Reagowanie na incydenty IT dla firm

Pomagamy firmom uporządkować działania po podejrzeniu włamania, przejęcia konta, phishingu, zaszyfrowania danych lub nietypowej aktywności w systemach. Liczy się szybkie ograniczenie ryzyka, zachowanie informacji do analizy i bezpieczny powrót do pracy.

Izolacja ryzykaAnaliza logówOdzyskiwanieZalecenia

Sytuacje, w których pomagamy

Najgorsze decyzje po incydencie wynikają z pośpiechu i braku procedury. Pomagamy ustalić, co trzeba odłączyć, co zabezpieczyć, czego nie nadpisywać i jakie kroki wykonać, aby nie pogłębić problemu.

  • Konto pocztowe lub Microsoft 365 mogło zostać przejęte.
  • Użytkownik kliknął podejrzany link albo podał dane logowania.
  • Komputer lub serwer wykazuje nietypowe procesy, komunikację lub alerty.
  • Dane zostały usunięte, zaszyfrowane albo pojawiło się żądanie okupu.
  • Firma potrzebuje planu naprawczego po wykryciu luki lub błędu konfiguracji.

Dla jakich firm jest ta usługa?

Firmy bez własnego zespołu bezpieczeństwa

Pomagamy przejść przez pierwsze decyzje i uporządkować dalsze działania.

Firmy z administratorem IT

Wspieramy administratora analizą, drugą opinią i konkretnym planem naprawy.

Firmy po phishingu

Sprawdzamy konta, reguły poczty, logowania i możliwy zakres dostępu atakującego.

Firmy po awarii lub ransomware

Pomagamy ocenić kopie, izolować środowisko i planować bezpieczne odtwarzanie.

Co obejmuje reagowanie na incydent?

Pierwsza ocena

Ustalamy, co się stało i które obszary mogą być zagrożone.

  • opis objawów i osi czasu,
  • priorytety systemów,
  • ryzyko dalszego rozprzestrzeniania.

Ograniczenie skutków

Pomagamy zatrzymać eskalację bez niszczenia śladów.

  • blokada kont i sesji,
  • izolacja urządzeń,
  • zmiana haseł i tokenów.

Analiza techniczna

Sprawdzamy dostępne dane, aby zrozumieć zakres problemu.

  • logi Microsoft 365 i systemów,
  • reguły poczty oraz delegacje,
  • alerty endpointów i firewalli.

Plan naprawczy

Przekazujemy działania potrzebne do powrotu i wzmocnienia środowiska.

  • odtwarzanie danych,
  • usunięcie podatności,
  • zalecenia organizacyjne i techniczne.

Co otrzymasz?

  • uporządkowaną ocenę sytuacji i możliwego zakresu incydentu,
  • działania ograniczające dalsze ryzyko dla kont, urządzeń i danych,
  • wskazanie informacji potrzebnych do dalszej analizy,
  • plan bezpiecznego powrotu do pracy lub odtwarzania środowiska,
  • rekomendacje, które zmniejszą ryzyko podobnego zdarzenia.

Zakres zależy od sytuacji. Inaczej wygląda przejęcie skrzynki, inaczej ransomware, a jeszcze inaczej błędna konfiguracja wystawiająca dane.

Jak wygląda realizacja?

  1. Zgłoszenie. Zbieramy objawy, czas zdarzenia i dostępne informacje.
  2. Stabilizacja. Ograniczamy ryzyko dalszego dostępu lub utraty danych.
  3. Analiza. Sprawdzamy logi, konta, urządzenia i widoczne ślady.
  4. Decyzje. Ustalamy, co odtwarzać, co blokować i co komunikować.
  5. Naprawa. Pomagamy przy powrocie systemów oraz usunięciu przyczyn.
  6. Wnioski. Przekazujemy zalecenia, dokumentację i plan zabezpieczeń.

Jak ograniczamy szkody?

  • Nie kasujemy śladów diagnostycznych bez potrzeby.
  • Najpierw ograniczamy dalszy dostęp, potem planujemy pełne porządkowanie.
  • Dokumentujemy decyzje, aby po incydencie było wiadomo, co wykonano.
  • Oddzielamy szybkie działania ratunkowe od późniejszych zmian rozwojowych.
  • Po incydencie wskazujemy konkretne zabezpieczenia, które trzeba poprawić.

Od czego zależy cena?

Cena zależy od typu incydentu, liczby systemów, dostępności logów, skali środowiska, potrzeby odtwarzania danych, czasu reakcji oraz zakresu dokumentacji i działań naprawczych.

Najczęstsze pytania

Co zrobić jako pierwsze po podejrzeniu incydentu?

Najlepiej nie działać chaotycznie. Warto zabezpieczyć informacje, odłączyć zagrożone elementy tylko wtedy, gdy ma to sens, i szybko ustalić zakres ryzyka.

Czy możecie pomóc przy przejętym koncie pocztowym?

Tak. Sprawdzamy logowania, reguły, sesje, delegacje i pomagamy odzyskać kontrolę nad kontem.

Czy odzyskacie dane po ransomware?

Możemy pomóc ocenić kopie, zakres zaszyfrowania i plan odtwarzania, ale wynik zależy od stanu backupu i skali szkód.

Czy przygotujecie raport po incydencie?

Możemy przygotować opis zdarzenia, wykonanych działań, ryzyk i zaleceń naprawczych.

Czy pomagacie także po zakończeniu incydentu?

Tak. Po stabilizacji środowiska możemy wdrożyć zabezpieczenia, monitoring i procedury zapobiegawcze.

Masz podejrzenie incydentu IT?

Opisz objawy, czas zdarzenia i systemy, których dotyczy problem. Pomożemy uporządkować pierwsze kroki i ograniczyć dalsze ryzyko.

Umów bezpłatną konsultację