Skaitmeninė kriminalistika (forensinc): kibernetinių incidentų tyrimas (DFIR)

Paspaudėte nuorodą, įklijavote komandą į terminalą ar gavote skambutį "iš techninio palaikymo"? Nustatau, kas realiai įvyko - įrodymais pagrįstai, ne spėjant.

Atlieku detalų, įrodymais pagrįstą kenkėjiškų programų ir kibernetinių incidentų tyrimą (skaitmeninę kriminalistiką, dar vadinamą skaitmenine forensinc) Windows ir macOS kompiuteriams, kuris atsako į tris klausimus: kas įvyko, kaip tai įvyko ir kokie duomenys galėjo nutekėti. Tinka tiek privatiems asmenims, tiek mažoms ir vidutinėms įmonėms - protokolas ir kaina priklauso nuo to, ar reikalinga NDA, įrodymų sekimo grandinė ir pagalba dėl GDPR pranešimo.

Kada kreiptis

  • Paspaudėte "Copy" ir įklijavote komandą į "PowerShell", "Terminal" ar "Paleisti" (Run) langą, nes to paprašė svetainė ar pašnekovas telefonu / pokalbių programėlėje (vadinamoji "ClickFix" ataka).
  • Kompiuteris po tam tikro momento ėmė elgtis keistai - sulėtėjo, atsirado naujų programų ar nuorodų, kurių nediegėte.
  • Įtariate, kad galėjo nutekėti slaptažodžiai, banko duomenys, dokumentai ar verslo informacija.
  • Gavote pranešimą apie neįprastą prisijungimą prie savo paskyros (el. paštas, bankas, socialiniai tinklai).
  • Tiesiog norite patikrinti, ar kompiuteris "švarus" po įtartino įvykio, prieš toliau juo naudojantis.
// Kam skirta

Privatiems asmenims ir mažoms įmonėms, kurie susidūrė su įtartinu incidentu ir nori tiksliai žinoti, kas įvyko - be neaiškumo, be nereikalingos panikos, bet ir be nuvertinimo.

Ypač aktualu, jei kompiuteryje saugomi jautrūs verslo, teisiniai ar finansiniai dokumentai.

Protokolas

Klientams incidentas dažnai reiškia ne tik techninę ar asmeninę, bet ir teisinę bei reputacinę riziką - klientų, partnerių ar darbuotojų duomenis, sutartis, finansinius įrašus ar prisijungimo prie jautrių platformų sesijos pavogimus.

1

NDA ir apimties nustatymas

  • Konfidencialumo sutartis (NDA) prieš pradedant darbą su verslo duomenimis
  • Kartu nustatome, kiek įrenginių/vartotojų paveikta ir kokio pobūdžio duomenys rizikoje
2

Įrodymai su sekimo grandine

  • Įrodymų surinkimas su dokumentuota įrodymų sekimo grandine (chain of custody)
  • Svarbu, jei vėliau prireiktų kreiptis į teisėsaugą, draudiką ar teisminį procesą
3

Dviejų dalių ataskaita

  • Santrauka vadovybei - be techninio žargono, skirta greitam sprendimui priimti
  • Pilna techninė ataskaita - su visais įrodymais, IOC ir metodologija
4

GDPR ir komunikacija

  • Pagalba parengiant pranešimą VDAI per privalomą 72 val. terminą, jei nutekėjo asmens duomenys (jei to reikia)
  • Pagalba informuojant paveiktus klientus/partnerius - komunikacijos šablonas ir rekomendacijos
  • Rekomendacijos tam užkirsti kelią ir kaip veiki po incidento.

Ką gaunate

  • Detalią PDF ataskaitą su santrauka, laiko juosta, technine analize paprasta kalba, kompromitavimo indikatoriais ir konkrečiais, prioritetu išdėstytais veiksmais.
  • Aiškų atsakymą, kas realiai įvyko - pagrįstą įrodymais, su nurodytu pasitikėjimo lygiu kiekvienam radiniui.
  • Konkretų sąrašą, ką daryti dabar (slaptažodžių keitimas, IOC blokavimas, tolesni žingsniai) ir kaip apsisaugoti ateityje.
  • Galimybę užduoti klausimus ir prašyti papildomos analizės po ataskaitos pristatymo.
// Susisiekite

Deividas Ambrazevičius

Tikslią kainą lemia incidento apimtis ir sudėtingumas - susisiekite trumpam nemokamam pirminiam įvertinimui.

Dažniausi klausimai

Kas yra "ClickFix" ataka?

Apgaulės schema, kai svetainė ar pašnekovas telefonu paprašo nukopijuoti ir įklijuoti komandą į "PowerShell", "Terminal" ar "Paleisti" langą - taip paleidžiamas kenkėjiškas kodas. Dažniausia priežastis kreiptis dėl tyrimo.

Kiek trunka tyrimas?

Pirminis įvertinimas - 1-2 val., standartinis tyrimas - 4-6 val., išsamus tyrimas su kodo dešifravimu - 8-12+ val., priklausomai nuo incidento sudėtingumo.

Ar reikia atjungti kompiuterį nuo interneto?

Ne iš karto – tam, kad neprarastume gyvosios atminties (RAM) duomenų ir aktyvių tinklo jungčių, kompiuterio iškart išjungti ar atjungti nerekomenduojama.

Aš atvykstu gyvai prie kompromituotos mašinos, vietoje atlieku saugų įrodymų surinkimą (skaitmeninį kopijavimą), užtikrindamas, kad jautrūs duomenys liktų saugūs, o tyrimo eigoje nebūtų pažeisti svarbūs artefaktai.

Ar tinka verslui, ne tik privatiems asmenims?

Taip. Verslo klientams protokolas platesnis: NDA, chain of custody, dviejų dalių ataskaita ir pagalba dėl GDPR pranešimo.

Ką gausiu tyrimo pabaigoje?

Detalią PDF ataskaitą su laiko juosta, technine analize, IOC ir prioritetu išdėstytu veiksmų planu - ką daryti dabar ir kaip apsisaugoti ateityje.

Ar padedate parengti pranešimą VDAI?

Taip, kaip papildoma paslauga verslo klientams, jei nustatoma, kad galėjo nutekėti asmens duomenys - per privalomą 72 val. terminą nuo sužinojimo apie pažeidimą.

Susijusios paslaugos

Įtariate, kad kompiuteris buvo pažeistas?

Parašykite trumpai, kas įvyko - kada pastebėjote, ką paspaudėte ar įklijavote. Atsiųsiu žingsnis po žingsnio kontrolinį sąrašą įrodymams surinkti ir fiksuotą pasiūlymą.

Visos paslaugos

Incidentas vyksta dabar? Susisiekite iš karto - kontaktai.