DFIR · Threat Hunting
Compromise Assessment és incidensvizsgálat
Gyanús bejelentkezés, egy partner incidense vagy egy felvásárlás előtti átvilágítás után a kérdés egyszerű: van-e most támadó a hálózatban? Hipotézis-vezérelt threat huntinggal és célzott forenzikával válaszolunk rá.
IOC
lista és idővonal a megállapításokhoz
ATT&CK
technikákra leképezett eredmények
detekció
a talált TTP-kre, a visszatérés ellen
Tipikus kiinduló helyzet
CISO-knak és IT-vezetőknek incidensgyanú, felvásárlás (M&A due diligence) vagy biztosítói követelmény esetén.
- 01Egy riasztás vagy anomália után nem tudni, egyedi eset volt-e vagy egy nagyobb behatolás része.
- 02A beszállító vagy partner incidense után kérdéses, hogy a hozzáférése révén érintett-e a környezet.
- 03Felvásárlás előtt nincs független kép a célcég infrastruktúrájának állapotáról.
- 04Az EDR telepítve van, de senki nem végzett proaktív keresést az adataiban.
Hatókör és módszertan
- 01
Hipotézis-vezérelt threat hunting
KQL/EDR-lekérdezések perzisztencia (Run key, scheduled task, WMI subscription, szolgáltatások), lateral movement (PsExec, WinRM, RDP), credential access (LSASS-hozzáférés, DCSync) és C2-kommunikáció nyomaira.
- 02
Identitás-vizsgálat
Active Directory (BloodHound-elemzés, Kerberoastable fiókok, delegációk, GPO-k) és Entra ID (kockázatos bejelentkezések, OAuth-alkalmazás-engedélyek, MFA-kivételek).
- 03
Munkaállomás- és szerverforenzika
Helyszíni vagy távoli triázs (KAPE, Velociraptor): Prefetch, Amcache, ShimCache, eseménynaplók, memóriakép szükség szerint, a bizonyítéklánc megőrzésével.
- 04
Forráskód- és supply chain-ellenőrzés
Build-rendszerek és repók vizsgálata jogosulatlan módosításra, kiszivárgott titkokra és kompromittált függőségekre.
Leszállítandók
- Megállapítások IOC-listával és idővonallal
- Kompromittáltsági értékelés (nincs jel / gyanús / megerősített)
- Azonnali elszigetelési és helyreállítási lépések
- Detekciós szabályok a megtalált technikákra
- Vezetői összefoglaló biztosító vagy igazgatóság számára
Eszközök és szabványok
Fix hatókörű csomagként
Célzott Compromise Assessment & NIS2 Technikai Audit
1–4 hét · egyedi ajánlat 48 órán belül
Összes csomag →Gyakori kérdések
Aktív incidens esetén is bevonhatók vagytok?
Igen, ha kapacitás van rá. Aktív, folyamatban lévő zsarolóvírus-támadásnál azonban elsőként a biztosító által kijelölt vagy szerződött IR-szolgáltatót érdemes értesíteni; mi a vizsgálatban és a detekció-helyreállításban tudunk kapcsolódni.
Milyen adatokhoz kell hozzáférés?
EDR-konzol (olvasási jog), SIEM/naplók, Entra ID és AD olvasási jog. Forenzikai triázshoz a vizsgált gépekre egy ideiglenes, a vizsgálat végén eltávolított agent vagy gyűjtőszkript kerül.
Mi a különbség ez és egy penetrációs teszt között?
A pentest azt vizsgálja, be lehet-e jutni. A compromise assessment azt, hogy bejutott-e már valaki. A két vizsgálat kiegészíti egymást, és gyakran egymás után futnak.
Kapcsolódó szolgáltatások
Egyeztessük a hatókört.
30 perc technikai hívás, utána 48 órán belül írásos ajánlat.