Risposta agli Incidenti e Forense Digitale
Quando si verifica una violazione, ogni minuto conta. SOC 24/7 secondo NIST SP 800-61 e forense digitale con catena di custodia per il tribunale.
Panoramica
Il programma di risposta di Berghem copre l'intero ciclo dell'incidente — dalla preparazione con playbook e tabletop, al contenimento in ore via SOC 24/7, fino alla perizia forense che ricostruisce la kill chain e produce perizia firmata per il tribunale.
Ogni azione viene registrata, ogni decisione documentata e ogni artefatto preserva la catena di custodia. Chiudiamo con revisione post-incidente, aggiornamento dei playbook e indicatori di compromissione per alimentare SIEM, EDR e threat intel interno.
Tutto incluso
Risposta agli Incidenti
Sei fasi eseguite da un SOC 24/7 — dalla preparazione al post-incidente. Ogni minuto viene registrato, ogni decisione documentata e ogni azione preserva la catena di custodia.
Preparazione
Piano di risposta, formazione del team e tabletop exercise per garantire la prontezza — playbook specifici per scenario e area di business.
Rilevamento e Analisi
Identificazione e classificazione rapida via SIEM, EDR e threat intel — correlazione multi-fonte per separare rumore da compromissione reale.
Contenimento
Isolamento degli host, revoca delle credenziali e limitazione del raggio d'impatto — preservando le evidenze per la perizia successiva.
Eradicazione
Rimozione completa della minaccia dall'ambiente e chiusura dei vettori di attacco sfruttati — hardening e validazione dell'integrità.
Recupero
Ripristino assistito con monitoraggio rafforzato per rilevare tentativi di ritorno dell'avversario — validazione prima della ripresa operativa.
Lezioni Apprese
Report post-incidente, analisi delle cause e azioni correttive — chiudendo il ciclo con aggiornamento di playbook, controlli e indicatori.
Forense Digitale
Indagine che resiste al controesame: acquisizione forense, ricostruzione della timeline e perizia firmata da perito giudiziario. Sei capacità con catena di custodia verificabile.
Disco e Memoria
Immagini bit-per-bit write-blocked, cattura RAM volatile, analisi artefatti NTFS/EXT4 e dump di processi.
Traffico di Rete
Cattura PCAP, NetFlow, ricostruzione sessioni, estrazione IOC e identificazione server C2.
Malware e Reverse Engineering
Analisi statica e dinamica in sandbox, unpacking, deobfuscation e mappatura TTP contro MITRE ATT&CK.
Log e Timeline
Correlazione log da SIEM, EDR, IdP e cloud per ricostruire la kill chain minuto per minuto.
Catena di Custodia
Procedure ISO/IEC 27037 con hashing SHA-256, sigillo digitale e traccia verificabile di ogni evidenza.
Perito Giudiziario e Perizia
Perizia firmata, assistenza tecnica in giudizio e testimonianza specializzata.
Incidente attivo?
Se state affrontando un incidente di sicurezza in questo momento, contattateci immediatamente per attivare la risposta di emergenza 24/7.
Contattare risposta di emergenza