Ugrás a tartalomra
CtrlSecKapcsolat

DFIR · Threat Hunting

Compromise Assessment és incidensvizsgálat

Gyanús bejelentkezés, egy partner incidense vagy egy felvásárlás előtti átvilágítás után a kérdés egyszerű: van-e most támadó a hálózatban? Hipotézis-vezérelt threat huntinggal és célzott forenzikával válaszolunk rá.

Egyeztetés kéréseIdőtartam: 1–3 hét

IOC

lista és idővonal a megállapításokhoz

ATT&CK

technikákra leképezett eredmények

detekció

a talált TTP-kre, a visszatérés ellen

Tipikus kiinduló helyzet

CISO-knak és IT-vezetőknek incidensgyanú, felvásárlás (M&A due diligence) vagy biztosítói követelmény esetén.

  • 01Egy riasztás vagy anomália után nem tudni, egyedi eset volt-e vagy egy nagyobb behatolás része.
  • 02A beszállító vagy partner incidense után kérdéses, hogy a hozzáférése révén érintett-e a környezet.
  • 03Felvásárlás előtt nincs független kép a célcég infrastruktúrájának állapotáról.
  • 04Az EDR telepítve van, de senki nem végzett proaktív keresést az adataiban.

Hatókör és módszertan

  1. 01

    Hipotézis-vezérelt threat hunting

    KQL/EDR-lekérdezések perzisztencia (Run key, scheduled task, WMI subscription, szolgáltatások), lateral movement (PsExec, WinRM, RDP), credential access (LSASS-hozzáférés, DCSync) és C2-kommunikáció nyomaira.

  2. 02

    Identitás-vizsgálat

    Active Directory (BloodHound-elemzés, Kerberoastable fiókok, delegációk, GPO-k) és Entra ID (kockázatos bejelentkezések, OAuth-alkalmazás-engedélyek, MFA-kivételek).

  3. 03

    Munkaállomás- és szerverforenzika

    Helyszíni vagy távoli triázs (KAPE, Velociraptor): Prefetch, Amcache, ShimCache, eseménynaplók, memóriakép szükség szerint, a bizonyítéklánc megőrzésével.

  4. 04

    Forráskód- és supply chain-ellenőrzés

    Build-rendszerek és repók vizsgálata jogosulatlan módosításra, kiszivárgott titkokra és kompromittált függőségekre.

Leszállítandók

  • Megállapítások IOC-listával és idővonallal
  • Kompromittáltsági értékelés (nincs jel / gyanús / megerősített)
  • Azonnali elszigetelési és helyreállítási lépések
  • Detekciós szabályok a megtalált technikákra
  • Vezetői összefoglaló biztosító vagy igazgatóság számára

Eszközök és szabványok

VelociraptorKAPEDefender for EndpointKQLBloodHoundSigmaYARAVolatility

Fix hatókörű csomagként

Célzott Compromise Assessment & NIS2 Technikai Audit

1–4 hét · egyedi ajánlat 48 órán belül

Összes csomag →

Gyakori kérdések

Aktív incidens esetén is bevonhatók vagytok?

Igen, ha kapacitás van rá. Aktív, folyamatban lévő zsarolóvírus-támadásnál azonban elsőként a biztosító által kijelölt vagy szerződött IR-szolgáltatót érdemes értesíteni; mi a vizsgálatban és a detekció-helyreállításban tudunk kapcsolódni.

Milyen adatokhoz kell hozzáférés?

EDR-konzol (olvasási jog), SIEM/naplók, Entra ID és AD olvasási jog. Forenzikai triázshoz a vizsgált gépekre egy ideiglenes, a vizsgálat végén eltávolított agent vagy gyűjtőszkript kerül.

Mi a különbség ez és egy penetrációs teszt között?

A pentest azt vizsgálja, be lehet-e jutni. A compromise assessment azt, hogy bejutott-e már valaki. A két vizsgálat kiegészíti egymást, és gyakran egymás után futnak.

Kapcsolódó szolgáltatások

Egyeztessük a hatókört.

30 perc technikai hívás, utána 48 órán belül írásos ajánlat.

Egyeztetés kérése
30 perces technikai egyeztetésAjánlat 48 órán belülKapcsolat