IT-forensisch onderzoek – Windows

Forensische analyse van Windows Defender Application Control (WDAC) – Inzicht krijgen in applicatiebeleid

Met Windows Defender Application Control (WDAC) kan worden bepaald welke toepassingen op een Windows-systeem mogen worden uitgevoerd. Beleidsregels, gebeurtenislogboeken en andere gegevens kunnen aanwijzingen geven over geblokkeerde of toegestane toepassingen, evenals over beveiligingsrelevante configuratiewijzigingen.

Vrijblijvend informeren

In het kader van een professioneel IT-forensisch onderzoek worden WDAC-artefacten nooit afzonderlijk beoordeeld. Pas door de correlatie met gebeurtenislogboeken, registergegevens, artefacten uit het bestandssysteem, Microsoft Defender en andere digitale sporen is een betrouwbare technische beoordeling mogelijk.

Waarom LanCologne?

Sinds de oprichting houdt LanCologne zich voornamelijk bezig met professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken.

Het onderzoek vindt uitsluitend plaats op basis van een forensische kopie of een forensische afspiegeling. Het originele bewijsmateriaal blijft ongewijzigd en wordt op een bewijsveilige manier bewaard.

Onze diensten

Analyse van WDAC-beleidsregels, evaluatie van relevante gebeurtenislogboeken, correlatie met andere Windows-gegevens en volledige documentatie van alle onderzoeksstappen.

Typische toepassingsgebieden

Incidentrespons
Onderzoek naar malware
Analyse van beveiligingsrichtlijnen
Bedrijfsforensisch onderzoek
Compliance-controles
Gerechtelijke deskundigenrapporten

Zo verloopt de analyse

Na het maken van een forensische kopie worden WDAC-gerelateerde artefacten geïdentificeerd, geanalyseerd en samen met andere digitale sporen technisch ingedeeld.

Waarom zijn WDAC-artefacten belangrijk?

Ze maken inzichtelijk welke toepassingen volgens de geldende richtlijnen zijn uitgevoerd of geblokkeerd en ondersteunen het reconstrueren van beveiligingsrelevante gebeurtenissen.

Veelgestelde vragen

Welke gegevens worden onderzocht?+
Onder andere richtlijnen, gebeurtenislogboeken en configuratiegegevens.
Kunnen geblokkeerde programma’s worden opgespoord?+
Afhankelijk van de beschikbare verslagen en artefacten kunnen er aanwijzingen in dit verband aanwezig zijn.
Wordt het originele systeem onderzocht?+
Nee. Er wordt uitsluitend een forensische kopie of een forensische afspiegeling geanalyseerd.
Zijn WDAC-artefacten op zichzelf voldoende?+
Nee. Ze worden altijd samen met andere digitale sporen beoordeeld.

LanCologne – Windows-forensisch onderzoek in Keulen

LanCologne ondersteunt u bij de juridisch houdbare analyse van Windows Defender Application Control en de objectieve reconstructie van veiligheidsrelevante systeemgebeurtenissen.

Nu contact opnemen