Hendelseshåndtering
24x7 isolering, eliminering og gjenoppretting under aktive brudd. CSIRT-justert rammeverk i sju faser — bygget for å stoppe blødningen raskt og deretter få deg trygt på beina igjen.
CSIRT-faser
Responsen vår følger den anerkjente CSIRT-livssyklusen i sju faser. Hver fase har ansvarlige, runbooks og tydelige avslutningskriterier slik at oppdraget alltid drives framover.
- ForberedelsePlaner, playbooks, verktøy og et øvet team som er klart før telefonen ringer.
- IdentifiseringDeteksjon, triage og omfangsvurdering for å bekrefte hendelsen og dens utbredelse.
- IsoleringStopp blødningen — kortsiktig isolering først, deretter en strategisk isoleringsposisjon.
- ElimineringFjern angriperen, persistensmekanismer og sårbarhetene de utnyttet.
- GjenopprettingGjenopprett tjenester med tillit, verifiser integritet og overvåk mot ny inntrengning.
- LærdomStrukturert etterevaluering som gjør hendelsen om til strukturelle forbedringer.
- RapporteringOrienter interessenter, tilsyn og forsikring — riktig avgrenset og bevisforankret.
Isolering og utbedring
Den operative kjernen i en aktiv respons: Ta kontroll over miljøet, kast ut angriperen og gjenoppbygg tilliten til systemene du er avhengig av.
Isolering
Begrens skaden og frata angriperen bevegelsesfrihet samtidig som vi bevarer bevisene etterforskningen trenger.
- Isoler systemerSegmenter eller sett berørte verter i karantene uten å varsle inntrengeren.
- Blokker trafikkKutt kommando-og-kontroll og laterale veier i nettverkskanten.
- Deaktiver kontoerSteng kompromitterte identiteter, rotér nøkler og tilbakekall aktive økter.
Utbedring og eliminering
Når hendelsen er isolert, fjerner vi grunnårsaken for godt og tetter hullene som lot hendelsen skje.
- Fjern skadevareFjern implantater, web-shells og ethvert persistensfeste.
- Patch og herdingRett utnyttede sårbarheter og stram inn eksponerte konfigurasjoner.
- Tilbakestill påloggingsinformasjonTving fram rotering i hele virksomheten der kompromittering mistenkes.
Gjenoppretting
Få driften tilbake på en kontrollert måte, og verifiser integritet i hvert steg framfor å haste systemer på nett.
- Gjenopprett fra rene sikkerhetskopierBygg fra en kjent god tilstand, aldri den kompromitterte.
- Verifiser integritetValider systemer og data før de settes i produksjon igjen.
- Forsterket overvåkingFølg nøye med på ny inntrengning gjennom perioden etter hendelsen.
NIST CSF-funksjoner
Respons står ikke alene. Vi knytter hvert oppdrag til funksjonene i NIST Cybersecurity Framework, slik at isolering i dag styrker sikkerheten din i morgen.
- IdentifiserKjenn ressursene, risikoene og trusselbildet dine før en hendelse inntreffer.
- BeskyttSikringstiltak, patching og tilgangsstyring som krymper angrepsflaten.
- OppdagKontinuerlig overvåking og testing for å avdekke avvik raskt.
- RespondérIsolering, eliminering og kommunikasjon under en innøvd hendelsesplan.
- GjenopprettGjenopprett tjenester og integritet, og før så lærdommen tilbake.
- StyrRessurser, ansvar og oppfølging som holder forsvaret oppdatert.
Lærdom
Hvert oppdrag avsluttes med en skyldfri evaluering som gjør en tung dag om til varig motstandsdyktighet.
- GrunnårsaksanalyseSpor hele angrepsveien og forholdene som muliggjorde den.
- Strukturelle forbedringerKonkrete tiltak for kontroller, deteksjon og prosess.
- Oppdaterte playbooksFør funnene tilbake i runbooks og framtidige øvelser.