В организации произошёл инцидент: несанкционированный доступ к системе и утечка данных. Требовалось восстановить хронологию событий и установить, как и через что произошёл доступ.
В организации был выявлен инцидент информационной безопасности: средства мониторинга и сообщения сотрудников указывали на несанкционированный доступ к внутренним системам и возможную утечку данных. Руководство не располагало целостной картиной произошедшего: было неясно, как именно был получен доступ, какие системы и данные затронуты, какие учётные записи использованы и какие действия совершены. Требовалось провести расследование и зафиксировать следы так, чтобы результаты могли быть использованы в суде и при обращении в правоохранительные органы.
Сложность расследования инцидента в том, что следы распределены по множеству источников: серверным и сетевым логам, журналам доступа, системам мониторинга и образам носителей, и каждый источник отражает лишь часть картины. Записи легко утратить или непреднамеренно изменить. Требовалось собрать и зафиксировать данные в неизменном виде, синхронизировать их по времени, отделить штатную активность от аномальной и восстановить единую, согласованную хронологию действий нарушителя с привязкой к учётным записям и точкам входа.
Подтверждён факт доступа к информационным системам в обход штатных процедур; зафиксированы аномальные сессии и действия вне рабочих сценариев.
Установлена наиболее вероятная точка входа и способ получения доступа, согласующиеся с цепочкой событий в журналах разных систем.
Определён перечень затронутых систем и категорий данных, к которым осуществлялся доступ либо выгрузка в период инцидента.
Выявлены использованные учётные записи и совершённые под ними действия, включая признаки повышения привилегий и сокрытия следов.
Восстановлена согласованная по времени последовательность событий от первичного доступа до завершающих действий нарушителя.
Факт несанкционированного доступа к информационным системам подтверждён. Установлены наиболее вероятная точка входа и способ получения доступа. Определён перечень затронутых систем и категорий данных. Выявлены использованные учётные записи и совершённые под ними действия. Восстановлена согласованная по времени хронология инцидента.
Заключение дало организации целостную картину инцидента: восстановленная хронология, точки входа, затронутые данные и использованные учётные записи стали доказательной базой для обращения в правоохранительные органы, суда и устранения уязвимостей.
Опишите ситуацию, и ведущий эксперт бесплатно оценит перспективу, сроки и стоимость.