SYLink
การวินิจฉัยฟรี
Computer Security Incident Response Team

CSIRT SYLink — CERT ของเรา ดำเนินงานจากฝรั่งเศส

ทีมตอบสนองเหตุการณ์ที่รับสาย ประเมิน และเข้าจัดการจริง จำกัดขอบเขตภัยคุกคาม กำจัด กู้คืนบริการ นิติวิทยาศาสตร์ดิจิทัล และการสนับสนุนด้านกฎระเบียบ ตลอด 24 ชั่วโมง โดยนักวิเคราะห์ชาวฝรั่งเศส จาก Clermont-Ferrand และ Marseille

24/7
ฮอตไลน์
< 15 min
จำกัดขอบเขต
< 5 min
ตรวจจับ MITRE
ฝรั่งเศส
ดำเนินงานจาก
คุณกำลังถูกโจมตีอยู่ตอนนี้

โทรหาเรา อย่าแก้ไขเพียงลำพัง

ทุกนาทีมีค่า และการกระทำในช่วงแรกเป็นตัวกำหนดว่าจะเหลืออะไรให้กู้คืนได้ ทีมเวรของเรารับสายตลอด 24/7 รวมถึงวันหยุดสุดสัปดาห์และวันหยุดนักขัตฤกษ์

ฮอตไลน์เหตุการณ์ 24/7
04 15 54 00 00แบบฟอร์มแจ้งเหตุ

สี่สิ่งที่ต้องทำทันที

  1. 1อย่าปิดเครื่องที่ได้รับผลกระทบ: หน่วยความจำเก็บหลักฐานและบางครั้งเก็บกุญแจถอดรหัสไว้
  2. 2ให้ตัดออกจากเครือข่ายแทนการปิดเครื่อง — ถอดสายแลน ปิด Wi-Fi และเปิดเครื่องทิ้งไว้
  3. 3อย่าจ่ายเงินและอย่าตอบผู้โจมตีก่อนได้รับคำแนะนำทางเทคนิคและทางกฎหมาย
  4. 4รักษา log ไว้: ไฟร์วอลล์ เซิร์ฟเวอร์ อีเมล VPN เพราะมักถูกลบอัตโนมัติภายในไม่กี่วัน
ภารกิจของเรา

CSIRT SYLink ทำอะไร

  • ประเมิน

    ระบุภายในไม่กี่นาทีว่าเกิดอะไรขึ้นจริง: ขอบเขตที่ได้รับผลกระทบ ช่องทางเข้า บัญชีที่ถูกยึด และข้อมูลที่เกี่ยวข้อง การเข้าจัดการจะได้ผลก็ต่อเมื่อวินิจฉัยถูกต้อง

  • จำกัดขอบเขต

    แยกเครื่องและเซิร์ฟเวอร์ที่ติดเชื้อออกจากเครือข่าย ปิดบัญชีที่ถูกยึด เพิกถอนเซสชันและโทเคน ตัดการเข้าถึงระยะไกล หยุดการแพร่กระจายก่อนลงมือซ่อม

  • กำจัดและกู้คืน

    ลบกลไกฝังตัว สร้างระบบที่ถูกโจมตีขึ้นใหม่ กู้คืนจากสำรองข้อมูลที่ตรวจแล้วว่าสะอาด และเพิ่มความแข็งแกร่งของการเข้าถึงก่อนกลับสู่การใช้งานจริง

  • จัดทำเอกสาร

    ไทม์ไลน์ หลักฐานที่เก็บตามหลักวิชา รายงานเหตุการณ์ที่ใช้อ้างอิงได้ เอกสารแจ้งหน่วยงานกำกับภายใน 72 ชั่วโมง และการสนับสนุนการสื่อสารภายในและภายนอก

ขอบเขตการเข้าจัดการ

เหตุการณ์ที่เรารับดูแล

  • แรนซัมแวร์

    เซิร์ฟเวอร์หรือเครื่องผู้ใช้ถูกเข้ารหัส การขู่กรรโชกสองชั้นพร้อมขู่เผยแพร่ข้อมูล จำกัดขอบเขต ระบุสายพันธุ์ ประเมินสำรองข้อมูล กู้คืน และรับมือแรงกดดันจากกลุ่มผู้โจมตี

