Команда Департамента комплексного реагирования на киберугрозы (PT ESC IR) проведет реагирование, локализует угрозу и оперативно расследует инцидент

Incident response
Реагирование на киберинциденты и их расследование

Telegram канал ESCalator
Актуальные киберугрозы, техники и инструменты атакующих
Вы столкнулись с атакой и нуждаетесь в помощи экспертов
В компании произошел инцидент, и злоумышленники успели нанести ущерб инфраструктуре или бизнес-процессам
Типы инцидентов, с которыми работаем
Методология работы
Сбор данных и первичный анализ
Собираем технические данные об инциденте, анализируем волатильные данные (live response), исследуем журналы узлов, forensic-артефакты и срабатывания СЗИ
Инструменты и экспертиза

Почему мы
- Усиливаем вашу команду: создаем совместную антикризисную команду со специалистами клиента и действуем как единое целое
- Защищаем важное: обеспечивали кибербезопасность крупнейших публичных событий: чемпионат мира по футболу — 2018, общероссийское голосование 2020 года, «Игры будущего»
- Первыми сталкиваемся с новыми угрозами: первыми обнаружили и расследовали деятельность группировок Hellhounds, Dark River, Space Pirates и TaskMasters. Выявляем новые угрозы, анализируем APT-атаки, исследуем вредоносное ПО и техники злоумышленников
- Делимся экспертизой: регулярно публикуем аналитические статьи и отчёты, чтобы было проще справляться с инцидентами
Результаты проектов в цифрах
Частые вопросы
Ответы на ключевые вопросы по реагированию на киберинциденты и их расследованию
Сколько времени нужно для подключения к расследованию?
Фиксированного SLA нет, но, если контракт уже заключен, подключение к расследованию инцидента происходит в течение часа после обращения. Мы принимаем обращения пять дней в неделю, с 10:00 до 19:00 мск.
Работаете ли вы круглосуточно в случае инцидента ИБ?
Базовый график подразумевает работу в формате 5/2, но формат 24/7 также возможен, если реагировать на опасный инцидент нужно здесь и сейчас.
Вы выезжаете к клиенту для проведения расследования?
Только в случае особой необходимости. Для большей оперативности мы настоятельно рекомендуем удаленный формат. Так команда PT ESC IR выигрывает драгоценное время, при этом работая в связке с техническими специалистами клиента.
Что делать, если атакующие нанесли ущерб ИТ-инфраструктуре (например, с помощью шифровальщика или вайпера)?
Если злоумышленники смогли проникнуть в вашу инфраструктуру однажды, не исключено, что они смогут повторить компрометацию. Мы рекомендуем провести полноценное расследование в случае, если данные (диски, журналы) не уничтожены и есть возможность получить доступ к узлам.
Какие данные нужны для начала расследования?
Чтобы начать расследование, нам необходимо выяснить, когда произошел инцидент, какие меры уже приняты, получить технические подробности инцидента и информацию об инфраструктуре.
Какие данные собирают и анализируют в ходе реагирования и расследования?
PT ESC IR в работе придерживается host-driven подхода и ориентируется на конечные точки. В первую очередь мы анализируем дампы с узлов и сетевого оборудования, образы, дампы оперативной памяти, а также журналы систем EPP, SIEM, NTA, NGFW, NetFlow, VPN и другие.
С какими системами вы работаете?
В первую очередь исследуем узлы под управлением Windows, Linux и macOS. Кроме этого, анализируем live-данные с сетевого оборудования. Тем не менее, по запросу Заказчика мы готовы исследовать данные с любых релевантных систем.
Поддерживаете ли вы legacy-системы?
Да, кроме современных версий ОС наш внутренний инструментарий поддерживает все устаревшие версии упомянутых ОС, архитектуры и ядра. Например, Windows XP (2003).
Что я получу в результате?
Рекомендации по локализации угрозы, хронологию действий злоумышленников, информацию по скомпрометированным активам и учетным записям, описание тактик и техник атакующих, технический отчет с краткосрочными и долгосрочными рекомендациями, а также индикаторами компрометации.
Статьи и исследования наших экспертов
Остановить атаку и разобраться, как это произошло
Обращайтесь к нам, когда инцидент уже произошел или вы подозреваете присутствие злоумышленников. Мы оперативно локализуем угрозу, восстановим хронологию атаки и предоставим рекомендации для предотвращения атак в будущем.


















