Analiza i przygotowanie

Co się stało, jak do tego doszło i co zrobić, żeby się nie powtórzyło

Pomagam firmom w dwóch sytuacjach: po incydencie, gdy analizuję co się wydarzyło i dostarczam raport z wektorem ataku i planem naprawczym, oraz przed incydentem, gdy przygotowuję organizację i jej pracowników na wypadek zagrożenia.

analiza post-incidentraport forensycznyplan naprawczyszkolenie załogitabletop exercise
Dwie ścieżki

Po incydencie lub przed nim, obie ścieżki mają sens

Najczęściej firmy zgłaszają się po tym, jak coś się stało: phishing, przejęte konto, zaszyfrowane pliki, podejrzana aktywność w sieci. Równie wartościowe jest jednak przygotowanie się zawczasu, zanim incydent wystąpi.

  • Post-incident: analiza logów i zdarzeń, ustalenie wektora ataku, ocena skali, raport z wnioskami i planem naprawczym.
  • Post-incident: szkolenie załogi na podstawie tego konkretnego incydentu: co zawiodło i jak reagować następnym razem.
  • Pre-incident: opracowanie planu reagowania na incydenty (IRP) dostosowanego do Twojej firmy.
  • Pre-incident: warsztaty tabletop, czyli symulacja scenariusza (np. ransomware) i weryfikacja gotowości zespołu.
Proces po incydencie

Cztery kroki od zgłoszenia do zamknięcia sprawy

Zebranie materiałów

Logi systemowe, zdarzenia z M365 i Entra ID, alerty z Wazuh (jeśli wdrożony), oś czasu aktywności użytkowników i informacje od pracowników.

Analiza i rekonstrukcja

Ustalenie co się stało, kiedy, jak atakujący wszedł do systemu i co zdążył zrobić. Ocena skali kompromitacji.

Raport z wnioskami

Dokument techniczny z osią czasu i dowodami plus skrót dla zarządu. Priorytety napraw i rekomendacje długoterminowe.

Szkolenie i zamknięcie

Omówienie z zespołem co zawiodło, jak rozpoznać podobne zagrożenie i jak reagować następnym razem.

Przygotowanie

Lepiej ćwiczyć przed incydentem niż improwizować podczas

Plan reagowania (IRP)

Dokument z procedurami: kto co robi, jakie kanały komunikacji, kiedy zgłaszać do CERT lub organu nadzorczego. Dostosowany do Twojej firmy i NIS2.

Warsztaty tabletop

Symulacja scenariusza incydentu (phishing, ransomware, wyciek) bez prawdziwego zagrożenia. Weryfikujemy gotowość i identyfikujemy luki w procedurach.

Checklisty dla pracowników

Co zrobić gdy widzisz podejrzaną wiadomość, gdy komputer zachowuje się dziwnie, gdy ktoś prosi o hasło. Proste, praktyczne, bez żargonu.

Co zrobić zaraz po wykryciu incydentu?

Przede wszystkim: nie wyłączaj wszystkich systemów i nie formatuj dysków, bo możesz zniszczyć dowody. Odizoluj podejrzane urządzenia od sieci, zapisz czas i objawy, nie komunikuj szczegółów publicznie. Potem zadzwoń lub napisz, zajmiemy się resztą razem.

Czy potrzebujesz zdalnego dostępu do moich systemów?

Do analizy logów i zdarzeń zazwyczaj wystarczą wyeksportowane pliki lub dostęp do panelu M365/Entra ID. Zakres dostępów ustalamy przed startem i dokumentujemy.

Czy to się kwalifikuje jako usługa wymagana przez NIS2?

Tak. NIS2 wymaga od objętych firm posiadania procedur zarządzania incydentami. Plan reagowania (IRP) i ćwiczenia tabletop są bezpośrednią odpowiedzią na ten wymóg.