Analiza incydentu
Sprawdzamy logi, zmienione pliki, konta, zadania cykliczne, bazę danych i ruch sieciowy, aby określić zakres naruszenia.
Reagowanie na incydenty bezpieczeństwa
Diagnozujemy włamanie, usuwamy złośliwy kod i pomagamy uruchomić serwis bez zamiatania przyczyny pod dywan.
Pracujemy ze stronami, sklepami i aplikacjami w różnych technologiach. Zabezpieczamy dowody, sprawdzamy zakres incydentu, czyścimy środowisko, zamykamy rozpoznane wektory ataku i dokumentujemy wykonane działania.
Czyszczenie strony po włamaniu to nie tylko usunięcie widocznego pliku. Obejmuje ograniczenie skutków, zachowanie potrzebnych danych, identyfikację zmian napastnika, oczyszczenie lub bezpieczne odtworzenie systemu, usunięcie przyczyny oraz weryfikację przed ponownym uruchomieniem.
Działaj spokojnie i zachowaj informacje potrzebne do analizy. Chaotyczne kasowanie plików może utrudnić ustalenie przyczyny.
Nie przesyłaj haseł, kluczy ani danych klientów przez formularz. Bezpieczny sposób przekazania dostępów ustalamy po potwierdzeniu zakresu.
Zakres dobieramy do technologii, dostępów i wpływu incydentu. Przed zmianami ustalamy plan oraz sposób zachowania materiału do analizy.
Sprawdzamy logi, zmienione pliki, konta, zadania cykliczne, bazę danych i ruch sieciowy, aby określić zakres naruszenia.
Szukamy złośliwego kodu, webshelli, przekierowań, spamu SEO, mechanizmów trwałości i nieautoryzowanych administratorów.
Usuwamy potwierdzone zmiany albo odtwarzamy serwis ze zweryfikowanej kopii, a następnie kontrolujemy integralność.
Aktualizujemy podatne elementy, porządkujemy uprawnienia, sekrety i dostęp administracyjny oraz ograniczamy powierzchnię ataku.
Sprawdzamy kluczowe ścieżki użytkownika, integracje, pocztę i płatności przed kontrolowanym powrotem na produkcję.
Dokumentujemy ustalenia, wykonane działania, otwarte ryzyka i zalecenia. Opcjonalnie konfigurujemy monitoring oraz stałą opiekę.
Możliwość pełnej analizy zależy od dostępu do hostingu, kodu, logów i kopii. Potwierdzamy to przed rozpoczęciem.
Rdzeń, motywy, wtyczki, konta administratorów, baza danych, cron, pliki i konfiguracja serwera.
Kod sklepu, moduły, konta, integracje płatnicze, dane katalogowe oraz środowisko hostingowe.
Drupal, PHP, Node.js, Python, Java, .NET oraz aplikacje React, Next.js, Vue i Angular.
Linux, Docker, bazy danych, reverse proxy, CI/CD, AWS i Azure — w zakresie uzgodnionych dostępów.
Kolejność może zmienić się przy aktywnym ataku, ale każdy etap ma jasny cel i wynik.
Potwierdzamy objawy, krytyczność, dostępność kopii i logów oraz ustalamy, czy potrzebna jest izolacja serwisu.
Tworzymy obraz zmian, wskazujemy najbardziej prawdopodobne wektory ataku i uzgadniamy sposób oczyszczenia.
Czyścimy lub odtwarzamy środowisko, aktualizujemy podatne elementy, rotujemy uzgodnione sekrety i wzmacniamy konfigurację.
Weryfikujemy działanie, przekazujemy raport oraz plan obserwacji, aktualizacji i dalszych usprawnień.
Nie deklarujemy czasu reakcji ani pełnego odzyskania przed oceną incydentu. Dyżur 24/7, analiza śledcza do celów prawnych, zgłoszenia regulacyjne i gwarantowane SLA wymagają osobnego uzgodnienia.
Nie zawsze. Kopia może zawierać infekcję, a przyczyna włamania może nadal istnieć. Sprawdzamy datę i integralność kopii, aktualizujemy podatne elementy i weryfikujemy środowisko po odtworzeniu.
Nie. Obsługujemy także WooCommerce, PrestaShop, Magento, Drupal, aplikacje PHP, Node.js, Python, Java i .NET oraz powiązaną infrastrukturę. Wykonalny zakres zależy od dostępów i technologii.
To zależy od ryzyka. Przy aktywnym wycieku, przekierowaniach lub szkodliwej treści izolacja może być konieczna. W innych przypadkach analizę można rozpocząć na kopii środowiska.
Gwarancja bez pełnych danych i dostępu byłaby nierzetelna. Określamy zakres weryfikacji, dokumentujemy dowody i otwarte ryzyka, a w razie braku zaufania do systemu rekomendujemy odtworzenie z czystego źródła.
Podsumowanie objawów i ustaleń, listę wykonanych zmian, ocenę pozostałych ryzyk oraz zalecenia dotyczące aktualizacji, kopii, dostępów i monitoringu.