IT-forenzika – Windows

Forenzična analiza artefaktov sistema Windows Active Directory – tehnično spremljanje dejavnosti v domeni

Active Directory je v mnogih podjetniških omrežjih osrednja instance za uporabniške račune, računalnike, skupine, avtentifikacije in pooblastila. Glede na konkretno vprašanje lahko lokalni in strežniški podatki zagotovijo dragocene informacije o prijavah, pravilnikih, spremembah računov in dogodkih, pomembnih za varnost.

Nezavezujoča poizvedba

Pri profesionalni forenzični preiskavi na področju IT se artefakti Active Directoryja nikoli ne ocenjujejo ločeno. Šele povezava z dnevniki dogodkov, podatki iz registra, skupinskimi smernicami, artefakti datotečnega sistema in drugimi digitalnimi sledmi omogoča zanesljivo tehnično uvrstitev.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in nudijo podporo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem.

Preiskava se izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja njegovo dokazno vrednost.

Naše storitve

Analiza elementov Active Directoryja, dogodkov avtentifikacije, članstva v skupinah, smernic in varnostnih nastavitev ter celovita dokumentacija vseh korakov preiskave.

Tipična področja uporabe

Odziv na incidente
Preiskava ogroženih domen
Analiza nepooblaščenih dostopov
Forenzična preiskava v podjetjih
Preverjanje skladnosti
Sodna mnenja

Tako poteka analiza

Po zanesljivem zavarovanju relevantnih podatkov se artefakti Active Directoryja identificirajo, analizirajo in skupaj z drugimi digitalnimi sledmi tehnično ovrednotijo.

Zakaj so elementi Active Directoryja pomembni?

Omogočajo rekonstrukcijo avtentifikacij, pooblastil in administrativnih sprememb znotraj domene Windows ter pogosto prinašajo ključne ugotovitve ob varnostnih incidentih.

Pogosta vprašanja

Kateri artefakti AD se preučujejo?+
Glede na vprašanje med drugim dogodki avtentifikacije, skupinske smernice, podatki o uporabnikih in skupinah ter varnostni dnevniki.
Ali je mogoče rekonstruirati časovni potek sprememb?+
Če so na voljo ustrezni artefakti, je mogoče številne spremembe časovno umestiti.
Ali delate na izvirnem sistemu?+
Ne. Analizira se izključno forenzična kopija oziroma forenzični odtis.
Ali so artefakti Active Directoryja sami po sebi zadostni za izvedensko mnenje?+
Ne. Vedno se ocenjujejo skupaj z drugimi digitalnimi sledi.

LanCologne – Forenzična analiza sistema Windows v Kölnu

LanCologne vam pomaga pri sodno veljavni analizi artefaktov Active Directory ter pri objektivni oceni kompleksnih IT-forenzičnih preiskav.

Stopite v stik zdaj