TOMEK.ST // DFIR

Incident response

Triage, dokumentacja i kolejne kroki przy zdarzeniu — bez udawania 24/7 SOC-as-a-service.

Problem

Incident response nie zaczyna się od frameworku. Zaczyna się od: co się stało, na jakim hoście, od kiedy, kto może podjąć decyzję o izolacji.

Zakres

  • wsparcie przy triażu i dokumentacji
  • wskazanie, jakie logi i artefakty zebrać najpierw
  • rozróżnienie alertu, zdarzenia i incydentu

To nie jest obietnica całodobowego SOC, przyjazdu on-site ani „usuwamy atakującego w 15 minut”.

Rezultat

Notatka, której da się użyć przy eskalacji — i lista tego, czego w danych nie ma.

Wyślij zapytanie