Informatica forense – Windows

Analisi forense di Windows Defender Application Control (WDAC) – Comprensione delle politiche applicative

Windows Defender Application Control (WDAC) ermöglicht die Kontrolle, welche Anwendungen auf einem Windows-System ausgeführt werden dürfen. Richtlinien, Ereignisprotokolle und weitere Artefakte können Hinweise auf blockierte oder zugelassene Anwendungen sowie sicherheitsrelevante Konfigurationsänderungen liefern.

Richiesta non vincolante

Im Rahmen einer professionellen IT-forensischen Untersuchung werden WDAC-Artefakte niemals isoliert bewertet. Erst die Korrelation mit Ereignisprotokollen, Registry-Daten, Dateisystemartefakten, Microsoft Defender und weiteren digitalen Spuren ermöglicht eine belastbare technische Bewertung.

Perché LanCologne?

Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e forniscono assistenza ad aziende, avvocati, privati e, regolarmente, anche ai tribunali.

L'analisi viene effettuata esclusivamente su una copia forense o su un'immagine forense. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.

I nostri servizi

Analisi delle politiche WDAC, valutazione dei log degli eventi rilevanti, correlazione con altri dati di Windows e documentazione completa di tutte le fasi dell'analisi.

Campi di applicazione tipici

Risposta agli incidenti
Analisi dei malware
Analisi delle politiche di sicurezza
Analisi forense aziendale
Verifiche di conformità
Perizie giudiziarie

Ecco come si svolge l'analisi

Dopo la creazione di un'immagine forense, gli artefatti relativi al WDAC vengono identificati, analizzati e classificati dal punto di vista tecnico insieme ad altre tracce digitali.

Warum sind WDAC-Artefakte wichtig?

Consentono di ricostruire quali applicazioni siano state eseguite o bloccate in conformità con le linee guida vigenti e supportano la ricostruzione degli eventi rilevanti per la sicurezza.

Domande frequenti

Welche Daten werden untersucht?+
Unter anderem Richtlinien, Ereignisprotokolle und Konfigurationsinformationen.
Lassen sich blockierte Programme nachweisen?+
Je nach vorhandenen Protokollen und Artefakten können entsprechende Hinweise vorhanden sein.
Viene esaminato il sistema originale?+
No. Viene analizzata esclusivamente una copia forense o un'immagine forense.
Sind WDAC-Artefakte allein ausreichend?+
Nein. Sie werden stets gemeinsam mit weiteren digitalen Spuren bewertet.

LanCologne – Analisi forense di Windows a Colonia

LanCologne vi supporta nell'analisi, valida in sede giudiziaria, di Windows Defender Application Control e nella ricostruzione oggettiva degli eventi di sistema rilevanti per la sicurezza.

Contattaci subito