Vai al contenuto
IR 24/7 · Ogni minuto conta

Risposta agli Incidenti e Forense Digitale

Quando si verifica una violazione, ogni minuto conta. SOC 24/7 secondo NIST SP 800-61 e forense digitale con catena di custodia per il tribunale.

Panoramica

Il programma di risposta di Berghem copre l'intero ciclo dell'incidente — dalla preparazione con playbook e tabletop, al contenimento in ore via SOC 24/7, fino alla perizia forense che ricostruisce la kill chain e produce perizia firmata per il tribunale.

Ogni azione viene registrata, ogni decisione documentata e ogni artefatto preserva la catena di custodia. Chiudiamo con revisione post-incidente, aggiornamento dei playbook e indicatori di compromissione per alimentare SIEM, EDR e threat intel interno.

Tutto incluso

SOC 24/7 con reperibilità rotativa
Ciclo NIST SP 800-61 (6 fasi)
Contenimento entro 4 ore
Acquisizione forense di disco e memoria
Reverse engineering del malware
Catena di custodia ISO/IEC 27037
Perizia firmata da perito giudiziario
Modulo 01 · NIST SP 800-61

Risposta agli Incidenti

Sei fasi eseguite da un SOC 24/7 — dalla preparazione al post-incidente. Ogni minuto viene registrato, ogni decisione documentata e ogni azione preserva la catena di custodia.

Fase 01 · Playbook

Preparazione

Piano di risposta, formazione del team e tabletop exercise per garantire la prontezza — playbook specifici per scenario e area di business.

Fase 02 · SIEM · EDR

Rilevamento e Analisi

Identificazione e classificazione rapida via SIEM, EDR e threat intel — correlazione multi-fonte per separare rumore da compromissione reale.

Fase 03 · Isolamento

Contenimento

Isolamento degli host, revoca delle credenziali e limitazione del raggio d'impatto — preservando le evidenze per la perizia successiva.

Fase 04 · Pulizia

Eradicazione

Rimozione completa della minaccia dall'ambiente e chiusura dei vettori di attacco sfruttati — hardening e validazione dell'integrità.

Fase 05 · Ripristino

Recupero

Ripristino assistito con monitoraggio rafforzato per rilevare tentativi di ritorno dell'avversario — validazione prima della ripresa operativa.

Fase 06 · Post-mortem

Lezioni Apprese

Report post-incidente, analisi delle cause e azioni correttive — chiudendo il ciclo con aggiornamento di playbook, controlli e indicatori.

Modulo 02 · ISO/IEC 27037

Forense Digitale

Indagine che resiste al controesame: acquisizione forense, ricostruzione della timeline e perizia firmata da perito giudiziario. Sei capacità con catena di custodia verificabile.

Immagine · RAM · Artefatti

Disco e Memoria

Immagini bit-per-bit write-blocked, cattura RAM volatile, analisi artefatti NTFS/EXT4 e dump di processi.

PCAP · NetFlow · C2

Traffico di Rete

Cattura PCAP, NetFlow, ricostruzione sessioni, estrazione IOC e identificazione server C2.

Sandbox · MITRE ATT&CK

Malware e Reverse Engineering

Analisi statica e dinamica in sandbox, unpacking, deobfuscation e mappatura TTP contro MITRE ATT&CK.

SIEM · EDR · IdP · Cloud

Log e Timeline

Correlazione log da SIEM, EDR, IdP e cloud per ricostruire la kill chain minuto per minuto.

ISO/IEC 27037 · SHA-256

Catena di Custodia

Procedure ISO/IEC 27037 con hashing SHA-256, sigillo digitale e traccia verificabile di ogni evidenza.

Perizia · Expertise · Tribunale

Perito Giudiziario e Perizia

Perizia firmata, assistenza tecnica in giudizio e testimonianza specializzata.

Incidente attivo?

Se state affrontando un incidente di sicurezza in questo momento, contattateci immediatamente per attivare la risposta di emergenza 24/7.

Contattare risposta di emergenza