حفظ و جمع آوری شواهد
تهیه image از دیسک و حافظه با ابزارهای استاندارد، ثبت hash و مستند کردن زنجیره نگهداری شواهد (chain of custody).
شروع و ارزیابی
ارزیابی رایگان 5مشکل فوری
خدمات فوری 4پشتیبانی مستمر
قرارداد پشتیبانی 5پروژه ها
سرور و هاستینگ 6 شبکه و مجازی سازی 9 دواپس و اتوماسیون 5 امنیت و بازیابی 5 تجهیزات و لایسنس 2بدون هزینه بفهمید وضعیت سرور، امنیت، بکاپ و سرعت سیستم هایتان چطور است.
سرور یا شبکه قطع است، سایت هک شده یا اطلاعات از دست رفته؟ همین حالا تماس بگیرید.
پشتیبانی و نگهداری ماهانه شبکه و سرور با زمان پاسخ مشخص در قرارداد.
نصب، کانفیگ، مدیریت و انتقال سرورهای لینوکس، ویندوز، کنترل پنل ها و ایمیل سرور.
طراحی و اجرای شبکه، میکروتیک، ویپ، اتصال شعب، مجازی سازی و ابر خصوصی.
شبکه و ارتباطات
مجازی سازی و ابر
کانتینر، کوبرنتیز، استقرار خودکار، زیرساخت به عنوان کد و مانیتورینگ پیشرفته.
امن سازی سرور، فایروال، بکاپ و DR، بازیابی از باج افزار و بررسی حملات.
مشاوره، تأمین و نصب سرور و تجهیزات شبکه، و لایسنس اورجینال نرم افزارهای سازمانی.
شروع و ارزیابی
مشکل فوری
پشتیبانی مستمر
پروژه ها
پاکسازی سرور هک شده مشکل امروز را حل می کند، ولی بدون جرم شناسی دیجیتال معلوم نمی شود مهاجم از کجا وارد شده و احتمال برگشتنش زیاد می ماند. ما شواهد را حفظ می کنیم و لاگ ها، دیسک و حافظه را بررسی می کنیم تا راه نفوذ، زمان حادثه و کارهای مهاجم روشن شود.
جرم شناسی دیجیتال یعنی حفظ و تحلیل شواهد لاگ، دیسک و حافظه سیستم ها بعد از یک حادثه امنیتی، تا روشن شود مهاجم از کجا و چه زمانی وارد شده و چه کارهایی انجام داده است. این خدمت برای شرکتی است که سرورش بعد از پاکسازی دوباره آلوده شده، اطلاعات مشتریانش جایی منتشر شده یا مدیریت و وکیل شرکت گزارش مستند حادثه می خواهند. پیکوسیستم از دیسک و حافظه image تهیه و hash و زنجیره نگهداری شواهد را ثبت می کند، لاگ های ورود، وب سرور و فایروال را برای ساختن خط زمانی بررسی می کند، فایل های تغییریافته، وب شل ها و فرایندهای مشکوک را با Autopsy و Volatility تحلیل می کند و روی سیستم های دیگر دنبال backdoor و کلید SSH ناشناس می گردد. تحویلی گزارش فنی با شواهد هر یافته، خلاصه مدیریتی غیرفنی و فهرست نشانه های نفوذ (IOC) برای پایش آینده است.
تهیه image از دیسک و حافظه با ابزارهای استاندارد، ثبت hash و مستند کردن زنجیره نگهداری شواهد (chain of custody).
بررسی لاگ های ورود، وب سرور، فایروال، Event Logهای ویندوز و auth.log لینوکس برای ساختن خط زمانی حادثه.
بررسی فایل های تغییریافته، وب شل ها، وظایف زمان بندی شده، سرویس های مشکوک و فرایندهای داخل حافظه با Autopsy و Volatility.
مشخص کردن آسیب پذیری یا حساب سوءاستفاده شده، مسیر حرکت مهاجم داخل شبکه و داده هایی که در دسترس او بوده اند.
جست وجوی backdoor، کاربران اضافه شده و کلیدهای SSH ناشناس روی سیستم های دیگر شبکه.
مدل رایج NIST SP 800-61 پاسخ به حادثه را در چهار مرحله می بیند: آمادگی، تشخیص و تحلیل، مهار و پاکسازی و بازیابی، و فعالیت های پس از حادثه. جرم شناسی دیجیتال بیشتر در مرحله تحلیل قرار می گیرد، ولی روی همه مراحل بعدی اثر دارد. بدون دانستن دامنه نفوذ، مهار و پاکسازی ناقص می مانند.
