CICADA8
Compromise Assessment

выявление следов компрометации и threat hunting
Услуга по выявлению следов компрометации

Узнайте, какие секреты хранит ваша инфраструктура

Понимание, были ли проэксплуатированы уязвимости
Мы подтверждаем, что выявленные критические и трендовые уязвимости не эксплуатировались, а потенциальные векторы атак остались нереализованными
Чёткий ответ: был ли взлом
Устанавливаем, происходила ли компрометация в прошлом и присутствуют ли признаки активного вторжения на текущий момент
Подтверждение, что последствия инцидента полностью устранены
сли атака имела место, мы проверяем, что злоумышленник не оставил бэкдоров (закреплений), и защита инфраструктуры восстановлена корректно
Прозрачность по всей группе компаний
Проверяем дочерние и аффилированные организации— чтобы быть уверенными, что цепочка поставок и доверенные периметры не скомпрометированы

Когда следует проводить анализ возможной компрометации?

После инцидента кибербезопасности
Даже если атака считается устраненной — для проверки, что злоумышленник действительно не имеет доступ к данным
При подозрении на скрытую активность
Аномалии, срабатывания СЗИ, появление аномалий в сетевом трафике и другие инциденты
После масштабных изменений
Миграции, слияния, интеграции новых компаний или подрядчиков
Перед аудитами и проверками регуляторов
Для подтверждения отсутствия компрометации и снижения регуляторных рисков
В рамках проактивной киберзащиты
Как элемент зрелой стратегии ИБ — «проверка, что всё действительно чисто»
Блок с темным фоном справа
Осветление бокового меню

Область охвата Compromise Assessment

В зависимости от архитектуры периметра и задач проект анализа включает:
Учетные записи и привилегии
Выявление скомпрометированных аккаунтов, избыточных прав и следов их использования злоумышленником
Средства удаленного доступа
Анализ VPN, RDP, SSH и других каналов на наличие несанкционированного или скрытого доступа
Облачные среды и SaaS-сервисы
Проверка доступа, конфигураций и журналов активности на предмет компрометации и злоупотребления учетными данными
Поиск артефактов закрепления и перемещения внутри сети
Выявление подозрительных соединений, попыток lateral movement и управления инфраструктурой извне
Сервера, рабочие станции сетевого оборудования и хостов виртуализации
Поиск следов выполнения атак, вредоносного кода, закрепления злоумышленника (бэкдоров) и аномального поведения систем, а также подозрительных событий, не переданных в коллектор организации
Анализ доменной инфраструктуры (AD)
Проверка признаков компрометации учетных записей, эскалации привилегий и несанкционированных изменений
Показана схема этапов услуги

Этапы оказания услуги

1

Установочная встреча

Выявление границ работ, особенностей инфраструктуры и ее управляемости. Определение перечня используемых средств защиты (хостовых и сетевых).
2

Сбор данных

Запуск программ для сбора данных на конечных точках (Windows, Linux, macOS), хостах виртуализации (Hyper-V, ESXi, а также российские решения). Экспорт журналов событий с сетевого оборудования и VPN-шлюзов, из консолей управления антивирусным ПО и из SIEM-систем, а также из иных средств защиты.
3

Исследование собранных данных экспертами

Анализ и корреляция данных из различных источников для выявления признаков компрометации и скрытой активности злоумышленника.
4

Уточнение легитимности тех или иных событий

Отделение легитимной активности администраторов, сервисных учетных записей и автоматических процессов от атак и других действий злоумышленника.
5

Формирование отчёта с рекомендациями

Подготовка структурированного отчёта с обоснованными выводами и практическими рекомендациями по устранению выявленных рисков ИБ, а также по дальнейшим шагам.
Что входит в отчёт?
Перечень исследованных объектов (систем, источников событий)
Выявленные следы активности, не признанной легитимной, их описание с привязкой во времени
Выявленные вредоносные и нежелательные программы, их описание
Выявленные в ходе работ несоответствия в части конфигураций
Выявленные опасные практики в части удаленной работы сотрудников
Рекомендации по части устранения выявленных недостатков защиты и по дальнейшим действиям.

Результат СICADA8 Compromise Assessment

Иллюстрация кибербезопасности и компрометации
Обоснованный вывод: была ли компрометация
Иллюстрация кибербезопасности и обнаружения следов инцидента
Описание обнаруженных следов инцидента и векторов атаки (если применимо)
Иллюстрация кибербезопасности в сети
Оценка текущего состояния информационной безопасности
Иллюстрация кибербезопасности
Рекомендации по устранению выявленных рисков и несоответствий
Инфраструктура сети
Уверенность в том, что инфраструктура чиста — или есть чёткий план дальнейших действий

Почему CICADA8?

Анализ ИБ проводится экспертами, а не автоматическим сканером
Работаем с незавершенными инцидентами, когда нет очевидных IoC
Ориентируемся на реально используемые техники атак, а не только на сигнатуры и алерты СЗИ
Коррелируем данные из разных источников, включая те, которые обычно остаются вне SIEM

Навести порядок в цифровом хаосе

Оставьте заявку и мы свяжемся с вами в ближайшее время