Informatyka śledcza – Windows

Analiza kryminalistyczna funkcji Windows Defender Application Control (WDAC) – zrozumienie zasad dotyczących aplikacji

Funkcja Windows Defender Application Control (WDAC) pozwala kontrolować, które aplikacje mogą być uruchamiane w systemie Windows. Zasady, dzienniki zdarzeń i inne elementy mogą dostarczać informacji na temat zablokowanych lub dozwolonych aplikacji, a także zmian konfiguracyjnych mających wpływ na bezpieczeństwo.

Wysyłaj zapytanie bez zobowiązań

W ramach profesjonalnego dochodzenia informatyczno-kryminalistycznego artefakty WDAC nigdy nie są oceniane w oderwaniu od kontekstu. Dopiero korelacja z logami zdarzeń, danymi rejestru, artefaktami systemu plików, danymi z programu Microsoft Defender oraz innymi śladami cyfrowymi pozwala na przeprowadzenie rzetelnej oceny technicznej.

Dlaczego LanCologne?

Od momentu powstania firma LanCologne zajmuje się przede wszystkim profesjonalną kryminalistyką informatyczną. Nasi pracownicy mają wieloletnie doświadczenie w dziedzinie technologii informacyjnych i wspierają przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy.

Badanie przeprowadza się wyłącznie na kopii kryminalistycznej lub obrazie kryminalistycznym. Oryginalny dowód pozostaje niezmieniony i jest przechowywany w sposób zapewniający jego integralność dowodową.

Nasze usługi

Analiza zasad WDAC, ocena odpowiednich dzienników zdarzeń, korelacja z innymi danymi systemowymi Windows oraz pełna dokumentacja wszystkich etapów badania.

Typowe obszary zastosowań

Reagowanie na incydenty
Analiza złośliwego oprogramowania
Analiza wytycznych dotyczących bezpieczeństwa
Kryminalistyka korporacyjna
Kontrole zgodności
Ekspertyzy sądowe

Tak przebiega analiza

Po utworzeniu obrazu kryminalistycznego identyfikuje się artefakty związane z WDAC, poddaje się je analizie i klasyfikuje pod kątem technicznym wraz z innymi śladami cyfrowymi.

Dlaczego artefakty WDAC są ważne?

Pozwalają one ustalić, które aplikacje zostały uruchomione lub zablokowane zgodnie z obowiązującymi wytycznymi, oraz ułatwiają odtworzenie zdarzeń mających znaczenie dla bezpieczeństwa.

Najczęściej zadawane pytania

Jakie dane są analizowane?+
Między innymi wytyczne, logi zdarzeń i informacje dotyczące konfiguracji.
Czy można wykryć zablokowane programy?+
W zależności od dostępnych protokołów i materiałów źródłowych mogą istnieć odpowiednie wskazówki.
Czy badany jest oryginalny system?+
Nie. Analizie poddawana jest wyłącznie kopia kryminalistyczna lub obraz kryminalistyczny.
Czy same artefakty WDAC są wystarczające?+
Nie. Są one zawsze oceniane łącznie z innymi śladami cyfrowymi.

LanCologne – Analiza kryminalistyczna systemu Windows w Kolonii

LanCologne wspiera Państwa w przeprowadzaniu analizy Windows Defender Application Control zgodnej z wymogami sądowymi oraz w obiektywnej rekonstrukcji zdarzeń systemowych mających znaczenie dla bezpieczeństwa.

Skontaktuj się z nami już teraz