- Capacità
- Risposta agli incidenti e DFIR
- Responsabile
- Joey Victorino — condotto personalmente
- Fondamento
- Ingaggiato durante o dopo un incidente · evidenze preservate per prime
- Contatti
- joey@victori.no
Quando le evidenze devono spiegare cosa è successo.
Un'intrusione è in corso, oppure è stata dichiarata contenuta e le evidenze ancora non spiegano cosa è successo. Il lavoro può iniziare durante l'incidente o dopo che un altro team lo ha chiuso.
Cosa faccio
Risposta agli incidenti e forense
Acquisizione forense, ricostruzione della cronologia, analisi di endpoint e identità, perimetrazione della violazione, triage del malware, analisi della persistenza, contenimento e ripristino.
Threat hunting
Hunting guidato da ipotesi su autenticazione, control plane, workload e telemetria quando gli alert sono insufficienti o l'ambito è incerto.
Revisione delle evidenze post-incidente
Cosa sostiene il fascicolo dell'indagine, cosa non sostiene, e cosa non è mai stato esaminato.
Per la questione della chiusura a livello di consiglio, si veda la Revisione di chiusura incidente.
Cosa ottiene
Un incidente stabilizzato, evidenze preservate prima che si deteriorino e un resoconto scritto che separa ciò che è noto da ciò che è dedotto. Le domande ancora aperte vengono indicate, non appianate.
Arriva come conclusione scritta nel formato del memorandum di esempio: la domanda, le evidenze esaminate, le ipotesi su cui poggia, i risultati, le incognite e cosa fare dopo. Può leggere quel formato prima di chiamare.