CSIRT SYLink — CERT ของเรา ดำเนินงานจากฝรั่งเศส
ทีมตอบสนองเหตุการณ์ที่รับสาย ประเมิน และเข้าจัดการจริง จำกัดขอบเขตภัยคุกคาม กำจัด กู้คืนบริการ นิติวิทยาศาสตร์ดิจิทัล และการสนับสนุนด้านกฎระเบียบ ตลอด 24 ชั่วโมง โดยนักวิเคราะห์ชาวฝรั่งเศส จาก Clermont-Ferrand และ Marseille
โทรหาเรา อย่าแก้ไขเพียงลำพัง
ทุกนาทีมีค่า และการกระทำในช่วงแรกเป็นตัวกำหนดว่าจะเหลืออะไรให้กู้คืนได้ ทีมเวรของเรารับสายตลอด 24/7 รวมถึงวันหยุดสุดสัปดาห์และวันหยุดนักขัตฤกษ์
สี่สิ่งที่ต้องทำทันที
- 1อย่าปิดเครื่องที่ได้รับผลกระทบ: หน่วยความจำเก็บหลักฐานและบางครั้งเก็บกุญแจถอดรหัสไว้
- 2ให้ตัดออกจากเครือข่ายแทนการปิดเครื่อง — ถอดสายแลน ปิด Wi-Fi และเปิดเครื่องทิ้งไว้
- 3อย่าจ่ายเงินและอย่าตอบผู้โจมตีก่อนได้รับคำแนะนำทางเทคนิคและทางกฎหมาย
- 4รักษา log ไว้: ไฟร์วอลล์ เซิร์ฟเวอร์ อีเมล VPN เพราะมักถูกลบอัตโนมัติภายในไม่กี่วัน
CSIRT SYLink ทำอะไร
ประเมิน
ระบุภายในไม่กี่นาทีว่าเกิดอะไรขึ้นจริง: ขอบเขตที่ได้รับผลกระทบ ช่องทางเข้า บัญชีที่ถูกยึด และข้อมูลที่เกี่ยวข้อง การเข้าจัดการจะได้ผลก็ต่อเมื่อวินิจฉัยถูกต้อง
จำกัดขอบเขต
แยกเครื่องและเซิร์ฟเวอร์ที่ติดเชื้อออกจากเครือข่าย ปิดบัญชีที่ถูกยึด เพิกถอนเซสชันและโทเคน ตัดการเข้าถึงระยะไกล หยุดการแพร่กระจายก่อนลงมือซ่อม
กำจัดและกู้คืน
ลบกลไกฝังตัว สร้างระบบที่ถูกโจมตีขึ้นใหม่ กู้คืนจากสำรองข้อมูลที่ตรวจแล้วว่าสะอาด และเพิ่มความแข็งแกร่งของการเข้าถึงก่อนกลับสู่การใช้งานจริง
จัดทำเอกสาร
ไทม์ไลน์ หลักฐานที่เก็บตามหลักวิชา รายงานเหตุการณ์ที่ใช้อ้างอิงได้ เอกสารแจ้งหน่วยงานกำกับภายใน 72 ชั่วโมง และการสนับสนุนการสื่อสารภายในและภายนอก
เหตุการณ์ที่เรารับดูแล
แรนซัมแวร์
เซิร์ฟเวอร์หรือเครื่องผู้ใช้ถูกเข้ารหัส การขู่กรรโชกสองชั้นพร้อมขู่เผยแพร่ข้อมูล จำกัดขอบเขต ระบุสายพันธุ์ ประเมินสำรองข้อมูล กู้คืน และรับมือแรงกดดันจากกลุ่มผู้โจมตี
บัญชีถูกยึดและการฉ้อโกงทางอีเมลธุรกิจ
กล่องจดหมายถูกยึด กฎส่งต่อที่ซ่อนไว้ การปลอมเป็นผู้บริหารหรือคู่ค้า ยึดคืนการควบคุมตัวตน วิเคราะห์การเข้าถึง และทำให้ห่วงโซ่การชำระเงินปลอดภัย
