Kiedy potrzebna jest reakcja?
Sytuacje, w których pomagamy
Najgorsze decyzje po incydencie wynikają z pośpiechu i braku procedury. Pomagamy ustalić, co trzeba odłączyć, co zabezpieczyć, czego nie nadpisywać i jakie kroki wykonać, aby nie pogłębić problemu.
- Konto pocztowe lub Microsoft 365 mogło zostać przejęte.
- Użytkownik kliknął podejrzany link albo podał dane logowania.
- Komputer lub serwer wykazuje nietypowe procesy, komunikację lub alerty.
- Dane zostały usunięte, zaszyfrowane albo pojawiło się żądanie okupu.
- Firma potrzebuje planu naprawczego po wykryciu luki lub błędu konfiguracji.
Dopasowanie
Dla jakich firm jest ta usługa?
Firmy bez własnego zespołu bezpieczeństwa
Pomagamy przejść przez pierwsze decyzje i uporządkować dalsze działania.
Firmy z administratorem IT
Wspieramy administratora analizą, drugą opinią i konkretnym planem naprawy.
Firmy po phishingu
Sprawdzamy konta, reguły poczty, logowania i możliwy zakres dostępu atakującego.
Firmy po awarii lub ransomware
Pomagamy ocenić kopie, izolować środowisko i planować bezpieczne odtwarzanie.
Zakres usługi
Co obejmuje reagowanie na incydent?
Pierwsza ocena
Ustalamy, co się stało i które obszary mogą być zagrożone.
- opis objawów i osi czasu,
- priorytety systemów,
- ryzyko dalszego rozprzestrzeniania.
Ograniczenie skutków
Pomagamy zatrzymać eskalację bez niszczenia śladów.
- blokada kont i sesji,
- izolacja urządzeń,
- zmiana haseł i tokenów.
Analiza techniczna
Sprawdzamy dostępne dane, aby zrozumieć zakres problemu.
- logi Microsoft 365 i systemów,
- reguły poczty oraz delegacje,
- alerty endpointów i firewalli.
Plan naprawczy
Przekazujemy działania potrzebne do powrotu i wzmocnienia środowiska.
- odtwarzanie danych,
- usunięcie podatności,
- zalecenia organizacyjne i techniczne.
Rezultat
Co otrzymasz?
- uporządkowaną ocenę sytuacji i możliwego zakresu incydentu,
- działania ograniczające dalsze ryzyko dla kont, urządzeń i danych,
- wskazanie informacji potrzebnych do dalszej analizy,
- plan bezpiecznego powrotu do pracy lub odtwarzania środowiska,
- rekomendacje, które zmniejszą ryzyko podobnego zdarzenia.
Zakres zależy od sytuacji. Inaczej wygląda przejęcie skrzynki, inaczej ransomware, a jeszcze inaczej błędna konfiguracja wystawiająca dane.
Sposób pracy
Jak wygląda realizacja?
- Zgłoszenie. Zbieramy objawy, czas zdarzenia i dostępne informacje.
- Stabilizacja. Ograniczamy ryzyko dalszego dostępu lub utraty danych.
- Analiza. Sprawdzamy logi, konta, urządzenia i widoczne ślady.
- Decyzje. Ustalamy, co odtwarzać, co blokować i co komunikować.
- Naprawa. Pomagamy przy powrocie systemów oraz usunięciu przyczyn.
- Wnioski. Przekazujemy zalecenia, dokumentację i plan zabezpieczeń.
Standard reakcji
Jak ograniczamy szkody?
- Nie kasujemy śladów diagnostycznych bez potrzeby.
- Najpierw ograniczamy dalszy dostęp, potem planujemy pełne porządkowanie.
- Dokumentujemy decyzje, aby po incydencie było wiadomo, co wykonano.
- Oddzielamy szybkie działania ratunkowe od późniejszych zmian rozwojowych.
- Po incydencie wskazujemy konkretne zabezpieczenia, które trzeba poprawić.
Koszt
Od czego zależy cena?
Cena zależy od typu incydentu, liczby systemów, dostępności logów, skali środowiska, potrzeby odtwarzania danych, czasu reakcji oraz zakresu dokumentacji i działań naprawczych.
FAQ
Najczęstsze pytania
Co zrobić jako pierwsze po podejrzeniu incydentu?
Najlepiej nie działać chaotycznie. Warto zabezpieczyć informacje, odłączyć zagrożone elementy tylko wtedy, gdy ma to sens, i szybko ustalić zakres ryzyka.
Czy możecie pomóc przy przejętym koncie pocztowym?
Tak. Sprawdzamy logowania, reguły, sesje, delegacje i pomagamy odzyskać kontrolę nad kontem.
Czy odzyskacie dane po ransomware?
Możemy pomóc ocenić kopie, zakres zaszyfrowania i plan odtwarzania, ale wynik zależy od stanu backupu i skali szkód.
Czy przygotujecie raport po incydencie?
Możemy przygotować opis zdarzenia, wykonanych działań, ryzyk i zaleceń naprawczych.
Czy pomagacie także po zakończeniu incydentu?
Tak. Po stabilizacji środowiska możemy wdrożyć zabezpieczenia, monitoring i procedury zapobiegawcze.