IT-forenzika – Windows

Forenzična analiza artefaktov sistema Windows EDR – rekonstrukcija varnostnih dogodkov in verig napadov

Sodobne rešitve za zaznavanje in odzivanje na končnih napravah (EDR) beležijo varnostno pomembne dogodke na končnih napravah. Odvisno od proizvajalca so lahko na voljo informacije o procesih, omrežnih povezavah, dostopu do datotek, dejavnostih uporabnikov in zaznanih grožnjah.

Nezavezujoča poizvedba

V okviru strokovne forenzične preiskave na področju IT se artefakti EDR nikoli ne ocenjujejo ločeno. Šele na podlagi korelacije z dnevniki dogodkov sistema Windows, podatki Sysmon, artefakti registra, sledmi v datotečnem sistemu in drugimi digitalnimi dokazi je mogoča zanesljiva tehnična ocena.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in nudijo podporo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem.

Preiskava se izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja njegovo dokazno vrednost.

Naše storitve

Analiza lokalnih EDR-artefaktov različnih proizvajalcev, rekonstrukcija verig napadov, korelacija z drugimi artefakti sistema Windows ter popolna dokumentacija vseh korakov preiskave.

Tipična področja uporabe

•Odziv na incidente
•Preiskave v zvezi z izsiljevalsko programsko opremo
•Analize zlonamerne programske opreme
•Napredne vztrajne grožnje (APT)
•Forenzična preiskava v podjetjih
•Sodna mnenja

Tako poteka analiza

Po izdelavi forenzične kopije se identificirajo in analizirajo obstoječi EDR-artefakti ter se skupaj z drugimi digitalnimi sledmi tehnično ovrednotijo.

Zakaj so artefakti EDR pomembni?

Lahko zagotovijo podrobno kronologijo dogodkov, pomembnih za varnost, in s tem znatno pripomorejo k rekonstrukciji zapletenih dogodkov. Ocena pa se vedno izvede v celotnem kontekstu vseh razpoložljivih dokazov.

Pogosta vprašanja

Katere rešitve EDR je mogoče preučiti?+
Na splošno je mogoče analizirati lokalno prisotne artefakte različnih EDR-izdelkov, če so ti na voljo v sistemu.
Ali so podatki EDR vedno na voljo?+
Ne. To je odvisno od tega, ali je bila ustrezna rešitev EDR nameščena in aktivna.
Ali se preiskuje izvirni sistem?+
Ne. Analizira se izključno forenzična kopija oziroma forenzični odtis.
Ali EDR-artefakti sami po sebi zadostujejo za izvedensko mnenje?+
Ne. Vedno se ocenjujejo skupaj z drugimi digitalnimi sledi.

🔗 Sorodne teme

LanCologne – Forenzična analiza sistema Windows v Kölnu

LanCologne vam pomaga pri sodno veljavni analizi EDR-artefaktov ter objektivni oceni zapletenih IT-forenzičnih varnostnih incidentov.

Stopite v stik zdaj