Răspuns imediat la atacuri, cu activitatea critică protejată
Activăm fluxul SOC, izolăm sistemele compromise, păstrăm dovezile și menținem serviciile neafectate active cât timp stabilim amploarea și cauza incidentului.
- 24/7
- Canal de urgență
- <1h
- Țintă de răspuns inițial
- SOC
- Coordonare tehnică
- Forensic
- Păstrarea dovezilor
Primele ore decid cât de mult se extinde incidentul
Oprirea haotică a tuturor sistemelor poate distruge dovezi și poate bloca inutil activitatea. Intervenția trebuie coordonată:
- Conturile sau serverele compromise continuă să ofere acces atacatorului.
- Logurile și memoria volatilă se pierd înainte de a fi colectate.
- Nu este clar ce date au fost accesate, sustrase sau publicate.
- Restaurarea începe înainte de eliminarea cauzei și incidentul reapare.
Cum intervenim în timpul atacului
Luăm deciziile împreună cu persoana autorizată și documentăm fiecare acțiune care poate afecta operațiunile sau dovezile.
Triage și izolare
Confirmăm incidentul, blocăm accesul malițios și izolăm doar sistemele afectate.
Snapshot și dovezi
Capturăm serverele, discurile, memoria și logurile înainte de modificări ireversibile.
Analiză
Stabilim sistemele afectate, datele accesate sau sustrase, traseul și cauza inițială.
Recuperare
Eliminăm persistența, restaurăm controlat și monitorizăm reapariția indicatorilor.
Activare SOC
Un canal unic coordonează tehnic echipa, furnizorii și deciziile urgente.
Izolare selectivă
Închidem serverele compromise și păstrăm active serviciile care pot funcționa în siguranță.
Snapshot înainte de schimbări
Păstrăm starea sistemelor pentru analiză și evităm pierderea dovezilor volatile.
Analiză de exfiltrare
Verificăm ce date au fost accesate, copiate, criptate sau publicate.
Amploare și cauză
Cartografiem sistemele afectate și identificăm vectorul inițial și persistența.
Recuperare controlată
Restaurăm din surse verificate, schimbăm accesul și aplicăm măsuri de întărire.
Capabilități de investigație
- SIEM / EDR
- Velociraptor
- Volatility
- YARA
Docker
AWS / Vercel
Tarife medium-premium pentru intervenții în România. Costul final depinde de numărul de sisteme, volumul de date și durata investigației.
Containment
Triage și limitarea rapidă a unui incident restrâns.
- Activare și triage
- Izolare sisteme afectate
- Colectare inițială de dovezi
- Resetare acces critic
- Raport de situație
Investigation
Investigație completă pentru mai multe sisteme.
- Snapshot servere și endpoint-uri
- Analiză loguri și persistență
- Date accesate sau sustrase
- Cauză și cronologie
- Plan de recuperare
Critical
Incident extins, operațiuni critice sau ransomware.
- Coordonare 24/7
- Mai multe segmente sau locații
- Analiză malware și exfiltrare
- Sprijin pentru comunicarea incidentului
- Monitorizare după restaurare
Prețurile sunt fără TVA și acoperă intervenția inițială definită în ofertă. Serviciile terțe, deplasarea, stocarea probelor și investigațiile extinse se aprobă separat.
FAQ
Nu automat. Izolăm sistemele compromise și evaluăm dependențele, astfel încât activitatea neafectată să continue când acest lucru este sigur.
Analizăm loguri, trafic, conturi, fișiere și indicatori de exfiltrare. Concluzia precizează ce este confirmat, probabil sau nedeterminabil din dovezile disponibile.
Da, când infrastructura permite și acțiunea nu agravează incidentul. Colectăm imagini de disc, memorie și loguri înainte de schimbări ireversibile.
Da. Verificăm eliminarea accesului, aplicăm măsuri de întărire și monitorizăm indicatorii ca incidentul să nu reapară.
Incident activ? Folosește canalul de urgență
Pregătește persoana autorizată, lista sistemelor și momentul observării. Nu șterge loguri și nu reinstala serverele înainte de triage.
Hai să vorbim