Расследование киберинцидентов +7 933 241-37-15

Как они
вошли и вернутся ли — вопрос, на который нужно ответить раньше, чем восстанавливать системы

Расследование инцидентов информационной безопасности: шифровальщики, взломы серверов, утечки данных. Выясняем, через что зашли, сколько времени были внутри, что успели забрать и что осталось в инфраструктуре после них.

Если ситуация уже стала публичной и нужен документ для регулятора, готовим заключение о причинах и последствиях — закон отводит на внутреннее расследование трое суток, и в этот срок реально уложиться.

Позвонить: +7 933 241-37-15
Первичная консультация бесплатно, в том числе в выходные.

Что сделать в первые часы, пока специалист в пути

Это бесплатно и важнее, чем скорость нашего приезда. Чаще всего расследование осложняет не хитрость атаки, а то, что следы затёрли в первый же час — из лучших побуждений, пытаясь быстрее вернуть работу.

  1. Не выключайте заражённые компьютеры При выключении теряется оперативная память, а в ней — ключи шифрования, сетевые соединения и следы работы вредоносной программы. Отключите сетевой кабель, но питание оставьте.
  2. Не переустанавливайте систему и не восстанавливайтесь из резервной копии Это уничтожает доказательства. Если восстановление критично для работы, сначала снимите образ диска — подскажем как, это делается бесплатной программой.
  3. Сохраните журналы, пока они не перезаписались Логи межсетевого экрана, почтового сервера, контроллера домена и систем защиты чаще всего хранятся считанные дни и стираются по кругу.
  4. Запишите время Когда заметили, кто заметил, что именно увидели, какие действия уже предприняли. По памяти это восстанавливается плохо, а для отчёта понадобится.
  5. Не спешите платить вымогателям Для части шифровальщиков существуют бесплатные дешифраторы, иногда данные удаётся вытащить из теневых копий. Прежде чем платить, имеет смысл проверить эти варианты.

Услуги

Расследование инцидента

Шифровальщик, взлом сервера, подозрение на действия сотрудника. Снимаем образы дисков и оперативной памяти, восстанавливаем хронологию: как вошли, что делали, куда ушли данные. На выходе — отчёт с выводами и рекомендациями.

от 150 000 ₽

Проверка на компрометацию

Подозрений много, уверенности нет. Проверяем инфраструктуру на следы присутствия злоумышленника: закрепление, скрытые учётные записи, обращения к управляющим серверам, нетипичная активность.

от 70 000 ₽

Заключение по итогам инцидента

Когда разбирались своими силами, а нужен документ — для регулятора, страховой, учредителей или собственного понимания. Оцениваем собранные данные и готовим заключение о причинах, объёме и последствиях.

от 50 000 ₽

Аудит журналирования

Работа на опережение. Проверяем, собираются ли вообще те журналы, без которых расследование невозможно, и сколько они хранятся. Часто выясняется, что нужных данных нет вовсе.

от 40 000 ₽

Подписка на реагирование

Оплаченные часы на год вперёд по сниженной ставке. Заранее знакомимся с вашей инфраструктурой, готовим порядок действий на первые часы. Неизрасходованные часы можно потратить на аудит или обучение сотрудников.

от 56 000 ₽ в год

Обучение ИТ-специалистов

Разбор реальных сценариев для ваших администраторов: как собрать данные, ничего не разрушив, что фиксировать и в какой момент звать эксперта.

по договорённости

Итоговая стоимость зависит от количества затронутых систем, глубины анализа и срочности. Называем её после короткого разговора, до начала работ и письменно.

Как это устроено

  1. Звонок Выясняем, что произошло, и сразу подскажем, что сделать прямо сейчас, чтобы не потерять данные. Бесплатно и без обязательств.
  2. Оценка объёма Определяем вместе с вами, сколько систем затронуто и что сохранилось. Отсюда получается срок и стоимость.
  3. Договор Работа ведётся в статусе самозанятого, по договору и с закрывающими документами. Соглашение о неразглашении подписывается до начала работ.
  4. Сбор данных Образы дисков и памяти, выгрузка журналов. Во Владивостоке и пригороде — с выездом, в остальных случаях подскажем, как снять данные вашими силами.
  5. Анализ и отчёт Хронология атаки, точка входа, объём затронутых данных, рекомендации. Документ написан человеческим языком: его должен понять и директор, и проверяющий.

Экспертиза

Практика основана специалистом с 13-летним опытом в информационной безопасности, из них последние годы — в расследовании инцидентов на третьей линии центра мониторинга: разбор атак, которые не удалось закрыть на предыдущих линиях.

До этого — построение защиты с нуля в краевом учреждении и в крупной торговой сети, аттестация государственных информационных систем по требованиям ФСТЭК, работа с информацией ограниченного доступа.

  • Профильное высшее образование — комплексная защита объектов информатизации
  • Hack The Box — Certified Defensive Security Analyst (CDSA)
  • Positive Technologies — Анализ сетевого трафика: искусство обнаружения атак
  • Kaspersky xTraining — Windows Digital Forensics
  • Kaspersky xTraining — Windows Incident Response
  • Kaspersky xTraining — Hunt APTs with YARA like a GReAT Ninja
  • Kaspersky xTraining — Suricata for Incident Response and Threat Hunting
  • IN-SECA — Digital Forensics & Incident Response
  • IN-SECA — Linux Incident Response & Security
  • IN-SECA — Threat Hunting
  • IN-SECA — Threat Intelligence
  • SANS — обучение по программе FOR508

Копии сертификатов и ссылки на проверку подлинности предоставляются по запросу.

Связаться

Телефон, круглосуточно
Почта

Если случился инцидент — звоните, не пишите. Письмо может быть прочитано через несколько часов, а в такой ситуации это много.