IT forenzika – Windows

Forenzní analýza artefaktů nástroje Microsoft Defender for Endpoint (MDE) v systému Windows – sledování bezpečnostních událostí

Microsoft Defender for Endpoint (MDE) poskytuje rozsáhlé bezpečnostní funkce pro detekci a analýzu útoků. V závislosti na použité konfiguraci vznikají lokální artefakty, protokoly a metadata, která mohou poskytnout informace o detekovaných hrozbách, bezpečnostních událostech a systémových aktivitách.

Nezávazná poptávka

V rámci profesionálního IT forenzního vyšetřování se artefakty MDE nikdy nehodnotí izolovaně. Teprve korelace s protokoly událostí systému Windows, daty Sysmon, artefakty registru, stopami v souborovém systému a dalšími digitálními důkazními materiály umožňuje spolehlivé technické posouzení.

Proč LanCologne?

Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a poskytují podporu firmám, advokátům, soukromým osobám a pravidelně také soudům.

Vyšetřování se provádí výhradně na forenzní kopii, resp. forenzním obrazu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím jeho důkazní hodnotu.

Naše služby

Analýza lokálních artefaktů služby Microsoft Defender for Endpoint, rekonstrukce událostí souvisejících s bezpečností, korelace s dalšími artefakty systému Windows a kompletní dokumentace všech kroků vyšetřování.

Typické oblasti použití

Reakce na incidenty
Vyšetřování případů ransomwaru
Analýzy škodlivého softwaru
Analýza útočných řetězců
Podniková forenzika
Soudní posudky

Takto probíhá analýza

Po vytvoření forenzního obrazu jsou identifikovány a vyhodnoceny existující artefakty MDE a společně s dalšími digitálními stopami jsou podrobeny technickému posouzení.

Proč jsou artefakty MDE důležité?

Mohou poskytnout cenné informace o zjištěných bezpečnostních incidentech, reakcích řešení pro ochranu koncových zařízení a časových souvislostech. Jejich výpovědní hodnota však vyplývá až z celkového vyhodnocení všech relevantních artefaktů.

Často kladené otázky

Jaké informace mohou obsahovat artefakty MDE?+
V závislosti na konfiguraci mimo jiné informace o rozpoznaných hrozbách, bezpečnostních událostech a opatřeních na ochranu koncových zařízení.
Vyskytují se artefakty MDE na každém systému Windows?+
Ne. Jsou k dispozici pouze v případě, že je nasazen Microsoft Defender for Endpoint.
Bude původní systém podroben zkoumání?+
Ne. Analyzována je výhradně forenzní kopie, respektive forenzní obraz.
Stačí k vypracování posudku pouze artefakty MDE?+
Ne. Vždy se vyhodnocují společně s dalšími digitálními stopami.

LanCologne – Forenzní analýza systému Windows v Kolíně nad Rýnem

Společnost LanCologne vám pomůže s analýzou řešení Microsoft Defender for Endpoint, jejíž výsledky obstojí i před soudem, a s objektivním vyhodnocením komplexních IT forenzních vyšetřování.

Kontaktujte nás hned teď