ข้อมูลรั่วไหล
ฐานข้อมูลลูกค้าถูกเผยแพร่ พื้นที่แชร์เปิดสาธารณะ การนำไปขายต่อในฟอรัมอาชญากรรม ตรวจสอบความถูกต้อง วัดขอบเขตที่แน่นอน แจ้งหน่วยงานกำกับ และแจ้งผู้ที่เกี่ยวข้อง
การบุกรุกและการลักลอบนำข้อมูลออกอย่างเงียบ ๆ
บัญชีที่ถูกต้องถูกขโมย การเข้าถึงระยะไกลถูกยึด การดึงข้อมูลอย่างช้า ๆ ใต้เกณฑ์การตรวจจับ ค้นหาใน log เชื่อมโยงสัญญาณอ่อน และปะติดปะต่อเส้นทางของผู้โจมตี
การโจมตีแบบปฏิเสธการให้บริการ
ลิงก์หรือแอปพลิเคชันที่เปิดสู่ภายนอกถูกทำให้อิ่มตัว กรองที่ต้นทาง เปิดใช้การป้องกัน anti-DDoS ประสานงานกับผู้ให้บริการเครือข่ายและโฮสติ้งเพื่อกู้บริการ
ความบกพร่องและการก่อวินาศกรรมจากภายใน
การทำลายข้อมูล การลาออกที่มีข้อขัดแย้ง การกระทำมุ่งร้ายจากบัญชีสิทธิ์สูง อายัดหลักฐาน วิเคราะห์การระบุตัวผู้กระทำ และสนับสนุนกระบวนการทางกฎหมายและทางวินัย
หลังจากคุณโทรมา จะเกิดอะไรขึ้น
- T + 0
รับสายและประเมินสถานการณ์
นักวิเคราะห์รับสาย เปิดแฟ้มเหตุการณ์ และเก็บข้อมูลชุดแรก: พบอะไร ตั้งแต่เมื่อไร บนระบบใด พร้อมให้คำแนะนำการรักษาหลักฐานทันที
- T + 15 min
การจำกัดขอบเขตชุดแรก
แยกเครื่องที่เกี่ยวข้องออกจากเครือข่าย ตัดการเข้าถึงระยะไกลที่น่าสงสัย ปิดบัญชีที่ถูกยึด หากมี agent ของเราติดตั้งอยู่แล้ว จะสั่งแยกเครื่องจากระยะไกลได้ทันที
- T + 2 h
กำหนดขอบเขต
เก็บ log และภาพหน่วยความจำกับดิสก์ที่จำเป็น ค้นหาร่องรอยการถูกบุกรุกทั่วทั้งระบบ ระบุช่องทางเข้าและข้อมูลที่ได้รับผลกระทบ
- D + 1
กำจัดและกลับมาให้บริการ
ตัดการเข้าถึงของผู้โจมตี สร้างระบบที่ถูกบุกรุกขึ้นใหม่ กู้คืนจากสำรองข้อมูลที่ตรวจสอบแล้ว เพิ่มความแข็งแกร่งก่อนกลับสู่การใช้งานจริง และเฝ้าระวังเข้มข้น
- D + 5
รายงานและการดำเนินการต่อ
รายงานเหตุการณ์โดยละเอียด ไทม์ไลน์ หลักฐาน สาเหตุราก และแผนแก้ไขตามลำดับความสำคัญ พร้อมเอกสารแจ้งหน่วยงานกำกับ และหากต้องการ การสนับสนุนการแจ้งความและการติดต่อบริษัทประกัน
ทีมงานใช้อะไรเป็นเครื่องมือ
CSIRT ไม่ได้มามือเปล่า แต่ทำงานด้วยส่วนประกอบเดียวกับที่เราดูแลให้ลูกค้าทุกวัน จึงลงมือกับระบบสารสนเทศของคุณได้ตั้งแต่ชั่วโมงแรก
