CSIRT SYLink — il nostro CERT, operato dalla Francia
Un team di risposta agli incidenti che risponde, qualifica e interviene. Contenimento della minaccia, eradicazione, ripristino del servizio, forensic e accompagnamento normativo — 24 ore su 24, con analisti francesi, da Clermont-Ferrand e Marsiglia.
Chiamate, non riparate da soli
Ogni minuto conta e i primi gesti determinano ciò che si potrà ancora salvare. La nostra reperibilità risponde 24/7, weekend e festivi compresi.
I quattro riflessi immediati
- 1Non spegnete le macchine colpite: la memoria contiene le prove e talvolta le chiavi di decifratura.
- 2Isolate dalla rete invece di spegnere — staccate il cavo, disattivate il Wi-Fi, lasciate la macchina accesa.
- 3Non pagate e non rispondete all'attaccante prima di avere un parere tecnico e legale.
- 4Conservate i log: firewall, server, posta, VPN. Spesso si cancellano da soli in pochi giorni.
Che cosa fa il CSIRT SYLink
Qualificare
Stabilire in pochi minuti che cosa sta realmente accadendo: perimetro colpito, vettore d'ingresso, account compromessi, dati coinvolti. Un intervento parte bene solo se la diagnosi è corretta.
Contenere
Isolamento di rete di postazioni e server infetti, disattivazione degli account dirottati, revoca di sessioni e token, chiusura degli accessi remoti. Prima si ferma la propagazione, poi si ripara.
Eradicare e ripristinare
Rimozione delle persistenze, ricostruzione dei sistemi colpiti, ripristino da backup verificati puliti, irrobustimento degli accessi prima del rientro in produzione. Non si riattacca una porta ancora aperta.
Documentare
Cronologia, prove conservate a regola d'arte, rapporto d'incidente opponibile, pratica di notifica entro 72 ore e supporto alla comunicazione interna ed esterna.
Gli incidenti di cui ci occupiamo
Ransomware
Cifratura di server o postazioni, doppia estorsione con minaccia di pubblicazione. Contenimento, identificazione del ceppo, valutazione dei backup, ripristino e gestione della pressione del gruppo criminale.
Compromissione di account e frode del CEO
Casella di posta dirottata, regole di inoltro nascoste, usurpazione di un dirigente o di un fornitore. Ripresa del controllo delle identità, analisi degli accessi e messa in sicurezza della catena dei pagamenti.
Fuga di dati
Pubblicazione di una base clienti, condivisione esposta, rivendita su un forum criminale. Verifica dell'autenticità, misura esatta del perimetro, notifica e informazione delle persone interessate.
Intrusione ed esfiltrazione silenziosa
Account legittimo rubato, accesso remoto dirottato, estrazione lenta sotto le soglie di rilevamento. Caccia nei log, correlazione dei segnali deboli, ricostruzione del percorso dell'attaccante.
Denial of service
Saturazione dei collegamenti o degli applicativi esposti. Filtraggio a monte, attivazione delle protezioni anti-DDoS, coordinamento con operatore e hosting per ristabilire il servizio.
Guasto e sabotaggio interno
Distruzione di dati, uscita conflittuale, azione malevola di un account privilegiato. Congelamento delle prove, analisi di imputazione e supporto alle azioni legali e disciplinari.
Che cosa succede dopo la vostra chiamata
- T + 0
Presa in carico e qualificazione
Un analista risponde, apre il fascicolo d'incidente e raccoglie le prime informazioni: che cosa si osserva, da quando, su quali sistemi. Le istruzioni di conservazione sono date subito.
- T + 15 min
Prime azioni di contenimento
Isolamento di rete delle macchine interessate, chiusura degli accessi remoti sospetti, disattivazione degli account dirottati. Dove i nostri agenti sono già presenti, l'isolamento è attivato da remoto.
- T + 2 h
Perimetrazione
Raccolta dei log e delle immagini di memoria e disco utili, ricerca degli indicatori di compromissione su tutto il parco, identificazione del vettore d'ingresso e dei dati coinvolti.
- G + 1
Eradicazione e rientro in servizio
Rimozione degli accessi dell'attaccante, ricostruzione dei sistemi compromessi, ripristino da backup controllati, irrobustimento prima del ritorno in produzione, sorveglianza rafforzata.
- G + 5
Rapporto e seguiti
Rapporto d'incidente dettagliato, cronologia, prove, cause profonde e piano di rimedio prioritizzato. Pratica di notifica e, se lo desiderate, supporto alla denuncia e all'assicurazione.
Su che cosa si appoggia il team
Il CSIRT non arriva a mani vuote: interviene con gli stessi componenti che operiamo ogni giorno per i nostri clienti, il che gli permette di agire sul vostro sistema informativo già dalla prima ora.
- SYLink EDR — isolamento di rete da remoto, ricerca di indicatori su tutto il parco, raccolta forensic
- Sonde SYLink DPI — ricostruzione dei flussi, identificazione delle esfiltrazioni e dei richiami all'attaccante
- UniSOC — correlazione multi-sorgente e caccia nei log, su GPU sovrane, senza alcuna richiesta in uscita
- SYLink CTI — oltre 12 M di indicatori, oltre 334 k CVE seguite, oltre 100 k regole YARA e Sigma
- SYLink Leaks — verifica immediata di ciò che è trapelato e di ciò che circola già sul darkweb
- SYLink Honeypot — esche posate durante la crisi per rilevare un ritorno dell'attaccante
Come lavoriamo
Disponibilità
- Reperibilità 24/7/365
- Weekend e festivi
- Risposta immediata
- Intervento da remoto e in loco
Riservatezza
- Protocollo TLP applicato
- Nessuna divulgazione senza accordo
- Analisi su infrastruttura francese
- Nessun invio fuori dall'Unione europea
Prova e conformità
- Catena di custodia documentata
- Rapporto opponibile
- Notifica entro 72 h
- Supporto a denuncia e assicurazione
Dopo l'incidente
- Piano di rimedio prioritizzato
- Sorveglianza rafforzata
- Debriefing con i vostri team
- Esercitazione di crisi su richiesta
Sotto contratto o in emergenza
Cliente sotto supervisione
Per le organizzazioni già dotate delle nostre sonde, dei nostri agenti o della supervisione UniSOC: il CSIRT conosce il vostro sistema informativo, dispone della telemetria e può agire senza fase di scoperta.
- Tempi d'intervento contrattualizzati
- Telemetria già presente
- Isolamento remoto immediato
- Esercitazioni di crisi incluse
Intervento d'emergenza
Non siete clienti e siete sotto attacco: interveniamo anche in emergenza, senza prerequisiti tecnici, con una fase di inquadramento accelerata fin dalla chiamata.
- Nessun prerequisito
- Inquadramento dalla chiamata
- Intervento da remoto o in loco
- Preventivo d'intervento formalizzato
Un incidente in corso?
Non aspettate di aver capito tutto per chiamare: la qualificazione fa parte del nostro lavoro e le prime ore decidono il resto.
