office@safebyte.io București, România ISO 27001:2023 · ISO 9001:2023
Detecție și răspuns

Incident Response (DFIR)

Când se întâmplă o breșă, ai nevoie s-o oprești, să înțelegi exact ce s-a petrecut și să te întorci în siguranță la normal — fără să distrugi dovezile de care ai nevoie pentru conducere, reglementator și asigurător. E pompierii plus ancheta, la rece.

Français: această pagină nu e încă tradusă. Textul de mai jos e în Română.

Incident Response (DFIR)

Un incident e momentul în care improvizația costă cel mai mult. Sub presiune, două reflexe naturale fac cel mai mult rău: să reinstalezi repede serverul (și să ștergi dovezile) sau să tai totul de la rețea înainte de a înțelege ce s-a întâmplat (și să pierzi starea vie de care depinde investigația). Răspunsul la incidente e disciplina care înlocuiește panica cu o procedură: oprești sângerarea, afli exact cum și de când, scoți atacatorul complet și te întorci la normal — păstrând tot ce trebuie ca să explici mai târziu ce s-a întâmplat.

Cum lucrăm

Urmăm ciclul recunoscut de răspuns la incidente (NIST SP 800-61 și SANS PICERL):

  • Pregătire — pasul care decide cât de bine merg toate celelalte
  • Detecție și analiză — imagini de memorie și disc în ordinea volatilității (întâi ce dispare la oprire), reconstrucția liniei de timp, analiza log-urilor și a telemetriei, cu cartografierea comportamentului pe MITRE ATT&CK
  • Izolare — oprim scurgerea: izolare de rețea, resetări de credențiale, blocarea comenzii-și-control, dezactivarea conturilor compromise — pe termen scurt și pe termen lung
  • Eradicare — scoatem malware-ul, backdoor-urile și mecanismele de persistență, nu doar simptomul vizibil
  • Recuperare — restaurare validată din backup-uri curate, reconectare în etape, monitorizare sporită ca să confirmăm că amenințarea a plecat
  • După incident — cauza-rădăcină (cum s-a produs accesul inițial, ce a permis mișcarea laterală), lecții și playbook actualizat

Păstrăm dovezile apărabile: achiziție cu blocare la scriere, hash-uri de integritate, lanț de custodie documentat — ca să reziste în fața unui reglementator sau într-o instanță.

Ce primești

  • Raport de incident: rezumat executiv, narațiune tehnică, linia de timp a atacului
  • Analiză de cauză-rădăcină și mapare MITRE ATT&CK
  • Indicatori și reguli de detecție (YARA / Sigma) pentru monitorizarea viitoare
  • Documentația lanțului de custodie și recomandări de întărire

Retainer

Poți avea un acord de retainer: timpi de răspuns garantați, o echipă care îți știe deja mediul și scop și tarife stabilite dinainte — fără întârzieri de contractare în plină criză, când fiecare oră contează. Orele nefolosite merg în lucru proactiv (exerciții de tip tabletop, playbook-uri, evaluări de pregătire), așa că retainer-ul aduce valoare și într-un an liniștit.