Skaitmeninė kriminalistika (forensinc): kibernetinių incidentų tyrimas (DFIR)Paspaudėte nuorodą, įklijavote komandą į terminalą ar gavote skambutį "iš techninio palaikymo"? Nustatau, kas realiai įvyko - įrodymais pagrįstai, ne spėjant.Atlieku detalų, įrodymais pagrįstą kenkėjiškų programų ir kibernetinių incidentų tyrimą (skaitmeninę kriminalistiką, dar vadinamą skaitmenine forensinc) Windows ir macOS kompiuteriams, kuris atsako į tris klausimus: kas įvyko, kaip tai įvyko ir kokie duomenys galėjo nutekėti. Tinka tiek privatiems asmenims, tiek mažoms ir vidutinėms įmonėms - protokolas ir kaina priklauso nuo to, ar reikalinga NDA, įrodymų sekimo grandinė ir pagalba dėl GDPR pranešimo.Kada kreiptisPaspaudėte "Copy" ir įklijavote komandą į "PowerShell", "Terminal" ar "Paleisti" (Run) langą, nes to paprašė svetainė ar pašnekovas telefonu / pokalbių programėlėje (vadinamoji "ClickFix" ataka).Kompiuteris po tam tikro momento ėmė elgtis keistai - sulėtėjo, atsirado naujų programų ar nuorodų, kurių nediegėte.Įtariate, kad galėjo nutekėti slaptažodžiai, banko duomenys, dokumentai ar verslo informacija.Gavote pranešimą apie neįprastą prisijungimą prie savo paskyros (el. paštas, bankas, socialiniai tinklai).Tiesiog norite patikrinti, ar kompiuteris "švarus" po įtartino įvykio, prieš toliau juo naudojantis.// Kam skirtaPrivatiems asmenims ir mažoms įmonėms, kurie susidūrė su įtartinu incidentu ir nori tiksliai žinoti, kas įvyko - be neaiškumo, be nereikalingos panikos, bet ir be nuvertinimo.Ypač aktualu, jei kompiuteryje saugomi jautrūs verslo, teisiniai ar finansiniai dokumentai.ProtokolasKlientams incidentas dažnai reiškia ne tik techninę ar asmeninę, bet ir teisinę bei reputacinę riziką - klientų, partnerių ar darbuotojų duomenis, sutartis, finansinius įrašus ar prisijungimo prie jautrių platformų sesijos pavogimus.1NDA ir apimties nustatymasKonfidencialumo sutartis (NDA) prieš pradedant darbą su verslo duomenimisKartu nustatome, kiek įrenginių/vartotojų paveikta ir kokio pobūdžio duomenys rizikoje2Įrodymai su sekimo grandineĮrodymų surinkimas su dokumentuota įrodymų sekimo grandine (chain of custody)Svarbu, jei vėliau prireiktų kreiptis į teisėsaugą, draudiką ar teisminį procesą3Dviejų dalių ataskaitaSantrauka vadovybei - be techninio žargono, skirta greitam sprendimui priimtiPilna techninė ataskaita - su visais įrodymais, IOC ir metodologija4GDPR ir komunikacijaPagalba parengiant pranešimą VDAI per privalomą 72 val. terminą, jei nutekėjo asmens duomenys (jei to reikia)Pagalba informuojant paveiktus klientus/partnerius - komunikacijos šablonas ir rekomendacijosRekomendacijos tam užkirsti kelią ir kaip veiki po incidento.Ką gaunateDetalią PDF ataskaitą su santrauka, laiko juosta, technine analize paprasta kalba, kompromitavimo indikatoriais ir konkrečiais, prioritetu išdėstytais veiksmais.Aiškų atsakymą, kas realiai įvyko - pagrįstą įrodymais, su nurodytu pasitikėjimo lygiu kiekvienam radiniui.Konkretų sąrašą, ką daryti dabar (slaptažodžių keitimas, IOC blokavimas, tolesni žingsniai) ir kaip apsisaugoti ateityje.Galimybę užduoti klausimus ir prašyti papildomos analizės po ataskaitos pristatymo.// SusisiekiteDeividas AmbrazevičiusTikslią kainą lemia incidento apimtis ir sudėtingumas - susisiekite trumpam nemokamam pirminiam įvertinimui.Susisiekti dabarDažniausi klausimaiKas yra "ClickFix" ataka?Apgaulės schema, kai svetainė ar pašnekovas telefonu paprašo nukopijuoti ir įklijuoti komandą į "PowerShell", "Terminal" ar "Paleisti" langą - taip paleidžiamas kenkėjiškas kodas. Dažniausia priežastis kreiptis dėl tyrimo.Kiek trunka tyrimas?Pirminis įvertinimas - 1-2 val., standartinis tyrimas - 4-6 val., išsamus tyrimas su kodo dešifravimu - 8-12+ val., priklausomai nuo incidento sudėtingumo.Ar reikia atjungti kompiuterį nuo interneto?Ne iš karto – tam, kad neprarastume gyvosios atminties (RAM) duomenų ir aktyvių tinklo jungčių, kompiuterio iškart išjungti ar atjungti nerekomenduojama.Aš atvykstu gyvai prie kompromituotos mašinos, vietoje atlieku saugų įrodymų surinkimą (skaitmeninį kopijavimą), užtikrindamas, kad jautrūs duomenys liktų saugūs, o tyrimo eigoje nebūtų pažeisti svarbūs artefaktai.Ar tinka verslui, ne tik privatiems asmenims?Taip. Verslo klientams protokolas platesnis: NDA, chain of custody, dviejų dalių ataskaita ir pagalba dėl GDPR pranešimo.Ką gausiu tyrimo pabaigoje?Detalią PDF ataskaitą su laiko juosta, technine analize, IOC ir prioritetu išdėstytu veiksmų planu - ką daryti dabar ir kaip apsisaugoti ateityje.Ar padedate parengti pranešimą VDAI?Taip, kaip papildoma paslauga verslo klientams, jei nustatoma, kad galėjo nutekėti asmens duomenys - per privalomą 72 val. terminą nuo sužinojimo apie pažeidimą.Susijusios paslaugosIncident Response mokymai1 500 - 3 000 €Jeigu norite pasiruošti prieš incidentą - planas, rolės ir stalo simuliacija su komanda.Plačiau →KSĮ atitikties vertinimasnuo 1 400 €Jeigu tyrimas atskleidžia, kad reikia platesnio saugumo reikalavimų atitikties vertinimo.Plačiau →Visos paslaugossu kainomisAuditai, testavimas, mokymai ir konsultacijos - vienoje vietoje.Plačiau →Įtariate, kad kompiuteris buvo pažeistas?Parašykite trumpai, kas įvyko - kada pastebėjote, ką paspaudėte ar įklijavote. Atsiųsiu žingsnis po žingsnio kontrolinį sąrašą įrodymams surinkti ir fiksuotą pasiūlymą.Užsisakyti tyrimą Visos paslaugosIncidentas vyksta dabar? Susisiekite iš karto - kontaktai.