SYLink
Diagnosi gratuita
Computer Security Incident Response Team

CSIRT SYLink — il nostro CERT, operato dalla Francia

Un team di risposta agli incidenti che risponde, qualifica e interviene. Contenimento della minaccia, eradicazione, ripristino del servizio, forensic e accompagnamento normativo — 24 ore su 24, con analisti francesi, da Clermont-Ferrand e Marsiglia.

24/7
Hotline
< 15 min
Contenimento
< 5 min
Rilevamento MITRE
Francia
Operato da
Siete sotto attacco adesso

Chiamate, non riparate da soli

Ogni minuto conta e i primi gesti determinano ciò che si potrà ancora salvare. La nostra reperibilità risponde 24/7, weekend e festivi compresi.

I quattro riflessi immediati

  1. 1Non spegnete le macchine colpite: la memoria contiene le prove e talvolta le chiavi di decifratura.
  2. 2Isolate dalla rete invece di spegnere — staccate il cavo, disattivate il Wi-Fi, lasciate la macchina accesa.
  3. 3Non pagate e non rispondete all'attaccante prima di avere un parere tecnico e legale.
  4. 4Conservate i log: firewall, server, posta, VPN. Spesso si cancellano da soli in pochi giorni.
La nostra missione

Che cosa fa il CSIRT SYLink

  • Qualificare

    Stabilire in pochi minuti che cosa sta realmente accadendo: perimetro colpito, vettore d'ingresso, account compromessi, dati coinvolti. Un intervento parte bene solo se la diagnosi è corretta.

  • Contenere

    Isolamento di rete di postazioni e server infetti, disattivazione degli account dirottati, revoca di sessioni e token, chiusura degli accessi remoti. Prima si ferma la propagazione, poi si ripara.

  • Eradicare e ripristinare

    Rimozione delle persistenze, ricostruzione dei sistemi colpiti, ripristino da backup verificati puliti, irrobustimento degli accessi prima del rientro in produzione. Non si riattacca una porta ancora aperta.

  • Documentare

    Cronologia, prove conservate a regola d'arte, rapporto d'incidente opponibile, pratica di notifica entro 72 ore e supporto alla comunicazione interna ed esterna.

Perimetro d'intervento

Gli incidenti di cui ci occupiamo

  • Ransomware

    Cifratura di server o postazioni, doppia estorsione con minaccia di pubblicazione. Contenimento, identificazione del ceppo, valutazione dei backup, ripristino e gestione della pressione del gruppo criminale.

  • Compromissione di account e frode del CEO

    Casella di posta dirottata, regole di inoltro nascoste, usurpazione di un dirigente o di un fornitore. Ripresa del controllo delle identità, analisi degli accessi e messa in sicurezza della catena dei pagamenti.

  • Fuga di dati

    Pubblicazione di una base clienti, condivisione esposta, rivendita su un forum criminale. Verifica dell'autenticità, misura esatta del perimetro, notifica e informazione delle persone interessate.

  • Intrusione ed esfiltrazione silenziosa

    Account legittimo rubato, accesso remoto dirottato, estrazione lenta sotto le soglie di rilevamento. Caccia nei log, correlazione dei segnali deboli, ricostruzione del percorso dell'attaccante.

  • Denial of service

    Saturazione dei collegamenti o degli applicativi esposti. Filtraggio a monte, attivazione delle protezioni anti-DDoS, coordinamento con operatore e hosting per ristabilire il servizio.

  • Guasto e sabotaggio interno

    Distruzione di dati, uscita conflittuale, azione malevola di un account privilegiato. Congelamento delle prove, analisi di imputazione e supporto alle azioni legali e disciplinari.

Svolgimento tipo

Che cosa succede dopo la vostra chiamata

  1. T + 0

    Presa in carico e qualificazione

    Un analista risponde, apre il fascicolo d'incidente e raccoglie le prime informazioni: che cosa si osserva, da quando, su quali sistemi. Le istruzioni di conservazione sono date subito.

  2. T + 15 min

    Prime azioni di contenimento

    Isolamento di rete delle macchine interessate, chiusura degli accessi remoti sospetti, disattivazione degli account dirottati. Dove i nostri agenti sono già presenti, l'isolamento è attivato da remoto.

  3. T + 2 h

    Perimetrazione

    Raccolta dei log e delle immagini di memoria e disco utili, ricerca degli indicatori di compromissione su tutto il parco, identificazione del vettore d'ingresso e dei dati coinvolti.

  4. G + 1

    Eradicazione e rientro in servizio

    Rimozione degli accessi dell'attaccante, ricostruzione dei sistemi compromessi, ripristino da backup controllati, irrobustimento prima del ritorno in produzione, sorveglianza rafforzata.

  5. G + 5

    Rapporto e seguiti

    Rapporto d'incidente dettagliato, cronologia, prove, cause profonde e piano di rimedio prioritizzato. Pratica di notifica e, se lo desiderate, supporto alla denuncia e all'assicurazione.

Mezzi mobilitati

Su che cosa si appoggia il team

Il CSIRT non arriva a mani vuote: interviene con gli stessi componenti che operiamo ogni giorno per i nostri clienti, il che gli permette di agire sul vostro sistema informativo già dalla prima ora.

  • SYLink EDR — isolamento di rete da remoto, ricerca di indicatori su tutto il parco, raccolta forensic
  • Sonde SYLink DPI — ricostruzione dei flussi, identificazione delle esfiltrazioni e dei richiami all'attaccante
  • UniSOC — correlazione multi-sorgente e caccia nei log, su GPU sovrane, senza alcuna richiesta in uscita
  • SYLink CTI — oltre 12 M di indicatori, oltre 334 k CVE seguite, oltre 100 k regole YARA e Sigma
  • SYLink Leaks — verifica immediata di ciò che è trapelato e di ciò che circola già sul darkweb
  • SYLink Honeypot — esche posate durante la crisi per rilevare un ritorno dell'attaccante
Quadro e impegni

Come lavoriamo

  • Disponibilità

    • Reperibilità 24/7/365
    • Weekend e festivi
    • Risposta immediata
    • Intervento da remoto e in loco
  • Riservatezza

    • Protocollo TLP applicato
    • Nessuna divulgazione senza accordo
    • Analisi su infrastruttura francese
    • Nessun invio fuori dall'Unione europea
  • Prova e conformità

    • Catena di custodia documentata
    • Rapporto opponibile
    • Notifica entro 72 h
    • Supporto a denuncia e assicurazione
  • Dopo l'incidente

    • Piano di rimedio prioritizzato
    • Sorveglianza rafforzata
    • Debriefing con i vostri team
    • Esercitazione di crisi su richiesta
Due modi per accedervi

Sotto contratto o in emergenza

  • Cliente sotto supervisione

    Per le organizzazioni già dotate delle nostre sonde, dei nostri agenti o della supervisione UniSOC: il CSIRT conosce il vostro sistema informativo, dispone della telemetria e può agire senza fase di scoperta.

    • Tempi d'intervento contrattualizzati
    • Telemetria già presente
    • Isolamento remoto immediato
    • Esercitazioni di crisi incluse
  • Intervento d'emergenza

    Non siete clienti e siete sotto attacco: interveniamo anche in emergenza, senza prerequisiti tecnici, con una fase di inquadramento accelerata fin dalla chiamata.

    • Nessun prerequisito
    • Inquadramento dalla chiamata
    • Intervento da remoto o in loco
    • Preventivo d'intervento formalizzato

Un incidente in corso?

Non aspettate di aver capito tutto per chiamare: la qualificazione fa parte del nostro lavoro e le prime ore decidono il resto.