- SYLink EDR — แยกเครื่องจากเครือข่ายระยะไกล ค้นหาร่องรอยทั่วทั้งระบบ เก็บหลักฐานทางนิติวิทยาศาสตร์
- โพรบ SYLink DPI — ประกอบทราฟฟิกขึ้นใหม่ ระบุการลักลอบนำข้อมูลออกและการติดต่อกลับหาผู้โจมตี
- UniSOC — เชื่อมโยงข้อมูลหลายแหล่งและค้นหาใน log บน GPU อธิปไตย โดยไม่มีคำขอออกภายนอก
- SYLink CTI — ตัวชี้วัดกว่า 12 ล้านรายการ CVE ที่เฝ้าระวังกว่า 334,000 รายการ กฎ YARA และ Sigma กว่า 100,000 ข้อ
- SYLink Leaks — ตรวจสอบทันทีว่าอะไรรั่วไหลและอะไรกำลังหมุนเวียนบน darkweb
- SYLink Honeypot — วางเหยื่อล่อระหว่างวิกฤตเพื่อตรวจจับการกลับมาของผู้โจมตี
เราทำงานอย่างไร
ความพร้อมให้บริการ
- เวร 24/7/365
- รวมวันหยุดสุดสัปดาห์และวันหยุดนักขัตฤกษ์
- รับสายทันที
- เข้าจัดการทางไกลและที่หน้างาน
การรักษาความลับ
- ใช้โปรโตคอล TLP
- ไม่เปิดเผยโดยไม่ได้รับความยินยอม
- วิเคราะห์บนโครงสร้างพื้นฐานในฝรั่งเศส
- ไม่ส่งข้อมูลออกนอกสหภาพยุโรป
หลักฐานและการปฏิบัติตามกฎ
- บันทึกห่วงโซ่การครอบครองหลักฐาน
- รายงานที่ใช้อ้างอิงได้
- แจ้งหน่วยงานกำกับภายใน 72 ชม.
- สนับสนุนการแจ้งความและบริษัทประกัน
หลังเหตุการณ์
- แผนแก้ไขตามลำดับความสำคัญ
- เฝ้าระวังเข้มข้นขึ้น
- ถอดบทเรียนร่วมกับทีมของคุณ
- ซ้อมรับมือวิกฤตตามคำขอ
ตามสัญญา หรือกรณีฉุกเฉิน
ลูกค้าที่อยู่ภายใต้การเฝ้าระวัง
สำหรับองค์กรที่ติดตั้งโพรบ agent หรือการเฝ้าระวัง UniSOC ของเราอยู่แล้ว: CSIRT รู้จักระบบของคุณ มีข้อมูลเทเลเมทรี และลงมือได้โดยไม่ต้องเสียเวลาสำรวจ
- เวลาเข้าจัดการตามสัญญา
- มีเทเลเมทรีอยู่แล้ว
- สั่งแยกเครื่องระยะไกลได้ทันที
- รวมการซ้อมรับมือวิกฤต
การเข้าจัดการฉุกเฉิน
คุณยังไม่ได้เป็นลูกค้าและกำลังถูกโจมตี: เราเข้าจัดการกรณีฉุกเฉินได้เช่นกัน โดยไม่ต้องมีข้อกำหนดทางเทคนิคล่วงหน้า พร้อมการกำหนดขอบเขตแบบเร่งด่วนตั้งแต่รับสาย
- ไม่มีข้อกำหนดล่วงหน้า
- กำหนดขอบเขตตั้งแต่รับสาย
- ทางไกลหรือที่หน้างาน
- ใบเสนอราคาการเข้าจัดการอย่างเป็นทางการ
มีเหตุการณ์เกิดขึ้นอยู่ใช่ไหม
ไม่ต้องรอให้เข้าใจทุกอย่างก่อนโทร การประเมินสถานการณ์เป็นงานของเรา และชั่วโมงแรก ๆ เป็นตัวชี้ขาดสิ่งที่เหลือ
