скільки насправді
інцидент насправді коштує.
На основі наших внутрішніх даних про реагування на інциденти та перевірених публічних звітів за 2024–2025 роки — у різних галузях та регіонах.
перш ніж панікувати,
оцініть масштаб проблеми.
Дайте відповідь на чотири запитання. Ми миттєво розрахуємо рівень серйозності ситуації та визначимо перші чотири дії, які ваша команда має вжити негайно — до того, як хтось у гніві торкнеться клавіатури.
▸ Перші чотири дії
- Ізолюйте уражені хости від мережі — не вимикайте їх.
- Збережіть тіні копій пам'яті та томів принаймні на одному хості.
- Скасуйте облікові дані, використані протягом останніх 72 годин; змініть облікові записи служб.
- Відкрийте канал зв'язку з PWN•ALL, перш ніж торкатися резервних копій.
чотири етапи.
один міст.
Ми обробляємо кожен інцидент на єдиному, перевіреному мості реагування — ваша команда, наші аналітики DFIR, спільна хронологія та підтвердження на кожному етапі.
Ізоляція
Ізоляція на рівні мережі без знищення доказів. Ми зупиняємо латеральне переміщення на комутаторі, блокуємо C2, заморожуємо привілейовані облікові записи та зберігаємо пам'ять на хостах-посередниках.
Обсяг
Криміналістична сортування всіх зашифрованих активів, векторів початкового доступу, слідів персистентності та витоку даних. Ми ідентифікуємо штам, тактики, техніки та процедури (TTP) оператора, а також час перебування.
Відновлення
Відновлення в «чистій кімнаті», перевірка цілісності резервних копій, зіставлення дешифратора з нашою внутрішньою бібліотекою та — за наявності ключів — поетапне дешифрування виробничих даних.
Зміцнення
Усунення першопричини, очищення ідентифікаційних даних, впровадження EDR/MFA там, де їх бракує, та письмовий звіт, який зможуть прочитати ваша рада директорів, страховик та регулятор.
кожен штам має
слабке місце. Ми його знаходимо.
Наша бібліотека досліджень дешифрувачів та інформація про переговори оновлюються на основі реальних випадків, які ми закриваємо щотижня. Якщо є спосіб відновити дані без оплати, ми знайдемо його першими.
LockBit • BlackCat • Play
- Контролер домену та націлювання Veeam
- Стирання тіньової копії за допомогою vssadmin/WMI
- Поетапне виведення даних через MEGA/Rclone
- Часткове відновлення ключів, де це можливо
Akira • Royal • Rhysida
- Зупинка та шифрування ESXi на рівні VMFS
- Програмне забезпечення-вимагач Linux ELF на пристроях
- Відновлення томів на рівні сховища даних
- Аудит цілісності на стороні гіпервізора
Cl0p • Karakurt • RansomHub
- Чисте викрадення даних, без шифрування
- Моніторинг та видалення сайтів, що витокують інформацію
- Координація розкриття інформації відповідно до законодавства
- Керування комунікаціями оператора
аналітик вже
стежить за годинником.
У той момент, коли ви зателефонуєте, запускається спільний міст із зафіксованими за часом діями, зберіганням доказів та дошкою серйозності інциденту в режимі реального часу. Ваша страхова компанія та юридична команда можуть приєднатися в режимі «тільки для читання».
МЕДІАНА ЗА РЕЗУЛЬТАТАМИ ВНУТРІШНІХ ВИПАДКІВ, 2024–2026 РР. «ЛОКАЛІЗОВАНО» = ДОСТУП ЗЛОВМИСНИКА СКАСОВАНО, ШИФРУВАННЯ/ВИТІК ДАНИХ ЗУПИНЕНО — ПОВНЕ ВІДНОВЛЕННЯ НЕ ВІДБУЛОСЯ.
Без таємниць. Без мовчання.
Кожен інцидент PWN-ALL відбувається за тим самим шаблоном мосту, який вже прийнятий вашими регуляторними органами та кіберстраховиком. Ви бачите те саме, що й ми. Ви затверджуєте кожну руйнівну дію. Ніщо не шифрується, не видаляється та не оплачується без вашого підпису.
Після локалізації ви отримаєте звіт про ланцюжок зберігання, хронологію, що відповідає класифікації MITRE ATT&CK, та план зміцнення безпеки на 30/60/90 днів — а не PDF-файл, заповнений скріншотами.
питання
, які люди задають о 3-й ночі.
Чи слід платити викуп?
Це майже ніколи не є правильним першим кроком. Ми вдаємося до переговорів лише як до крайнього засобу, поки оцінюються варіанти відновлення даних, і лише за умови отримання юридичного дозволу та схвалення санкцій. У рамках наших проектів з протидії програм-вимагачам у 2024–2026 роках повне або часткове відновлення даних без виплати викупу було досягнуто приблизно в 94% випадків — за допомогою чистих резервних копій, досліджень дешифрувальників або часткової реконструкції. Результати залежать від цілісності резервних копій, різновиду вірусу та наявності дешифрувальників.
Як швидко ви можете приєднатися до конференції?
Наш SLA передбачає, що ми з’явимося на спільній платформі з вашою командою протягом 60 хвилин від першого дзвінка до аналітика. Надання рекомендацій щодо локалізації зазвичай починається протягом перших 15 хвилин, а паралельно проводиться оцінка масштабів інциденту.
Ми вже вимкнули все. Це погано?
Це не ідеальний варіант — у оперативній пам'яті зберігаються ключі, введені процеси та сліди оператора — але ситуацію можна виправити. Не запускайте нічого, доки ми не підключимося. У нас є процедури для «холодної» сортування.
Ви співпрацюєте з нашим кіберстраховиком?
Так. PWN-ALL побудований так, щоб підключатися до стандартних панелей IR. Ми надаємо страховику дії з часовими мітками, контроль витрат та остаточний звіт у форматі, який приймають більшість страховиків.
Ви реагуєте лише на інциденти, пов’язані з програмним забезпеченням для вимагання викупу?
Ні. Підрозділ DFIR також займається випадками крадіжки даних та вимагання викупу без шифрування, компрометацією ділової електронної пошти та шахрайством з платежами, захопленням облікових записів, компрометацією Microsoft 365 / Google Workspace та хмарних сервісів, випадками зловживань з боку співробітників, а також компрометацією веб-додатків або серверів. Випадки з програмним забезпеченням-вимагачем є найгучнішими — але не єдиними.
Що робити, якщо дані були не тільки зашифровані, а й викрадені?
Ми окремо визначаємо обсяг витоку: що було викрадено, звідки та на який термін. Потім ми координуємо розкриття інформації, юридичні питання та — за необхідності — моніторинг сайтів, з яких стався витік, і комунікацію з операторами.
не чекайте
понеділка вранці.
З кожною годиною затримки резервні копії стираються, докази втрачають чинність, а зловмисники заглиблюються все далі. PWN-ALL відповідає в будь-який день, у вихідні та свята — час не має значення, і для нас теж.
50% атак все ще закінчуються шифруванням. Не чекайте, щоб дізнатися, до якої половини ви потрапите.