Informatyka śledcza – Windows
Analiza kryminalistyczna artefaktów programu Microsoft Defender for Endpoint (MDE) w systemie Windows – śledzenie zdarzeń związanych z bezpieczeństwem
Microsoft Defender for Endpoint (MDE) zapewnia szeroki zakres funkcji zabezpieczeń służących do wykrywania i analizy ataków. W zależności od zastosowanej konfiguracji powstają lokalne artefakty, logi i metadane, które mogą dostarczać informacji na temat wykrytych zagrożeń, zdarzeń związanych z bezpieczeństwem oraz aktywności systemu.
W ramach profesjonalnego dochodzenia informatyczno-kryminalistycznego artefakty MDE nigdy nie są oceniane w oderwaniu od kontekstu. Dopiero korelacja z dziennikami zdarzeń systemu Windows, danymi Sysmon, artefaktami rejestru, śladami w systemie plików oraz innymi dowodami cyfrowymi pozwala na przeprowadzenie rzetelnej oceny technicznej.
Dlaczego LanCologne?
Od momentu powstania firma LanCologne zajmuje się przede wszystkim profesjonalną kryminalistyką informatyczną. Nasi pracownicy mają wieloletnie doświadczenie w dziedzinie technologii informacyjnych i wspierają przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy.
Badanie przeprowadza się wyłącznie na kopii kryminalistycznej lub obrazie kryminalistycznym. Oryginalny dowód pozostaje niezmieniony i jest przechowywany w sposób zapewniający jego integralność dowodową.
Nasze usługi
Analiza lokalnych artefaktów programu Microsoft Defender for Endpoint, rekonstrukcja zdarzeń mających znaczenie dla bezpieczeństwa, korelacja z innymi artefaktami systemu Windows oraz pełna dokumentacja wszystkich etapów badania.
Typowe obszary zastosowań
Tak przebiega analiza
Po utworzeniu obrazu kryminalistycznego identyfikuje się istniejące artefakty MDE, analizuje je i poddaje technicznej ocenie wraz z innymi śladami cyfrowymi.
Dlaczego artefakty MDE są ważne?
Mogą one dostarczyć cennych informacji na temat wykrytych incydentów bezpieczeństwa, reakcji systemów ochrony punktów końcowych oraz przebiegu wydarzeń w czasie. Ich znaczenie wynika jednak dopiero z całościowej analizy wszystkich istotnych elementów.
Najczęściej zadawane pytania
🔗 Powiązane tematy
LanCologne – Analiza kryminalistyczna systemu Windows w Kolonii
LanCologne wspiera Państwa w przeprowadzaniu analizy Microsoft Defender for Endpoint, która spełnia wymogi sądowe, a także w obiektywnej ocenie złożonych badań kryminalistycznych w zakresie IT.
W związku z tym tematem
- Analiza kryminalistyczna artefaktów Windows EDR – rekonstrukcja zdarzeń związanych z bezpieczeństwem i łańcuchów ataków
- Analiza kryminalistyczna oprogramowania antywirusowego i zabezpieczającego systemu Windows – techniczna ocena zdarzeń związanych z bezpieczeństwem
- Analiza kryminalistyczna artefaktów Windows Sandbox – śledzenie tymczasowych środowisk wykonawczych
- Analiza kryminalistyczna funkcji Windows Defender Application Control (WDAC) – zrozumienie zasad dotyczących aplikacji