Informática forense – Windows
Análise forense de artefactos do Microsoft Defender for Endpoint (MDE) do Windows – Compreender os eventos de segurança
O Microsoft Defender for Endpoint (MDE) disponibiliza funcionalidades de segurança abrangentes para a deteção e análise de ataques. Dependendo da configuração utilizada, são gerados artefactos locais, registos e metadados que podem permitir tirar conclusões sobre ameaças detetadas, eventos de segurança e atividades do sistema.
No âmbito de uma investigação forense informática profissional, os artefactos MDE nunca são avaliados isoladamente. Só a correlação com os registos de eventos do Windows, os dados do Sysmon, os artefactos do Registo, os vestígios no sistema de ficheiros e outras provas digitais permite uma avaliação técnica fiável.
Porquê o LanCologne?
Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores contam com décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais.
A análise é realizada exclusivamente numa cópia forense ou numa imagem forense. A prova original permanece inalterada e é guardada de forma a garantir a sua integridade probatória.
Os nossos serviços
Análise de artefactos locais do Microsoft Defender for Endpoint, reconstrução de eventos relevantes para a segurança, correlação com outros artefactos do Windows, bem como documentação completa de todas as etapas da investigação.
Áreas de aplicação típicas
É assim que se realiza a análise
Após a criação de uma cópia forense, os artefactos MDE existentes são identificados, analisados e avaliados tecnicamente em conjunto com outros vestígios digitais.
Por que razão os artefactos MDE são importantes?
Podem fornecer informações valiosas sobre incidentes de segurança detetados, reações da proteção de terminais e cronologias. No entanto, o seu valor informativo só se revela através da análise global de todos os artefactos relevantes.
Perguntas frequentes
🔗 Temas relacionados
LanCologne – Análise forense do Windows em Colónia
A LanCologne presta-lhe apoio na análise, com validade judicial, do Microsoft Defender for Endpoint, bem como na avaliação objetiva de investigações forenses informáticas complexas.
Relacionado com este tema
- Análise forense de artefactos do EDR do Windows – Reconstruir eventos de segurança e cadeias de ataque
- Análise forense de software antivírus e de segurança do Windows – Avaliação técnica de eventos de segurança
- Análise forense de artefactos do Windows Sandbox – Investigação de ambientes de execução temporários
- Análise forense do Windows Defender Application Control (WDAC) – Compreender as diretrizes das aplicações