Найти в Дзене
985 подписчиков

Что происходило до алерта и что случилось после него?



Само срабатывание EDR показывает подозрительное действие, но ещё не раскрывает весь сценарий атаки. Чтобы оценить масштаб инцидента, аналитику нужно связать процессы, файлы, сетевые соединения, учётные записи и активность на других узлах.


В карточках разбираем расследование атаки Toy Ghouls: как из отдельных событий складывается последовательность действий злоумышленника, какие данные помогают восстановить хронологию и почему остановить один подозрительный процесс недостаточно.


Также объясняем, как такой сценарий связан с требованиями приказа ФСТЭК России № 117 к защите конечных устройств в информационных системах, подпадающих под его действие.


В полной записи вебинара «От требований ФСТЭК до реальной атаки: защита конечных устройств на практике» эксперты TS Solution и «Лаборатории Касперского» показывают этот путь на практике: от первого алерта до расследования и реагирования.


Около минуты