- Capacidad
- Respuesta a incidentes y DFIR
- Responsable
- Joey Victorino — dirigido personalmente
- Fundamento
- Contratado durante o después de un incidente · la evidencia se preserva primero
- Contacto
- joey@victori.no
Cuando la evidencia tiene que explicar qué ocurrió.
Una intrusión está activa, o se ha declarado contenida y la evidencia sigue sin explicar qué ocurrió. El trabajo puede empezar durante el incidente o después de que otro equipo lo haya cerrado.
Qué hago
Respuesta a incidentes y forense
Adquisición forense, reconstrucción de cronologías, análisis de endpoints e identidades, alcance de la brecha, triaje de malware, análisis de persistencia, contención y recuperación.
Threat hunting
Búsqueda de amenazas guiada por hipótesis en autenticación, planos de control, cargas de trabajo y telemetría cuando las alertas son insuficientes o el alcance es incierto.
Revisión de evidencia posterior al incidente
Qué sustenta el expediente de la investigación, qué no, y qué nunca se examinó.
Para la cuestión del cierre a nivel de consejo, consulte la Revisión de cierre de incidente.
Qué recibe
Un incidente estabilizado, evidencia preservada antes de que se degrade y un relato escrito que separa lo que se sabe de lo que se infiere. Las preguntas que siguen abiertas se nombran, no se disimulan.
Llega como una conclusión escrita en el formato del memorando de muestra: la pregunta, la evidencia revisada, los supuestos en que se apoya, los hallazgos, las incógnitas y qué hacer a continuación. Puede leer ese formato antes de llamar.