  • บัญชีถูกยึดและการฉ้อโกงทางอีเมลธุรกิจ

    กล่องจดหมายถูกยึด กฎส่งต่อที่ซ่อนไว้ การปลอมเป็นผู้บริหารหรือคู่ค้า ยึดคืนการควบคุมตัวตน วิเคราะห์การเข้าถึง และทำให้ห่วงโซ่การชำระเงินปลอดภัย

  • ข้อมูลรั่วไหล

    ฐานข้อมูลลูกค้าถูกเผยแพร่ พื้นที่แชร์เปิดสาธารณะ การนำไปขายต่อในฟอรัมอาชญากรรม ตรวจสอบความถูกต้อง วัดขอบเขตที่แน่นอน แจ้งหน่วยงานกำกับ และแจ้งผู้ที่เกี่ยวข้อง

  • การบุกรุกและการลักลอบนำข้อมูลออกอย่างเงียบ ๆ

    บัญชีที่ถูกต้องถูกขโมย การเข้าถึงระยะไกลถูกยึด การดึงข้อมูลอย่างช้า ๆ ใต้เกณฑ์การตรวจจับ ค้นหาใน log เชื่อมโยงสัญญาณอ่อน และปะติดปะต่อเส้นทางของผู้โจมตี

  • การโจมตีแบบปฏิเสธการให้บริการ

    ลิงก์หรือแอปพลิเคชันที่เปิดสู่ภายนอกถูกทำให้อิ่มตัว กรองที่ต้นทาง เปิดใช้การป้องกัน anti-DDoS ประสานงานกับผู้ให้บริการเครือข่ายและโฮสติ้งเพื่อกู้บริการ

  • ความบกพร่องและการก่อวินาศกรรมจากภายใน

    การทำลายข้อมูล การลาออกที่มีข้อขัดแย้ง การกระทำมุ่งร้ายจากบัญชีสิทธิ์สูง อายัดหลักฐาน วิเคราะห์การระบุตัวผู้กระทำ และสนับสนุนกระบวนการทางกฎหมายและทางวินัย

ลำดับเหตุการณ์ทั่วไป

หลังจากคุณโทรมา จะเกิดอะไรขึ้น

  1. T + 0

    รับสายและประเมินสถานการณ์

    นักวิเคราะห์รับสาย เปิดแฟ้มเหตุการณ์ และเก็บข้อมูลชุดแรก: พบอะไร ตั้งแต่เมื่อไร บนระบบใด พร้อมให้คำแนะนำการรักษาหลักฐานทันที

  2. T + 15 min

    การจำกัดขอบเขตชุดแรก

    แยกเครื่องที่เกี่ยวข้องออกจากเครือข่าย ตัดการเข้าถึงระยะไกลที่น่าสงสัย ปิดบัญชีที่ถูกยึด หากมี agent ของเราติดตั้งอยู่แล้ว จะสั่งแยกเครื่องจากระยะไกลได้ทันที

  3. T + 2 h

    กำหนดขอบเขต

    เก็บ log และภาพหน่วยความจำกับดิสก์ที่จำเป็น ค้นหาร่องรอยการถูกบุกรุกทั่วทั้งระบบ ระบุช่องทางเข้าและข้อมูลที่ได้รับผลกระทบ

  4. D + 1

    กำจัดและกลับมาให้บริการ

    ตัดการเข้าถึงของผู้โจมตี สร้างระบบที่ถูกบุกรุกขึ้นใหม่ กู้คืนจากสำรองข้อมูลที่ตรวจสอบแล้ว เพิ่มความแข็งแกร่งก่อนกลับสู่การใช้งานจริง และเฝ้าระวังเข้มข้น

  5. D + 5

    รายงานและการดำเนินการต่อ

    รายงานเหตุการณ์โดยละเอียด ไทม์ไลน์ หลักฐาน สาเหตุราก และแผนแก้ไขตามลำดับความสำคัญ พร้อมเอกสารแจ้งหน่วยงานกำกับ และหากต้องการ การสนับสนุนการแจ้งความและการติดต่อบริษัทประกัน

ทรัพยากรที่ใช้

ทีมงานใช้อะไรเป็นเครื่องมือ

CSIRT ไม่ได้มามือเปล่า แต่ทำงานด้วยส่วนประกอบเดียวกับที่เราดูแลให้ลูกค้าทุกวัน จึงลงมือกับระบบสารสนเทศของคุณได้ตั้งแต่ชั่วโมงแรก

