Команда Департамента комплексного реагирования на киберугрозы (PT ESC IR) поможет установить факты компрометации вашей инфраструктуры, которые могли оставаться незамеченными месяцами

Compromise assessment
Ретроспективный анализ

Telegram канал ESCalator
Актуальные киберугрозы, техники и инструменты атакующих
Масштаб проблемы
Большинство компаний не подозревают, что уже скомпрометированы
Когда нужен ретроспективный анализ
Форматы оказания услуги
От экспресс-анализа до расширенного исследования
Lite (до 1000 узлов)
Full (свыше 1000 узлов)
Почему мы
Департамент комплексного реагирования на киберугрозы (PT ESC IR) проводит более 100 проектов ежегодно, более 10 лет опыта
Результаты проектов в цифрах
Частые вопросы
Ответы на ключевые вопросы о ретроспективном анализе
Что входит в услугу?
Мы рекомендуем провести исследование всех конечных точек и журналов СЗИ в инфраструктуре. Также доступен формат исследования ограниченного количества узлов или сегментов инфраструктуры.
Какие сервисы в первую очередь рекомендуются для анализа?
- доменные контроллеры;
- почтовые серверы;
- средства защиты информации;
- сервисы виртуализации;
- сервисы и узлы, публично доступные из интернета (веб-сервисы, VPN-шлюзы и т. д.);
- сервисы внутренних информационных систем (базы знаний, системы документооборота и т. д.);
- рабочие станции администраторов;
- терминальные серверы;
- сервисы централизованного управления инфраструктурой.
Сколько времени занимает ретроспективный анализ?
В среднем, проект длится 30 рабочих дней. Все зависит от общего количества данных, скорости их сбора и передачи специалистам PT ESC IR.
Вы выезжаете к клиенту для проведения ретроспективного анализа?
Только в случае особой необходимости. Для большей оперативности и полноты исследования мы настоятельно рекомендуем удаленный формат.
Какие данные собирают и анализируют в ходе ретроспективного анализа?
PT ESC IR в своей работе придерживается host-driven подхода и ориентируется на первоисточники (конечные точки). В первую очередь мы анализируем дампы с узлов и сетевого оборудования, а также журналы систем EPP, SIEM, NTA, NGFW и NetFlow.
Чем отличается расследование инцидента от ретроспективного анализа?
Расследование инцидента — это оперативная работа по горячим следам инцидента, которая направлена на то, чтобы предотвратить его развитие. А ретроспективный анализ — это, в первую очередь, превентивное изучение инфраструктуры с целью выявления факта присутствия APT-группировок и предотвращения реализации недопустимых событий.
Сообщаете ли вы оперативно об опасных инцидентах, обнаруженных в ходе ретроспективного анализа?
Да, на протяжении всего проекта команда PT ESC IR остается на связи с клиентом и всегда отдельно сообщает о потенциально критичных обнаруженных эпизодах нежелательной/нелегитимной активности и запрашивает дополнительную информацию.
Что я получу в результате?
Отчет с описанием всех выявленных в инфраструктуре инцидентов, оценку их опасности и рекомендации по реагированию.
Статьи и исследования наших экспертов
Проверить инфраструктуру на следы атак
Обращайтесь к нам, когда хотите убедиться, что атаки не было — или найти ее следы, если она уже произошла. Мы проверим вашу инфраструктуру за последние месяцы и выясним, были ли злоумышленники внутри.















