Podsumowanie dla zarządu

Co się stało, jaki jest wpływ i jakie decyzje trzeba podjąć — językiem zrozumiałym dla zarządu i regulatora.

Raport techniczny

Wektor, oś czasu, systemy i konta, których dotknął atak, analiza malware oraz dowody dla każdego wniosku.

Wskaźniki kompromitacji (IoC)

Hashe, adresy, domeny i techniki gotowe do zablokowania i wyszukiwania w pozostałej części Twojego środowiska.

Pakiet dowodowy

Zabezpieczone obrazy i logi z dokumentacją łańcucha dowodowego, przechowywane tak długo, jak ich potrzebujesz.

Rekomendacje

Działania według priorytetów: co naprawić dziś, co w ciągu miesiąca, a co należy do przyszłorocznego budżetu.

Reguły detekcji

Nowe reguły i przypadki użycia dla Twojego SIEM, aby ta sama technika następnym razem wywołała alert — zobacz threat hunting.

Nie wiesz, którą opcję wybrać?

30-minutowa rozmowa z inżynierem — nakreślimy zakres i orientacyjny budżet, bez sprzedażowej prezentacji.

Umów konsultację

Pytania i odpowiedzi

Analiza powłamaniowa — FAQ

Czym jest analiza powłamaniowa?

To dochodzenie w sprawie incydentu bezpieczeństwa: zabezpieczenie dowodów, ustalenie, jak atakujący dostał się do środka, co zrobił, których systemów i danych dotknął atak — oraz przygotowanie raportu z rekomendacjami, który zapobiega powtórce.

Jak szybko możecie zacząć?

Nasza infolinia incydentowa działa 24/7, a triaż zaczynamy w ciągu godziny: co odizolować, co zabezpieczyć, a czego nie dotykać. Analiza zdalna zwykle rusza tego samego dnia; zabezpieczenie dowodów na miejscu organizujemy tam, gdzie jest potrzebne.

Czy powinniśmy wyłączyć zaatakowane maszyny?

Nie. Odłącz je od sieci, ale ich nie wyłączaj — duża część dowodów istnieje tylko w pamięci i znika po wyłączeniu. Jeśli maszynę trzeba wyłączyć ze względów bezpieczeństwa, najpierw nam o tym powiedz, abyśmy mogli to uwzględnić.

Czy możemy od razu przywrócić dane z backupu?

Nie, zanim poznamy wektor ataku. Odtwarzanie do środowiska, które atakujący wciąż kontroluje — albo przywrócenie kopii, która zawiera już jego narzędzia — to najczęstszy powód, dla którego firmy padają ofiarą ataku dwa razy w ciągu tygodnia.

Czy powiecie nam, czy dane zostały skradzione?

Oceniamy wyciek danych na podstawie dowodów z sieci, proxy, chmury i stacji końcowych oraz sprawdzamy, czy dane pojawiły się na stronach z wyciekami. Tam, gdzie brakuje dowodów — np. logi zostały już zrotowane — mówimy o tym wprost, zamiast zgadywać.

Czy pomagacie w zgłoszeniu do organów?

Tak, w zakresie treści technicznej: co się stało, kiedy, czego dotyczyło i jaki jest wpływ — w formie wymaganej przez RODO, NIS2 lub DORA. Ocena prawna i decyzja o zgłoszeniu pozostają po stronie Twoich prawników i zarządu.

Czy raport można wykorzystać w sądzie lub przy roszczeniu ubezpieczeniowym?

Pracujemy z udokumentowanym łańcuchem dowodowym i przechowujemy pakiet dowodowy, dzięki czemu materiał można przekazać organom ścigania lub ubezpieczycielowi. Decyzja o złożeniu zawiadomienia lub roszczenia należy do Ciebie i podejmujesz ją wspólnie z doradcą prawnym.

Czy powinniśmy zapłacić okup?

To decyzja biznesowa i prawna, a nie techniczna — i nigdy nie powinna zapaść przed analizą. Najpierw sprawdzamy, czy istnieje legalny dekryptor, oceniamy, które kopie zapasowe są czyste, i szacujemy ryzyko wycieku, aby decyzja zapadła w oparciu o fakty.

Ile trwa dochodzenie?

Triaż i pierwsze ustalenia zwykle w ciągu kilku dni; pełna analiza zależy od wielkości środowiska i dostępnej telemetrii. Ustalenia cząstkowe otrzymujesz, gdy tylko zostaną potwierdzone, a nie dopiero na końcu.

Co, jeśli nie mamy logów ani EDR?

Pracujemy z tym, co jest — artefakty z dysków i pamięci często opowiadają całą historię nawet bez centralnych logów. Powiemy też dokładnie, jakie źródła zacząć zbierać, aby kolejne dochodzenie trwało godziny, a nie tygodnie.

Co dzieje się po zakończeniu dochodzenia?

Otrzymujesz rekomendacje utwardzania według priorytetów i nowe reguły detekcji. Wielu klientów dodaje następnie stały monitoring przez nasz SOC, okresowy threat hunting oraz testy penetracyjne , aby zweryfikować wprowadzone poprawki.

Pierwszy krok

Porozmawiajmy o analizie powłamaniowej.

30 minut, bez prezentacji. Powiemy wprost, czy ta usługa rozwiąże Twój problem, jaki zakres ma sens i ile to kosztuje.

Umów konsultację

Oferta z zakresem i wyceną w ciągu 48 godzin od rozmowy.

Przejdź do kontaktu