Informatyka śledcza – Windows

Analiza kryminalistyczna artefaktów programu Microsoft Defender for Endpoint (MDE) w systemie Windows – śledzenie zdarzeń związanych z bezpieczeństwem

Microsoft Defender for Endpoint (MDE) zapewnia szeroki zakres funkcji zabezpieczeń służących do wykrywania i analizy ataków. W zależności od zastosowanej konfiguracji powstają lokalne artefakty, logi i metadane, które mogą dostarczać informacji na temat wykrytych zagrożeń, zdarzeń związanych z bezpieczeństwem oraz aktywności systemu.

Wysyłaj zapytanie bez zobowiązań

W ramach profesjonalnego dochodzenia informatyczno-kryminalistycznego artefakty MDE nigdy nie są oceniane w oderwaniu od kontekstu. Dopiero korelacja z dziennikami zdarzeń systemu Windows, danymi Sysmon, artefaktami rejestru, śladami w systemie plików oraz innymi dowodami cyfrowymi pozwala na przeprowadzenie rzetelnej oceny technicznej.

Dlaczego LanCologne?

Od momentu powstania firma LanCologne zajmuje się przede wszystkim profesjonalną kryminalistyką informatyczną. Nasi pracownicy mają wieloletnie doświadczenie w dziedzinie technologii informacyjnych i wspierają przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy.

Badanie przeprowadza się wyłącznie na kopii kryminalistycznej lub obrazie kryminalistycznym. Oryginalny dowód pozostaje niezmieniony i jest przechowywany w sposób zapewniający jego integralność dowodową.

Nasze usługi

Analiza lokalnych artefaktów programu Microsoft Defender for Endpoint, rekonstrukcja zdarzeń mających znaczenie dla bezpieczeństwa, korelacja z innymi artefaktami systemu Windows oraz pełna dokumentacja wszystkich etapów badania.

Typowe obszary zastosowań

Reagowanie na incydenty
Badania dotyczące oprogramowania ransomware
Analizy złośliwego oprogramowania
Analiza łańcuchów ataków
Kryminalistyka korporacyjna
Ekspertyzy sądowe

Tak przebiega analiza

Po utworzeniu obrazu kryminalistycznego identyfikuje się istniejące artefakty MDE, analizuje je i poddaje technicznej ocenie wraz z innymi śladami cyfrowymi.

Dlaczego artefakty MDE są ważne?

Mogą one dostarczyć cennych informacji na temat wykrytych incydentów bezpieczeństwa, reakcji systemów ochrony punktów końcowych oraz przebiegu wydarzeń w czasie. Ich znaczenie wynika jednak dopiero z całościowej analizy wszystkich istotnych elementów.

Najczęściej zadawane pytania

Jakie informacje mogą zawierać artefakty MDE?+
W zależności od konfiguracji – między innymi informacje o wykrytych zagrożeniach, zdarzeniach związanych z bezpieczeństwem oraz środkach ochrony punktów końcowych.
Czy artefakty MDE występują w każdym systemie Windows?+
Nie. Są one dostępne tylko wtedy, gdy wdrożono rozwiązanie Microsoft Defender for Endpoint.
Czy badany jest oryginalny system?+
Nie. Analizie poddawana jest wyłącznie kopia kryminalistyczna lub obraz kryminalistyczny.
Czy same artefakty MDE wystarczą do sporządzenia ekspertyzy?+
Nie. Są one zawsze oceniane łącznie z innymi śladami cyfrowymi.

LanCologne – Analiza kryminalistyczna systemu Windows w Kolonii

LanCologne wspiera Państwa w przeprowadzaniu analizy Microsoft Defender for Endpoint, która spełnia wymogi sądowe, a także w obiektywnej ocenie złożonych badań kryminalistycznych w zakresie IT.

Skontaktuj się z nami już teraz