IT-rikostutkinta – Windows
Windows Microsoft Defender for Endpoint (MDE) -artefaktien rikostekninen analysointi – turvallisuustapahtumien jäljittäminen
Microsoft Defender for Endpoint (MDE) tarjoaa kattavat tietoturvatoiminnot hyökkäysten tunnistamiseen ja analysointiin. Käytetystä kokoonpanosta riippuen syntyy paikallisia artefakteja, lokitietoja ja metatietoja, joiden avulla voidaan tehdä johtopäätöksiä tunnistetuista uhkista, tietoturvatapahtumista ja järjestelmän toiminnasta.
Ammattimaisessa tietoteknisessä rikostutkinnassa MDE-jälkiä ei koskaan arvioida erillään muista seikoista. Vasta niiden yhteensovittaminen Windowsin tapahtumalokien, Sysmon-tietojen, rekisterijälkien, tiedostojärjestelmän jälkien sekä muiden digitaalisten todisteiden kanssa mahdollistaa luotettavan teknisen arvioinnin.
Miksi LanCologne?
Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia.
Tutkimus suoritetaan yksinomaan rikosteknologisella kopiolla tai rikosteknologisella kuvalla. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusaineiston vaatimusten mukaisesti.
Palvelumme
Paikallisten Microsoft Defender for Endpoint -tietojen analysointi, turvallisuuteen liittyvien tapahtumien rekonstruointi, korrelaatio muiden Windows-tietojen kanssa sekä kaikkien tutkimusvaiheiden kattava dokumentointi.
Tyypillisiä käyttökohteita
Näin analyysi etenee
Kun rikostekninen kopio on luotu, olemassa olevat MDE-jäljet tunnistetaan, analysoidaan ja arvioidaan teknisesti yhdessä muiden digitaalisten jälkien kanssa.
Miksi MDE-artefaktit ovat tärkeitä?
Ne voivat tarjota arvokasta tietoa havaituista tietoturvaloukkauksista, päätelaitteiden suojauksen reaktioista ja tapahtumien aikajärjestyksestä. Niiden merkitys käy kuitenkin ilmi vasta kaikkien asiaankuuluvien tietojen kokonaisarvioinnin perusteella.
Usein kysyttyjä kysymyksiä
🔗 Aiheeseen liittyvät aiheet
LanCologne – Windows-rikostutkinta Kölnissä
LanCologne tukee teitä Microsoft Defender for Endpointin oikeudenkäyntikelpoisessa analysoinnissa sekä monimutkaisten IT-rikostutkintojen objektiivisessa arvioinnissa.
Tähän aiheeseen liittyen
- Windows EDR -tietojen rikostekninen analysointi – turvallisuustapahtumien ja hyökkäysketjujen rekonstruointi
- Windowsin virustorjunta- ja tietoturvaohjelmistojen rikostekninen analysointi – tietoturvatapahtumien tekninen arviointi
- Windows Sandboxin artefaktien rikostekninen analysointi – väliaikaisten suoritusympäristöjen jäljittäminen
- Windows Defender Application Controlin (WDAC) rikostekninen analysointi – sovellussääntöjen selvittäminen