Восстанавливаем картину инцидента по цифровым следам — от первого проникновения до эксфильтрации — и фиксируем доказательства с соблюдением целостности.
Восстанавливаем картину инцидента по цифровым следам — от первого проникновения до эксфильтрации — и фиксируем доказательства с соблюдением целостности.

Расследование стартует там, где сработал SOC, — без потери контекста и времени на передачу между командами.
Инцидент не ждёт рабочего дня. Дежурная линия принимает обращения в любое время.
Не «лог работы», а документ, по которому можно принимать решения — и техническому, и управленческому уровню.
|
|
|
|
|
|
Форензику привлекают, когда нужно не просто остановить атаку, а понять её целиком и зафиксировать доказательства.
Данные зашифрованы, получено требование выкупа. Нужно установить вектор входа, охват и был ли вывод данных — до начала восстановления.
Признаки кражи данных или их публикация. Нужно определить объём, источник и канал утечки.
Этапы, терминология и порядок действий опираются на признанные стандарты цифровой криминалистики и реагирования на инциденты.
|
|
|
|
|

Подключаемся быстро, помогаем ограничить распространение и сохранить рабочее состояние систем — не уничтожая следы преждевременной «очисткой».
Снимаем образы дисков и памяти forensically sound: блокировка записи, контрольное хэширование, фиксация цепочки владения chain of custody.
Исследуем диски, память, трафик и журналы; выделяем индикаторы компрометации и инструменты атакующего.
Атака оставляет следы на разных уровнях. Мы собираем и сопоставляем их, чтобы картина была полной, а не фрагментарной.
Образы дисков, файловая система, артефакты ОС, реестр, восстановление удалённых данных.
Дампы RAM, инъекции, бесфайловое ВПО, ключи и активные сессии.

Сбор по криминалистическим правилам с самого начала. Фиксировать поздно, когда следы уже затёрты.
Опыт по реальным кейсам: шифровальщики, C2-фреймворки, вредоносное ПО в инфраструктуре.
Работаем под NDA. Доступ к данным — минимально необходимый для расследования.
Поможем заранее: настроим логирование и хранение так, чтобы будущее расследование вообще было возможным.
Расследование стартует там, где сработал SOC, — без потери контекста и времени на передачу между командами.
Инцидент не ждёт рабочего дня. Дежурная линия принимает обращения в любое время.
Сбор по криминалистическим правилам с самого начала. Фиксировать поздно, когда следы уже затёрты.

|
|
|
|
|
|

Аномалии, которые не объясняются мониторингом: подозрительные процессы, учётные записи, исходящие соединения.
Подозрение на сотрудника: вынос данных, саботаж, превышение прав доступа.
Срабатывание мониторинга переросло в инцидент и требует глубокого разбора и фиксации следов.
Расследование нужно для регулятора, страховщика или сопровождения юридического процесса.
Данные зашифрованы, получено требование выкупа. Нужно установить вектор входа, охват и был ли вывод данных — до начала восстановления.
Признаки кражи данных или их публикация. Нужно определить объём, источник и канал утечки.
Аномалии, которые не объясняются мониторингом: подозрительные процессы, учётные записи, исходящие соединения.
|
|
|
|
|

Сводим разрозненные следы в единую цепочку: вход → закрепление → перемещение → действия → эксфильтрация.
Определяем охват компрометации и затронутые данные. Атрибуция — по возможности, с честной оценкой достоверности, а не как обязательное обещание.
Передаём отчёт, перечень IOC и план устранения. Собранные материалы пригодны для передачи правоохранительным органам.
Подключаемся быстро, помогаем ограничить распространение и сохранить рабочее состояние систем — не уничтожая следы преждевременной «очисткой».
Снимаем образы дисков и памяти forensically sound: блокировка записи, контрольное хэширование, фиксация цепочки владения chain of custody.
Исследуем диски, память, трафик и журналы; выделяем индикаторы компрометации и инструменты атакующего.
PCAP, C2-каналы, эксфильтрация, боковое перемещение.
Статический и динамический анализ, распаковка, поведение, выделение IOC.
Корреляция логов, восстановление хронологии, телеметрия EDR и SIEM.
Облачные журналы, компрометация почты (BEC), доступы и токены.
Компрометация и эскалация привилегий, следы аутентификации.
Извлечение и анализ артефактов мобильных устройств — по применимости.
Образы дисков, файловая система, артефакты ОС, реестр, восстановление удалённых данных.
Дампы RAM, инъекции, бесфайловое ВПО, ключи и активные сессии.
PCAP, C2-каналы, эксфильтрация, боковое перемещение.
Опыт по реальным кейсам: шифровальщики, C2-фреймворки, вредоносное ПО в инфраструктуре.
Работаем под NDA. Доступ к данным — минимально необходимый для расследования.
Поможем заранее: настроим логирование и хранение так, чтобы будущее расследование вообще было возможным.
Подозрение на сотрудника: вынос данных, саботаж, превышение прав доступа.
Срабатывание мониторинга переросло в инцидент и требует глубокого разбора и фиксации следов.
Расследование нужно для регулятора, страховщика или сопровождения юридического процесса.
Сводим разрозненные следы в единую цепочку: вход → закрепление → перемещение → действия → эксфильтрация.
Определяем охват компрометации и затронутые данные. Атрибуция — по возможности, с честной оценкой достоверности, а не как обязательное обещание.
Передаём отчёт, перечень IOC и план устранения. Собранные материалы пригодны для передачи правоохранительным органам.
Статический и динамический анализ, распаковка, поведение, выделение IOC.
Корреляция логов, восстановление хронологии, телеметрия EDR и SIEM.
Облачные журналы, компрометация почты (BEC), доступы и токены.
Компрометация и эскалация привилегий, следы аутентификации.
Извлечение и анализ артефактов мобильных устройств — по применимости.