Co się stało, jak do tego doszło i co zrobić, żeby się nie powtórzyło
Pomagam firmom w dwóch sytuacjach: po incydencie, gdy analizuję co się wydarzyło i dostarczam raport z wektorem ataku i planem naprawczym, oraz przed incydentem, gdy przygotowuję organizację i jej pracowników na wypadek zagrożenia.
Po incydencie lub przed nim, obie ścieżki mają sens
Najczęściej firmy zgłaszają się po tym, jak coś się stało: phishing, przejęte konto, zaszyfrowane pliki, podejrzana aktywność w sieci. Równie wartościowe jest jednak przygotowanie się zawczasu, zanim incydent wystąpi.
- Post-incident: analiza logów i zdarzeń, ustalenie wektora ataku, ocena skali, raport z wnioskami i planem naprawczym.
- Post-incident: szkolenie załogi na podstawie tego konkretnego incydentu: co zawiodło i jak reagować następnym razem.
- Pre-incident: opracowanie planu reagowania na incydenty (IRP) dostosowanego do Twojej firmy.
- Pre-incident: warsztaty tabletop, czyli symulacja scenariusza (np. ransomware) i weryfikacja gotowości zespołu.
Cztery kroki od zgłoszenia do zamknięcia sprawy
Zebranie materiałów
Logi systemowe, zdarzenia z M365 i Entra ID, alerty z Wazuh (jeśli wdrożony), oś czasu aktywności użytkowników i informacje od pracowników.
Analiza i rekonstrukcja
Ustalenie co się stało, kiedy, jak atakujący wszedł do systemu i co zdążył zrobić. Ocena skali kompromitacji.
Raport z wnioskami
Dokument techniczny z osią czasu i dowodami plus skrót dla zarządu. Priorytety napraw i rekomendacje długoterminowe.
Szkolenie i zamknięcie
Omówienie z zespołem co zawiodło, jak rozpoznać podobne zagrożenie i jak reagować następnym razem.
Lepiej ćwiczyć przed incydentem niż improwizować podczas
Plan reagowania (IRP)
Dokument z procedurami: kto co robi, jakie kanały komunikacji, kiedy zgłaszać do CERT lub organu nadzorczego. Dostosowany do Twojej firmy i NIS2.
Warsztaty tabletop
Symulacja scenariusza incydentu (phishing, ransomware, wyciek) bez prawdziwego zagrożenia. Weryfikujemy gotowość i identyfikujemy luki w procedurach.
Checklisty dla pracowników
Co zrobić gdy widzisz podejrzaną wiadomość, gdy komputer zachowuje się dziwnie, gdy ktoś prosi o hasło. Proste, praktyczne, bez żargonu.
Co zrobić zaraz po wykryciu incydentu?
Przede wszystkim: nie wyłączaj wszystkich systemów i nie formatuj dysków, bo możesz zniszczyć dowody. Odizoluj podejrzane urządzenia od sieci, zapisz czas i objawy, nie komunikuj szczegółów publicznie. Potem zadzwoń lub napisz, zajmiemy się resztą razem.
Czy potrzebujesz zdalnego dostępu do moich systemów?
Do analizy logów i zdarzeń zazwyczaj wystarczą wyeksportowane pliki lub dostęp do panelu M365/Entra ID. Zakres dostępów ustalamy przed startem i dokumentujemy.
Czy to się kwalifikuje jako usługa wymagana przez NIS2?
Tak. NIS2 wymaga od objętych firm posiadania procedur zarządzania incydentami. Plan reagowania (IRP) i ćwiczenia tabletop są bezpośrednią odpowiedzią na ten wymóg.