Usługa

Odtwórz aktywność.Wyjaśnij zdarzenie.

Pomagamy ustalić, co wydarzyło się na urządzeniu lub koncie, kiedy i w jakiej kolejności. Analizujemy dostępny materiał cyfrowy w sprawach nadużyć, wycieków i incydentów, wskazując podstawy oraz granice ustaleń.

Porozmawiaj o sprawie

Problem

Gdy zdarzenie pozostawia ślad na komputerze, telefonie, koncie użytkownika lub w dziennikach systemowych, organizacja zwykle ma kopię danych, ale nie potrafi ich odczytać. Obraz nośnika, eksport skrzynki pocztowej albo alert z systemu bezpieczeństwa nie są jeszcze ustaleniem.

Bez pracy śledczej materiał cyfrowy bywa przeceniany albo pomijany. Obecność wpisu w dzienniku nie oznacza jeszcze, że wiadomo, czyje działanie go spowodowało; pominięcie bierze się stąd, że nikt nie potrafi umieścić materiału w chronologii sprawy.

Kiedy ProSentinel jest potrzebny

Istotna część sprawy znajduje się w materiale cyfrowym: kto miał dostęp, co zostało zmienione, kiedy i w jakiej kolejności.

  • trzeba zbadać komputer, telefon, konto użytkownika lub zbiór dzienników
  • incydent ma nieustalony początek, zakres albo sposób wystąpienia
  • istnieje podejrzenie usunięcia, ukrycia albo zmiany danych o czasie
  • materiał cyfrowy ma zostać wykorzystany w postępowaniu, nie tylko w raporcie technicznym

Co analizujemy

Podstawą ustaleń jest artefakt cyfrowy, nie podsumowanie wygenerowane przez narzędzie.

  • nośniki, obrazy nośników i pozostałości po aktywności użytkownika
  • dzienniki systemowe, znaczniki czasu i ich wzajemną spójność
  • konta, uprawnienia i ślady użycia tożsamości
  • przebieg incydentu: dostęp, działania w systemie, skutek, próby zatarcia śladów
  • ustalenia pozwalające ocenić, czy zdarzenie może wynikać z błędu, nadużycia lub działania celowego, z wyraźnym wskazaniem granic takiej oceny

Sposób działania

Zabezpieczenie materiału

Przed rozpoczęciem analizy zabezpieczamy materiał tak, aby ograniczyć ryzyko jego modyfikacji i zachować możliwość odtworzenia sposobu pozyskania poszczególnych ustaleń.

Analiza artefaktów

Na podstawie artefaktów cyfrowych odtwarzamy aktywność użytkownika, chronologię zdarzeń oraz sposób wykorzystania urządzeń, plików, kont, przeglądarek i poczty w zakresie istotnym dla sprawy.

Budowa chronologii

Zestawiamy znaczniki czasu i zdarzenia w jeden przebieg. Nieciągłość chronologii jest obserwacją, której znaczenie trzeba ocenić. Może wynikać między innymi z braku danych, ograniczeń retencji, sposobu pozyskania materiału albo rzeczywistego braku aktywności w danym okresie.

Konfrontacja z materiałem

Wyniki narzędzi nie są automatycznie wnioskami. Każdy z nich zestawiamy z pozostałym materiałem sprawy.

Co otrzymujesz

Rekonstrukcja aktywności cyfrowej albo przebiegu incydentu wraz z jasno wskazanym poziomem pewności ustaleń. Informatyka śledcza obejmuje tę część sprawy, która została zapisana w materiale cyfrowym; pozostałe ustalenia wymagają innych źródeł.

Formę opracowania i zakres rekomendacji uzgadniamy przed rozpoczęciem pracy. Wynik obejmuje również ograniczenia materiału i pytania, których nie udało się rozstrzygnąć.

Ślad użycia konta nie przesądza samodzielnie o tożsamości osoby, jej zamiarze ani motywacji. Brak logu lub artefaktu wymaga oceny w kontekście retencji i pozostałych danych.

Kompetencje

  • zabezpieczenie i analiza materiału cyfrowego
  • rekonstrukcja aktywności użytkownika
  • analiza incydentów
  • ocena znaczenia i ograniczeń artefaktów cyfrowych