Kibernetinės atakos tyrimas ir forensinė analizė

Objektyvus atsakymas į tris esminius klausimus: kas įvyko, kaip užpuolikai pateko į sistemas ir ką daryti toliau, kad situacija nepasikartotų.

Kibernetinės atakos tyrimas

Iššūkiai kibernetinės atakos atveju

Pirmosios valandos po incidento dažniausiai būna chaotiškos. Įmonės vadovybė ir IT
komanda vienu metu susiduria su keliais spaudimais.

Įvyko kibernetinis incidentas? Kiekviena valanda svarbi.

Ką gauna klientas?

OIXIO Cyber komanda perima techninę incidento analizės dalį ir leidžia kliento IT komandai bei vadovybei sutelkti dėmesį į veiklos atkūrimą ir komunikaciją.

Ką apima kibernetinės atakos tyrimo paslauga?

  • Forensinis duomenų surinkimas – tikslių bitinių kopijų (forensic image) parengimas laikantis įrodymų grandinės (chain of custody) principų.
  • Sistemos įvykių žurnalų ir artefaktų analizė – operacinės sistemos, taikomųjų programų, tinklo įrangos ir saugumo sprendimų duomenų koreliacija.
  • Incidento laiko juostos rekonstrukcija – kada užpuolikai pateko į aplinką, kokius veiksmus atliko ir kada buvo pastebėti.
  • Atakos vektoriaus nustatymas – phishing, neatnaujintas pažeidžiamumas, kompromituoti prisijungimo duomenys ar tiekimo grandinės ataka.
  • Kompromituotų sistemų ir duomenų apimties įvertinimas – kurios sistemos paliestos, kokie duomenys galėjo būti pasiekti ar išnešti.
  • Kompromitavimo indikatorių (IOC) surinkimas – kenkėjiškų failų, IP adresų, domenų sąrašas, naudotinas tolesniam stebėjimui.
  • Tyrimo ataskaitos parengimas – dokumentas, tinkamas techninei komandai, vadovybei, draudikui ir reguliatoriui.
  • Rekomendacijos – konkretūs veiksmai, kad tokio pobūdžio incidentas nepasikartotų.

Kada kreiptis?

Kuo anksčiau kreipiamasi po incidento, tuo daugiau įrodymų išsaugoma ir tuo objektyvesnės išvados.

TIPINIAI SCENARIJAI:

  • Ransomware ataka – užšifruoti serveriai, darbo stotys ar atsarginės kopijos.
  • Įtariamas neteisėtas prisijungimas prie sistemų ar duomenų nutekėjimas.
  • Neįprasta serverių, tinklo įrangos ar naudotojų paskyrų elgsena.
  • Kompromituoti el. pašto ar buhalterinės sistemos duomenys, sukčiavimas iš vidinių adresų.
  • Prieš atkuriant veiklą po incidento – kad nebūtų sunaikinti forensiniai pėdsakai.
  • Kai kibernetinio draudimo polisas reikalauja nepriklausomo tyrimo.

Svarbu: incidento tyrėjas neturėtų būti tas pats asmuo, kuris atkūrinės aplinką. Priešingu atveju pažeidžiamas įrodymų grandinės (chain of custody) principas ir tyrimo išvados praranda įrodomąją vertę.

Ką klientas gauna kaip rezultatą?

Tyrimo ataskaitą

01

  • Dokumentas su technine ir vadovybine dalimis, tinkamas draudikui bei reguliatoriui.
IOC sąrašą

02

  • Kompromitavimo indikatoriai – failai, IP adresai, domenai – tolesniam stebėjimui.
Rekomendacijas su prioritetais

03

  • Konkretūs techniniai ir organizaciniai veiksmai, adresuojantys nustatytus silpnumus.

Norite sužinoti daugiau apie kibernetinio incidento tyrimo paslaugą?

Užpildykite žemiau pateiktą formą nemokamai konsultacijai.

Susisiekite su mumis

Povilas Domarkas

LinkedIn

IT ir kibernetinio saugumo paslaugų vadovas