IT-forenzika – Windows
Forenzična analiza artefaktov sistema Windows EDR – rekonstrukcija varnostnih dogodkov in verig napadov
Sodobne rešitve za zaznavanje in odzivanje na končnih napravah (EDR) beležijo varnostno pomembne dogodke na končnih napravah. Odvisno od proizvajalca so lahko na voljo informacije o procesih, omrežnih povezavah, dostopu do datotek, dejavnostih uporabnikov in zaznanih grožnjah.
V okviru strokovne forenzične preiskave na področju IT se artefakti EDR nikoli ne ocenjujejo ločeno. Šele na podlagi korelacije z dnevniki dogodkov sistema Windows, podatki Sysmon, artefakti registra, sledmi v datotečnem sistemu in drugimi digitalnimi dokazi je mogoča zanesljiva tehnična ocena.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in nudijo podporo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem.
Preiskava se izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja njegovo dokazno vrednost.
Naše storitve
Analiza lokalnih EDR-artefaktov različnih proizvajalcev, rekonstrukcija verig napadov, korelacija z drugimi artefakti sistema Windows ter popolna dokumentacija vseh korakov preiskave.
Tipična področja uporabe
Tako poteka analiza
Po izdelavi forenzične kopije se identificirajo in analizirajo obstoječi EDR-artefakti ter se skupaj z drugimi digitalnimi sledmi tehnično ovrednotijo.
Zakaj so artefakti EDR pomembni?
Lahko zagotovijo podrobno kronologijo dogodkov, pomembnih za varnost, in s tem znatno pripomorejo k rekonstrukciji zapletenih dogodkov. Ocena pa se vedno izvede v celotnem kontekstu vseh razpoložljivih dokazov.
Pogosta vprašanja
🔗 Sorodne teme
LanCologne – Forenzična analiza sistema Windows v Kölnu
LanCologne vam pomaga pri sodno veljavni analizi EDR-artefaktov ter objektivni oceni zapletenih IT-forenzičnih varnostnih incidentov.
V zvezi s to temo
- Forenzična analiza protivirusne in varnostne programske opreme sistema Windows – tehnična ocena varnostnih dogodkov
- Forenzična analiza artefaktov Windows Sandbox – raziskovanje začasnih izvedbenih okolij
- Forenzična analiza Windows Defender Application Control (WDAC) – razumevanje smernic za aplikacije
- Forenzična analiza artefaktov protivirusnega programa Windows Defender – sledenje varnostnim dogodkom