Servizi
Risposta agli incidenti
Indaga. Contieni. Recupera.
Quando si verifica un incidente informatico, la priorità è comprenderlo e fermarne la diffusione.
Resecurity aiuta le organizzazioni a indagare, definire l’ambito della compromissione, contenere l’attività e recuperare in sicurezza.
Forense digitale, threat hunting, analisi malware e intelligence sulle minacce sono usati per ricostruire l’attività dell’attaccante.
Il primo avviso raramente racconta tutta la storia.
Un attaccante potrebbe aver raggiunto altri sistemi, usato account legittimi o ottenuto dati sensibili prima del rilevamento.
Resecurity aiuta a stabilire come è stato ottenuto l’accesso, dove si è mosso l’attaccante e cosa è stato colpito.
La risposta viene adattata all’incidente, dando priorità a indagine, contenimento, remediation e recupero in base alle esigenze operative.
Un’indagine chiara deve rispondere alle domande più importanti durante un incidente di sicurezza.
Identificare il punto di accesso iniziale: credenziali compromesse, vulnerabilità sfruttata, file dannoso, servizio esposto o terze parti.
Identificare strumenti, comandi, malware, infrastrutture, account e tecniche usati nell’intrusione.
Determinare quali endpoint, server, account, applicazioni, risorse cloud e segmenti di rete sono stati compromessi.
Esaminare prove di accesso, raccolta, trasferimento o esfiltrazione non autorizzati di informazioni sensibili.
Creare una cronologia dall’accesso iniziale alla persistenza, escalation dei privilegi, movimento laterale e accesso ai dati.
Cercare persistenza, credenziali compromesse, servizi dannosi, attività pianificate, applicazioni non autorizzate e backdoor.
Triage e definizione dell’ambito
Valutare l’incidente, identificare sistemi e identità potenzialmente coinvolti e definire priorità e azioni immediate.
Raccolta delle prove e forense digitale
Raccogliere e conservare prove pertinenti da endpoint, server, rete, cloud, identità, applicazioni, log e telemetria.
Usare prove forensi per ricostruire attività, cronologia, ambito e impatto della compromissione.
Threat hunting e indagine
Guardare oltre i sistemi che hanno attivato l’indagine.
Cercare indicatori di compromissione, processi sospetti, abusi di credenziali, movimento laterale, persistenza e infrastrutture dannose.
Contenimento
Limitare la capacità dell’attaccante di operare preservando le prove necessarie.
Ciò può includere isolamento dei sistemi, limitazione degli account compromessi, blocco dell’infrastruttura dannosa e disabilitazione degli accessi.
Eradicazione e remediation
Rimuovere artefatti dannosi e meccanismi di persistenza, correggere account compromessi e chiudere i percorsi di attacco.
Recupero e convalida
Supportare il ripristino controllato di sistemi e servizi interessati.
Convalidare che accessi e persistenza dell’attaccante siano stati risolti prima del ritorno alla normale operatività.
Analisi post-incidente
Documentare cosa è successo, come si è sviluppato l’incidente, cosa è stato colpito e quali azioni sono state intraprese.
Fornire raccomandazioni per migliorare controlli, monitoraggio, rilevamento e risposta futura.
Resecurity supporta indagini su diversi incidenti di sicurezza.
Ransomware ed estorsione informatica
Indagare su accesso iniziale, persistenza, escalation, movimento laterale, cifratura e possibile furto di dati.
Attività interna
Esaminare abusi di privilegi, accessi non autorizzati, furto di proprietà intellettuale, esfiltrazione e attività interne dannose.
Intrusioni di rete e violazioni dei dati
Determinare come è avvenuto l’accesso non autorizzato, quali sistemi e informazioni sono stati colpiti e quanto si è diffusa l’intrusione.
Malware e compromissione degli endpoint
Analizzare malware e sistemi interessati per comprenderne esecuzione, persistenza, comunicazioni, capacità e impatto.
Compromissione della posta elettronica aziendale
Indagare su account compromessi, furto di credenziali, accesso non autorizzato alle caselle e comunicazioni fraudolente.
Compromissione di cloud e identità
Indagare su takeover di account, autenticazioni sospette, abusi di credenziali o token e attività non autorizzate in cloud e SaaS.
Intrusioni sofisticate
Indagare su attività complesse o prolungate con abusi di credenziali, persistenza, infrastrutture compromesse e malware.
Compromissione della catena di fornitura e di terze parti
Indagare su incidenti che coinvolgono fornitori, prestatori, dipendenze software, relazioni fidate o altre terze parti.
Vedere oltre il sistema compromesso
Le prove forensi mostrano cosa è accaduto nell’ambiente interessato. L’intelligence sulle minacce fornisce contesto esterno.
Resecurity può correlare i risultati investigativi con l’intelligence sulle minacce per esaminare infrastrutture e attività avversarie.
Ciò può identificare ulteriori infrastrutture, esposizioni e nuovi indicatori per la ricerca e il contenimento delle minacce.
L’obiettivo è semplice: usare prove interne e intelligence esterna per chiarire l’incidente.
Sii pronto prima di averne bisogno
Durante un incidente grave non si dovrebbe perdere tempo a definire procedure di base o chi coinvolgere.
Un contratto di risposta agli incidenti stabilisce in anticipo la relazione e un percorso per coinvolgere Resecurity quando serve supporto.
La preparazione può includere contatti chiave, sistemi critici, fonti di prova, escalation e dipendenze tecniche.
Onboarding pre-incidente
Definire contatti, percorsi di escalation, procedure di comunicazione, asset critici e tecnologie di sicurezza.
Pianificazione e preparazione della risposta agli incidenti
Esaminare procedure esistenti, disponibilità delle prove, logging, requisiti investigativi e dipendenze operative.
Esercitazioni tabletop
Usare scenari realistici per testare escalation, comunicazione, risposta tecnica, decisioni e coordinamento.
Attivazione della risposta agli incidenti
Coinvolgere Resecurity per triage, indagine, forense digitale, threat hunting, contenimento, remediation e recupero.
Revisione post-incidente
Esaminare risultati e azioni della risposta per migliorare la preparazione futura.
Capacità investigative
Usare forense digitale, threat hunting, analisi malware e intelligence sulle minacce in base all’incidente.
Indagine guidata dall’intelligence
Aggiungere intelligence esterna sulle minacce alle prove forensi interne per contestualizzare infrastrutture dannose e informazioni compromesse.
Visibilità nell’intero ambiente
Indagare sulle attività in endpoint, reti, identità, cloud, applicazioni e telemetria disponibile.
Supporto per incidenti complessi
Supportare indagini su ransomware, estorsione, intrusioni sofisticate, identità compromesse, malware e furto di dati.
Risultati basati sulle prove
Trasformare le prove tecniche in risultati chiari, priorità di risposta, azioni di remediation e raccomandazioni.
Risposta coordinata
Collaborare con sicurezza, IT, direzione, ufficio legale e altri stakeholder autorizzati durante indagine e risposta.
Un incidente di sicurezza crea incertezza. La risposta deve ridurla.
Resecurity aiuta a comprendere l’accaduto, contenere l’attività dannosa e recuperare con maggiore chiarezza.
Stai affrontando un incidente di sicurezza o ti stai preparando?
Tieniti aggiornato con le ultime notizie e sviluppi sulla sicurezza informatica.
Iscrivendomi, comprendo e accetto che i miei dati personali saranno raccolti e trattati secondo Privacy e Informativa sui Cookie
Los Angeles, CA 90071 Google Maps