  • SYLink EDR — แยกเครื่องจากเครือข่ายระยะไกล ค้นหาร่องรอยทั่วทั้งระบบ เก็บหลักฐานทางนิติวิทยาศาสตร์
  • โพรบ SYLink DPI — ประกอบทราฟฟิกขึ้นใหม่ ระบุการลักลอบนำข้อมูลออกและการติดต่อกลับหาผู้โจมตี
  • UniSOC — เชื่อมโยงข้อมูลหลายแหล่งและค้นหาใน log บน GPU อธิปไตย โดยไม่มีคำขอออกภายนอก
  • SYLink CTI — ตัวชี้วัดกว่า 12 ล้านรายการ CVE ที่เฝ้าระวังกว่า 334,000 รายการ กฎ YARA และ Sigma กว่า 100,000 ข้อ
  • SYLink Leaks — ตรวจสอบทันทีว่าอะไรรั่วไหลและอะไรกำลังหมุนเวียนบน darkweb
  • SYLink Honeypot — วางเหยื่อล่อระหว่างวิกฤตเพื่อตรวจจับการกลับมาของผู้โจมตี
กรอบการทำงานและข้อผูกพัน

เราทำงานอย่างไร

  • ความพร้อมให้บริการ

    • เวร 24/7/365
    • รวมวันหยุดสุดสัปดาห์และวันหยุดนักขัตฤกษ์
    • รับสายทันที
    • เข้าจัดการทางไกลและที่หน้างาน
  • การรักษาความลับ

    • ใช้โปรโตคอล TLP
    • ไม่เปิดเผยโดยไม่ได้รับความยินยอม
    • วิเคราะห์บนโครงสร้างพื้นฐานในฝรั่งเศส
    • ไม่ส่งข้อมูลออกนอกสหภาพยุโรป
  • หลักฐานและการปฏิบัติตามกฎ

    • บันทึกห่วงโซ่การครอบครองหลักฐาน
    • รายงานที่ใช้อ้างอิงได้
    • แจ้งหน่วยงานกำกับภายใน 72 ชม.
    • สนับสนุนการแจ้งความและบริษัทประกัน
  • หลังเหตุการณ์

    • แผนแก้ไขตามลำดับความสำคัญ
    • เฝ้าระวังเข้มข้นขึ้น
    • ถอดบทเรียนร่วมกับทีมของคุณ
    • ซ้อมรับมือวิกฤตตามคำขอ
เข้าถึงเราได้สองทาง

ตามสัญญา หรือกรณีฉุกเฉิน

  • ลูกค้าที่อยู่ภายใต้การเฝ้าระวัง

    สำหรับองค์กรที่ติดตั้งโพรบ agent หรือการเฝ้าระวัง UniSOC ของเราอยู่แล้ว: CSIRT รู้จักระบบของคุณ มีข้อมูลเทเลเมทรี และลงมือได้โดยไม่ต้องเสียเวลาสำรวจ

    • เวลาเข้าจัดการตามสัญญา
    • มีเทเลเมทรีอยู่แล้ว
    • สั่งแยกเครื่องระยะไกลได้ทันที
    • รวมการซ้อมรับมือวิกฤต
  • การเข้าจัดการฉุกเฉิน

    คุณยังไม่ได้เป็นลูกค้าและกำลังถูกโจมตี: เราเข้าจัดการกรณีฉุกเฉินได้เช่นกัน โดยไม่ต้องมีข้อกำหนดทางเทคนิคล่วงหน้า พร้อมการกำหนดขอบเขตแบบเร่งด่วนตั้งแต่รับสาย

    • ไม่มีข้อกำหนดล่วงหน้า
    • กำหนดขอบเขตตั้งแต่รับสาย
    • ทางไกลหรือที่หน้างาน
    • ใบเสนอราคาการเข้าจัดการอย่างเป็นทางการ

มีเหตุการณ์เกิดขึ้นอยู่ใช่ไหม

ไม่ต้องรอให้เข้าใจทุกอย่างก่อนโทร การประเมินสถานการณ์เป็นงานของเรา และชั่วโมงแรก ๆ เป็นตัวชี้ขาดสิ่งที่เหลือ