به همین دلیل ترتیب کارها مهم است. شواهد فرار مثل محتوای حافظه، اتصال های شبکه باز و فرایندهای در حال اجرا با خاموش شدن سیستم از بین می روند و باید پیش از image دیسک جمع شوند. نصب مجدد سرور پیش از تماس، بعضی پرسش ها را بی پاسخ می گذارد.
در لاگ Security، رویداد 4624 ورود موفق و 4625 ورود ناموفق است و Logon Type، مثلاً 10 برای RDP، مسیر ورود را نشان می دهد. رویداد 4672 ورود با دسترسی ویژه، 4720 ساخته شدن حساب کاربری و 4698 ساخته شدن scheduled task را ثبت می کند. رویداد 1102 یعنی لاگ Security پاک شده است.
در لاگ System، رویداد 7045 نصب سرویس جدید را نشان می دهد که ابزارهایی مثل PsExec به جا می گذارند. لاگ TerminalServices-RemoteConnectionManager اتصال های RDP را با رویداد 1149 ثبت می کند و رویداد 4104 در لاگ PowerShell، اگر Script Block Logging فعال باشد، متن اسکریپت های اجراشده را نگه می دارد. در لینوکس، auth.log یا secure، خروجی last و lastb و تاریخچه shell کاربران نقطه شروع هستند.
در بسیاری از بررسی ها، لاگی که باید جواب را بدهد وجود ندارد. اندازه پیش فرض لاگ Security ویندوز کوچک است و روی سرور پرکار در چند روز بازنویسی می شود. ثبت ساخته شدن فرایندها (رویداد 4688) و Script Block Logging به طور پیش فرض فعال نیستند، و ساعت ناهم سان سرورها ساختن خط زمانی را دشوار می کند.
آمادگی پیش از حادثه این مشکل را حل می کند: بزرگ تر کردن لاگ ها، فعال کردن audit policy مناسب، نصب Sysmon، ارسال لاگ ها به سروری جداگانه که مهاجم نتواند آن ها را پاک کند و هم سان کردن ساعت همه سیستم ها. با این تنظیمات، خط زمانی حادثه بعدی بر پایه شواهد ساخته می شود.
تعداد سیستم های درگیر مهم است و دست نخورده بودن شواهد از آن هم مهم تر. سیستمی که هنوز روشن است و حافظه اش قابل برداشت است، به پرسش های بیشتری پاسخ می دهد تا سروری که بعد از حادثه ریستور یا نصب مجدد شده است.
عوامل دیگر مدت نگهداری لاگ ها و وجود لاگ مرکزی، رمزنگاری دیسک با BitLocker یا LUKS و در دسترس بودن کلید بازیابی، همکاری دیتاسنتر یا ارائه دهنده هاست، حجم دیسک ها و کاربرد گزارش است. گزارشی که برای پیگیری حقوقی تهیه می شود، مستندسازی دقیق تری از زنجیره نگهداری شواهد می خواهد.
راهنمایی می کنیم چه چیزی دست نخورد و شواهد را پیش از هر پاکسازی جمع آوری می کنیم.
لاگ ها، image دیسک و حافظه را بررسی و خط زمانی حادثه را بازسازی می کنیم.
گزارش فنی و خلاصه مدیریتی را تحویل می دهیم و یافته ها را در جلسه با شما مرور می کنیم.
راه نفوذ را می بندیم یا به تیم شما در بستن آن کمک می کنیم و نشانه های نفوذ را به پایش اضافه می کنیم.
سرور را از شبکه جدا کنید ولی تا جای ممکن خاموش یا نصب مجدد نکنید. لاگ ها و فایل های مشکوک را پاک نکنید و کارهایی را که تا الان انجام شده یادداشت کنید. بعد تماس بگیرید تا شواهد را پیش از هر تغییری جمع آوری کنیم.
شواهد را با روش های استاندارد، ثبت hash و زنجیره نگهداری جمع آوری و گزارش می کنیم. پذیرش آن به تشخیص مرجع رسیدگی بستگی دارد و گاهی نظر کارشناس رسمی دادگستری هم لازم است. اگر پرونده حقوقی در کار است، از ابتدا به ما بگویید.
بله. لاگ دسترسی وب سرور، لاگ های پنل و تغییرات فایل ها و دیتابیس وردپرس را بررسی می کنیم تا مشخص شود نفوذ از افزونه، قالب یا رمز ضعیف بوده است. پاکسازی سایت هم در صورت نیاز انجام می شود.
جست وجوهای مرتبط
امنیت سرور و سایت
امنیت سرور و سایت استعلام
چند خط درباره وضعیت فعلی و چیزی که می خواهید بنویسید. یک مهندس خودش تماس می گیرد، نه واحد فروش.