ПРОТИВОДЕЙСТВИЕ И ПРЕДОТВРАЩЕНИЕ

Что вы получаете от услуги DFIR

Локализация инцидента и возврат контроля

Выявление скомпрометированных ресурсов, изоляция и выдворение нарушителя из инфраструктуры

Помощь в восстановлении бизнес-процессов

Координирование действий по устранению последствий и возобновлению работы компании

Повышение устойчивости к инцидентам

Формирование рекомендаций по недопущению повторных инцидентов

Когда привлекать команду расследования и реагирования

Расследование инцидента и отражение атаки

  • Множественные срабатывания систем защиты информации
  • Потеря доступа к информационным ресурсам
  • Появление неучтенных административных записей
  • Заражение ВПО*
  • Целенаправленные атаки
  • Хищение данных
  • Компрометация учетных данных
  • Компрометация инфраструктурных сервисов (СУБД, почта, домен)

* Мы не можем гарантировать восстановление данных после воздействия вирусов-шифровальщиков

РЕАГИРОВАНИЕ НА ИНЦИДЕНТЫ 24/7

Выберите удобный формат реагирования на инциденты

Расследование и реагирование на инциденты (DFIR)

Подписка на реагирование на инциденты (RETAINER)

Условия предоставления

Разовое соглашение

Подписка на 1/2 года от 250 часов (например, 250 часов хватит для расследования 2 базовых инцидентов)

SLA первой коммуникации

В порядке очереди

Не более 30 минут

Время начала работ с момента обращения

В порядке очереди

Не более 2 часов

Формат работы

Работы выполняются удаленно.
Необходимость выезда обсуждается отдельно

Работы выполняются удаленно.
Необходимость выезда обсуждается отдельно

Стоимость работ

Полная, постоплата

Цена ниже до 30%, предоплата 100%

Дополнительные возможности

Нет

9 услуг и сервисов доступны взамен неиспользованных часов подписки

Расследование и реагирование на инциденты (DFIR)

Разовое соглашение

Условия предоставления

В порядке очереди

SLA первой коммуникации

В порядке очереди

Время начала работ с момента обращения

Работы выполняются удаленно.
Необходимость выезда обсуждается отдельно

Формат работы

Полная, постоплата

Стоимость работ

Нет

Дополнительные возможности

Подписка на реагирование на инциденты (RETAINER)

Подписка на 1/2 года от 250 часов (например, 250 часов хватит для расследования 2 базовых инцидентов)

Условия предоставления

Не более 30 минут

SLA первой коммуникации

Не более 2 часов

Время начала работ с момента обращения

Работы выполняются удаленно.
Необходимость выезда обсуждается отдельно

Формат работы

Цена ниже до 30%, предоплата 100%

Стоимость работ

Более 10 услуг и сервисов доступны взамен неиспользованных часов подписки

Дополнительные возможности

Кейсы расследований инцидентов

ТЕЛЕКОМ-КОМПАНИЯ

Целенаправленная атака проправительственной группировки

Этапы расследования

  • Начали расследование в конце 2023 года
  • Выявили эксплуатацию известной уязвимости десериализации Viewstate. При этом сам факт ее эксплуатации крайне непросто обнаружить, а методика реагирования не была подробно описана в профильных сообществах
  • Провели работы по локализации инцидента и выдворению атакующих
  • Отразили многочисленные попытки атакующих вернуться в инфраструктуру организации
  • Разработали рекомендации по недопущению повторения инцидента
Узнать, как противодействовать

ОРГАН ГОСУДАРСТВЕННОЙ
ВЛАСТИ

Цель атаки: шпионаж

Этапы расследования

  • Начали работы по выявлению следов компрометации (Compromise Assessment) после обнаружения признаков взлома в процессе комплексного анализа защищенности инфраструктуры
  • Подтвердили компрометацию по итогам глубокого исследования инфраструктуры клиента
  • Изучили обнаруженное ВПО и контекст всей атаки, ее атрибуцию
  • Провели работы по локализации инцидента и выдворению атакующих
  • Разработали рекомендации по недопущению повторения инцидента
Узнать, как противодействовать

ИТ-КОМПАНИЯ

Цель атаки: шпионаж и уничтожение данных

Этапы расследования

  • Начали расследование атаки на одного из ИТ-подрядчиков российских госорганов
  • Обнаружили ПО с открытым исходным кодом Reverse SSH, используемое атакующими на этапе постэксплуатации
  • При анализе образца ПО обнаружили перечень серверов управления, которые были развернуты на взломанных контроллерах в составе SCADA-систем для управления лифтовым оборудованием
  • Провели работы по локализации инцидента и выдворению атакующих
  • Разработали рекомендации по недопущению повторения инцидента
Узнать, как противодействовать

Ключевые преимущества

Высокий уровень экспертизы и практический опыт
  • Более 300 расследований инцидентов различной сложности, включая наиболее продвинутые атаки от группировок уровня иностранных спецслужб
  • Более 10 лет практического опыта отражения атак и изучения тактик киберпреступников любого уровня, в том числе 60+ профессиональных группировок
Всегда актуальные знания об угрозах
  • Доступ к крупнейшей в РФ базе знаний киберугроз Центра исследований Solar 4RAYS

    •   200+ млрд событий в сутки регистрируют автоматизированные сенсоры

    •   3+ млн алертов в сутки на автоматизированных сенсорах

    •   1+ млн действий злоумышленников фиксирует сеть ханипотов

Все необходимые лицензии и сертификаты

Проверенные технологии, 10+ лет опыта работы на рынке, сотни клиентов

Техническое сопровождение на всех этапах работы
  • Включение дополнительного логирования событий и/или подключение инфраструктуры к Solar JSOC
  • Подготовка к отсечению доступа злоумышленника к вашей инфраструктуре и каналам управления ВПО

ПОДОЗРЕНИЕ НА ИНЦИДЕНТ ИЛИ ИНЦИДЕНТ ПОДТВЕРЖДЕН

Узнать, как мы поможем противостоять атакам

Мы обсудим цели, проведем демо продукта, рассчитаем стоимость. Чтобы получить ответ быстрее, укажите ИНН компании.

Начните вводить название компании или ИНН и система сама подскажет варианты